20 éve az informatikában



Hasonló dokumentumok
Kétcsatornás autentikáció

Az Internet elavult. Gyimesi István fejlesztési vezető Cardinal Számítástechnikai Kft.

Elektronikus hitelesítés a gyakorlatban

S, mint secure. Nagy Attila Gábor Wildom Kft.

e-szignó Online e-kézbesítés Végrehajtási Rendszerekhez

EESZT műszaki csatlakozási dokumentáció

IP alapú távközlés. Virtuális magánhálózatok (VPN)

e-volúció Az elektronikus bankolás jelene és jövője Gyimesi István, fejlesztési vezető, Cardinal Kft.

Barion. Készítette: Gáspár Dániel

A világ legkisebb bankfiókja

TANÚSÍTVÁNY. tanúsítja, hogy a. Pénzügyi Szervezetek Állami Felügyelete. által kifejlesztetett. Pénztár v aláíró alkalmazás

2. munkacsoport 1. fejezet (elektronikus banki szolgáltatások)

eidas - AZ EURÓPAI PARLAMENT ÉS A TANÁCS 910/2014/EU RENDELETE

ViCA. Virtuális Chipkártya Alkalmazás

TANÚSÍTVÁNY. tanúsítja, hogy az Axelero Rt. által kifejlesztett és forgalmazott. Marketline Integrált Aláíró Modul 2.0-ás verzió

A rendszerfejlesztés során új szolgáltatások válnak elérhetővé, amelyeknek részleteiről számlavezető fiókjában érdeklődhet.

Végfelhasználói Applet kézikönyv

IT hálózat biztonság. A hálózati támadások célpontjai

Adott egy szervezet, és annak ügyfelei. Nevezzük a szervezetet bank -nak. Az ügyfelek az Interneten keresztül érzékeny információkat, utasításokat

ÜGYFÉLKAPU AZONOSÍTÁSI SZOLGÁLTATÁS

Bartimex Kft. Cégbemutató

ÁSZF 1. melléklet. GST-Max Kereskedelmi és Szolgáltató Kft Budapest, Völgy utca 32/b. részéről

EESZT csatlakozás. Tanúsítványok és eszig használat

Az Elektronikus Ügyintézési Felügyelet oldalán ( találhatóak meg a tájékoztató anyagok, ütemtervek, határidők

Mobilizálódó OSZK. A nemzeti könyvtár mobileszközöket célzó fejlesztései az elmúlt időszakban. Garamvölgyi László. Networkshop, 2013.

TANÚSÍTVÁNY. tanúsítja, hogy a. Giesecke & Devrient GmbH, Germany által előállított és forgalmazott

ELEKTRONIKUS ALÁÍRÁS ISMERTETŐ

eopass Termék és szolgáltatás bemutató

Elektronikus fizetések tapasztalatok és lehetőségek

CMTERMINAL SZÉP KÁRTYA ELFOGADÁS ANDROIDOS TELEFONON: OLCSÓ, RUGALMAS, MEGBÍZHATÓ

Verzió: PROCONTROL ELECTRONICS LTD

PKI ALAPOK ÉS AZ E-ALÁÍRÁS MŰSZAKI HÁTTERE, (eidas) Szakmai Konferencia + WORKSHOP

1. Mire használható a ViCA (Virtuális Chipkártya Alkalmazás)?

PAYU Hungary Kft. PayU Mobil fizetés

telepítési útmutató K&H Bank Zrt.

Elektronikus Szolgáltatások. Banki ügyintézés bárhonnan, bármikor

TÁJÉKOZTATÓ. biztonságos Internet használatról, az ügyféloldali biztonság kialakítása érdekében

TÁJÉKOZTATÓ a MicroSigner alapú elektronikus aláírás használatáról

BusEye online személyre szabott utastájékoztató mobil alkalmazás fejlesztése

TANÚSÍTVÁNY. tanúsítja, hogy az. InfoScope Kft. által kifejlesztett. Attribútum tanúsítványok érvényességét ellenőrző SDK InfoSigno AC SDK v1.0.0.

Mi a PayPass? Hogyan működik a PayPass?

