Bezpečnost elektronických platebních systémů



Podobné dokumenty
Bezpečnost internetového bankovnictví, bankomaty

Protokol pro zabezpečení elektronických transakcí - SET

SSL Secure Sockets Layer

PV157 Autentizace a řízení přístupu

Bezpečnost vzdáleného přístupu. Jan Kubr

POPIS ČÍSELNÍKU. Název: Výčet položek číselníku:

POPIS ČÍSELNÍKU. P0178 Kanál elektronického bankovnictví. P0179 Způsob provedení transakce na bankovním účtu Poznámka: Výčet položek číselníku:

Správa přístupu PS3-2

Šifrování (2), FTP. Petr Koloros p.koloros [at] sh.cvut.cz.

Bezpečnost platebních systémů založených na čipových kartách. Martin Henzl Vysoké učení technické v Brně

Základy kryptografie. Beret CryptoParty Základy kryptografie 1/17

0x5DLaBAKx5FC517D0FEA3

CASE MOBILE MOBIL JAKO AUTENTIZAČNÍ TOKEN

Šifrování. Tancuj tak, jako když se nikdo nedívá. Šifruj tak, jako když se dívají všichni! Martin Kotyk IT Security Consultnant

ČESKÁ TECHNICKÁ NORMA

ISMS. Autentizace ve WiFi sítích. V Brně dne 5. a 12. prosince 2013

Rozdělení šifer Certifikáty a jejich použití Podání žádosti o certifikát. Martin Fiala digri@dik.cvut.cz

Technická komise ISO/JTC1/SC 27 Technická normalizační komise ÚNMZ TNK 20

Asymetrická kryptografie a elektronický podpis. Ing. Mgr. Martin Henzl Mgr. Radim Janča ijanca@fit.vutbr.cz

Informatika / bezpečnost

Akceptace karet v dopravě

Autentizace uživatelů

Elektronické bankovnictví. Přednáška v kurzu KBaA2 ZS 2009

Obsah. Úroveň I - Přehled. Úroveň II - Principy. Kapitola 1. Kapitola 2

QUO VADIS? 100 let platebních karet a jejich budoucnost

Projekt: 1.5, Registrační číslo: CZ.1.07/1.5.00/ Digitální podpisy

Platební styk Druhy platebních styků 1... o Přesun skutečných peněz (oběživa)

Platební karty. Elektronické bankovnictví.

Co je Czech Point? Podací Ověřovací Informační Národní Terminál, zredukovat přílišnou byrokracii ve vztahu

Stav e-commerce v ČR se zaměřením na platební metody 9/18/2013 2

Digitální identita. zlý pán nebo dobrý sluha? Martin Jelínek, ASKON INTERNATIONAL s.r.o.

Sdílená infrastruktura bezkontaktních plateb jako klíč k úspěchu Mobile Payments. Pavel Juřík

Použití čipových karet v IT úřadu

Důvěřujte JEN PROVĚŘENÝM Personal Identity Verification

Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol

Elektronické bankovníctvo základy, priame distribučné kanály. Tradičné vs. elektronické bankovníctvo BIVŠ 2007/2008

Bezpečnostní mechanismy

BUSINESS 24 Databanking

Prezentace platebního systému PAIMA

Inovace bakalářského studijního oboru Aplikovaná chemie

dokumentaci Miloslav Špunda

SIM karty a bezpečnost v mobilních sítích

pro fyzické osoby, fyzické osoby podnikatele a právnické osoby

OBCHODNÍ PODMÍNKY PPF banky a.s. PRO PLATEBNÍ KARTY

Bezpečné placení na Internetu

PLATEBNÍ KARTY PPF banky a.s.

