2FA w bankowości. Bartosz Nowak b.nowak@securityinfo.pl



Podobne dokumenty
Migracja EMV czas na decyzje biznesowe

PŁATNOŚCI ELEKTRONICZNE I NIE TYLKO

Modele uwierzytelniania, autoryzacji i kontroli dostępu do systemów komputerowych.

Technologia biometryczna w procesach obsługi pacjentów i obiegu dokumentacji medycznej Konferencja ekspercka dotycząca e- Zdrowia Warszawa, 27

Wykorzystanie bankowości internetowej w zarządzaniu finansami przedsiębiorstw

Protokół Kerberos BSK_2003. Copyright by K. Trybicka-Francik 1. Bezpieczeństwo systemów komputerowych. Złożone systemy kryptograficzne

PRACA INŻYNIERSKA IMPLEMENTACJA MOBILNEGO KLIENTA BANKU ZABEZPIECZONEGO TOKENEM

KARTY KREDYTOWE PRZEWODNIK PO PŁATNOŚCIACH ZBLIŻENIOWYCH I INTERNETOWYCH

Tokeny software owe. Przegląd rozwiązań

Inteligo. Rozwój projektu maj-listopad 2010

PODRĘCZNIK OBSŁUGI BUSINESSNET

WARTO BYĆ RAZEM. Bank Zachodni WBK liderem. Maciej Biniek, czerwiec 2008

elektroniczny środek płatniczy stanowiący narzędzie bieżącego dostępu do pieniędzy zgromadzonych na rachunku oszczędnościowo-rozliczeniowym,

Informacja o zmianach w Regulaminie kart kredytowych

GIROCARD. Jako narodowa karta płatnicza. Wojciech-Beniamin Wolski

PRZEWODNIK DLA DEBETOWYCH KART ZBLIŻENIOWYCH I PŁATNOŚCI MOBILNYCH

Bezpieczeństwo aplikacji typu software token. Mariusz Burdach, Prevenity. Agenda

SYSTEM PŁATNOŚCI MOBILNYCH

Efektywne uwierzytelnianie obywatela w usługach epaństwa i bankowości

POLITYKA CERTYFIKACJI KIR dla ZAUFANYCH CERTYFIKATÓW NIEKWALIFIKOWANYCH

Silne uwierzytelnianie dla klienta instytucjonalnego

Jakie mamy rodzaje kart i do czego może służyć bankomat.

POLITYKA CERTYFIKACJI KIR dla ZAUFANYCH CERTYFIKATÓW NIEKWALIFIKOWANYCH

PODRĘCZNIK OBSŁUGI BUSINESSNET

elektroniczny środek płatniczy stanowiący narzędzie bieżącego dostępu do pieniędzy zgromadzonych na rachunku oszczędnościowo-rozliczeniowym,

biometria i bankomaty recyklingowe w praktyce

Bezpieczeństwo Karty płatnicze w Systemach Komputerowych Karty płatnicze Karty płatnicze Skimming

V RACHUNKI OSZCZĘDNOŚCIOWO-ROZLICZENIOWE TAB. 2 Pozostałe rachunki oszczednościowo-rozliczeniowe

Bezpieczna bankowość efirma24

Protokół Kerberos BSK_2003. Copyright by K. Trybicka-Francik 1. Bezpieczeństwo systemów komputerowych. Złożone systemy kryptograficzne

REGULAMIN KORZYSTANIA Z SYSTEMU GOPAY24.pl. Niniejszy regulamin (dalej: Regulamin) określa zasady korzystania z systemu GoPay24.

Wypłaty z bankomatów przy użyciu odbitki palca Odbitka palca zastępuje PIN Transakcje bankowe przy użyciu odbitki palca Wiodąca technologia

Bezpiecze ństwo systemów komputerowych.

KEVIN SAM W BANKU SGB ZAGROŻENIA ZWIĄZANE Z BANKOWOŚCIĄ INTERNETOWĄ

KONRAD POSTAWA. Nowe biletomaty MPK Wrocław Czyli o tym, jak teraz będą wyglądały bilety oraz jak za nie zapłacić?

