Bezpečnost platebních systémů založených na čipových kartách. Martin Henzl Vysoké učení technické v Brně

Podobné dokumenty
Nadpis. Nadpis 2. Božetěchova 2, Brno

Ekonomika Hotovostní platební styk

Jako příklady typicky ch hrozeb pro IT lze uvést: Útok

Bezpečnost elektronických platebních systémů

Prezentace platebního systému PAIMA

Autentizace platební kartou - zkušenosti z penetračních testů

Elektronické bankovnictví. Přednáška v kurzu KBaA2 ZS 2009

Peníze! COMMUNICATION WEDNESDAY 4. listopadu 2015 Osobní bezpečnost na internetu. Karel Miko, DCIT, a.s.

OBCHODNÍ PODMÍNKY PPF banky a.s. PRO PLATEBNÍ KARTY

Bezpečnost internetového bankovnictví, bankomaty

Identifikace a autentizace

AKCEPTACE PLATEBNÍCH KARET prostřednictvím České spořitelny. Renata Badalíková Kartové centrum Odbor obchodní vztahy

Příklady využití HW tokenů

Metodický list č.1. Vladimír Smejkal: Grada, 1999, ISBN (a další vydání)

Vykazování a kontrola zdravotní péče z pohledu zdravotní pojišťovny. Ing. Ladislav Friedrich, CSc. generální ředitel Oborové zdravotní pojišťovny

VYSOKÁ ŠKOLA EKONOMICKÁ V PRAZE Fakulta informatiky a statistiky Katedra systémové analýzy. Vedoucí bakalářské práce:

Autentizace v příkladech

Výukový materiál zpracován v rámci projektu EU peníze školám

pro fyzické osoby, fyzické osoby podnikatele a právnické osoby

MASARYKOVA UNIVERZITA FAKULTA INFORMATIKY

Akceptace karet v dopravě

Hrozby a trendy Internetbankingu

Operace s platebními kartami

SIM karty a bezpečnost v mobilních sítích

Správa přístupu PS3-1

0x5DLaBAKx5FC517D0FEA3

Směry rozvoje v oblasti ochrany informací KS - 7

Obchodní podmínky pro vydávání a používání debetních karet

Ceník pro službu Moje zdravé finance (založenou od )

podmínek v prostoru úřadovny banky a na internetové stránce banky.

OBCHODNÍ PODMÍNKY PRO PLATEBNÍ KARTY PPF banky a.s.

Od decentralizace ke koncentraci procesingu platebních karet. Miroslav Crha Výkonný ředitel Global Payments Europe

Bezpečnost IS. Základní bezpečnostní cíle

Bezkontaktníplatebnínástroje a mobilníaplikace. Wincor Nixdorf Michal Prázný Head of Professional Services Wincor Nixdorf, s.r.o.

BEZPEČNOST TECHNOLOGIE RFID

Bezpečnost bezdrátové komunikace 9 Téma číslo 1: bezpečnost 10. Základy bezpečnosti komunikačních sítí 13 Bezpečnost sítě 14 Bezpečnostní politika 15

AUTENTIZAČNÍ SERVER CASE BEZPEČNÁ A OVĚŘENÁ IDENTITA

Střední průmyslová škola strojnická Olomouc tř.17. listopadu 49. Výukový materiál zpracovaný v rámci projektu Výuka moderně

PODMÍNKY PRO POUŽÍVÁNÍ KARET VISA PRO BEZKONTAKTNÍ MOBILNÍ

12. Bezpečnost počítačových sítí

Vítejte ve světě platebních karet

Obchodní podmínky pro vydávání a používání debetních karet I. Úvodní ustanovení I.1 I.2 I.3 3D Secure

Sbírka tipů pro BUSINESS 24

ANALÝZA A NÁVRHY ELEKTRONICKÉHO BANKOVNICTVÍ

Sazebník bankovních poplatků mbank

Digitální identita. zlý pán nebo dobrý sluha? Martin Jelínek, ASKON INTERNATIONAL s.r.o.

Sazebník poplatků Poštovní spořitelny změny od k

Sazebník bankovních poplatků mbank

PODMÍNKY POUŽÍVÁNÍ APLIKACE ČSOB NANÁKUPY

TECHNICKÉ PODMÍNKY. Článek 2. Podmínky pro službu MojeBanka, MojeBanka Business, MojePlatba,Expresní linka Plus a TF OnLine

ČSN ISO/IEC P D. Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky. Struktura normy ISO 27001

QUO VADIS? 100 let platebních karet a jejich budoucnost

novinky v elektronickém odbavování Akceptace bankovních karet v Londýně

Sazebník bankovních poplatků mbank

Platební karty. Elektronické bankovnictví.

