Internet an ninh ngân hàng đánh giá cân nhắc
Aug 05, 2008 trong Ngân hàng và EFTPoS, an ninh
Tôi đã được hỏi một số thời gian trước đây phân loại những gì của sự vật có thể được xem xét khi nhìn Internet Banking.
Dưới đây là một danh sách các điều đó có thể được xem xét. Nó chỉ là một bãi chứa não và như vậy có thể sẽ không được hoàn thành.
Không thấp sự giá trị của tiêu chuẩn cho các cơ sở hạ tầng của bạn, trang web, cấu hình, cơ sở dữ liệu công cụ cấu hình / kiến trúc, dàn môi trường và phát triển / QA môi trường.
Một số suy nghĩ:
- Nhiều người không khóa X tài khoản sau khi đăng nhập không thành công, điều này thường được thực hiện cho các dịch vụ khách hàng tốt, nhưng các hệ thống lá dễ bị tổn thương.
- Và tất cả các điều mong đợi cho một xa phiên đăng nhập (buộc mật khẩu thay đổi, lão hóa, vv))
- Công cụ như Brutus có thể được sử dụng bạo lực để hack xác phiên.
- Nhiều phiên liên tục cho phép số điện thoại để được incremented, cho phép một người dùng xác để xem các phiên họp của khách hàng.
- Đây có thể được phục vụ bên, bên khách hàng, dựa trên cookie, vv
- Bắt một người nào đó để kiểm tra sự phát triển phương pháp và các mã đang được sử dụng.
- Cơ sở dữ liệu xâu truy vấn có thể được đặt vào lĩnh vực kiểm tra mục nhập, cho phép bảng dumps để trình duyệt.
- Kiểm tra tất cả các trang phục vụ là an toàn và chứa các thành viên xác thực cờ.
- Khách hàng dữ liệu có thể không được tách biệt, điều này cần phải được kiểm tra.
- Khách hàng dữ liệu nên không cư trú trên Web Server.
- Xác thực cơ sở dữ liệu / hệ thống dữ liệu nên không cư trú trên web.
- Nên các cơ sở dữ liệu nằm trên một tư nhân / bán mạng riêng.
- Một phân đoạn khác nhau trong chính hệ thống ngân hàng.
- Web cần được đôi homed hoặc tương đương (VLAN một số kỹ thuật được tốt)
- Phân cách riêng tư và công thẻ mạng, giám sát / sao lưu / hành chính
- Cơ sở hạ tầng thiết lập rõ ràng để từ chối Inbound / các cảng, Thiết IP & giám sát escaping từ mạng.
- Tại tất cả các dữ liệu điểm segregation đảm bảo quy định là ở nơi mà đánh giá lưu lượng truy cập mặc dù điểm đó.
- Tất cả các khách hàng dữ liệu mà có thể cần được sourced an toàn từ một cơ sở dữ liệu back-end.
- Điều này có thể có được một dàn môi trường. không có nghĩa là chính hệ thống ngân hàng.
- Điều này cho phép giao dịch thông thường để xuất hiện thời gian thực cho khách hàng.
- Nhiều các giao dịch có thể được batched trong thực tế. (bên trong hay bên ngoài để các ngân hàng)
- Đảm bảo phù hợp với quy tắc đã được thiết lập trên bức tường lửa.
- Có nên được Inbound và các quy định về bức tường lửa và lọc định tuyến.
- Không cho phép bất cứ cơ sở hạ tầng về phía trước để cho phép kết thúc hành chính, kết nối từ xa. (Telnet, vv)
- Sử dụng bàn giao tiếp nối tiếp cổng để kết nối với một máy chủ hoặc back-end terminal server.
- Tìm segregation / dàn trực tuyến của khách hàng nội dung từ chính hệ thống ngân hàng
- Đảm bảo rằng một phần riêng về phát triển / QA / sản xuất môi trường và hệ thống phù hợp trong quá trình là nơi.
- Các dịch vụ không được sử dụng bởi hệ thống là đang hoạt động
- Đây phải được vô hiệu hóa.
- Cảng quét hỗ trợ của các cơ sở hạ tầng (routers / tắc) và máy chủ (s).
- Điều tra những lý do cho tất cả các cổng mở.
- Không sử dụng các cửa ngõ chính cho các đối tác tin cậy truy cập (giải phóng mặt bằng, / RAS / vv)
- Do đó tất cả các tiêu chuẩn kiểm tra IIS và NT kiểm tra (Mẫu scripts, quản lý thay đổi, patching các phương pháp, vv)
- Đảm bảo từ chối dịch vụ precaution đã được đưa vào tài khoản cho tất cả các cơ sở hạ tầng và phục vụ thiết bị.
- Kiểm tra phù hợp của các escalation thủ tục được sử dụng.
- Tìm thời gian thực theo dõi và cảnh báo.
- Tìm ma trận trách nhiệm.
- Nhìn cho chủ sở hữu của các vấn đề.
- Upstream xem xét nhà cung cấp (các) tính dễ bị tổn thương (từ chối dịch vụ, IP spoofing, DNS trộm cắp, vv)
- Xã hội xem xét kỹ thuật của khách hàng, hành chính, đối tác tài khoản / hệ thống / cơ sở hạ tầng.
- Helpdesk thủ tục và các chính sách và / hoặc thay thế các công nghệ (gọi ID, IP Gateway, etc.)
- Sử dụng năng động, nơi có thể có mật khẩu (SecureID, TACACS, etc.)
- Sử dụng mật mã Tunneling nơi cần thiết (IPSec, Firewall 1, etc)
- Xem xét việc tại các khách hàng đang tìm kiếm xác thực các phương pháp để tăng cường các phương pháp hiện có.
