SICHERHEIT BEI MOBILE PAYMENT IT SICHERHEITSTAG NRW 03.12.2014



Ähnliche Dokumente
Secure Mail der Sparkasse Holstein - Kundenleitfaden -

Freifunk Halle. Förderverein Freifunk Halle e.v. IT Sicherheitskonzept. Registernummer bei der Bundesnetzagentur: 14/234

Die Bundes-Zentrale für politische Bildung stellt sich vor

Oracle APEX Installer

Die Bürgermeister App. Mein Bürgermeister hört mich per App.

Blue Code: App für mobiles Zahlen mit dem Smartphone startet in Tirol durch!

E-Government-Forum der öffentlichen Verwaltung in Schleswig-Holstein E-Government und Datenschutz

T.I.S.P. Community Meeting 2014 Berlin, Bewertung von Cloud-Angeboten

icloud nicht neu, aber doch irgendwie anders

DDoS-Schutz. Web-Shop unter Attacke?

Anleitung. Schritt für Schritt: iphone und ipad. Richten Sie Ihr -Konto mit Ihrem iphone oder ipad Schritt für Schritt ein.

Sicherheitstechnische Qualifizierung (SQ), Version 10.0 Security Assurance Level SEAL-3

SICHERE ZUSAMMENARBEIT BEI VERTRAULICHEN KOMMUNIKATIONSPROZESSEN PREMIUM DATAROOM BRAINLOOP

A1 -Einstellungen für Apple ipad

Electronic Systems GmbH & Co. KG

ANLEITUNG FÜR PAYMENT

FL1 Hosting Technische Informationen

Einrichten eines E- Mail Kontos mit Mail (Mac OSX)

Umstieg auf Microsoft Exchange in der Fakultät 02

Ihren Kundendienst effektiver machen

Wenn Sie das T-Online WebBanking das erste Mal nutzen, müssen Sie sich zunächst für den Dienst Mobiles Banking frei schalten lassen.

Grundsätze für das Online-Marketing der TMB

Schritt für Schritt Anleitung für unser Partnerprogramm. 1. Schritt Anmeldung:

HTTPS Checkliste. Version 1.0 ( ) Copyright Hahn und Herden Netzdenke GbR

e- und m-payment in Österreich

Was meinen die Leute eigentlich mit: Grexit?

Thomas Grabner Prokurist

BUSINESS PAYBOX INFO FÜR MITARBEITER. März 2015

Einrichten des Entourage-Clients für Exchange unter MacOS X.

SCHADENSERVICE-APP: GUIDELINE

IT-Security Herausforderung für KMU s

1. Weniger Steuern zahlen

1. Februar 2013 Dr. Raoul- Thomas Herborg virtual solu)on AG

Referenzen Typo3. Blog der Internetagentur Irma Berscheid-Kimeridze Stand: Juni 2015

DESKTOP AS A SERVICE. Schnell und sicher die Vorteile von Desktop- Virtualisierung nutzen. Peter Schappelwein, BSc und Michael Novomesky

Top Findings bei Security Audits. DI (FH) Wolfgang Köppl

Was ist Sozial-Raum-Orientierung?

A1 -Einstellungen Outlook 2013

News actum consulting products GmbH. Alle Rechte vorbehalten.

Entwicklung des Dentalmarktes in 2010 und Papier versus Plastik.

Hilfe-Blatt: Ausgabenkontrolle

Machen Sie sich das Leben einfacher

Der Kontowecker Leitfaden zur Einrichtung

Sicherheits-Tipps für Cloud-Worker

Erfahrungen mit epayment für den öffentlichen Sektor

Mobile Endgeräte - Sicherheitsrisiken erkennen und abwehren

Sichere Zahlung Stand

Stammdaten Auftragserfassung Produktionsbearbeitung Bestellwesen Cloud Computing

1 Was ist das Mediencenter?

Mobile Business. Kapitel 4. Veränderungen der Wertschöpfung

Collax PPTP-VPN. Howto

A1 -Einstellungen Appl MAC OS 10.8

Freie Universität Berlin

Statuten in leichter Sprache

Anbindung des eibport an das Internet

Was ist das Budget für Arbeit?

Erfahrungen mit Hartz IV- Empfängern

Zugriff auf Unternehmensdaten über Mobilgeräte

Kombinierte Attacke auf Mobile Geräte

-Verschlüsselung viel einfacher als Sie denken!

Überall kassieren mit dem iphone

ITIL und Entwicklungsmodelle: Die zwei Kulturen

Leistungsbeschreibung celanio Hosting

WebDAV Sync mit GoodSync for Mac OS X

POP -Konto auf iphone mit ios 6 einrichten

Agiles Design. Dr.-Ing. Uwe Doetzkies Gesellschaft für Informatik mail:

Gründe für fehlende Vorsorgemaßnahmen gegen Krankheit

INNOVATIVE MOBILITY SERVICES. Neue Funktionen für den mobilen Arbeitsplatz

Kanzleibroschüre. Unsere Expertise.