Bezpečnostní aspekty informačních a komunikačních systémů KS2

Uživatelský manuál. Mobilní platební terminál icmp pro operační systémy Android a ios

Úvod - Podniková informační bezpečnost PS1-2

OBCHODNÍ PODMÍNKY PRO PLATEBNÍ KARTY

Ceník České spořitelny, a.s., pro bankovní obchody (dále jen Ceník)

AKCEPTACE PLATEBNÍCH KARET prostřednictvím České spořitelny. Pavel Šulc , Hradec Králové

Reverzování NFC karet

Protokol pro zabezpečení elektronických transakcí - SET

Aktuální informace o rozvoji EOC na bázi konceptu MAP a další aktuality. Veřejná doprava ON-LINE" Ing. Vladimír Matoušek, technický ředitel

Plzeňská karta v praxi

CASE MOBILE MOBIL JAKO AUTENTIZAČNÍ TOKEN

PŘÍLOHA Č. 1 SMLOUVY. Obchodní podmínky pro Konto pro obchodníky

Česká společnost uživatelů otevřených systémů EurOpen.CZ Czech Open System Users Group konference.

Digitální identita Moderní přístup k identifikaci klienta. Pavel Šiška, Štěpán Húsek, Deloitte Digital - Technology Services

Kybernetická bezpečnost Zákonná povinnost nebo existenční nutnost?

Vysoká škola ekonomická v Praze. Fakulta managementu v Jindřichově Hradci. Bakalář ská práce. Pavlína Vápeníková

Mobilní malware na platformě Android Přednáška 2. Ing. Milan Oulehla

Obsah O autorech Předmluva Recenzní posudek Kapitola 1 Pojmy, zkratky a předpisy... 18

Autentizace v příkladech

O B C H O D N Í P O D M Í N K Y P O S K Y TO VÁ N Í J E D N O R Á Z O V É H O D Á L KO V É H O P Ř Í S T U P U D O K N

TECHNICKÉ PODMÍNKY. Tyto podmínky stanoví technické požadavky pro poskytování vybraných Bankovních služeb. Vaše případné dotazy rádi zodpovíme.

DVOUSTUPŇOVÁ BANKOVNÍ SOUSTAVA 1. STUPEŇ ČNB Působí jako ústřední banka 2. STUPEŇ Všechny komerční banky Vykonávají obchodní činnosti

PODMÍNKY PRO VYDÁVÁNÍ A VYUŽÍVÁNÍ ODISky (dále Podmínky)

Průvodce světem platebních karet pro SPOTŘEBITELE

2.přednáška. Informační bezpečnost: Systém řízení informační bezpečnosti (ISMS)

Využití čipových karet v oblasti komerční bezpečnosti

i) vratka jiné nedoručitelné platby 50 Kč / 2 / 3 $

BUSINESS 24 Databanking

Sazebník poplatků Poštovní spořitelny

ČTEČKA KARET S KOMUNIKAČNÍM ROZHRANÍM USB OMNIKEY 3021

Technické podmínky pro uživatele služeb přímého bankovnictví

ČESKÁ TECHNICKÁ NORMA

Technické podmínky Služby: II. Technické podmínky pro službu MojeBanka, MojeBanka Business, MojePlatba a Expresní linka Plus Zpracovávané objemy dat

Jihočeská univerzita v Českých Budějovicích Přírodovědecká fakulta. Bakalářská práce Roman Valenta

Novinky v platebních kartách: Karta podle Vás a nové pojištění zneužití karty

PLATBY KARTOU NA INTERNETU

ČESKÁ TECHNICKÁ NORMA

SMLOUVY/Pojistky č. CIFU 1/2006

Technická dokumentace

MOHOU TECHNOLOGIE ZVÍTĚZIT V BOJI S MODERNÍMI HROZBAMI?

Obchodní podmínky. Provozovatelem internetového obchodu frolikovakava.cz je společnost

Návrh změn Technických podmínek

Elektronická kniha jízd ON-LINE MONTÁŽNÍ NÁVOD UŽIVATELSKÝ NÁVOD

Směrnice č. 2/2015 upravující účetnictví organizace

UŽIVATELSKÁ PŘÍRUČKA PRO SLUŽBU INTERNETBANKING PPF banky a.s.

