Интернет Банкинг Оценка Соображения безопасности

Aug 05, 2008 в банковской сфере и EFTPoS, безопасность

Я попросил некоторое время назад, какие вещи могут быть рассмотрены при просмотре

Ниже приведен список вещей, которые могли бы быть рассмотрены. Она была просто свалка мозга и как таковое не может быть полным.

Нельзя недооценивать значение для вашей стандартной инфраструктуры, конфигурация веб-сайта, базы данных конфигурацией двигателей / и / качества окружающей среды.

Некоторые мысли:

  • Многие не Блокировка счета после X "не логины, как правило, это делается для хорошего обслуживания клиентов, но оставляет систему

- А все остальные вещи Ожидается для сессии (насильственное изменение пароля, старение и т.д.))
- Такие средства, как могут быть использованы для грубой силы аутентифицированных сессий.

  • Многие позволяют сессии последовательность номеров увеличивается, позволяя авторизованным пользователям мнению другого клиента сессии.

- Это может быть то на стороне клиента, основанные маркеры и т.д.
- Получить-то, чтобы проверить методологии и код используется.
- Строки запроса к базе данных могут быть помещены в тестовую запись поля, позволяя таблице свалок для браузера.
- Проверить все страницы служил надежности и содержат пользователя флаги.

  • данных / системы не должны размещаться на веб-сервере.
  • В базах данных должна располагаться на частных / полу-частной

- Различные сегмента основной системы.

  • Webserver должно быть двойных homed или ее эквивалент (VLAN некоторые методы хороши)

- Отдельные частные и государственные карты, мониторинг / копирования / администрация
- Инфраструктура настройки прямо отрицает входящие / исходящие порты, частные IP мониторинга И вырваться из

  • На всех разделение точек обеспечить правил в месте, которое оценивает движение, хотя этот вопрос.
  • Все клиентах, по мере возможности должны быть получены от безопасные обратно на конец базы данных.

- Это может быть т.е. не основной системы.
- Это, как правило, позволяет операций в реальном времени, как к клиенту.
- Многие операции могут быть batched в реальности. (внутренней или внешней для

  • Обеспечение подходящего правила были определены меры по брандмауэров.

- Там должно быть въездному и выездному правил брандмауэров и маршрутизаторов фильтрации.

  • Не допускать каких-либо инфраструктуры на передней конец возможным удаленный административных связей. и т.д.)

- Использовать последовательный порт консоли для подключения к и обратно в конце

  • Убедитесь в том, что отдельные / QA / производственной и подходит процесс на месте.
  • Услуги не используются системы являются активными

- Они должны быть отключены.

  • Порт проверку вспомогательной инфраструктуры (маршрутизаторы / коммутаторы) и (ы).

- Расследованию причин все открытые порты.

  • Не используйте основной шлюз для надежных партнеров (очистка / РАН / и т.д.)
  • Делать все, что IIS стандартных проверок и проверок NT (Примеры скриптов, управление изменениями, методологии и т.д.)
  • Убедитесь, отказ в обслуживании предосторожности были приняты во внимание все инфраструктуры и оборудования.
  • Проверить адекватность процедуры эскалации используется.

- Смотри в режиме реального времени наблюдения и оповещения.
- Ищите ответственность матрицы.
- Посмотрите на владение вопросов.

  • Рассмотрим вверх перевозчика (ов) (отказ в обслуживании, подмену IP, и т.д.)
  • Рассмотрим социальной инженерии заказчика, административных, партнер счета / системы / инфраструктуры.

- Helpdesk процедур и политики и / или альтернативных технологий (Caller ID, IP шлюза и т.д.).

  • Использовать динамические пароли, где это возможно (SecureID, TACACS и т.д.).
  • Использование зашифрованных туннелей при необходимости Firewall 1 и т.д.)
  • Рассмотрим глядя на другого клиента методов улучшения существующих методов.

- CERT, IP-адрес блокируется на счете и т.д.
- Рассмотреть вопрос об использовании или КППВ в карты.

  • Рассмотрим, как пароли распределяются / изменил для клиентов.

- Обычный электронной почты, телефон и т.д.
- Может быть изменено паролей

  • Является дополнительной используются между разделами услуги аутентифицированных раз?
  • Рассмотрим, что клиент имеет к аутентифицированных раз.

- Посмотрите на РТГ, переводы, к карточки и т.д.
- Если злоумышленнику получить в то, что можно сделать?

