Mobile Banking Security och riskbedömningskommittén Överväganden

Aug 05, 2008 i bank-och EFTPoS, säkerhet

När man överväger Mobile och risker i en bedömning metod beror till stor del på den lösning som skapas eller tillhandahålls.
Generellt Metoden är baserad på lager stödja och kring teknik och metoder som används.

Här är några saker att tänka på.

generellt fokuserar på två saker.

1 / känslig
Vad är det som skickas. t.ex.. kontosaldo, din adress, etc.
får inte vara känslig för men kan anses av kunden som känsliga.
osv ... ... ....

2 / Möjlighet att till
Vilka medel har använts?
Är det lätt att
Vad kryptering används?
Är alla vägar säker (klient och tillbaka slutet)?
Finns det en 3: e parts inblandade i bytet av transaktionerna?
osv ... ... ...

Saker att tänka på:

  • återställer skickas via till kund, bör inte användas som enda metod för att få tillgång till konton. En ytterligare kundspecifika (eventuellt statisk) passerar ordet / frasen ska användas i tillägg till ett dynamiskt skapade kan snusas (beroende på läge och placering).
  • Om WAP används, är alla enheter som kan kryptering? Om produkter inte kan kryptering, kan vi neka till dessa enheter? Om klientsidan eller (Win CE, etc), att detta inte kan äventyras av en Trojan och andra tekniker.
  • Har organisationen anses klientsidan certifikat för att kontrollera enheten innan transaktioner godkänns? Överväg flera enheten och användaren (mycket lösning beroende).
  • De flesta mobila POS terminaler kryptera kunden in men inte kryptera allt inom Om medellång äventyras bör vi överväga om kryptering kan krackat och om okrypterad är känsliga. Överväga ytterligare dvs användning av alla budskap kryptering (SSL, eller använda en terminal som använder Härledda unik nyckel per
  • Många har drabbats av typiska Hacks såsom sessionskapning, icke slumpmässiga sessionsnycklar (klientsidan och osv ... Dessa typiska Hacks bör övervägas i din Secure SDLC och QA Processer gång du är medveten om teknik som används och / eller aktiva.
  • PBX-system och kablage distribution ramar kan ha enheter anslutna till samla transaktioner. Trådlösa enheter är nu anslutna till dessa system. Angriparen sitter i sin bil på parkeringsplatsen utanför. Detta sker ofta i super marknader.
  • Trådlöst nätgränsstationer om inte krypterad lätt kan samlas in av någon inom trådlös räckvidd. 802.11 och andra trådlösa / infrarött medier som används (utvärdera teknik och medium som används).
  • Har organisationen anses dynamiska nycklar för mobila användare? Det finns några mycket låg kostnad SecureID typ lösningar som finns i dag, men kunderna måste ha dessa produkter på dem när de vill göra en

Finansiella transaktioner

02 juli 2008 i bank-och EFTPoS

Jag har nyligen arbetar inom ett av de större bankerna i
Genom detta arbete har jag tittar på de kontroller och kring av över hela Asien.

Jag fyller många och bedömningar.
Under åren har jag alltid ansett att som en av de viktigaste överväganden.

Fram till i går hade jag aldrig sett en Jag tror att vissa skript använda dessa verktyg kan vara mycket intressant.
Webbplatsen hziggurat29.com

Många av de andra verktyg på denna webbplats är också mycket unikt och värt en titt.
Stort tack till ziggurat29 för att de så fantastiskt verktyg.

Eftersom många av dessa områden är av detta slag är svåra att hitta och ofta verkar försvinna med åren har jag valt att kopiera från denna sida och ge lokala kopior på filerna.
Det är värt att regelbundet besöka ziggurat29 plats då och då för att se om något ytterligare verktyg har lagts upp.

En av de mer extraordinära filer är Atalla och verktyg. Så jag undrar om och är att skaka i sina stövlar. Vissa så jag tror inte det. ;-)

--- Ziggurat29 ---

Dessa är alla Windows command-line tjänster (utom i de fall då noterat), utföra med hjälp alternativet
att fastställa användningen.

DUKPT Minskas (<- det faktiska fil att ladda ner)

Detta är ett som kommer att krypterade block som har producerats via Jag använde denna för att testa produktionen av vissa Pad program jag hade skapat, men det är också praktiskt för andra debugging syften.

VISA PVV Kalkylator (<- det faktiska
fil att ladda ner)

Detta är ett som kommer att beräkna och kontrollera Värden som har producerats med hjälp av Det har ett gäng Hjälpfunktioner, såsom kontroll och fastställande av ett PAN (Luhn att skapa och kryptera block, dekryptering och utvinna PIN från krypterat block, etc.

VISA CVV Kalkylator (<- det faktiska fil att ladda ner)

Detta är ett som kommer att beräkna Värden som har producerats med hjälp av MasterCard CVC använder så det kommer att arbeta för det också. Det kommer att beräkna CVV3, iCVV, CAVV, eftersom Dessa är bara variationer på service nummer och
Formatet på utgångsdatum. är helt enkelt att jämföra det beräknade värdet med vad du har fått, så det finns ingen tydlig funktion.

Atalla AKB Kalkylator (<- det faktiska fil att ladda ner)

Detta är ett som både kommer att generera och Atalla AKB cryptograms. Du behöver vanlig MFK att utföra dessa operationer. När dekrypteringsprogram, MAC kommer också att kontrolleras och resultaten visas.

BogoAtalla (<- den faktiska filen till
ladda ner)

Detta är en Atalla (eller simulator). Programvaran (simulering) av det välkända Atalla som används av banker och processorer för kryptografisk verksamhet, såsom att kontrollera / översätta block, bemyndigande transaktioner av kontrollera
/ CSC siffror och utför viktiga utbyte förfaranden, producerades för provningsändamål. Detta genomförs inte av den fullständiga HP Atalla kommandot set, utan snarare bara
portioner som jag själv behövde. Med detta sagt, det är fullständigt tillräckligt om du utför förvärva och / eller utfärdande och använder modernare system såsom och och behöver göra generering, och översättning.

Detta löper som en lyssnande socket och behandlar de infödda Atalla kommandot set. Jag har tagit del friheter med felet returvärden och har inte strävat efter high fidelity det (dvs du kan få ett annat fel svar från infödda men definitivt bör få samma positiva
svar. Vissa funktioner genomföras här normalt skulle kräva inköp premiumkategorin kommandon, men alla kommandon här genomföras finns tillgängliga. Exempel på detta är att generera värderingar och kryptera / dekryptera vanlig värden.

BogoAtalla för Linksys (<- det faktiska fil att ladda ner)

Detta är Atalla porterade till Linux och bygga för installation på ett OpenWRT systemet. Leder till ett riktigt billigt ($ 60 USD) / test enheten.

Lokalt Filer

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc