SIGS Security Interest Group Switzerland Trends in Mobile Authentication



Ähnliche Dokumente
IG Avaloq Revision und Sicherheit (IGARS) Trends in Mobile Authentication

Postfinance Sicherheitsfrühstück Unterwegs sicher vernetzt

Kobil Sicherheitstag 2013 Authentisierung im e-banking

E-Banking-Authentisierung. cnlab security ag, obere bahnhofstr. 32b, CH-8640 rapperswil-jona

E-Banking-Authentisierung

E-Banking-Authentisierung. cnlab security ag, obere bahnhofstr. 32b, CH-8640 rapperswil-jona

Möglichkeiten und Grenzen der modernen Schutzmechanismen

Empfohlene Sicherheitsmaßnahmen aus Sicht eines Betreibers. Wien,

Neues TAN-Verfahren SecureGo. SecureGo.

Kombinierte Attacke auf Mobile Geräte

Anleitung mtan (SMS-Authentisierung) mit SSLVPN.TG.CH

HANDBUCH ZUR AKTIVIERUNG UND NUTZUNG DER HANDY-SIGNATUR APP

Damit haben Sie Ihre Finanzen überall im Griff. Die Mobile Banking App jetzt mit noch mehr praktischen Funktionen.

MOBILE BANKING. BL Mobile Banking für Ihre mobilen Bankgeschäfte

Installations- und Bedienungsanleitung CrontoSign Swiss

s Sparkasse Germersheim-Kandel

Smartphone mit Nahfunk (NFC)

Smartphone-Sicherheit

Bewusster Umgang mit Smartphones

E-Banking so richten Sie Ihren Zugriff ein

Anleitung Verwendung von ios Geräten mit SSLVPN.TG.CH

Zugriff auf OWA Auf OWA kann über folgende URLs zugegriffen werden:

Handbuch für die DailyDeal Entwertungs-App

Fernzugang Uniklinikum über VMware View

FEHLER! TEXTMARKE NICHT DEFINIERT.

Sicherheit von Smartphone-Betriebssystemen im Vergleich. Andreas Jansche Gerhard Klostermeier

Sicherheitslösung SMS-Code

Einmalige Einbindung in Ihre Netzwerkumgebung

TELIS FINANZ Login App

Cnlab / CSI Demo Smart-Phone: Ein tragbares Risiko?

Weil Ihre Sicherheit für uns an erster Stelle steht. Wir sind für Sie da immer und überall! Online Banking. Aber sicher.

Wo ist mein Geld? Identitätsmissbrauch im Online-Banking. Christoph Sorge Universität des Saarlandes juris-stiftungsprofessur für Rechtsinformatik

Benutzerhandbuch MedHQ-App

ELZPIRATEN EMMENDINGEN

Rotary SH. Paul Schöbi, Cnlab AG

AirKey. Das Smartphone ist der Schlüssel

Zeichnungskoordination in der Cloud

Wenn Sie das T-Online WebBanking das erste Mal nutzen, müssen Sie sich zunächst für den Dienst Mobiles Banking frei schalten lassen.

BDC GmbH Wien, 2014

Mobile Banking App Bedienungsanleitung

Kurzanleitung BKB-E-Banking-Stick

> Lokal, persönlich und traditionell. Ihre Bank. Seit Sparkasse Mobile Banking App > Anleitung zur Aktivierung.

Umstieg auf Microsoft Exchange in der Fakultät 02

Präsentation Von Laura Baake und Janina Schwemer

Anleitung Team-Space Einladung Annehmen. by DSwiss AG, Zurich, Switzerland V

Installationsanleitung CLX.PayMaker Office (3PC)

Erweiterungen und neue Funktionen in. Raiffeisen ELBA-internet Zahlungsverkehr

4.1 Download der App über den Play Store

<Insert Picture Here> Ohne Fenster-zur-Welt SSO mit ios-apps und Oracle Access Manager

Zum Gebrauch mit QR Code-Scanner/Lesegeräten

Seminar: Sicheres Online Banking Teil 1

Installationsanleitung CLX.NetBanking

Authentisierung in Unternehmensnetzen

THEMA: CLOUD SPEICHER

AirKey Das Handy ist der Schlüssel

BusinessMail X.400 Webinterface Gruppenadministrator V2.6

Kurzanleitung für das Bezahlen mit dem Kartenlesegerät von VASCO girocard im Internet