  • Использование методов обеспечения страниц клиента подробности не кэшируется на или клиента системы.

- Эти флаги, которые могут быть установлены в пределах страницы.
- Обычно SSL кэшируется, но некоторые прокси-поставщиков, были игры с методами это сделать.
- Кэширование SSL-страниц на клиентской системе может быть включен в некоторых браузерах.
- Май банки используют (или аналогичный) Апплет для всех взаимодействие пользователей, ограничивая кэширование всех вопросов.

  • Обеспечить бумажных и по линии ответственности положения имеются решения всех районах осуществляется.
  • Обеспечить в рамках клиент Зарегистрироваться процесс обязательств снижается.

- Я видел заявления, как "использовать эту систему на свой страх и риск, ответственность за какую-либо ответственность или требовать будут не ... ..."
- Не очень заказчика целенаправленной, но это то, что их правовой департамент рекомендовал.

Все вышеперечисленное может добиться и / или эксплуатации на соответствие системы.

Другие вещи рассмотреть следующие вопросы:

  • Внешние и приложений.
  • Владение и управление
  • Издательские центры для нового содержания (внутренний / частных / доверенных или
  • Топология интерфейса. Т.е. документе должны быть созданы и управляются надлежащим образом.
  • ОГРАНИЧИВАЮТСЯ ЗС испытаний, когда были внесены изменения в т.е. комплексного ЗС в изменении процесса управления.
  • базам данных. Это буферизованные или она живут в основной системы.
  • Какие объекты предоставляются? Прямой + + + ... .... Рассмотрим различные сценарии для в зависимости от функции.
  • Какие другие услуги распределяются в сегменте, что на это работает. Может ли это быть использованы для компромисса Банкинг сайте. напр. различные / бизнес / организаций с различными стратегии / профилей.
  • Рассмотрим все внешние вспомогательные услуги в тебе AP. Посмотрите на внутренний / внешний отравления возможностей, связанных с почты и т.д. Что в ИПС они используются любые возможности для к системам поддержки или услуг, которые могут повлиять на
  • В зависимости от размеров многие организации не используют один и тот же группы инфраструктуры и приложений. В результате внешних подключений к инфраструктуре может быть предоставлена по внешней организации по управлению инфраструктурой.
  • Посмотрите на бизнес-пользователей, и методы и путей (на стороне клиента сертификаты, безопасного кода, Card и т.д.). Рассмотрим два фактора пользователей и современные методы напр. Какая ваша любимая питание в дополнение к обычным имена пользователей и пароли. У системного администрирования персонала использовать динамические пароли (SecureID, и т.д.)?
  • Смотрите, если направляет заявку электронной почты для пользователей, которые могут содержать интересную информацию.
  • Улучшение к заявке, может быть получен после к системе. т.е. получить законное счета в системе. Я обнаружил, что некоторые образцы / Администрация экраны были ограничены только авторизованным пользователям.
  • Рассмотрим социальной инженерии Help Desk чтобы сбросить пароль учетной записи.

Мобильный банкинг безопасности и оценке рисков Соображения

Aug 05, 2008 в банковской сфере и EFTPoS, безопасность

При рассмотрении банкинг и связанных с ними рисков, оценки подход во многом зависит от решения создаются или предоставляются.
В целом подход на основе слоистой поддержки и окружающих технологии и методы.

Вот кое-что обсудить.

оценок обычно сосредоточена на двух основных вещах.

1 / Чувствительность
Что в настоящее время отправлен. напр. номера баланс, домашний адрес, счета и т.д.
не могут быть чувствительны берегу, но может быть рассмотрена в качестве клиента чувствительны.
и т.д. ... ... ....

2 / Возможность к
Что среды используются?
Легко ли
Что используется?
Все путей обеспечения (клиент и задней)?
Есть 3 сторон, участвующих в переходе от операции?
и т.д. ... ... ...

