Bezpečnost mobilních multi-banking aplikací



Podobné dokumenty
Zabezpečení mobilních bankovnictví

Řešení služby tisku na vyžádání od HP

Česká spořitelna průkopník otevřeného bankovnictví

ALEŠ LICHTENBERG KAISER DATA

Bezpečnost elektronických platebních systémů

Microsoft Sync Framework. Jiří Činčura blog.cincura.net

VoltTerra základní informace

Bezpečnost sítí

CASE MOBILE MOBIL JAKO AUTENTIZAČNÍ TOKEN

EMBARCADERO TECHNOLOGIES. Jak na BYOD chytře? Možnosti zapojování různých mobilních zařízení do podnikových informačních systémů.

Dotyková zařízení ve výuce Aktivita B2. Ing. Libor Měsíček, Ph.D.

MOBILNÍ ZAŘÍZENÍ JAKO AUTENTIZAČNÍ NÁSTROJ A JEHO INTEGRACE DO SYSTÉMŮ MILAN HRDLIČKA MONET+ BŘEZEN 2015

Extrémně silné zabezpečení mobilního přístupu do sítě.

GDPR A INFORMAČNÍ SYSTÉM. Nadežda Andrejčíková Libor Piškula

DATOVÁ ÚLOŽIŠTĚ. David Antoš CESNET

PSD2. Hrozba nebo příležitost?

Prezentace platebního systému PAIMA

Datová úložiště CESNET

Bezpečné placení na Internetu

Mobilní komunikace a bezpečnost. Edward Plch, System4u

Enterprise Mobility Management AirWatch & ios v businessu

Komunikace se Základními registry v prostředí MČ Praha 7

NAS SYNOLOGY DS115j. Copyright Hotline:

DOM Tapkey Snadný mobilní přístup

Z internetu do nemocnice bezpečně a snadno

Michaela Sluková, Lenka Ščepánková

VÝBĚR CLOUDU, ANEB JAK ZVOLIT TEN NEJLEPŠÍ

Biometrie Finger Vein Nová generace bezpečnosti v bankovnictví

Bezpečnost internetového bankovnictví, bankomaty

Ing. Michal Novák

Enterprise Mobility Management AirWatch - představení řešení. Ondřej Kubeček březen 2017

Microsoft Windows Server System

Kaspersky ONE. univerzální zabezpečení. Ochrana různých zařízení

Bezkontaktníplatebnínástroje a mobilníaplikace. Wincor Nixdorf Michal Prázný Head of Professional Services Wincor Nixdorf, s.r.o.

MĚSTSKÝ ROK INFORMATIKY KLADNO

Enterprise Mobility Management

Google Apps. Administrace

TECHNICKÉ PODMÍNKY. Tyto podmínky stanoví technické požadavky pro poskytování vybraných Bankovních služeb. Vaše případné dotazy rádi zodpovíme.

Ochrana mobilních uživatelů před hrozbami Internetu mimo firemní prostředí. Simac Technik ČR, a.s.

Návod na synchronizaci ekasy s ekonomickými systémy. Pohoda idoklad/money Helios Orange

MobileIron Demo. DATUM VYTVOŘENÍ: 8. srpna AUTOR: Daniel Vodrážka

Cloud Slovník pojmů. J. Vrzal, verze 0.9

INSTRUKTÁŽ. Vyhledávací Mobilní Aplikace

Check Point Nový Proaktivní Systém Ochrany Informací Ochrana SCADA/ICS systémů

OTEVŘENÉ BANKOVNICTVÍ INFORMACE K NOVÝM SLUŽBÁM

Důvěryhodná výpočetní základna v prostředí rozsáhlých IS státní správy

Aktuální přehled funkčností George

IT Bezpečnostní technologie pro systémy integrované bezpečnosti

ELEKTRONICKÉ PODÁNÍ OBČANA

eidas odstartuje Německo Jaromír Talíř

Daniel Dvořák, Jiří Chalota Svatá Kateřina. Mobilní pracovní styl moderního uživatele - infrastruktura, správa koncových zařízení

Skutečně privátní a bezpečná komunikace? Budoucnost nemusí být pouze v

AUTENTIZAČNÍ SERVER CASE BEZPEČNÁ A OVĚŘENÁ IDENTITA

SMART GATE webové a aplikační ovládací rozhraní zařízení ESIM120

0x5DLaBAKx5FC517D0FEA3

Mobilní aplikace Novell Filr Stručný úvod

Dokumentace. k modulu. podnikový informační systém (ERP) bránou

Praktické využití Windows Server 2012 Essentials ve firmě. Jan Pilař, MVP

Aditivní služby k datovým schránkám, Poštovní datová zpráva

Bojíte se? Pořiďte si!