Elektronický podpis. Základní princip. Digitální podpis. Podpis vs. šifrování. Hashování. Jednosměrné funkce. Odesílatel. Příjemce

mlinka: Sazebník bankovních poplatků mbank pro podnikatele maximum výhod a pohodlí

Přímý kanál - Informace pro příjemce platebních karet

Správa přístupu PS3-1

Architektura odbavovacího systému s použitím BČK

MINIMÁLNÍ POŽADAVKY NA KRYPTOGRAFICKÉ ALGORITMY. doporučení v oblasti kryptografických prostředků

INFORMAČNÍ BEZPEČNOST

Bezkontaktníplatebnínástroje a mobilníaplikace. Wincor Nixdorf Michal Prázný Head of Professional Services Wincor Nixdorf, s.r.o.


Úvod Bezpečnost v počítačových sítích Technologie Ethernetu

MOBILNÍ ZAŘÍZENÍ JAKO AUTENTIZAČNÍ NÁSTROJ A JEHO INTEGRACE DO SYSTÉMŮ MILAN HRDLIČKA MONET+ BŘEZEN 2015

Desktop systémy Microsoft Windows

1 Dodání a implementace elektronické peněženky ČZU

Problematika Internetového bankovnictví v ČR a jeho bezpečnosti. Problems of Internet banking at Czech republic and its security

Kryptografie, elektronický podpis. Ing. Miloslav Hub, Ph.D. 27. listopadu 2007

PA159 - Bezpečnostní aspekty

autentizace a autorizace finančních transakcí používané Jan Krhovják, Václav Lorenc, Václav Matyáš, FI a ÚVT MU 1 Autentizační mechanizmy v praxi

Bezpečnost sítí

Ostatní služby bank. Bc. Alena Kozubová

zdarma vyhotovení + poštovné + poštovné vyhotovení

Programové vybavení OKsmart pro využití čipových karet

Rozšířené řízení přístupu EACv2 a jeho ověření v projektu BioP@ss

MojeBanka - Informace pro příjemce platebních karet

BEZPEČNOST V ELEKTRONICKÉM BANKOVNICTVÍ

Od Enigmy k PKI. principy moderní kryptografie T-SEC4 / L3. Tomáš Herout Cisco. Praha, hotel Clarion dubna 2013.

Identifikátor materiálu: ICT-2-04

Profibanka - Informace pro příjemce platebních karet

Bezpečnost dat. Možnosti ochrany - realizována na několika úrovních

Symetrické šifry, DES

ISSS Mgr. Pavel Hejl, CSc. T- SOFT spol. s r.o.

Mobilní platby 2013 Global Payments Europe Praha

Michaela Sluková, Lenka Ščepánková

Aktuální trendy a inovace v on-line platbách. Václav Keřka Product Manager GP webpay Global Payments Europe

III/2 Inovace a zkvalitnění výuky prostřednictvím ICT

Mobilní komunikace a bezpečnost. Edward Plch, System4u

Elektronické bankovnictví IV. čtvrtek, 31. května 12

Analýza produktů elektronického bankovnictví ve vybraných bankách České republiky. Pavel Gruna

AUTENTIZAČNÍ SERVER CASE BEZPEČNÁ A OVĚŘENÁ IDENTITA

mlinka: Sazebník bankovních poplatků maximum výhod a pohodlí

MASARYKOVA UNIVERZITA FAKULTA INFORMATIKY

VYSOKÉ UČENÍ TECHNICKÉ V BRNĚ

Od decentralizace ke koncentraci procesingu platebních karet. Miroslav Crha Výkonný ředitel Global Payments Europe

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

Kryptografie - Síla šifer

Zapomeňte už na FTP a přenášejte soubory bezpečně

Univerzita Pardubice Fakulta ekonomicko-správní. Bezpečnost v elektronickém bankovnictví. Martin Flamík

cardsession 2014 Bankovní karty ve veřejné dopravě update podzim 2014 Martin Procházka

Jste s tímto zvoleným (Vámi preferovaným) způsobem platby spokojen? Co na zvoleném způsobu platby oceňujete?