Вещи для рассмотрения следующих вопросов:

  • сбрасывает направил через с клиентом, не должна использоваться в качестве единственного способа доступа к счетам. Дополнительных конкретных клиентов (возможно, статический) передать слово / фразу следует использовать в дополнение к динамически генерируемые можно вдыхают (в зависимости от режима и местоположения).
  • Если WAP используется, все устройства, способные Если устройства не способны мы можем отказать в к этим устройствам? Если на стороне клиента или (Win CE, и т.д.), обеспечить это не может быть снижена в троянских и других технологий.
  • Имеет организация рассмотрела стороне клиента сертификаты для проверки устройства до сделки принимаются? Рассмотрим несколько устройств и пользователей методы (очень решения зависит).
  • Большинство мобильных POS терминалов шифрует клиент вступил числом, но не шифрует все Если средних скомпрометировано, мы должны рассмотреть, если могут быть трещины и если незашифрованные регистра. Рассмотреть вопрос о дополнительных т.е. использовать все сообщения (SSL, или использовать терминал, который использует полученный уникальный ключ за
  • Многие приложения, были затронуты на типичных хаки, таких как угон сессии, SQL не случайная сессии клавиш (на стороне клиента и стороне), и т.д. ... Эти типичные хаки следует рассматривать в вашем Защищенного SDLC и QA процессов после того, как вы осведомлены о использования и / или размещены.
  • АТС и кабельные системы распределения кадров может иметь устройства, подключенного к сбору сделок. Беспроводных устройств, в настоящее время подключены к этим системам. Злоумышленник сидит в своей машине на стоянке на улице. Часто это делается в супер рынках.
  • Беспроводные шлюзы, если не зашифрованы, легко собираемые в рамках любой беспроводной диапазон. 802.11 и другие беспроводные / инфракрасная среды в настоящее время используется (оценка и средних используется).
  • Имеет организация считается динамичной клавиш для мобильных пользователей? Есть некоторые очень низкой стоимости SecureID решений, доступных на сегодняшний день, но клиенты должны иметь этих устройств на них, когда они хотят сделать

Финансовых операций

Июл 02, 2008 в банковской сфере и EFTPoS

Я был недавно работающих в одном из крупных банков в
Благодаря этой работе я искал на контроль и связанные с и карт примерно в Азиатско-Тихоокеанском регионе.

Я получаю много совершить платежных систем оценок.
За эти годы я всегда считал, что в качестве одного из ключевых соображений.

До вчерашнего дня я никогда не видел или средств. Я думаю, некоторые сценария использования этих средств могла бы быть очень интересным.
На сайте hziggurat29.com

Многие другие инструменты на данном сайте, являются также весьма уникальной и стоит посмотреть.
Большое спасибо ziggurat29 по предоставлению такой Awesome инструментов.

Поскольку многие из этих объектов являются такого рода трудно найти, и зачастую, как представляется, исчезнут в течение многих лет, я решил повторить на этой странице и на локальные копии файлов.
Следует периодически посещая каждый сайт ziggurat29 в настоящее время и еще раз, чтобы увидеть, если какие-либо дополнительные средства были размещены.

Одним из наиболее внеочередное файлов Atalla Module и инструменты. Я интересую если и являются тряску в сапоги. Некоторые, как я так не думаю. ;-)

--- Ziggurat29 ---

Они все окна командной строки, коммунальные услуги (за исключением случаев, когда отмечалось); выполнить при помощи опции
определить использование.

DUKPT расшифровывать (<- фактический файл для скачивания)

Это будет зашифрованные блоков, которые были подготовлены с помощью тройной методом. Я использовал это для тестирования вывода некоторых Pad программное я создал, но и удобно для других целей отладки.

VISA PVV Калькулятор (<- фактическая
файл для скачивания)

Это будет определять и проверить ценности, которые были подготовлены с помощью Он имеет кучу вспомогательных функций, таких, как проверка и установление PAN (Luhn создании и шифрования блоков, расшифровки и извлечение из-коды зашифрованы блоки и т.д.

VISA CVV Калькулятор (<- фактический файл для скачивания)

Это будет вычислять ценности, которые были подготовлены с помощью MasterCard CVC CVV используется поэтому он будет работать на том, что, как хорошо. Он будет вычислить CVV3, iCVV, CAVV, поскольку Это всего лишь вариации на код услуги и
Формат даты истечения срока действия. просто сопоставление расчетной стоимости с тем, что вы получили, так что не существует явной функции.

Atalla АКБ Калькулятор (<- фактический файл для скачивания)

Это позволит создавать и Atalla АКБ криптограммы. Вам необходимо текста МФК для выполнения этих операций. При расшифровке, MAC также будут проверены, и результаты показали.