Mobile Banking, Mobile Trading

Siemens AG. SmartGuard-ASP központi forgalomirányítás felh alapú szolgáltatásként

BALATONI REGIONÁLIS TÖRTÉNETI KUTATÓINTÉZET, KÖNYVTÁR és KÁLMÁN IMRE EMLÉKHÁZ. Mobil és hordozható eszközök használatára vonatkozó szabályzat

Bit4id Crypto Java Card (Oberthur Cosmo ID-One v7.0) kártya használati útmutatója

E mail titkosítás az üzleti életben ma már követelmény! Ön szerint ki tudja elolvasni bizalmas leveleinket?

Számítástechnikai kommunikációs lehetőségek a QB-Pharma rendszerrel. Előadó: Bagi Zoltán Quadro Byte Kft. ügyvezető

Mobilplatformok Merre tart a világ? Kis Gergely MattaKis Consulting

GPRS Remote. GPRS alapú android applikáció távvezérléshez. Kezelési útmutató

Tudnivalók az NYMESEK vezeték nélküli hálózatáról. Beállítási útmutató WIFI felhasználóink számára

Izsó Krisztián Péti Zoltán. Cisco Identity Services Engine

A CityPass rendszer Magyar Gazdaságfejlesztési Központ Nemzeti Innovációs Hivatal NetLock Kft. intelligens kártyán alapul

Hálózati alapismeretek

Segédlet online felület használatához

Biztonságos internetezés

MOBIL PLATFORMHÁBORÚ. Török Gábor

Vezeték nélküli hálózat

Tanúsítvány és hozzá tartozó kulcsok feltöltése Gemalto TPC IM CC és ID Classic 340 kártyára

TÁJÉKOZTATÓ a MicroSigner alapú alkalmazás használatáról

A DOLLÁROS PIZZA TÖRTÉNETE, AVAGY MENNYIT ÉR A BITCOIN?

Gyökértanúsítványok telepítése Windows Mobile operációs rendszerekre

mlearning Mobil tanulás a gyakorlatban

ÁLTALÁNOS SZERZŐDÉSI FELTÉTELEK AZ ELEKTRONIKUS AZONOSÍTÁSÚ BANKI SZOLGÁLTATÁSOKRA VONATKOZÓAN

Felhasználók hitelesítése adatbiztonság szállításkor. Felhasználóknak szeparálása

BYOD. Bring Your Own Device

SIMPLEPAY ONLINE FIZETÉSI RENDSZER Fizetési tájékoztató

ACR122U-A9. NFC USB intelligens kártyaolvasó. Műszaki Specifikáció V3.04 verzió

UniCredit Mobil alkalmazás Ügyféltájékoztató

Az IG2 hatása a vállalatok pénzügyeire. Gyimesi István, fejlesztési vezető, Cardinal Kft.

Verziószám 2.2 Objektum azonosító (OID) Hatálybalépés dátuma szeptember 2.

Az infoszféra tudást közvetítő szerepe a mai társadalomban

Felhasználói kézikönyv

Dr. Tényi Géza Dr. Polefkó Patrik: Bizalmas információk kezelése és. adatvédelem a felhőszolgáltatásban

Közigazgatási informatika tantárgyból

A 365 Solutions Kft. büszke a teljesítményére, az elért sikereire és a munkatársai képességeire. Kamatoztassa ön is a tapasztalatainkat és a

K&H token tanúsítvány megújítás

Tájékoztató a K&H e-bank biztonságos használatáról

Gyakorlati vizsgatevékenység. Graf Iskola

Crossplatform mobil fejlesztőkörnyezet kiválasztását támogató kutatás

Elektronikus azonosítás biztonsági megoldásai

Az NFC-technológia mindennapi életben való alkalmazásának vonzó lehetőségei

Szövetségi (föderatív) jogosultságkezelés

Elektronikusan hitelesített PDF dokumentumok ellenőrzése

Gyimesi István fejlesztési vezető Cardinal Számítástechnikai Kft.