BEZPEČNÁ SPRÁVA KLÍČŮ POMOCÍ HSM. Petr Dolejší Senior Solution Consultant

Klíčové kompetence do obcí obecné i odborné vzdělávání na dosah

Finovate Asia 2012 / Europe Martin Franc, Tomáš Krátký

NÁVOD K POUŽÍVÁNÍ DIGITÁLNÍ PENĚŽENKY MASTERCARD MOBILE

Bezpečnost SingleCase

Pro uživatele nástroje RICOH Smart Device Connector: Konfigurace zařízení

WD FileAgent. Manuál

SOAP & REST služby. Rozdíly, architektury, použití

Příručka pro uživatele Telefonního bankovnictví

RETAIL SUMMIT 2013 MODEL SPOLUPRÁCE RETAILU A BANKY PRO 21. STOLETÍ. Marek Ditz, člen představenstva ČSOB

Systém zabezpečení dat

Otevřený svět ICS. Radim Navrátil. aneb co svět oken a ICS? Vedoucí oddělení aplikační administrace a bezpečnosti, YOUR SYSTEM, spol. s r.o.

[IVE-ANT] D1 - Analýza problému

AKTIVNÍ RFID SYSTÉMY. Ing. Václav Kolčava vedoucí vývoje HW COMINFO a.s.

Bezpečná autentizace přístupu do firemní sítě

PSD 2 Payment Service Directive

Manuál klientského systému

Mobilní aplikace ve světě ERP. Asseco Solutions, a.s. a Simac Technik ČR, a.s.

Jakub Šesták. ESEJ DO PŘEDMĚTU DIGITÁLNÍ KNIHOVNY

Zálohování v Linuxu: která možnost je ta správná?

Právní důvod zpracování: Oprávněné zájmy správce Článek 6 odst. 1 písm. c) GDPR - splnění právní povinnosti

Kontrola přístupu. Kontrola nákladů. { Bezpečná Autentifikace, Skenování a Účtování }

Výsledky průzkumu o ochraně dat. Duben 2017 Avast Software

Podvody v bankovní praxi

Správa a zabezpečení mobilních zařízení. Jiljí Barouš

UŽIVATELSKÁ PŘÍRUČKA INTERNETOVÉHO

Nejčastější podvody a útoky na Internetu. Pavel Bašta

Gymnázium a Střední odborná škola, Rokycany, Mládežníků 1115

Počítačová síť ve škole a rizika jejího provozu

PSD2. Nechtěná povinnost bank, nebo jejich konkurenční výhoda?

Návrh změn Technických podmínek

Backup Srovnání licencí. Přehled

Backup Srovnání edicí. Základní přehled

Použití Cloud, umožní okamžitý přehled

Informace o zpracování osobních údajů

VÝZNAM BEZPEČNOSTI MOBILNÍCH PLATFOREM JDE RUKU V RUCE S ROSTOUCÍ POPULARITOU SMARTPHONŮ

Platební systém XPAY [

Služba Rychlý výpis umožňuje on-line službám získat elektronický a snadno zpracovatelný výpis z bankovního účtu klienta.

Time Tracking, Attendance a Billing sledování času pro vaše projekty a úlohy

Transkript:

Bezpečnost mobilních multi-banking aplikací Smart Cards & Devices Forum 2016 Lime @Lime_Company

Single-banking

Smart Cards & Devices Forum 2013

Hlavním tématem je autentizace. Doplňková témata (SSL, logování, ). Rozumně zvládnuté napříč bankami. Problémy s inovativními vlastnostmi.

Android Touch ID Widget Apple Watch Android Today Wear Screen

PowerAuth 2.0 http://powerauth.com/

Poučený, referenční protokol. Open-source a zdarma ke stažení. MONETA Money Bank.

Multi-factor autentizace End-to-end šifrování Bezpečné úložiště

End-to-end šifrování a bezpečné úložiště vznikly jako side-efekt při návrhu bezpečné autentizace.

Multi-banking

Dopady legislativy PSD2. Otevřené bankovní služby a API. Vstup 3. stran a #fintech startupů.

Nové bezpečnostní problémy. Lze řešit různými způsoby. Ne kompromis v bezpečnosti či UX. Nejspíš nechceme super-autoritu.

Nové bezpečnostní problémy. Lze řešit různými způsoby. Ne kompromis v bezpečnosti či UX. Nejspíš nechceme super-autoritu.

Problémy distribuovaného multi-bankingu

Příklad 1 Více bank, jeden PIN kód

Banky Uživatelé Banka A activation id knowledge

Banky Uživatelé Banka A activation id PIN(x) knowledge

Banky Uživatelé Banka A activation id PIN(x) knowledge Banka B activation id PIN(y) knowledge

Banky Uživatelé Banka A activation id PIN(x) knowledge X = Y? Banka B activation id PIN(y) knowledge

Banky Uživatelé Banka A activation id PIN(x) knowledge Banka B activation id PIN(?) knowledge

Situace 1 Aplikace nezná PIN Jak přidat další banku?

Banky Uživatelé Banka A activation id PIN(x) knowledge

Banky Uživatelé Banka A activation id PIN(x) knowledge Banka B

Banky Uživatelé Banka A activation id PIN(x) knowledge Banka B activation id knowledge

Situace 2 Pro X bank, N * X pokusů Jak zajistit pouze N pokusů?