BogoAtalla (<- фактический файл
скачать)

Это Atalla (или симулятор). Это программное обеспечение (симуляция) от известных Atalla Module которые используются банками и процессоров для криптографических операций, таких как контроль / переводе блоков, уполномочивающее сделок проверка
/ CSC номера, а также выполняющих ключевые процедуры обмена, был подготовлен в целях тестирования. Эта реализация не в полном HP Atalla набором команд, а просто
части, что я сам необходимы. При этом, он достаточно полно, если вы исполняющая приобретения и / или выдачи функций, и с использованием более современных схем, таких как и и необходимо сделать поколения, и перевод.

Это работает, как слушать сокет и управляет родной Atalla набором команд. Я принял некоторые свободы с ошибкой возвращение ценностей, и не стремится к высокой верности там (то есть, вы можете получить другую ошибку ответ от родной но безусловно, должны получить позитивный идентичны
Ответ. Некоторые функции, здесь, как правило, требуют покупки премиум команд, но все команды здесь осуществляется доступны. Примеры вызывают ценностей и шифрования / дешифрования текста ценностей.

BogoAtalla для Linksys (<- фактический файл для скачивания)

Это Atalla портирован на Linux и построить для установки на OpenWRT системы. Делает для действительно дешево ($ 60 USD) / испытание устройства.

Местные Файлы

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc

Технология всегда под сомнение

18 июня 2008 в RFID

Я прочитал очень интересный документ, созданный в университете штата Массачусетс, лаборатории и Innealta, Inc <<

Этот документ, в первую очередь относится к компромиссу контакта меньше технологий если и / или не были выполнены неправильно или решения провайдер использует ненадлежащего и обсуждает проблемы вокруг ПИН в связи с финансовым операции, например и требований.

Кроме того, в документе описываются метод, который в настоящее время обсуждается в рамках многих форумах во всем мире, и сейчас мы начали видеть оборудования производится для / clonners использовать для вредоносных средств.

Главной точкой этого документа состоит в том, чтобы использовать соответствующую И решения, которые поддерживают / пользователей и цель (финансовые или финансовые) <<

Этот документ можно найти по адресу http://prisms.cs.umass.edu/ ~ kevinfu / документы /

В современных И решения, новые устройства могут быть использованы, которые обладают высокой степенью энергии и, следовательно, способны выполнять сильные криптографические методы (такие, как подписи), чтобы защитить платежной информации, в то время как происходит.

Эти системы часто используют между / сканер и метки / до выполнения Эти методы и принимаются, и доказала свою работу в рамках традиционной рынках.

Как отмечается в документе, некоторые решения хранения статических цифровой подписью и / или зашифрованные которые предоставляются / когда под сомнение, но эти никогда не изменяется от одной к другой. Это может позволить злоумышленнику отдельных захватить и вновь привнести на на более позднем этапе. Альтернативой для хранения статических цифровой подписью и / или зашифрованы заключается в том, чтобы переговоры по ключевым обмен на момент совершения в которой / ценность информации в зашифрованном виде, а затем передается. С помощью этого метода передачи
Изменения по каждой и поэтому, даже если опасный человек был захватить закодирована из одной это не будет принято если повторно вводили на более позднем этапе.

Хотя это дело сегодня, пожилые / решений часто используют технологии, которые не подходят для финансовых сделок и, следовательно, могут быть скомпрометированы легко, а в некоторых случаях без ведома держателя или

Я считаю, это интересное, каким образом некоторые из них менее безопасным решением были одобрены для использования в банках и приобретения схем по всему миру (если они говорят), в последние годы, когда было видно, что эти решения должны использоваться методы или методы развертывания которые могут оказаться под угрозой. Эти технологии и методы никогда не будет утвержден в точках продаж (POS) или традиционных рынках.

Можно лишь предположить, что нужно получить продукт на рынок быстрее за счет надлежащей проверки, взаимопонимания и с должным учетом промышленности уроки удалось снова.

Bluetooth - Безопасность

24 марта 2008 В Bluetooth

Перенаправлено с Bluetooth

Источник

1
2 Wireless-история
3 Wireless-технологий
4 - Введение
5 - Преимущества
6 - Приложения
7 - вопросы
7.1
7.2
7.3 BLUEBUG
7.4
7.5 Warnibbling
8 Будущее
9 См. также:
10 Справка Список

является новая использует волны, как способ общения без проводов между устройствами. Она предусматривает создание которые включают всех лиц, устройств в единую систему для сближения и удобства.