Tess Relay-Dienste mobil nutzen

Anleitung mtan (SMS-Authentisierung) mit Cisco IPSec VPN

T.I.S.P. Community Meeting 2014 Berlin, Bewertung von Cloud-Angeboten

Anleitung vom 4. Mai BSU Mobile Banking App

Sicherheit im Online-Banking. Verfahren und Möglichkeiten

Vorarlberger Standardschulinstallation Anbindung von Android Mobile Devices

Master-Thesis. Zugang via Fotohandy. Michael Rimmele

Onlineaccess. Kartenverwaltung und mehr Sicherheit per Mausklick.

Bedienung von Smartphones

ANLEITUNG GERÄTEREGISTRATION AN KRZ.SMK IOS

ModeView Bedienungsanleitung

Neuerungen im Login Center Ausbau Bankleitzahl und Kontonummer

Wie kann ich meine ID auf zwei Geräten benutzen?

Das Kerberos-Protokoll

Diese Kurzanleitung beschreibt die nötigen Einstellungen, um mit pixafe Transfer Bilder auf einem Facebook Konto veröffentlichen zu können.

e-banking Kurzanleitung

How-to: VPN mit PPTP und dem Windows VPN-Client. Securepoint Security System Version 2007nx

Point of Information. Point of Information

u2f authentication Universal Second Factor Jan-Erik Rediger 20. Mai 2015

ANLEITUNG GERÄTEREGISTRATION AN KRZ.SMK

Kartenleser für Ihre UBS Online Services Anleitung

NetVoip Installationsanleitung für Grandstream GXP2000

Mobile Payment Einführung Definition Szenarien Technologien Fazit

In der agree ebanking Private und agree ebanking Business Edition ist die Verwendung der USB- und Bluetooth-Funktion aktuell nicht möglich.

Benutzerhandbuch Ersatzgerät (M-IDentity Air+)

auf den ebook-reader Ausleihen und Nutzen von ebooks auf einem ebook-reader

Grundlagen der Verschlüsselung

RISIKEN BEIM ONLINE- UND MOBILE-BANKING

Freischaltung eines neuen VR-NetKeys mit SecureGo

Geben Sie "regedit" ein und klicken Sie auf die OK Taste. Es öffnet sich die Registry.

In 12 Schritten zum mobilen PC mit Paragon Drive Copy 11 und Microsoft Windows Virtual PC

DeltaVision Computer Software Programmierung Internet Beratung Schulung

Access Card Display für Ihre UBS Online Services Gebrauchsanleitung

Kern Concept AG Software Entwicklung HMO und BlueEvidence

FTP Tutorial. Das File Transfer Protocol dient dem Webmaster dazu eigene Dateien wie z.b. die geschriebene Webseite auf den Webserver zu laden.

Agenda. Trend OKTOBER Mobile Payment: Bezahlen per Mobiltelefon

Identitätskonzepte. Hauptseminar Web Engineering Vortrag. OpenID, WebID und OAuth. Robert Unger

How-to: VPN mit L2TP und dem Windows VPN-Client. Securepoint Security System Version 2007nx

AirMusic Control App für DR 460-C und DR 470 Anleitung Deutsch

Benutzeranleitung (nicht für versierte Benutzer) SSH Secure Shell

Transkript:

SIGS Security Interest Group Switzerland Trends in Mobile Authentication Christian Birchler, cnlab security AG Esther Hänggi, cnlab security AG 4. November 2014, Basel

E-Banking-Authentisierungsmethoden SMS 2

Passives Phishing Man-in-the-Middle E-Banking-Authentisierung: mtan Logincode: 73G833 Letzter Login: 31.03.2014 16:47 Malware Diebstahl der Credentials Benutzer Browser mtan Bank mtan mtan mtan Availability Kontoinformationen 3

