Banca Electrónica: nuevos vectores de ataque

Banca Electronica - Nbr. 97, June 2006


Permanent Link: http://vlex.com/vid/electronica-nuevos-vectores-ataque-362364
Id. vLex: VLEX-362364

Previous | Nbr. 97, June 2006 | Next

Summary:

En este informe, realizado por Hugo Vázquez Caramés, de Pentest, se presenta un perfil de los resultados obtenidos en el estudio de los mecanismos de seguridad utilizados habitualmente por el sector de la banca electrónica, en concreto el sistema de firma para operaciones de riesgo. Dicho perfil demuestra que independientemente de la solución empleada (teclados virtuales, tarjetas de coordenadas, etc.) existen distintas posibilidades de afectar la seguridad de dichos sistemas.

Extract:

Banca Electrónica: nuevos vectores de ataque

Las metodologías que se describen en el siguiente informe no son nuevas ni presentan ninguna técnica "desconocida" o novedosa en cuanto a la base técnica en la que se sustentan. El presente informe, sin embargo, sí que muestra un nuevo enfoque en el uso de las técnicas "tradicionales" de intrusión para conseguir romper la seguridad de los sistemas de firma que utiliza la banca electrónica. Las conclusiones que se desprenden del estudio son que, actualmente, la gran mayoría de métodos de "firma" que utiliza la banca electrónica son susceptibles de verse comprometidos por toda una serie de vectores de ataque.

Resumen ejecutivo

El acceso en Internet a las aplicaciones web de uso restringido, se protege normalmente mediante una combinación de usuario y contraseña que se debe facilitar antes de entrar en la zona "privada". La banca on-line emplea además como sistema de seguridad adicional, y para las operaciones de riesgo, un mecanismo de protección conocido habitualmente como "firma". Cuando un usuario desea realizar una transferencia entre cuentas por ejemplo, se le solicita que se identifique (que firme). Esta identificación se lleva a cabo de distintas maneras en función del banco: unas entidades utilizan teclados virtuales, otras una tarjeta de coordenadas, otros dispositivos físicos que generan claves de un solo uso, etc.

Lo que tienen en común todos estos sistemas de firma, es que están destinados a identificar al usuario que realiza la operación, para esa operación en particular. Dicha identificación se realiza ...

see the complete text now
If you are already a vLex customer, Access Here

Sponsored Ads:


Other documents:
instalacion de supermercado-autoservicio | Acuerdo de 14 de diciembre de 2006, de la secretaria autonómica de Empleo, directora general del SERVEF, sobre remisión de expediente al Tribunal Superi... | Resolucion de 2 de noviembre de 2005 de la Secretaria General de Comercio Exterior por la que se revoca el reconocimiento de la Asociacion Espanola de Fabricante... | resolucio arp/1782/2004, de 23 de juny, per la qual es dona publicitat a l'acord del govern d... | Case of Tribunal Superior de Justicia Madrid Sala de lo Social of March 07 2005 | ORDEN de 4 de marzo de 1986, por la que se dictan normas referentes a Mercados-Feriales. | el partido popular libera suelo de uso universitario en teatinos | ANUNCIO de 31 de octubre de 1996, sobre tramitación del coto de pesca denominado 'Albuera de Jerez'. Fase de información pública. | Case of Tribunal Superior de Justicia Barcelona Cataluna Sala de lo Contencioso-Administrativo of Jul... | 10 cfr 54.7 - written communications. | Anuncio de información pública de solicitud de autorización ambiental integrada para el proyecto de ampliación de la planta de refino situada en Valle de Escombre...

Previous | Nbr. 97, June 2006 | Next