Instrukcja logowania i realizacji podstawowych transakcji w systemie bankowości internetowej dla klientów biznesowych BusinessPro.

Karta szkolna PKO Banku Polskiego. Biuro Innowacji i Doświadczeń Klienta Warszawa, 2014 r.

Bezpieczna bankowość ekonto24

Szczegółowe warunki obsługi Konta Inteligo w kanale mobilnym IKO w Powszechnej Kasie Oszczędności Banku Polskim SA

Wykaz zmian wprowadzany w Regulaminie wydawania i użytkowania kart płatniczych w ING Banku Śląskim S.A. z dniem 3 kwietnia 2017 r.

Zasady udostępniania i funkcjonowania elektronicznych kanałów dostępu

4 Zmiana zakresu usługi przez Bank wymaga zachowania warunków i trybu przewidzianego dla zmiany regulaminu.

Regulamin Promocji Mobilny maj

Instrukcja instalacji czytników, kart procesorowych, certyfikatów kwalifikowanych oraz generowania podpisu elektronicznego

Regulamin Usługi Doładowania kont nju mobile

Wyzwania. Rozwiązanie

Wykaz zmian w Regulaminie otwierania i prowadzenia rachunków bankowych w ING Banku Śląskim S.A. i Komunikacie, które obowiązują od 21 grudnia 2018 r.

1. Otwarcie rachunku bez opłat bez opłat bez opłat. 3 0,20 % nie mniej niż 1,50 zł - 3

Tabela funkcjonalności kanałów dostępu dla Klientów Private Banking

Biometryczna Weryfikacja (NIE inwigilacja)

Ale po co mi pieniądze?

KORZYSTANIA Z KART BANKU SPÓŁDZIELCZEGO W RZESZOWIE W RAMACH GOOGLE PAY

Bezpieczeństwo usług oraz informacje o certyfikatach

Załącznik do Uchwały Zarządu 22/2019 z dnia 26 marca 2019r. REGULAMIN KORZYSTANIA Z KART BANKU SPÓŁDZIELCZEGO W ŁOCHOWIE W RAMACH GOOGLE PAY

TARYFA PROWIZJI I OPŁAT ZA CZYNNOŚCI BANKOWE I NNE USŁUGI DLA KLIENTÓW INDYWIDUALNYCH I PODMIOTÓW INSTYTUCJONALNYCH W BANKU SPÓŁDZIELCZYM W SUSZU

KEVIN SAM W BANKU SGB BEZPIECZNE KORZYSTANIE Z KART PŁATNICZYCH

Pakiet na Dobry Początek

WorkshopIT Komputer narzędziem w rękach prawnika

Bezpieczeństwo informacji w zarządzaniu Pomocnicze materiały szkoleniowe. Podstawy uwierzytelnienia. dr Tomasz Barbaszewski Kraków, 2012

Szczegółowy wykaz zmian

Mała firma może słono zapłacić za korzystanie z konta

Już we wrześniu inaczej zalogujesz się na swoje konto w Internecie

4 produkty finansów cyfrowych, które zrewolucjonizują rynek w najbliższych 2 latach. Miłosz Brakoniecki Członek Zarządu Obserwatorium.

Karta chipowa znacznie bezpieczniejsza

Silne uwierzytelnianie dla klienta indywidualnego

KREDYT NA MIARĘ. 10 ust. 2 traci moc. od 13/04/2006 do 14/02/2007 Umowa sporządzona od 14/02/2007 do 06/08/2007. Umowa sporządzona

Instrukcja instalacji oraz obsługi czytników i kart procesorowych dla Klientów SBI Banku BPH S.A.

Instrukcja wiązania bankowości internetowej z aplikacją mobilną mtoken Asseco MAA (w przypadku autoryzacji za pomocą tokena lub sms-a)

R E G U L A M I N. System Bankowości Internetowej PekaoFirma24 dla Klientów Biznesowych. Banku Polska Kasa Opieki S.A.