Transaktion Session hijack Session riding Man-in-the-Middle Login E-Banking-Authentisierung: mtan Code für Transaktion: 3EH878 50 CHF auf Konto- Nr. 01-145-6 Malware Benutzer Browser mtan Bank mtan mtan mtan Kontoinformationen mtan Transaktion mtan mtan mtan Availability 4

Transaktion Login + Lesender Zugang Streichliste One-time password Challenge-Response Token mtan (SMS) Mobile ID C/R Token mit Display (PhotoTAN, QR-Code) Sign. App + gehärt. Browser (2 Geräte, midentity) C/R Token + gehärt. Browser Vergleich verschiedener Authentisierungsmethoden 2 Geräte 1 Gerät 1 Gerät mit Härtung SMS Massnahmen Diebstahl Credentials Passives Phishing Man-in-the-Middle Malware Physisches Gerät Beschränkte Gültigkeitsdauer, dynamisches Credential Client certificate, gehärteter Trust-Store Gehärteter Browser Session hijack Session riding Zusätzlich Autorisierung Man-in-the-Middle Malware Transaktionsabhängigkeit, Sichtbarkeit der Transaktionsdetails 5

Starke Authentisierung: Definition(en) Keine Übertragung des es über das Netzwerk (Fermilab) Challenge-Response-Verfahren (Handbook of Applied Cryptography) 2 verschiedene Authentisierungsmethoden Mindestens 2 Faktoren: Wissen (z.b., PIN); Haben (z.b. Bankkarte, Smartkarte); Sein (z.b. biometrische Eigenschaft, Fingerabdruck). (BSI) (ENISA) ENISA-Definition + Unabhängigkeit der Faktoren mind. 1 Faktor: - nicht wiederverwendbar - nicht replizierbar (ausser biometrische Daten) - kann nicht über das Internet gestohlen werden (EZB) Abhören der Netzwerkverbindung genügt nicht Häufige zusätzliche Bedingung beim e-banking: 2 Geräte, nicht nur 2 Faktoren! Diebstahl ist schwierig 6

Transaktion Login Mobile Banking Logincode: 73G833 Letzter Login: 31.03.2014 16:47 mtan Benutzer Browser mtan mtan mtan Bank Kontoinformationen Transaktion mtan mtan mtan mtan 7

Transaktion Login + Lesender Zugang Streichliste One-time password Challenge-Response Token mtan (SMS) Mobile ID C/R Token mit Display (PhotoTAN, QR-Code) Sign. App + gehärt. Browser (2 Geräte, midentity) C/R Token + gehärt. Browser Streichliste One-time password Challenge-Response Token mtan (SMS) Mobile ID C/R Token mit Display (PhotoTAN, QR-Code) Sign. App + gehärt. Browser (1 Geräte, midentity) C/R Token + gehärt. Browser Authentisierungsmethoden von 1 Gerät 2 Geräte 1 Gerät 1 Gerät mit Härtung SMS SMS Diebstahl Credentials Passives Phishing Man-in-the-Middle Malware 1 Gerät Session hijack Session riding Man-in-the-Middle Malware 8

Strategien für sicheres Mobile Banking Einzelnes gehärtetes Gerät: Volle Funktionalität auf einem Gerät zusätzliche technische Massnahmen Mehrere Authentisierungsstufen: Eingeschränkter Funktionsumfang abhängig von der Stärke der Authentisierung 9

Transaktion Login + Lesender Zugang Streichliste One-time password Challenge-Response Token mtan (SMS) Mobile ID C/R Token mit Display (PhotoTAN, QR-Code) Sign. App + gehärt. Browser (1 Geräte, midentity) C/R Token + gehärt. Browser Streichliste One-time password Challenge-Response Token mtan (SMS) Mobile ID C/R Token mit Display (PhotoTAN, QR-Code) Sign. App + gehärt. Browser (1 Geräte, midentity) C/R Token + gehärt. Browser Einzelnes gehärtetes Gerät (1/3): Wirkung technischer Massnahmen 2 Geräte 1 Gerät 1 Gerät mit Härtung Es ist nicht so schlimm wie es aussieht SMS SMS Diebstahl Credentials Passives Phishing Man-in-the-Middle Malware Härtung Eigener Trust-Store der App Härtungsmassnahmen Session hijack Session riding Man-in-the-Middle Malware Eigener Trust-Store der App Härtungsmassnahmen 10