Šifrování Autentizace Bezpečnostní slabiny. Bezpečnost. Lenka Kosková Třísková, NTI TUL. 22. března 2013

Šifrování dat, kryptografie

Hrozby a trendy Internetbankingu

Směry rozvoje v oblasti ochrany informací PS 7

Příručka pro potvrzování zůstatku vydavatelům karetních platebních prostředků

Extrémně silné zabezpečení mobilního přístupu do sítě

Transkript:

Katedra matematiky, Fakulta jaderná a fyzikálně inženýrská, České vysoké učení technické v Praze

Plán Platby kartou na terminálech/bankomaty Platby kartou na webu Internetové bankovnictví

Platby kartou na terminálech/bankomaty bankomaty (ATM terminal) Pokladní místa (POS terminal)

Platby kartou na terminálech/bankomaty MAC funkce: otisk = f(klíč)[text]

Platby kartou na terminálech/bankomaty off-line transakce on-line transakce Terminal risk management Exception file zablokované karty Výše částky Počet off-line transakcí Náhodně ověřování PINu off-line on-line

Platby kartou na terminálech/bankomaty off-line transakce on-line transakce Terminal risk management Exception file zablokované karty Výše částky Počet off-line transakcí Náhodně ověřování PINu off-line on-line

Platby kartou na terminálech/bankomaty off-line transakce on-line transakce Terminal risk management Exception file zablokované karty Výše částky Počet off-line transakcí Náhodně ověřování PINu off-line on-line

Platby kartou na terminálech/bankomaty off-line transakce on-line transakce Terminal risk management Exception file zablokované karty Výše částky Počet off-line transakcí Náhodně ověřování PINu off-line on-line

Platby kartou na terminálech/bankomaty off-line transakce on-line transakce Terminal risk management Exception file zablokované karty Výše částky Počet off-line transakcí Náhodně ověřování PINu off-line on-line

Platby kartou na terminálech/bankomaty off-line transakce on-line transakce Terminal risk management Exception file zablokované karty Výše částky Počet off-line transakcí Náhodně ověřování PINu off-line on-line

Platby kartou na terminálech/bankomaty off-line transakce on-line transakce Terminal risk management Exception file zablokované karty Výše částky Počet off-line transakcí Náhodně ověřování PINu off-line on-line

Platby kartou na terminálech/bankomaty off-line transakce on-line transakce Terminal risk management Exception file zablokované karty Výše částky Počet off-line transakcí Náhodně ověřování PINu off-line on-line

Platby kartou na terminálech/bankomaty off-line transakce on-line transakce Terminal risk management Exception file zablokované karty Výše částky Počet off-line transakcí Náhodně ověřování PINu off-line on-line

Autorizace (ICC) karty off-line SAM - obsahuje MK výpočet mac card SSK = F3 (K d )[ATC] mac card = F4 (SSK)[M] výpočet mac witness IMK = F 2 (MK)[Issuer Identifier] K d = F 1 (IMK)[PAN] SSK = F 3 (K d )[ATC] mac witness = F4 (SSK )[M] mac witness =? mac card

Autorizace (ICC) karty off-line SAM - obsahuje MK výpočet mac card SSK = F3 (K d )[ATC] mac card = F4 (SSK)[M] výpočet mac witness IMK = F 2 (MK)[Issuer Identifier] K d = F 1 (IMK)[PAN] SSK = F 3 (K d )[ATC] mac witness = F4 (SSK )[M] mac witness =? mac card

Autorizace (ICC) karty off-line SAM - obsahuje MK výpočet mac card SSK = F3 (K d )[ATC] mac card = F4 (SSK)[M] výpočet mac witness IMK = F 2 (MK)[Issuer Identifier] K d = F 1 (IMK)[PAN] SSK = F 3 (K d )[ATC] mac witness = F4 (SSK )[M] mac witness =? mac card

