Internet Banking Security Assessment överväganden

Tisdagen den 5 aug, 2008 @ 10:38 | Banking och Eftpos, säkerhet

Jag fick för en tid sedan vad för slags saker kan beaktas när man tittar på

Nedan följer en lista över saker som skulle kunna övervägas. Det var bara en hjärna dumpa och som sådan kanske inte är fullständiga.

Underskatta inte värdet av standard för din infrastruktur, webbplats konfiguration, databas motor / och utveckling / kvalitetssäkring miljöer.

Några tankar:

  • Många inte låsa konton efter X misslyckade inloggningar, detta görs normalt för god kundservice, men lämnar systemet

- Och alla andra saker som förväntas för avlägsen (tvingas förändringar, åldrande, etc))
- Verktyg som kan använda för att "brute force" autentiserade sessioner.

  • Många tillåta session sekvens nummer som ska ökas så att en autentiserad användare att se andra kund-session.

- Det kan röra klientsidan, cookie-baserad, etc.
- Få någon att kontrollera utveckla metoder och den kod som används.
- Databasfrågan strängar kan placeras i test post områden, vilket gör att tabellen tippar att webbläsaren.
- Kontrollera alla sidor ska visas är säker och innehålla flaggor.

  • databaser / system bör inte uppehålla sig på den webbserver.
  • De databaser som bör finnas på en privat / nätverk.

- Ett annat segment med de viktigaste

  • Webbserver bör dubbla homing eller motsvarande (vissa VLAN teknik är bra)

- Separat privata och offentliga övervakning / backup / administration
- Infrastruktur-set-up för att uttryckligen förneka inkommande / utgående hamnar, privata IP-övervakning flyr från

  • Vid alla segregation punkter se regler som finns på plats uppskattar trafiken även om denna punkt.
  • Alla när så är möjligt bör anskaffas från en säker back-end databas.

- Detta kan vara mellanstation miljön. dvs de viktigaste
- Denna regel gör det möjligt för transaktioner ska visas i realtid till kunden.
- Många transaktioner kan batched i verkligheten. (intern eller extern banken)

  • Se regler som har satts upp brandväggar.

- Det bör finnas för inkommande och utgående regler om brandväggar och filtrering routrar.

  • Låt inte någon infrastruktur på användargränssnitt för att möjliggöra fjärrkörning av administrativa anslutningar. etc.)

- Använd seriekonsoll port för att ansluta till server eller back-end Server.

  • Se till att en separat / QA / produktionsmiljö och lämplig process är på plats.
  • Tjänster som inte används av systemet är aktiva

- Dessa bör vara inaktiverade.

  • Port scan av infrastruktur (routrar / växlar) och (s).

- Undersöka orsakerna till allt öppna portar.

  • Använd inte de viktigaste gateway för tillförlitliga (clearing / RAS / mm)
  • Göra allt som standard IIS-kontroller och NT kontroller (Exempelskript, Change Management, metoder, etc.)
  • Se denial of service försiktighetsåtgärd har beaktats för all infrastruktur och utrustning.
  • Kontrollera tillförlitligheten hos den upptrappning som används.

- Titta för övervakning i realtid och larm.
- Leta efter ansvar matris.
- Leta efter ägande av frågor.

  • Överväga uppströms transportör (er) (denial of service, IP-spoofing, hacking, etc.)
  • Överväga social ingenjörskonst av kund-, förvaltnings-, partner-konton / system / infrastruktur.

- Helpdesk och politik och / eller alternativa tekniker (telefon, Gateway IP, etc.).

  • Använda dynamiska lösenord där så är möjligt (SecureID, TACACS, etc.).
  • Använda krypterade tunnlar där det behövs Firewall 1, etc)
  • Överväga att titta på andra kunden att förbättra befintliga metoder.

- Digital CERT, IP-adress låst till svars, etc.
- Överväg användning av eller CVN för utfärdade kort.

  • Överväga hur lösenord distribueras / ändrats för kunderna.

- text e-post, telefon etc.
- Kan lösenord ändras online?

  • Är ytterligare användas mellan delar av de tjänster som en gång verifieras?
  • Överväga vad kunden har en gång verifieras.

- Titta på RTGS-, etc.
- Om en angripare blir i, vad kan de göra?

  • Använda tekniker för att säkerställa sidor, kundens information inte är cachad på eller klient system.

- Det är flaggor som kan ställas in inom sidor.
- Normalt SSL är cachad, men vissa proxy säljare har spelat med teknik att göra det.
- Cachning av SSL-sidor på kundens system kan kopplas på om vissa webbläsare.
- Maj banker använder ett (eller liknande) applet för alla kundernas interaktioner, som begränsar alla caching frågor.

  • Se pappersform och på nätet ansvar klausuler som finns tillgängliga är itu med alla de berörda områdena.
  • Se inom kunden registrerar sig process ansvar minskas.

- Jag har sett uttalanden som "använda detta system på egen risk, ansvar för eventuell skuld eller fordran kommer inte ... ..."
- Inte mycket kundorientering, men det är vad deras juridiska avdelning rekommenderas.

Alla ovanstående kan verkställa / eller drift av en on-line system.

Andra saker att tänka på:

  • utveckling och
  • Ägandet och ledningen av / program
  • Publicering för nytt innehåll (inre / privat / betrodda eller
  • Topologi av gränssnitt. Dvs dokument bör vara på plats och hanteras på lämpligt sätt.
  • Är begränsade AP test som utförs när förändringar görs för miljön? dvs integrerat AP i Change management process.
  • Databas Är det buffrade eller är det levande till centrala
  • Vilka hjälpmedel finns? + + + ... .... Överväga olika scenarier för din beroende på funktion.
  • Vilka andra tjänster som är gemensamma nätverket segment som körs. Kan denna användas för att äventyra webbplats. t.ex.. olika / företag / med olika / profiler.
  • Beakta alla externa stödtjänster inom dig AP. Titta på interna / externa möjligheter, post etc. Vad IPS: s använder de har någon möjlighet få tillgång till system eller stödtjänster som kan påverka
  • Beroende på storleken på många organisationen inte använder stöd grupper för infrastruktur och tillämpning. Som en följd av externa anslutningar till infrastruktur kan tillhandahållas för ett stöd organisationen för att förvalta infrastruktur.
  • Titta på företag och metoder och vägar (klientsidan CERT, säkra ID, Card, etc). Överväg två faktor moderna användaren metoder. t.ex.. Vad är din favoritmat utöver normal användarnamn och lösenord. Har systemadministration personal använda engångslösenord (SecureID, etc)?
  • Se om ansökan skickar e-post till användare som kan innehålla intressant information.
  • tillgång till ansökan kan i allmänhet fick efter dvs få en legitim grund för systemet. Jag har upptäckt att vissa prov / administration skärmar har begränsats till autentiserade användare.
  • Överväga social ingenjörskonst "Help Desk" att ha ett konto

Nyligen

  • Amateur Radio och Radhaz
  • Secure Application Development länkar
  • Kathy's School - en skolbyggnad projekt i Kambodja.
  • EFT Syetms och enheten överväganden
  • Internet Banking Security Assessment överväganden
  • Mobila banktjänster säkerhet och riskbedömning överväganden
  • DNS hack behov lappverk - allvarligt problem
  • Cisco kommando fuska blad
  • Dold Skype uttryckssymboler
  • Breaking VISA PIN
  • Lämna ett svar

    XHTML: Du kan använda dessa taggar: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> < del datetime = ""> <em> <i> <Q cite=""> <strike> <strong>