Einzelnes gehärtetes Gerät (2/3): Beispiel 1 - Integrierte PhotoTAN App der Raiffeisen Login? Letzter Login: 31.03.2014 16:47 ok Mobile Banking App Signature App Schlüssel Login-Challenge Signierte Antwort Banking E-Banking server Eigenschaften der Credentials: 2 Faktoren Kann nicht durch MitM-Attacke kompromittiert werden Smartphone Starke Authentisierung kann auch auf einzelnem Gerät erreicht werden Volles E-Banking vom Smartphone Einzelnes Gerät Technische Härtungsmassnahmen 11

Einzelnes gehärtetes Gerät (3/3): Technische Massnahmen Vorteile von Smartphones gegenüber Desktop-Computern: Apps laufen in Sandboxen (Prozesse und Daten) Verteilung der Programme (Apps) über Store PIN-geschützter Zugang (optional) Verschlüsseltes Filesystem (ios: standard, Android: einige) Mögliche Härtungsmassnahmen für Apps: Zertifikatscheck mittels eigenem Trust-Store Schutz der Daten durch Keychain (ios) (inkl. Bindung an das Gerät) Schutz der Files durch Zugangsschutz des OS (ios) Verhindern des Backups gewisser Files Verhindern von Screenshots Detektion von Jailbreak / Rooting Versionskontrolle der App / OS 12

Strategien für sicheres Mobile Banking Einzelnes gehärtetes Gerät: Volle Funktionalität auf einem Gerät zusätzliche technische Massnahmen Mehrere Authentisierungsstufen: Eingeschränkter Funktionsumfang abhängig von der Stärke der Authentisierung 13

2. Schritt 1. Schritt Mehrere Authentisierungsstufen (1/3): Eingeschränkte Funktionalität Benutzer Bank Benutzerauthentisierung z.b. durch Login Kontoinformationen + plausible Transaktionen Login Kontoinformationen plausible Transaktionen Zusätzliche Autorisierung z.b. durch mtan, Transaktion Alle Transaktionen + Wichtige Änderungen Autorisierung der Transaktion 14

Sicherheitsanforderungen Mehrere Authentisierungsstufen (2/3): Beispiel 1 Mobile Banking UBS Banking vom Smartphone Allgemeine Informationen Lesender Kontozugang Personal finance assistant Wertschriftenhandel Transaktionen scannen E-Rechnungen Transaktionen erfassen NFC-Karte Transaktionen der Whitelist ausführen Volles E-Banking Registrierte Transaktionen ausführen Vom PC Beliebige Transaktionen erfassen und ausführen Kundendaten ändern 15

Transaktion Login Mehrere Authentisierungsstufen (3/3): Beispiel 2 E-Banking mit Langzeit-Cookie Login-Cookie X&kk13847eronnhf Benutzer Browser Bank Erstes Login benötigt mtan Login-Cookie + Login-Cookie Kontoinformationen Einige Transaktionen müssen noch immer mit mtan bestätigt werden 16

Trends Smartphones sind vollwertige Computer Lesender Zugang ist weniger heikel als Transaktionen Technische Härtungsmassnahmen Mehrere Authentisierungsstufen 17

Danke Christian Birchler christian.birchler@cnlab.ch +41 55 214 33 40 Esther Hänggi esther.haenggi@cnlab.ch +41 55 214 33 36 18

Referenzen Fermilab: https://fermi.service-now.com/kb_view.do?sysparm_article=kb0011274 Handbook of Applied Cryptography: http://cacr.uwaterloo.ca/hac/technical hardening mechanisms BSI: https://www.bsi.bund.de/de/themen/itgrundschutz/itgrundschutzkataloge/inhalt/glossar/glossar_ node.html ENISA: http://www.enisa.europa.eu/publications/archive/how-to-shop-safely-online EZB: http://www.ecb.europa.eu/pub/pdf/other/recommendationssecurityinternetpaymentsoutcomeofpcfinal versionafterpc201301en.pdf ISACA: http://www.isaca.org/journal/past-issues/2012/volume-5/pages/how-strong-is-strong- User-Authentication.aspx 19