VPN Virtual Private Network. Użycie certyfikatów niekwalifikowanych w sieciach VPN. wersja 1.1 UNIZETO TECHNOLOGIES SA

WYKAZ ZMIAN W REGULAMINACH

Bankowość Mobilna i Internetowa Szybko i prosto. Tradycyjna bankowość w nowoczesnym wydaniu

(czynności) pobierania. Pakiet SUPER MAX KONTO STUDENT ROR EXTRA. ROR A VISTA dla osoby. 6 zł 15 zł 0 zł 5 zł 6 zł 7 zł. 1.

BusinessNet - Instrukcja instalacji czytników, kart procesorowych, certyfikatów kwalifikowanych oraz generowania podpisu elektronicznego.

REGULAMIN KORZYSTANIA Z BANKOWOŚCI ELEKTRONICZNEJ PRZEZ KLIENTÓW INSTYTUCJONALNYCH

REGULAMIN KORZYSTANIA Z BANKOWOŚCI ELEKTRONICZNEJ PRZEZ OSOBY FIZYCZNE

przewodnik po płatnościach internetowych dla użytkowników kart płatniczych wydanych przez Euro Bank S.A.

Generowania certyfikatu niekwalifikowanego. do podpisu elektronicznego. dla klientów instytucjonalnych

Wykaz zmian w Regulaminie otwierania i prowadzenia igo lokat z miesięczną kapitalizacją odsetek

Informacja o zmianach w Regulaminie otwierania i prowadzenia rachunków bankowych dla osób fizycznych

Prezentacja pierwszego na rynku kompleksowego rozwiązania w zakresie bankowości mobilnej dla korporacji

Instrukcja uruchomienia mtoken Asseco MAA na urządzeniach mobilnych oraz powiązania z Asseco CBP

SZCZEGÓŁOWE WARUNKI OBSŁUGI PRODUKTÓW BANKOWYCH W KANALE MOBILNYM W POWSZECHNEJ KASIE OSZCZĘDNOŚCI BANKU POLSKIM SA

REGULAMIN świadczenia Usług Bankowości Elektronicznej

Bezpieczne płatności elektroniczne. DialCom24 Innowacyjne technologie dla e-biznesu

Analiza. Przedstawiamy raport popularności wybranych marek bankowych w Internecie. W badaniu uwzględniono ponad 52 tysiące publicznych wzmianek

Regulamin korzystania z kart płatniczych SGB w ramach cyfrowych aplikacji

Jaką kartę chcesz mieć w portfelu?

INSTRUKCJA POWIĄZANIA BANKOWOŚCI INTERNETOWEJ Z APLIKACJĄ MOBILNĄ mtoken ASSECO MAA KLIENCI INDYWIDUALNI

Informacja o zasadach świadczenia usług zaufania w systemie DOCert Wersja 1.0

Finger Vein ID: Nowoczesny oddzial bankowy z wykorzystaniem biometrii naczyń krwionośnych palca

Dostosowanie środków dostępu użytkowanych w bankowości internetowej. do wymogów silnego uwierzytelniania (SCA)

Agenda. Urządzenia mobilne w transakcjach elektronicznych. - szanse i zagrożenia. Artur Maj, Prevenity. Przegląd rynku urządzeń mobilnych

ZDALNA IDENTYFIKACJA I TRANSAKCJE ELEKTRONICZNE - KIERUNKI ZMIAN W KLUCZOWYCH PROCESACH CYFROWEJ BANKOWOŚCI. Warszawa,

V RACHUNKI OSZCZĘDNOŚCIOWO-ROZLICZENIOWE TAB. 1 PAKIETY

Karta kredytowa. Visa Gold. Przewodnik użytkownika

III RACHUNKI BANKOWE DLA KLIENTÓW INSTYTUCJONALONYCH TAB. 1 Pakiety

Transkrypt:

2FA w bankowości Bartosz Nowak b.nowak@securityinfo.pl

Co chronimy? Na czym zależy klientom? pieniądze, pieniądze, pieniądze. Główne kanały: okienko, bankowość elektroniczna, karty płatnicze.