Banky Uživatelé Banka A activation id PIN(x) knowledge Banka B activation id PIN(x) knowledge

Banky Uživatelé Banka A activation id PIN(x) knowledge Banka B activation id PIN(x) knowledge

S každou další bankou trochu méně bezpečné

Situace 3 Synchronizace Jak zabránit zablokování pouze jedné banky?

Banky Uživatelé Banka A activation id PIN(x) knowledge Banka B activation id PIN(x) knowledge

Banky Uživatelé Banka A Nová platba activation id PIN(x) knowledge Banka B activation id PIN(x) knowledge

Banky Uživatelé Banka A activation id activation id PIN(x) PIN(x) knowledge knowledge Nová platba - neúspěšná autentizace Banka B

Banky Uživatelé Banka A activation id PIN(x) knowledge Banka B activation id PIN(x) knowledge 0 pokusů BLOCKED 5 pokusů ACTIVE

Řešení: Centrální komunikační hub a secure vault

Banky Zingly Uživatelé Zingly Multi-Banking Hub Server Zingly API Server Internetové bankovnictví Zingly API Server Internetové bankovnictví PowerAuth Server PowerAuth Server Banka A Banka B

Banky Zingly Uživatelé Zingly Multi-Banking Hub Server Zingly API Server PowerAuth Server Internetové bankovnictví Zingly API Server PowerAuth Server PowerAuth Server Internetové bankovnictví Banka A Banka B

PowerAuth 2.0 Client Banky Zingly Uživatelé activation id PIN(x) knowledge Zingly Multi-Banking Hub Server Zingly API Server Internetové bankovnictví activation id PIN(x) knowledge Zingly API Server PowerAuth Server Internetové bankovnictví PowerAuth Server PowerAuth Server Banka A Banka B

PowerAuth 2.0 Client VAULT Banky Zingly Uživatelé Zingly Multi-Banking Hub Server Zingly API Server activation id PIN(x) knowledge Internetové bankovnictví activation id PIN(x) knowledge Zingly API Server activation id PIN(x) knowledge PowerAuth Server Internetové bankovnictví PowerAuth Server PowerAuth Server Banka A Banka B

Příklad 2 Data na všech internetech

To nejcenější na otevřeném API jsou data. zaslechnuto na Internetu

Data z bankovního API jsou radioaktivní odpad který nikdo nechce skladovat.

Databáze - Banka

Databáze - Banka

Databáze - Banka

Replika - Startup A Záloha na Dropboxu Startup C Cloud - Startup B Bankovní API Databáze - Banka

Replika - Startup A Záloha na Dropboxu Startup C Cloud - Startup B Bankovní API Databáze - Banka

Replika - Startup A Záloha na Dropboxu Startup C Cloud - Startup B Bankovní API Databáze - Banka

Replika - Startup A Záloha na Dropboxu Startup C Cloud - Startup B Bankovní API Databáze - Banka

Replika - Startup A Záloha na Dropboxu Startup C Cloud - Startup B Bankovní API Databáze - Banka

Drahé, neefektivní. Jeden nešika to kazí všem. Náhodně umístěné repliky dat. Nemožnost kontrolovat svá data.

Řešení: End-to-end šifrování a on-demand služby

Cena za 1 MB úložiště ($) 0,03 0,023 0,015 0,008 $0.0000283 0 1998 2000 2002 2004 2006 2008 2010 2012 2014 http://www.jcmit.com/disk2015.htm

Cena za 1 Mbps ($) 1200 900 600 300 $0.63 0 1998 2000 2002 2004 2006 2008 2010 2012 2014 http://drpeering.net/white-papers/internet-transit-pricing-historical-and-projected.php

Banka bude fungovat jako bezpečná finanční databáze, nebude nutné replikovat data v jednotlivých službách. odvážná predikce

Služby, které dnes replikují data budou umět fungovat na vyžádání, v reálném čase a za kontroly uživatele. odvážná predikce

Banky Zingly Uživatelé Banka A 2. Aplikace si odšifruje data, uživatel označí data, která chce odeslat k analýze. 1. Aplikace si stáhne data z více bank, data jsou chráněna E2E šifrováním. Zingly Multi-Banking Hub Server Banka B Příklad: PFM 3. Data se odešlou k real-time analýze do cloudové služby, zpět je vrácena analýza. Data se neukládají. PFM Engine

Shrnutí

Nové bezpečnostní problémy. Bezpečný trezor a E2E šifrování. Banka jako bezpečná databáze. On-demand služby.

Děkuji http://powerauth.com/ Petr Dvořák e-mail: petr@lime-company.eu twitter: @zinglyapp

31. 5.,17:00-18:00 Přehled fintech společností v ČR a ve světě https://plus.google.com/events/cpuvhoe5pniilhkjh27u91hoang 2. 6., 17:00-18:00 Jak vypadá ideální bankovní API? https://plus.google.com/events/c8oji1fpp7jsvulkes0sjso6bs8

Otázky? :-) http://powerauth.com/ Petr Dvořák e-mail: petr@lime-company.eu twitter: @zinglyapp