Transkript:

Bezpečnost platebních systémů založených na čipových kartách Martin Henzl Vysoké učení technické v Brně

Platební systémy EMV Europay, MasterCard, VISA Chip and PIN Standard definující komunikaci mezi terminálem POS a platební kartou Zabezpečuje: Risk management On-line autentizaci Off-line autentizaci Ověření držitele karty (CVM) Offline autorizaci Banka zajišťuje Implementaci EMV Komunikaci mezi terminálem a autorizačním centrem SW v terminálech a bankomatech

Schéma platebního systému

Platební transakce EMV transakce má 3 fáze: Autentizace karty (CAM) SDA statická autentizace DDA dynamická autentizace CDA kombinovaná autentizace Ověření identity držitele karty (CVM) PIN (online, offline) Podpis žádné ověření Autorizace transakce bankou

Komunikace banka terminál Zranitelná místa Není součástí EMV SSL není povinné Integrita zpráv chráněna pomocí MAC Komunikace terminál karta U bezkontaktních karet bezdrátový přenos

Man-in-the-middle Útok No PIN Útočník odpoví terminálu, že PIN je OK (0x9000) Před kartou útočník předstírá, že PIN je verifikován jiným způsobem Útok využívá toho, že odpověď karty není při offline ověřování PINu autentizována Zdroj: Murdoch, Drimer, Anderson, Bond. Chip and PIN is broken. In IEEE Symposium on Security and Privacy, 2010.

Pre-play útok Nahrání odpovědí ARQC karty na náhodné výzvy terminálu předem Pozdější přehrání odpovědi na náhodnou výzvu, kterou útočník očekával a předem si nahrál Téměř stejně účinné jako naklonování karty Omezení Datum musí být zvoleno předem Musí být předem znám stát, kde bude útok proveden Suma musí být zvolena předem K provedení útoku pomůže: Malware Obchodník spolupracující s útočníky Spolupracovník v dodavatelském řetězci Man-in-the-middle mezi POS a bankou Slabý generátor náhodných čísel Zdroj: Mike Bond, Omar Choudary, Steven J. Murdoch, Sergei Skorobogatov, Ross Anderson. Chip and Skim: Cloning EMV cards with the pre-play attack. 2012.

Slabý generátor náhodných čísel Velmi slabé generátory Čítače Hodiny Amatérské algoritmy Jednoduché generátory Rand() Generátory, které je možné uvést do předvídatelného stavu Slabý zdroj náhodnosti Data z předchozích transakcí Zdroj náhodnosti se restartuje při každém spuštění

Útoky na čipové karty Fyzické útoky Logické útoky Útoky pomocí postranních kanálů Odběrová analýza Časová analýza Chybová analýza Elektromagnetická analýza Útoky na API

Bezkontaktní čipové karty Komunikace pomocí modulace elektromagnetických vln Vzájemná indukčnost Amplitudová modulace, zátěžová modulace ISO/IEC 14443, Mifare, ISO 15693, FeliCa 13,56 MHz 106-848 kbit/s

Zabezpečení bezkontaktních plateb Offline Bez zadání PINu DDA Chrání před klonováním karty V případě překročení některého z limitů na kartě se provede transakce online Limit na jednu transakci Kumulativní limit všech transakcí Online Při překročení některého limitu Téměř stejné jako u kontaktních karet Se zadáním PINu Bez zadání PINu

Zranitelnosti bezkontaktní kom. Odposlech Šifrování Detekce a čtení bez vědomí uživatele Faradayova klec Útok Relay Distance bounding protocol Útok DoS Faradayova klec Zničení čipu Útok Man-in-the-middle Téměř neproveditelný Přerušení operace Backup, backtracking Utajené transakce Silná obousměrná autentizace, interakce uživatele

Terminál komunikuje s kartou přes 2 útočníky Jeden útočník má falešný terminál a komunikuje s legitimní kartou Druhý útočník má falešnou kartu a komunikuje s legitimním terminálem Veškerou komunikaci si přeposílají Terminál ani karta nemohou útok zjistit Útočníci mohou provést man-inthe-middle Ochrana: Distance bounding protokoly Relay útok

Děkujeme za pozornost. Martin Henzl VUT Brno ihenzl@fit.vutbr.cz 16. února 2011