Mobila banktjänster säkerhet och riskbedömning överväganden

Tisdagen den 5 aug, 2008 @ 10:15 | Banking och Eftpos, säkerhet

Vid prövningen av banktjänster risker i en bedömning strategi beror till stor del på den lösning som skapas eller lämnas.
Allmänt gäller att strategin bygger på lager och kring teknik och metoder som används.

Här är några saker att tänka på.

vanligtvis varit fokuserad på två saker.

1 / Känslighet av
Vad skall skickas. t.ex.. kontosaldo, din adress, etc.
vara känslig för men kan betraktas som kunden som känsliga.
osv ... ... ....

2 / till de
Vad medium som används?
Är det lätt att
Vad som används?
Är alla vägar säkra (klient och back end)?
Finns det en 3: e parts som deltar i omställningen av de transaktioner?
osv ... ... ...

Att tänka på:

  • återställs skickas SMS till kund, bör inte användas som enda metod för att få tillgång till konton. En ytterligare kundspecifika (eventuellt statisk) lösen ord / fras bör användas som ett komplement till ett dynamiskt skapade kan snusas (beroende på läge och placering).
  • Om WAP används, är alla anordningar som kan Om produkter inte kan kan vi neka dessa enheter? Om klientsidan eller CE, etc), att detta inte kan äventyras av en Trojan och viktiga tekniker.
  • Har organisationen anses klientsidan certifikat för att kontrollera enheten innan transaktioner godkänns? Anser flera Device-och User metoder (mycket lösning beroende).
  • De flesta mobila POS-terminaler kryptera kunden in men inte kryptera allt som står i Om äventyras bör vi överväga om kan vara spruckna och om okrypterat är känsliga. Överväga ytterligare dvs användning av alla budskap IPSec) eller använda en terminal som använder Härledda nyckelvärde transaktion
  • Många har drabbats av typiska hack som kapar din session, icke slumpmässiga sessionsnycklar (klientsidan och osv ... Dessa typiska Hacks bör övervägas i din Secure SDLC och QA Processer gång du är medveten om och / eller aktiva.
  • PBX system och kablar distribution ramar kan ha enheter som är anslutna för att samla in transaktioner. Trådlösa enheter är nu anslutna till dessa system. Angriparen sitter i sin bil på parkeringsplatsen utanför. Detta sker ofta i super marknader.
  • Trådlös gateways om inte krypterad är lätt samlas in av någon inom trådlös räckvidd. 802.11 och andra trådlösa / infrarött medier som används vilken teknik och medium som används).
  • Har organisationen anses dynamiska nycklar för mobila användare? Det finns några mycket låg kostnad SecureID lösningar som finns idag, men kunderna måste ha dessa produkter på dem när de vill göra transaktion.

Nyligen

  • Amateur Radio och Radhaz
  • Secure Application Development länkar
  • Kathy's School - en skolbyggnad projekt i Kambodja.
  • EFT Syetms och enheten överväganden
  • Internet Banking Security Assessment överväganden
  • Mobila banktjänster säkerhet och riskbedömning överväganden
  • DNS hack behov lappverk - allvarligt problem
  • Cisco kommando fuska blad
  • Dold Skype uttryckssymboler
  • Breaking VISA PIN
  • Lämna ett svar

    XHTML: Du kan använda dessa taggar: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> < del datetime = ""> <em> <i> <Q cite=""> <strike> <strong>