Autorizace (ICC) karty off-line SAM - obsahuje MK výpočet mac card SSK = F3 (K d )[ATC] mac card = F4 (SSK)[M] výpočet mac witness IMK = F 2 (MK)[Issuer Identifier] K d = F 1 (IMK)[PAN] SSK = F 3 (K d )[ATC] mac witness = F4 (SSK )[M] mac witness =? mac card

Autorizace (ICC) karty off-line SAM - obsahuje MK výpočet mac card SSK = F3 (K d )[ATC] mac card = F4 (SSK)[M] výpočet mac witness IMK = F 2 (MK)[Issuer Identifier] K d = F 1 (IMK)[PAN] SSK = F 3 (K d )[ATC] mac witness = F4 (SSK )[M] mac witness =? mac card

Autorizace (ICC) karty off-line SAM - obsahuje MK výpočet mac card SSK = F3 (K d )[ATC] mac card = F4 (SSK)[M] výpočet mac witness IMK = F 2 (MK)[Issuer Identifier] K d = F 1 (IMK)[PAN] SSK = F 3 (K d )[ATC] mac witness = F4 (SSK )[M] mac witness =? mac card

Autorizace (ICC) karty off-line SAM - obsahuje MK výpočet mac card SSK = F3 (K d )[ATC] mac card = F4 (SSK)[M] výpočet mac witness IMK = F 2 (MK)[Issuer Identifier] K d = F 1 (IMK)[PAN] SSK = F 3 (K d )[ATC] mac witness = F4 (SSK )[M] mac witness =? mac card

Autorizace (ICC) karty off-line SAM - obsahuje MK výpočet mac card SSK = F3 (K d )[ATC] mac card = F4 (SSK)[M] výpočet mac witness IMK = F 2 (MK)[Issuer Identifier] K d = F 1 (IMK)[PAN] SSK = F 3 (K d )[ATC] mac witness = F4 (SSK )[M] mac witness =? mac card

Autorizace (ICC) karty off-line SAM - obsahuje MK výpočet mac card SSK = F3 (K d )[ATC] mac card = F4 (SSK)[M] výpočet mac witness IMK = F 2 (MK)[Issuer Identifier] K d = F 1 (IMK)[PAN] SSK = F 3 (K d )[ATC] mac witness = F4 (SSK )[M] mac witness =? mac card

Autorizace (ICC) karty off-line SAM - obsahuje MK výpočet mac card SSK = F3 (K d )[ATC] mac card = F4 (SSK)[M] výpočet mac witness IMK = F 2 (MK)[Issuer Identifier] K d = F 1 (IMK)[PAN] SSK = F 3 (K d )[ATC] mac witness = F4 (SSK )[M] mac witness =? mac card

Ověřování PINu On-line Encrypting PIN Pad (EPP) 3DES klíč TK1 SAM dešifruje a znovu zašifruje klíčem TK 2 a pošle vydavateli karty vydavatel vypočte PIN image control value a porovná s hodnotou v databázi Off-line PIN encryption key PEK zná SAM i karta užití symetrického šifrování ICC porovná PIN image control value s PIN image stored value V případě nepřítomnosti PEK lze užít asymetrické šifrování (RSA)

Ověřování PINu On-line Encrypting PIN Pad (EPP) 3DES klíč TK1 SAM dešifruje a znovu zašifruje klíčem TK 2 a pošle vydavateli karty vydavatel vypočte PIN image control value a porovná s hodnotou v databázi Off-line PIN encryption key PEK zná SAM i karta užití symetrického šifrování ICC porovná PIN image control value s PIN image stored value V případě nepřítomnosti PEK lze užít asymetrické šifrování (RSA)

Ověřování PINu On-line Encrypting PIN Pad (EPP) 3DES klíč TK1 SAM dešifruje a znovu zašifruje klíčem TK 2 a pošle vydavateli karty vydavatel vypočte PIN image control value a porovná s hodnotou v databázi Off-line PIN encryption key PEK zná SAM i karta užití symetrického šifrování ICC porovná PIN image control value s PIN image stored value V případě nepřítomnosti PEK lze užít asymetrické šifrování (RSA)