ÁRLISTA. Érvényes: július 1-től visszavonásig. Zárójelben a bruttó árak olvashatók. Minősített csomagok

ÁLTALÁNOS SZERZŐDÉSI FELTÉTELEK AZ ELEKTRONIKUS AZONOSÍTÁSÚ BANKI SZOLGÁLTATÁSOKRA VONATKOZÓAN

Dr. Péterfi Éva UNION VIG Biztosító Zrt

TANÚSÍTVÁNY. tanúsítja, hogy a Polysys Kft. által kifejlesztett és forgalmazott

HIRDETMÉNY a BankoNET rendszerrel kapcsolatos változásokról

K&H e-posta és K&H e-kivonat felhasználói kézikönyv. legutolsó frissítés dátuma:

2011 PCI Community Meeting Újdonságok Tassi Miklós Gáspár Csaba

Elektronikus Aláírási Szabályzat. Elektronikus aláírással ellátott küldemények fogadása és elektronikus aláírással ellátott iratok kiadmányozása

Új Paradox My Home, Insite Gold és IP150 verzió információk

A MEGBÍZHATÓ GÉPJÁRMŰVEZETŐK ADATBÁZISA DRIVER IDENTIFICATION DATABASE

Gemalto Classic Client Toolbox telepítési és használati útmutató. Verziószám 1.1 Objektum azonosító (OID) Hatálybalépés dátuma március 24.

Hardverkarbantartás. szerviz 3% 13% Számítógépes hardver 18%

Bit4id Crypto Java Card (Oberthur Cosmo ID-One v7.0) kártya használati útmutatója

Google Cloud Print útmutató

ÁLTALÁNOS SZERZŐDÉSI FELTÉTELEK AZ ELEKTRONIKUS AZONOSÍTÁSÚ BANKI SZOLGÁLTATÁSOKRA VONATKOZÓAN

Átírás:

Ki vagy? Felhasználók azonosítása elektronikus banki rendszerekben Gyimesi István, fejlesztési vezető, Cardinal Kft.

Elektronikus bankolás Internet Banking/Mobil Banking/Ügyfélterminál alkalmazások három legfontosabb feladata: Meggyőződni a felhasználó személyéről (authentikáció) Meghatározni a felhasználó által végezhető banki műveletek körét (jogosultságkezelés) Biztosítani a tranzakciók sérthetetlenségét

PSZÁF 7/2011. Módszertani útmutató az internetbanki szolgáltatások biztonságáról Ajánlások és előremutató gyakorlatok (ami ma ajánlás, az hamarosan kötelező lesz) Foglalkozik: Vezetői felügyelet, elkötelezettség Hálózati biztonság Üzemeltetési biztonság, üzletmenet-folytonosság Felhasználó azonosítása Tranzakciók védelme és megőrzése Kulcskezelés Szoftverfejlesztés

Kétfaktoros authentikáció Egyfaktoros azonosítás [...] esetén szolgáltatási korlátozásokat kell alkalmazni, [ ] pénzügyi kötelezettségeket jelentő műveletekhez PKI technológia [ ] elvárt, de ennek hiányában is legalább kétfaktoros hitelesítési módszer alkalmazása szükséges. FFIEC*: legalább kettő alkalmazása az alábbiak közül: Valami, amit én tudok Valami, ami a birtokomban van PSZÁF: a felhasználói azonosító mellett a statikus jelszó kiegészítésre kerül legalább egy, a felhasználói azonosítótól és statikus jelszótól független azonosító adattal Valami, ami én vagyok *FFIEC: Federal Financial Institutions Examination Council

Authentikációs célok Felhasználó: Lehetőleg ne kelljen semmit csinálnom! Bank: Lehetőleg ne legyen plusz költségem! PSZÁF: Az ajánlásaim szerint működjön minden!

Autentikációs módok Jelszavas azonosítás TAN kód Token Biometrikus azonosítás SMS jelszó Chipkártya

Aláírási jelszó A legegyszerűbb és leggyengébb authentikációs mód Csak korlátozott funkcionalitás engedélyezhető Belső felhasználónak bonyolult jelszópolicy van előírva, de az ügyfelek felé a PSZÁF nem fogalmaz meg megkötést a jelszavakra Előnyök: Hátrányok: Olcsó Könnyű ellopni Egyszerű használni Statikus adat

TAN kód Egyszer használatos, előre legenerált kódok listája Külföldön, Németországban (28,1%*), Ausztriában igen elterjedt Jelenleg is többezren használják itthon Előnyök: Hátrányok: Olcsó Papíralapú, így Egyszerű használni Nem védhető PIN kóddal Egyszer használatos kódok Fapados *forrás: http://www.initiatived21.de/wp-content/uploads/2011/07/fiducia_2011.pdf