Fachbereich Informatik (Wilhelm-Schickard-Institut) Online Bezahlung mit NFC Smartphone und NFC Geldkarte

mobile Responsive Design Lässt Ihre Anwendungen und Inhalte auf jedem Gerät einfach gut aussehen

EINE PLATTFORM

Anleitung vom 4. Mai BSU Mobile Banking App

Leichte-Sprache-Bilder

Die Beitrags-Ordnung vom Verein

Anfangen Mit dem offizielle ResellerClub WHMCS Modul

Einrichtung von Diensten auf Android 4.x

Impulse Inklusion Selbst-bestimmtes Wohnen und Nachbarschaft

Datenübertragungsportal

Kurzanleitung für das Bezahlen mit dem Kartenlesegerät von VASCO girocard im Internet

Agenda. Trend OKTOBER Mobile Payment: Bezahlen per Mobiltelefon

Schritt-für-Schritt-Anleitung So verschlüsseln Sie Ihr -Konto auf Ihrem iphone

Der Payment Card Industry Data Security Standard (PCI DSS)

Wir machen einfaches Online Bezahlen sicher. Raiffeisenbank Am Goldenen Steig eg

Horizontaler Vergleich 2012

Heartbleed beats hard

BVDW: Trend in Prozent

Taxifahrende Notebooks und andere Normalitäten. Frederik Humpert

Safe & Quick Mobile Payment. SQ ist eine Authentifizierungs- und Bezahltechnologie für das mobile, bargeld- und kontaktlose Bezahlen per Smartphone

Industriespionage im Mittelstand

Häufig gestellte Fragen

Datenbank-Verschlüsselung mit DbDefence und Webanwendungen.

Sicherheit in Wireless LANs

Reporting Services und SharePoint 2010 Teil 1

A1 -Einstellungen Outlook 2003

Die Vielfalt der Remote-Zugriffslösungen

Herzlich willkommen zur Kurzvorlesung: Die häufigsten Fehlerquellen bei der Erstellung von Webapplikationen. Udo H. Kalinna. Nürnberg, den

Stammtisch Zertifikate

Transkript:

SICHERHEIT BEI MOBILE PAYMENT IT SICHERHEITSTAG NRW 03.12.2014

convisual AG BASISINFORMATIONEN Gegründet: Standorte: Mitarbeiter: 2000, seit Januar 2006 im Entry Standard an der Frankfurter Börse notiert Oberhausen, Frankfurt und Wien ca. 65 in Deutschland und Österreich PLAN BUILD RUN ANALYZE Die convisual AG ist Ihr zuverlässiger Partner für internationale digitale Businessprojekte dank mehr als 14 Jahren Projekt-Erfahrung in über 30 Ländern weltweit.

LEISTUNGSSPEKTRUM UND KUNDEN MOBILITY CLOUD SECURITY SAAS PRODUKTE Mobility Cloud Security SaaS- Produkte Lösungen und Produkte für Kunden in über 30 Ländern

PROJEKTBEISPIEL MCDONALDS QUICK MAC APP (ÖSTERREICH)

NICHT NUR EINE APP EIN BLICK HINTER DIE KULISSEN Mobility Virtualization/Cloud Security/Payment TLS

QUICK MAC DETAILS DIE SYSTEMARCHITEKTUR INTERNET Quick Mac App mweb PayPal PayBox PayUnity Quick Mac Server Bild/Produkt- Datenbank McDonald s Gateway 200 Restaurant-Server PSP BACKEND

DIE GRUNDSÄTZE INFORMATIONSSICHERHEIT 1. VERTRAULICHKEIT Datenzugriff nur autorisiert 2. INTEGRITÄT Keine unerwünschte Veränderung der Daten 3. VERFÜGBARKEIT Datenzugriff innerhalb angemessener Zeit

TYPISCHE SCHWACHSTELLEN IN DER PRAXIS PAYMENT UNTER BESCHUSS 1. Kunde bezahlt, bekommt aber kein Produkt 2. Kunde bezahlt nicht (vollständig), bekommt aber das Produkt 3. Konto des Kunden wird übermäßig hoch belastet

DIE RETTUNG IN DER NOT DER TRUST ANCHOR

DIE RETTUNG IN DER NOT WO LIEGEN UNSERE ANKER? INTERNET Quick Mac App mweb PayPal PayBox PayUnity Quick Mac Server Bild/Produkt- Datenbank McDonald s Gateway 200 Restaurant-Server PSP BACKEND