Ověřování PINu On-line Encrypting PIN Pad (EPP) 3DES klíč TK1 SAM dešifruje a znovu zašifruje klíčem TK 2 a pošle vydavateli karty vydavatel vypočte PIN image control value a porovná s hodnotou v databázi Off-line PIN encryption key PEK zná SAM i karta užití symetrického šifrování ICC porovná PIN image control value s PIN image stored value V případě nepřítomnosti PEK lze užít asymetrické šifrování (RSA)

Ověřování PINu On-line Encrypting PIN Pad (EPP) 3DES klíč TK1 SAM dešifruje a znovu zašifruje klíčem TK 2 a pošle vydavateli karty vydavatel vypočte PIN image control value a porovná s hodnotou v databázi Off-line PIN encryption key PEK zná SAM i karta užití symetrického šifrování ICC porovná PIN image control value s PIN image stored value V případě nepřítomnosti PEK lze užít asymetrické šifrování (RSA)

Ověřování PINu On-line Encrypting PIN Pad (EPP) 3DES klíč TK1 SAM dešifruje a znovu zašifruje klíčem TK 2 a pošle vydavateli karty vydavatel vypočte PIN image control value a porovná s hodnotou v databázi Off-line PIN encryption key PEK zná SAM i karta užití symetrického šifrování ICC porovná PIN image control value s PIN image stored value V případě nepřítomnosti PEK lze užít asymetrické šifrování (RSA)

Ověřování PINu On-line Encrypting PIN Pad (EPP) 3DES klíč TK1 SAM dešifruje a znovu zašifruje klíčem TK 2 a pošle vydavateli karty vydavatel vypočte PIN image control value a porovná s hodnotou v databázi Off-line PIN encryption key PEK zná SAM i karta užití symetrického šifrování ICC porovná PIN image control value s PIN image stored value V případě nepřítomnosti PEK lze užít asymetrické šifrování (RSA)

Ověřování PINu On-line Encrypting PIN Pad (EPP) 3DES klíč TK1 SAM dešifruje a znovu zašifruje klíčem TK 2 a pošle vydavateli karty vydavatel vypočte PIN image control value a porovná s hodnotou v databázi Off-line PIN encryption key PEK zná SAM i karta užití symetrického šifrování ICC porovná PIN image control value s PIN image stored value V případě nepřítomnosti PEK lze užít asymetrické šifrování (RSA)

Ověřování PINu On-line Encrypting PIN Pad (EPP) 3DES klíč TK1 SAM dešifruje a znovu zašifruje klíčem TK 2 a pošle vydavateli karty vydavatel vypočte PIN image control value a porovná s hodnotou v databázi Off-line PIN encryption key PEK zná SAM i karta užití symetrického šifrování ICC porovná PIN image control value s PIN image stored value V případě nepřítomnosti PEK lze užít asymetrické šifrování (RSA)

Ověřování PINu mbank - u ICC vydaných po 2010 ověřování PINu on-line pouze v případě, že PIN zadán 3x po sobě špatně Problematická synchronizace PINu na kartě a v bankovním systému

Ověřování PINu mbank - u ICC vydaných po 2010 ověřování PINu on-line pouze v případě, že PIN zadán 3x po sobě špatně Problematická synchronizace PINu na kartě a v bankovním systému

Platby kartou na webu TLS - protokol, poskytnutí zabezpečeného kanálu zřízení kanálu asymetricky (RSA) klient povinně ověřuje certifikát serveru pomocí CA server volitelně ověřuje certifikát klienta komunikace pak šifrována symetricky - DES, RC4, AES (v 1.2) integrita komunikace ověřována pomocí hašovacích funkcí - MD5, SHA