Wireless-история

Многие люди положить изобретение [беспроводной] до Гульельмо Маркони, который в 1895 году было отправлено первое телеграфной через Английский канал. Только двенадцать лет спустя начал используются в публичной сфере. [Матиас, стр.2] До этого же, многие беспроводные пионеров провела испытания через озера, где для передачи сигнала был больше, чем расстояние между озером. [Бродский, p. 3] После его введения основные использование беспроводных для военных которых его первого использования на бурской войны. [Flichy, p. 103] С изобретением обеспечивает возможность беспроводной технологии. [День, стр. 2] В 1920-х, стало хорошо признанным средством массовой информации. [Flichy, p. 111] С 1980-х годов до настоящего времени, беспроводные прошли через несколько этапов, с 1G (аналоговый сигнал), 2G сигнала) и 3G (всегда, быстрее, [Lightman и Рохас, p. 3] История является гораздо более поздние, с первого включенной продукты, поступающие на существование в 2000 году. Назван в честь Харальда Blatand первых, король Дании примерно тысячу двести лет назад, кто присоединился к Дании и Норвегии царств, основана на этом же объединяющим принципом возможность объединить компьютерные и телекоммуникационные industr [ами]. [Ganguli, p. 5] В 1994 году Компания приступила изучает идею замены кабелей подключения аксессуаров для и компьютеров с беспроводной связи, и это стало основным вдохновением за [День, стр. 10]

Wireless-технологий

не только в беспроводной связи в настоящее время разработаны и используются. Другие беспроводные технологии, в том числе 802.11b, известный также как Wi-Fi, Infrared (IrDA), ультра-широкополосных (UWB), и главную РФ в настоящее время применяются в том, что подобные технологии использовать смешанные результаты. 802.11 является наиболее известные за исключением и использует тот же а это означает, что они не совместимы, поскольку они вызывают помехи друг с другом. 802.11 осуществляется в университетах в США, Японии и Китая, а также продуктов питания и напитков магазинах, где они используются для выявления студентов и заказчиков. Даже аэропорты взяли вверх 802.11 с аэропортами по всей Америке, и три из американского наиболее известных авиакомпаний, содействие использованию. [Lightman и Рохас, p. 202-3] Infrared очень низкое, что и Ее ограничения относятся только возможность общаться точка-точка ", нуждающиеся в прямой видимости, и он со скоростью пятьдесят шесть килобайт в секунду, тогда как является одним мегабайт в секунду. [Ganguli, p. 17] ультра-широкополосных превосходит что в том, что он может передать в большей длины (до 70 метров), причем только половину мощности, что использует. [Ganguli, стр. 17] HomeRF это не очень хорошо известны. Он используется для передачи и голосовой связи и для целей жилом сегменте рынка, и не служат - класс WLANs, общественный системам или фиксированного беспроводного [Ganguli, С.17-18]

- Введение

является малой дальности которое заменит кабели с низким энергопотреблением для подключения устройств, являются ли они или переносные исправлена. устройство использует для обеспечения безопасности, качества связи, и он использует специальную сеть, а это означает, что она соединяет одноранговой. Он может работать по всему миру и без поскольку она использует нелицензионное Производственно-научный медицинский (ISM) полоса для что меняется с изменением местонахождения. [Ganguli, p. 25-6] В пользователь имеет выбор точка-точка или точка-многоточка ссылки связь с которой могут быть проведены между двумя устройствами, или до восьми. [Ganguli, p. 96] Когда устройств общаться друг с другом, они известны как piconets, и каждое устройство предназначено как мастер подразделения или рабом подразделения, как правило, в зависимости от того, кто инициировал подключение. Тем не менее, оба устройства имеют возможность быть Master или работорговле. [Swaminatha и Элден, p. 49]

- Преимущества

Есть много преимуществ с помощью технологии, включая использование недорогая стоимость устройства, вместо утомительного кабельных соединений, низкое энергопотребление и использование осуществляются меры по Использование нелицензионного что обеспечивает пользователям не нужно получать лицензию, чтобы использовать его. В отличие от ИК-порт, который нуждается в прямой видимости, с тем чтобы работа, волн всенаправленная и не нужен четкий путь. Прибор сам по себе сравнительно дешевой и простой в использовании, можно будет купить примерно за десять американских долларов, и эта цена в настоящее время сокращается. Сравните это с высокой стоимостью реализации сотнями кабел