TYPISCHE SCHWACHSTELLEN IN DER PRAXIS PAYMENT UNTER BESCHUSS Kreative Kunden entdecken eine Schwachstelle

TYPISCHE SCHWACHSTELLEN IN DER PRAXIS PAYMENT UNTER BESCHUSS Kreative Kunden entdecken eine Schwachstelle: unsicherer Ablauf bei Produktübergabe ToDo: Einbindung ins Kassensystem, oder Aufbau eines Parallelsystems reproduzierbares Software-Problem ToDo: Möglichst viel Kontrolle am Server ermöglicht schnelle Updates

TYPISCHE SCHWACHSTELLEN IN DER PRAXIS PAYMENT UNTER BESCHUSS Technische Probleme und Teilausfälle

TYPISCHE SCHWACHSTELLEN IN DER PRAXIS PAYMENT UNTER BESCHUSS Technische Probleme und Teilausfälle: System antwortet nicht mehr und provoziert Fehler im Ablauf ToDo: Abläufe geschickt programmieren und Entscheidungen absichern

TYPISCHE SCHWACHSTELLEN IN DER PRAXIS PAYMENT UNTER BESCHUSS Hacker Attacken

TYPISCHE SCHWACHSTELLEN IN DER PRAXIS PAYMENT UNTER BESCHUSS Hacker-Attacken: [Distributed] Denial of Service Attacken (DoS/DDoS): ToDo: Vermeidung von Unsicherheiten im Message-Flow Man in the Middle Attacken (MitM): ToDo: Sensible Daten immer vom Server abrufen bzw. am Server ablegen und diese validieren z.b. Payment-Token für wiederkehrende Bezahlung ToDo: Immer State-of-the-Art bei allen Datenübertragungen z.b. TLS 1.2 statt SSL 3.0

QUICK MAC DETAILS ABLAUF DER ZAHLUNG INTERNET Quick Mac App mweb PayPal PayBox PayUnity Quick Mac Server Bild/Produkt- Datenbank McDonald s Gateway 200 Restaurant-Server PSP BACKEND

QUICK MAC DETAILS ABLAUF DER ZAHLUNG INTERNET Quick Mac App mweb PayPal PayBox PayUnity Quick Mac Server TEST-BESTELLUNG Bild/Produkt- Datenbank McDonald s Gateway 200 Restaurant-Server PSP BACKEND

QUICK MAC DETAILS ABLAUF DER ZAHLUNG INTERNET Quick Mac App mweb PayPal PayBox PayUnity Quick Mac Server AUTHENTIFIZIERUNG Bild/Produkt- Datenbank McDonald s Gateway 200 Restaurant-Server PSP BACKEND

QUICK MAC DETAILS ABLAUF DER ZAHLUNG INTERNET Quick Mac App mweb PayPal PayBox PayUnity AUTORISIERUNG Quick Mac Server PIN Bild/Produkt- Datenbank McDonald s Gateway 200 Restaurant-Server SMS/Voice PSP BACKEND

QUICK MAC DETAILS ABLAUF DER ZAHLUNG INTERNET Quick Mac App mweb PayPal PayBox PayUnity Quick Mac Server BESTELLUNG Bild/Produkt- Datenbank McDonald s Gateway 200 Restaurant-Server PSP BACKEND

QUICK MAC DETAILS ABLAUF DER ZAHLUNG INTERNET Quick Mac App mweb PayPal PayBox PayUnity Quick Mac Server RÜCKFRAGE Bild/Produkt- Datenbank McDonald s Gateway 200 Restaurant-Server PSP BACKEND

QUICK MAC DETAILS ABLAUF DER ZAHLUNG INTERNET Quick Mac App mweb PayPal PayBox PayUnity Quick Mac Server BESTELLUNG Bild/Produkt- Datenbank McDonald s Gateway 200 Restaurant-Server BUCHUNG PSP BACKEND

GELD GEGEN BURGER: WER ENTSCHEIDET? ABLAUF DER ZAHLUNG Quick Mac Server BESTELLUNG RÜCKFRAGE Bild/Produkt- Datenbank McDonald s Gateway 200 Restaurant-Server BUCHUNG PSP BACKEND

CHECKLISTE PAYMENT SECURITY Foolproof Ablauf bei der Produktübergabe Geeignete Trust Anchor definieren Durchdachter Message-Flow mit Payment-Providern State-of-the-Art Verschlüsselung bei allen Datenübertragungen Lasttests garantieren Systemstabilität

OWASP MOBILE SECURITY GUIDELINES REFERENZ FÜR ENTWICKLUNG UND TEST

WIR BERATEN. PRODUKTE. IN DIE CLOUD, UND ZWAR SICHER Peter Hofbauer, CSO peter.hofbauer@convisual.de +49 173 7285 032