Jak chronimy? Uwierzytelnianie osób/transakcji: wiem, mam, jestem. Priorytety: wygoda klienta, koszty, bezpieczeństwo.

Silne uwierzytelnianie wykorzystanie dwóch czynników uwierzytelniania, brak przesyłu stałych elementów uwierzytelniających.

Okienko Mam dokumenty tożsamości, jestem dokument ze zdjęciem, podpis, systemy biometryczne (biometryka w skarbcach), ciekawostka Szwajcarski Pictet pierwszym bankiem na świecie całkowicie polagającym na biometryce (2Q 2007) analiza twarzy klienta zaraz po wejściu do Banku.

Kanał Internetowy/WAP Wiem hasła statyczne razem z identyfikatorem używane powszechnie jako podstawowa metoda uwierzytelnienia w serwisie. Również możliwa metoda autoryzacji transakcji w BOŚ, Invest Bank, Kredyt Bank, Millenium, Polbank. wygodne w użyciu, niskie koszty, niskie bezpieczeństwo.

Kanał Internetowy/WAP Mam lista haseł jendnorazowych powszechnie stosowane przy autoryzacji transakcji. Również możliwa metoda uwierzytelnienia w serwisie (Nordea). uciążliwe w stosowaniu, niskie koszty, podwyższone bezpieczeństwo (niepodatne na kompromitacje pojedynczego hasła przy użyciu).

Kanał Internetowy/WAP Mam urządzenia typu token (synchroniczne, asynchroniczne, programowe) często stosowane przy autoryzacji transakcji (BOŚ, BZWBK, Kredyt Bank, Nordea, Lukas). Rónież możliwa metoda uwierzytelniania w serwisie (BOŚ, BZWBK, Kredyt Bank, Nordea), duże koszty zakupu, ograniczona wygoda przez dodatkowe urządzenie, przy mechanizmach niechronionych hasłem kompromitacja przy kradzieży urządzenia, ciągle brak odporności na MITM, phishing.

Kanał Internetowy/WAP Przyszłość? coraz popularniejsze tokeny programowe ale czy bezpieczniejsze? (np.w telefonach komórkowych bank o korzeniach francuskich), tokeny zabezpieczone pinem, zintegrowane z kartą płatnicza Innovative Card Technologies, emue Technologies, uwierzytelnianie kodami jednorazowymi karta chipowa +czytnik MasterCard Chip Authentication Program, VISA Dynamic Passcode Authentication.

Kanał Internetowy/WAP Mam smskod przesyłanie haseł jednorazowych na predefiniowany numer często stosowane przy autoryzacji transakcji (BPH, BZWBK, City, ING, mbank, Multibank). niskie koszty zakupu (popularność telefonii komórkowej) wyższe użytkowania, wygoda stosowania (brak dodatkowych urządzeń), bezpieczeństwo: kod nie jest generowany lokalnie, zazwyczaj brak blokady hasłem, należy zadbać o ograniczenia czasowe kodów, wirusy, ale... podaje dane o zleconej transakcji na ekranie znacznie utrudnia najpopularniejszy atak phishing (drugi kanał transmisji).

Kanał Internetowy/WAP Mam certyfikat elektroniczny uwierzytelnianie w serwisie poprzez zainstalowanie certyfikatu w przeglądarce WWW (Fortis), niskie koszty, mała wygoda (mobilność rozwiązania), wysokie bezpieczeństwo. Autoryzacja transakcji klucz prywatny z hasłem przechowywany na lokalnym dowolnym nośniku (Fortis, BPH, ING) bądź serwerze banku! (BPH, ING), niskie koszty, niższa wygoda przy pełnym kontrolowaniu klucza, wysokie bezpieczeństwo przy pełnym kontrolowaniu klucza (wada dystrybucja online)

Kanał Internetowy/WAP Mam certyfikat elektroniczny uwierzytelnianie w serwisie oraz autoryzacja transakcji poprzez certyfikat i pare kluczy zapisanych na SmartCard (BZWBK), duże koszty zakupu, zmniejszona wygoda (dodatkowe urządzenie), wysokie bezpieczeństwo, duże możliwości rozwoju zastosowanie podpisu kwalifikowanego, wprowadzającego nowe funkcjonalności.