Platby kartou na webu TLS - protokol, poskytnutí zabezpečeného kanálu zřízení kanálu asymetricky (RSA) klient povinně ověřuje certifikát serveru pomocí CA server volitelně ověřuje certifikát klienta komunikace pak šifrována symetricky - DES, RC4, AES (v 1.2) integrita komunikace ověřována pomocí hašovacích funkcí - MD5, SHA

Platby kartou na webu TLS - protokol, poskytnutí zabezpečeného kanálu zřízení kanálu asymetricky (RSA) klient povinně ověřuje certifikát serveru pomocí CA server volitelně ověřuje certifikát klienta komunikace pak šifrována symetricky - DES, RC4, AES (v 1.2) integrita komunikace ověřována pomocí hašovacích funkcí - MD5, SHA

Platby kartou na webu TLS - protokol, poskytnutí zabezpečeného kanálu zřízení kanálu asymetricky (RSA) klient povinně ověřuje certifikát serveru pomocí CA server volitelně ověřuje certifikát klienta komunikace pak šifrována symetricky - DES, RC4, AES (v 1.2) integrita komunikace ověřována pomocí hašovacích funkcí - MD5, SHA

Platby kartou na webu TLS - protokol, poskytnutí zabezpečeného kanálu zřízení kanálu asymetricky (RSA) klient povinně ověřuje certifikát serveru pomocí CA server volitelně ověřuje certifikát klienta komunikace pak šifrována symetricky - DES, RC4, AES (v 1.2) integrita komunikace ověřována pomocí hašovacích funkcí - MD5, SHA

Platby kartou na webu TLS - protokol, poskytnutí zabezpečeného kanálu zřízení kanálu asymetricky (RSA) klient povinně ověřuje certifikát serveru pomocí CA server volitelně ověřuje certifikát klienta komunikace pak šifrována symetricky - DES, RC4, AES (v 1.2) integrita komunikace ověřována pomocí hašovacích funkcí - MD5, SHA

Nedostatky TLS držitel karty může popřít svojí účast na transakci data karty uloženy v počítači obchodníka snaží se řešit protokol SET neprosadil se a byl částečně nahrazen protokolem 3-D Secure alternativa PayPal

Nedostatky TLS držitel karty může popřít svojí účast na transakci data karty uloženy v počítači obchodníka snaží se řešit protokol SET neprosadil se a byl částečně nahrazen protokolem 3-D Secure alternativa PayPal

Nedostatky TLS držitel karty může popřít svojí účast na transakci data karty uloženy v počítači obchodníka snaží se řešit protokol SET neprosadil se a byl částečně nahrazen protokolem 3-D Secure alternativa PayPal

Nedostatky TLS držitel karty může popřít svojí účast na transakci data karty uloženy v počítači obchodníka snaží se řešit protokol SET neprosadil se a byl částečně nahrazen protokolem 3-D Secure alternativa PayPal

Nedostatky TLS držitel karty může popřít svojí účast na transakci data karty uloženy v počítači obchodníka snaží se řešit protokol SET neprosadil se a byl částečně nahrazen protokolem 3-D Secure alternativa PayPal

Internetové bankovnictví oboustranně ověřená TLS komunikace certifikát v souboru (soft token) certifikát na čipové kartě (hardware token) Jednorázové heslo SMS

Internetové bankovnictví oboustranně ověřená TLS komunikace certifikát v souboru (soft token) certifikát na čipové kartě (hardware token) Jednorázové heslo SMS

Internetové bankovnictví oboustranně ověřená TLS komunikace certifikát v souboru (soft token) certifikát na čipové kartě (hardware token) Jednorázové heslo SMS

Internetové bankovnictví oboustranně ověřená TLS komunikace certifikát v souboru (soft token) certifikát na čipové kartě (hardware token) Jednorázové heslo SMS

Literatura Cristian Radu, Implementing Electronic Card Payment Systems, Artech House, Inc., 2003. A. Hiltgen, T. Kramp and T. Weigold, Secure Internet Banking Authentication, The IEEE Computer Society, 2005 www.mesec.cz www.mbank.cz www.wikipedia.org