Token Hardver eszköz, amely dinamikus kódokat generál Lehetnek egyszer használatos kódok vagy Challenge-response alapúak Előnyök: Hátrányok: Egyedi tranzakciós kódok Drága Független eszköz Plusz eszközt kell magunknál tartanunk

Biometrikus azonosítás Valami, ami én vagyok Nálunk nem terjedt el Németországban a felhasználók 15,6%-a támogatná* Előnyök: Hátrányok: Nem lehet eltulajdonítani Előítéletek Egyes rendszerek könnyen átverhetők Csatlakoztatni, telepíteni kell *forrás: http://www.initiatived21.de/wp-content/uploads/2011/07/fiducia_2011.pdf

SMS jelszó Mobil TAN, mtan Hazánkban a legnépszerűbb autentikációs mód Előnyök: Hátrányok: Biztonságos Költséges Könnyen használható, népszerű Külső szolgáltatótól való függés Felhasználóhoz, tranzakcióhoz van kötve

Chipkártya Fizikailag védett privát kulcs Kártyaolvasó és kártya vagy egy intergrált USB eszköz PSZÁF ezt preferálja Előnyök: Hátrányok: PKI technológia Csatlakoztatni, telepíteni kell Legmagasabb fokú biztonság Inkompatibilis kártyák és meghajtók Nem használható okotelefonokon, tableteken

Összehasonlítás (1)

Összehasonlítás (2)

PSZÁF: PKI! Pénzügyi kötelezettséget jelentő műveletekhez PKI technológia alkalmazása és ennek részeként biztonságos hozzáférés védelemmel rendelkező aláírás- létrehozó eszköz használata elvárt, de ennek hiányában is legalább kétfaktoros hitelesítési módszer alkalmazása szükséges. Aláírás-létrehozó eszköz: olyan hardver, illetve szoftver eszköz, melynek segítségével az aláíró az aláírás-létrehozó adatok felhasználásával az elektronikus aláírást létrehozza (2001. évi XXXV. törvény az elektronikus aláírásról)

Probléma a chipkártyákkal

Probléma a chipkártyákkal

Probléma a chipkártyákkal 2000-es évek elejének nagy ígérete volt, hogy majd minden eszközben lesz chipkártya-olvasó Ehhez képest nem hogy bővült volna, még csökkent is a csatlakoztatható perifériák köre Hasonló fellángolás volt 2005 környékén, hogy minden mobiltelefonban lesz PKI chip. Nos, nem lett.

Mit hoz a jövő? A PSZÁF ajánlásai folyamatosan frissülnek, változnak Várhatóan a legerősebb, PKI alapú hitelesítés felé fog elmozdulni, de reagálnia kell az újonnan megjelenő technológiákra Az elektronikus aláírásról szóló törvényt nehezen lehet alkalmazni elektronikus banki környezetben: CRL (certificate revocation list) listák félóránként frissülnek, akár fél órát is kell várni egy aláírás ellenőrzésekor OSP-k (online service provider) használata költséges és kockázatos A bankok köztes CA-k lesznek?

Mit hoz a jövő? A chipkártyák használatához fizikai eszközt kell csatlakoztatni, de Az ügyfelek számítástechnikai platformja széttagolódott (eddig gyakorlatilag egyeduralkodó volt a Windows, mára már itt az ios, Android, OSX) Terminal services :( Nincs iparági szabvány, a hardvergyártók nem fejlesztenek ebbe az irányba Bluetooth? NFC? Böngészőprogramok és a webes szabványok se fejlődnek ebbe az irányba, aláírt Java appleteket vagy Flash-t kell használni (már ahol lehet)

Mit hoz a jövő? Ez kb. kétmillió darab okostelefont jelent Jelenleg az eladott készülékek 80%-a okostelefon, 8 havonta cserélődnek

Mit hoz a jövő? Az okostelefonok személyes hitelesítő eszközzé válhatnak Mobil alkalmazások növelik a biztonságot Integrált megoldások kellenek Egy rendszer biztosítja az elektronikus banki szolgáltatásokat és az authentikációt is Nagyobb biztonság Több lehetőség (pl. pharming elleni védelem)

Mit hoz a jövő?...