Kanał Internetowy/WAP podpis elektroniczny w myśl ustawy każda elektroniczna identyfikacja osób fizycznych (w tym podpis cyfrowy, PIN, token) jeśli jest wykorzystana do zawarcia umowy czy potwierdzenia dyspozycji (nie są nim dane wykorzystywane do uwierzytelnienia wobec urządzenia lub serwera), ustawa o podpisie elektronicznym zapewnia jeden z korzystniejszych w Europie poziomów bezpieczeństwa prawnego w szczególności odbiorcy (zrównanie z podpisem tradycyjnym, domniemanie autorstwa), kwalifikowany podpis elektroniczny węższa definicja, większe bezpieczeństwo wyłączenie ograniczenia odpowiedzialności klienta do 150E (ustawa o elektronicznych instrumentach płatniczych), umożliwia nowe funkcjonalności jak podpisywanie umów, ciekawostka definicja podpisu kwalifikowanego nie obejmuje możliwości potwierdzenia autentyczności danych. Wada ustawy?

Kanał głosowy - IVR Wiem: zbiór trudnych pytań, stałe hasło (maskowane/niemaskowane), hasła jednorazowe. Mam: token. Jestem: rozpoznawanie głosu. Amerykańskie Morgan Stanley i Lehman Brothers uwierzytelnianie głosowe pracowników przy telekonferencjach. W Polsce jeden bank pod holenderską i jeden pod irlandzką banderą prowadzą badania nad tym biometrycznym sposobem uwierzytelniania.

Kanał SMS Najczęściej używany sposób autoryzacji: wiem hasło, mam telefon.

Karty płatnicze Transakcje fizyczne kartą uwierzytelnianie w POS/bankomacie poprzez parę mam (karta) i wiem (PIN) lub jestem (podpis), brak kosztów (dodatkowych), duża wygoda, niskie bezpieczeństwo: skimming, PayWave/PayPass (brak 2FA). Poprawa bezpieczeństwa: EMV (Europay, Mastercard, VISA) chip & PIN (znaczny spadek ilości zagubień i kradzieży, fałszowania oraz kart niedostarczonych). Problem ciągle pasek magnetyczny dla kompatybilności. 100% kart chipowych : BZWBK.

Karty płatnicze Transakcje CNP (Card Not Present) uwierzytelnianie jednym czynnikiem wiem (numer karty, data ważności, CVV2) brak kosztów, duża wygoda, niskie bezpieczeństwo, do czasu wprowadzenia CVV2 również istniał problem skimmingu. Poprawa bezpieczeństwa drugi czynnik: 3DSecure Verified by Visa, MasterCard SecureCode, koszty uzależnione od rodzaju mechanizmu uwierzytelniającego.

Karty płatnicze Przyszłość? Biometria: kolumbijski BanCafe i chilijskie Baco Falabella stosują bankomaty z uwierzytelnianiem na odcisk palca, japoński Suruga uwierzytelnia na podstawie układu żył na dłoniach, kanadyjski Royal Bank na podstawie siatkówki. koszt niski, duża wygoda (zindywidualizowane odczucia?), bezpieczeństwo wysokie, problem: spory narzut na transmisje przyszłość w połączeniu z EMV?

Co dalej Bankowość elektroniczna w Polsce stoi na wysokim poziomie pod względem bezpieczeństwa, Forum Technologii Bankowych przy Związku Banków Polskich badania nad technologiami oraz przygotowanie standardów technologiczych i prawnych: podpis elektroniczny zapisywany na karcie SIM + dedykowane oprogramowanie strona zaufana zamiast centrów certyfikacji to operatorzy lub banki, 26.02.2008 konferencja dotycząca zastosowania biometrii.

2FA w bankowości Dziękuję za uwagę! Bartosz Nowak b.nowak@securityinfo.pl