Top Banner
27 февраля 2014 ЗАО «Смартфин» проект 2can Всесторонние аспекты защиты Константин Ян
15

Всесторонние аспекты защиты Mobile point of sale

Dec 28, 2014

Download

Technology

RISSPA_SPb

 
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Всесторонние аспекты защиты Mobile point of sale

27 февраля 2014

ЗАО «Смартфин» проект 2can Всесторонние аспекты защиты

Константин Ян

Page 2: Всесторонние аспекты защиты Mobile point of sale

mPos – мобильный

эквайринг

POS терминал

mPOS терминал

• Чтение данных карты

• Интерфейс пользователя

• Коммуникации Wi-Fi / GPRS / 3G / 4G

• Взаимодействие с хостом банка

• Взаимодействие с прочим софтом

(биллинг и пр.)

• Проверка держателя (CVM)

• Защита от сбоев

• Печать чека (терминального)

Page 3: Всесторонние аспекты защиты Mobile point of sale

История mPos

2010-2011

2012-2013

Page 4: Всесторонние аспекты защиты Mobile point of sale

История mPos

2013-2014 2015-…

Page 5: Всесторонние аспекты защиты Mobile point of sale

Среда обитания

• Один производитель

• Ограниченное количество

устройств (iPhone/iPod/iPad)

• Закрытая система

• Без возможности прямой

загрузки контента

• Приложения проходят

цензуру перед публикацией

в App Store

• Множество производителей

• Неограниченное количество

устройств

• Открытая система

• С возможностью прямой

загрузки контента

• Приложения не проходят

цензуру перед публикацией

в Google Play

Page 6: Всесторонние аспекты защиты Mobile point of sale

Среда обитания

• JailBreak

• Непредсказуемая среда

• 310 уязвимостей в базе CVE

Details

• Нет возможности

безопасного хранения

данных

• Root

• Disassemble приложений

• Фишинг

• Непредсказуемая среда

• 30 уязвимостей в базе CVE

Details

• Нет возможности

безопасного хранения

данных

Page 7: Всесторонние аспекты защиты Mobile point of sale

Угрозы

mPOS терминал

• Нарушение целостности

• Нарушение доступности

• Нарушение конфиденциальности

Page 8: Всесторонние аспекты защиты Mobile point of sale

Принципы безопасности

mPOS терминал

• Сквозное шифрование

• Привязка приложения к телефону

• Аутентификация приложения

• Принцип тонкого клиента – proxy

Page 9: Всесторонние аспекты защиты Mobile point of sale

Потоки данных

Page 10: Всесторонние аспекты защиты Mobile point of sale

Принципы безопасности

Key Injection Facility

• Раздельное знание и двойной

контроль

• Охраняемое помещение, пропускная

система, видеоконтроль

• Изолированная среда

• Уникальный ключ на каждый ридер

• Tamper evidence

• Без возможности чтения

Page 11: Всесторонние аспекты защиты Mobile point of sale

Сертификация

mPOS терминал

• EMV Level 1 – если есть поддержка чиповых карт

• EMV Level 2 – аналогично

• PA DSS – если есть manual key entry

• PCI PTS – если есть пин-клавиатура

• PCI DSS – безусловно

• Visa Ready – рекомендовано

• OpenWay, Compass+ и др. – по требованию

Page 12: Всесторонние аспекты защиты Mobile point of sale

PCI DSS

• Level 1

• Дата центр – ДатаЛайн

• Аудитор – Дейтерий

• Бизнес-процесс не требует извлечения карт в

открытом виде

• DEK → KEK → MK

• Best practice: Cisco, OSSEC, Splunk, KAV и др.

Page 13: Всесторонние аспекты защиты Mobile point of sale

Выводы

• mPOS – это безопасно

(если это 2can)

Page 14: Всесторонние аспекты защиты Mobile point of sale

Перспектива

• NFC

• QR коды (да, они)

• Телефон вместо карты

Page 15: Всесторонние аспекты защиты Mobile point of sale

ЗАО «Смартфин»

+7 (495) 792-39-16

Москва, ул. Карьер 2А, к. 1

Вопросы?