- Máy cert, địa chỉ IP cho tài khoản khóa, vv
- Xem xét việc sử dụng các CVV hay CVN cho các ngân hàng phát hành thẻ.
- Xem xét như thế nào đang phân phối mật khẩu / thay đổi cho khách hàng.
- Văn bản thuần tuý gửi thư điện tử, điện thoại, vv
- Có thể được thay đổi mật khẩu trực tuyến?
- Bổ sung là xác thực được sử dụng giữa các phần của các dịch vụ sau khi xác?
- Xem xét những gì các khách hàng có quyền truy cập vào một khi xác.
- Look at SWIFT, RTGS, liên chuyển tiền ngân hàng, truy cập vào thẻ tín dụng, vv
- Nếu một cuộc tấn công, không có gì có được trong, trong những gì có thể làm gì?
- Sử dụng các kỹ thuật để đảm bảo các trang web, khách hàng chi tiết đều được lưu trữ tại khách sạn không cung cấp dịch vụ internet, hoặc hệ thống khách hàng.
- Đây là những cờ mà có thể được đặt trong các trang web.
- Thông thường SSL được lưu trữ, nhưng một số nhà cung cấp ủy nhiệm đã được chơi với các kỹ thuật để làm như thế.
- Caching SSL của các trang web trên các hệ thống khách hàng có thể được bật trên một số trình duyệt.
- May các ngân hàng sử dụng một Java (hay tương tự) dụng cho tất cả các khách hàng tương tác, hạn chế tất cả các vấn đề trong bộ nhớ đệm.
- Giấy bảo đảm dựa trên mạng và trách nhiệm hữu mệnh đề có được tất cả các địa chỉ ảnh hưởng khu vực.
- Đảm bảo khách hàng trong quá trình đăng ký ngân hàng là trách nhiệm hữu giảm.
- Tôi đã được thấy tài liệu như "sử dụng hệ thống này tại khách sạn của riêng mình rủi ro, trách nhiệm đối với bất kỳ trách nhiệm pháp lý hoặc yêu cầu bồi thường sẽ KHÔNG ... ..."
- Không khách hàng rất tập trung, nhưng đó là những gì được đề nghị bộ phận pháp lý của họ.
Tất cả các bên trên có thể ảnh hưởng an ninh và / hoặc hoạt động của một on-line hệ thống ngân hàng.
Những thứ khác để xem xét:
- Bên ngoài phát triển và hỗ trợ của ứng dụng.
- Quyền sở hữu và quản lý các phần cứng / ứng dụng
- Điểm thưởng cho xuất bản nội dung mới (nội bộ / riêng tư / tin cậy mạng hoặc Internet)
- Tô pô của phía trước kết thúc. Nghĩa là an ninh Kiến trúc tài liệu sẽ được nơi ở và quản lý phù hợp.
- Được giới hạn AP xét nghiệm thực hiện bất cứ khi nào có thay đổi đối với môi trường? ví dụ như tích hợp vào AP Thay đổi quy trình quản lý.
- Cơ sở dữ liệu truy cập. Is it buffered hay là nó sống với lõi hệ thống ngân hàng.
- Tiện nghi được cung cấp những gì? Ghi nợ trực tiếp: + Thẻ tín dụng + SWIFT + ... .... Xem xét cho các kịch bản khác nhau của bạn tấn công tùy thuộc vào tính năng.
- Những gì các dịch vụ khác được chia sẻ trong mạng lưới phân đoạn rằng Internet Ngân hàng, dịch vụ là chạy. Này có thể được sử dụng để nguy cho Internet Ngân hàng, trang web. ví dụ. khác nhau hỗ trợ / kinh doanh / phát triển các tổ chức khác nhau với an ninh chiến lược / hồ sơ.
- Xem xét tất cả các bên ngoài các dịch vụ hỗ trợ bạn trong vòng AP. Look at nội bộ / bên ngoài DNS cơ hội ngộ độc, mail relay, vv làm gì IPS của họ sử dụng có cung cấp dịch vụ internet bất kỳ cơ hội để truy cập vào hệ thống hay hỗ trợ mà có thể ảnh hưởng đến các dịch vụ Internet Banking.
- Tùy thuộc vào kích cỡ của Ngân hàng, nhiều tổ chức không sử dụng cùng một nhóm hỗ trợ cho các cơ sở hạ tầng và các ứng dụng. Như là một kết quả bên ngoài để kết nối cơ sở hạ tầng có thể được cung cấp cho một bên ngoài hỗ trợ để tổ chức quản lý cơ sở hạ tầng.
- Nhìn vào các doanh nghiệp và người sử dụng xác thực phương pháp và con đường dẫn (khách hàng bên certs, an toàn Mã, SMART Card, etc). Xem xét hai yếu tố xác thực và hiện đại, người sử dụng xác định phương pháp. ví dụ. những gì được yêu thích nhất của bạn trong thức ăn bình thường bên cạnh đó, với tên người dùng và mật khẩu. Làm nhân viên quản trị hệ thống sử dụng mật khẩu năng động (secureID, etc)?
- Nếu xem trên Internet Ngân hàng áp dụng cho người sử dụng gửi thư điện tử mà có thể chứa thông tin thú vị.
- Tốt hơn truy cập vào các ứng dụng có thể thường được thu được sau khi truy cập vào hệ thống. ví dụ như nhận được một tài khoản hợp pháp trên hệ thống. Tôi đã được tìm thấy rằng một số mẫu / màn hình quản lý đã được giới hạn để xác thực người dùng chỉ.
- Xem xét các kỹ thuật Trợ giúp xã hội, Bàn viết có một tài khoản để đặt lại mật khẩu.




























