Kirjuta uudis    Vanemad lood    Eelmised küsitlused    KKK    Autorid    Määrangud
paberMINUT 1.00paberMINUT 0.90paberMINUT 0.80paberMINUT 0.70paberMINUT 0.60paberMINUT 0.50paberMINUT 0.40
    Unustasid salasõna?    Registreeru kasutajaks! 
minut :: menüü

minut rubriigid

minut teemad

banner

Sularahaautomaatide side ja PIN bloki turvalisus

postitas mauri PUN-intended osak. 21:50 8. detsember, 2006
turva Iisraeli turvaspetsid väidavad, et on leidnud tõsise turvaaugu pangavõrkudes, milles liiguvad deebetkaartide PIN koodid. Raport on käivitanud diskussiooni säärase asja võimalikkuse üle, kus paljud panganduseksperdid vähendavad nimetatud vea olulisust ning autsaiderid pole ühel nõul selle võimalike tulemite suhtes. Kuid keegi ei eita tohutut obadust, mille PIN bloki edukas murdmine rahaautomaatide süsteemile annaks.
Et aru saada ründe olemusest vaadelgem korra, kuidas liiguvad andmed ATM'i ja panga vahel. Esiteks sisestab topib klient oma kaardikese pilusse, kust loetakse vajalik info magnetribalt või küpiselt, seejärel sisestatakse PIN kood, need küpteeritakse kokku saades nn. krüptitud PIN blokk (EPB), mis pannaksegi kliendi kodupanga poole teele. Harva aga satub PIN blokk hoobilt otse koju, enamasti peab ta minema läbi paksu ja vedela ehk siis mitmete kolmandate firmade (pankade, kaardikeskuste, jne) võrkude. Siin hakkavadki ilmnema nõrgad kohad, nimelt liikudes erinevate firmade vahel läbib meie salajane bitijada lülitusi, mida nimetatakse HSM (hardware security module), kus PIN blokk lahti krüpteeritakse ning (uute võtmetega?) taas kokku lastakse. Odelia Moshe Ostrovsky ja Omer Berkman'i uurimuse kohaselt ongi seal nõrk lüli, kus saab lihtsa ründega "palja" PIN koodi kätte. Laiatarberaport MSNBC saidist ja dokk The unbearable lightness of PIN cracking(pdf).

Tasuta tulemüür parem kui tasuline | Augusto Pinochet surnud  >

 

 
minut.ee login
kasutajanimi:

parool:

[ tee uus kasutajakonto ]


asjakohased viidad
  • MSNBC saidist
  • The unbearable lightness of PIN cracking
  • Veel teemal turva
  • Veel mauri-lt

  • Sularahaautomaatide side ja PIN bloki turvalisus | Logi sisse/tee kasutajakonto | Top | 19 kommentaari | otsi arutelust
    Künnis:
    peenes kirjas: Järgmised kommentaarid kuuluvad nende autoritele. Meie ei vastuta nende eest kuidagi.
    PIN krüptimisest (hinne: 1)
    by HillarP 23:02 9. detsember, 2006 (#78164)
    Kasutaja #7101 info | http://karulaas.homelinux.org/
    Mauri - Sa oleks võinud korraks piiluda ka enda poolt viidatud PDF-i sisse :) Probleem on selles, et pankade poolt ATM sides kasutatavad krüpteerimisalgoritmid on ajale jalgu jäänud. Ennevanasti, kui ATM ja panga vaheline side toimus ainult üle Leased Line, ei olnud nõrk krüptoalgoritm probleemiks. Tänapäeval on olemasolev infrastrukuur edasi arenenud ja (kohati) muutunud osaks Internetist. Sellega koos on ka potensiaalsel pahalasel tekkinud võimalus rünnata ATM-ide ja pankade vahelist sidet ning õngitseda seal liikuvaid pakette.
    [ vasta sellele | artikkel ]
      Re:PIN krüptimisest (hinne: 0)
      by Tundmatu Sõdur 20:55 10. detsember, 2006 (#78180)
      Kurat, ei usu mina, et ükski pank selliseid asju üle avaliku Interneti liigutaks. Ilmselt aetakse segamini avalik Internet ning mõned piiratud kasutusega võrgud. Tehnoloogia on sama (TCP/IP), mõni vist arvab, et "kas see on internet" aga tegelikult ega ikka ole küll. Ei saa sinna sisse ega saa sealt välja.
      [ vasta sellele | artikkel ]
        Re:PIN krüptimisest (hinne: 2)
        by KaptenTrumm 10:29 11. detsember, 2006 (#78200)
        Kasutaja #5425 info | http://www.kapten-trumm.blogspot.com/
        Rääkisin ühe tehnikuga kunagi ammu (nii aasta tagasi) tema ütles, et osadel ATMidel (mis uuemad ehk hiljuti asendatud) taga DSL ühendus osadel veel vana telefoni modem. Seega ühendus käib 2 viisil: 1 - otse sisse helistamisega ja 2- läbi neti IP aadressi vahendusel. Järeldused tehke ise.
        Ridicule is the tribute that mediocrity pays to genius.
        Trolliks modemine - "pisikese" inimese ainuke rõõm
        [ vasta sellele | artikkel ]
          Re:PIN krüptimisest (hinne: 0)
          by Tundmatu Sõdur 12:12 11. detsember, 2006 (#78210)
          hui need ATM-id siia puutuvad? jutt on krüptomoodulite API-st, need elavad enamasti kellegi andmekeskuses, mitte telefoniliini otsas.
          [ vasta sellele | artikkel ]
            Re:PIN krüptimisest (hinne: 1)
            by KaptenTrumm 12:44 11. detsember, 2006 (#78211)
            Kasutaja #5425 info | http://www.kapten-trumm.blogspot.com/
            Pealkirjaks on "Sularahaautomaatide side ja PIN bloki turvalisus" - kui sa veel ei tea siis ATM (automaatne telleri masin) ehk sularahaautomaat.
            Ridicule is the tribute that mediocrity pays to genius.
            Trolliks modemine - "pisikese" inimese ainuke rõõm
            [ vasta sellele | artikkel ]
              Re:PIN krüptimisest (hinne: 0)
              by Tundmatu Sõdur 18:10 11. detsember, 2006 (#78234)
              Ei ole küll spetsialist ATM-i teemal, aga mis ajast DSL ühendus automaatselt Internetti tähendab?
              [ vasta sellele | artikkel ]
              Re:PIN krüptimisest (hinne: 0)
              by Tundmatu Sõdur 21:42 11. detsember, 2006 (#78250)
              DSL modem,kyll, aga ...
              1) Side k2ib yle privaatkanali, DSL kasutatakse transpordiks l2hima ATM (siinkohal: asynchronous transfer mode) s6lmeni mis reeglina on sealsamas ISP kapis kus DSL kontsentraator.
              2) Side on kryptitud. Ka k6ige lihtsamate ATM ide puhul on kasutusel v2hemalt SSH tasemel turvalisus. Tehnik v6ib krossis panna otsad ATM mineva paari kylge aga kulub miljon aastat enne kui ta side lahti saab kryptitud.

              Pole ei internet ega ka mitte pealt kuulatav.
              [ vasta sellele | artikkel ]
            konspiratsioon (hinne: 0)
            by Tundmatu Sõdur 13:37 10. detsember, 2006 (#78168)
            ei ole imestunud, et kpt kõmiseja jällegi suutis viia jutu nii kaugele, et koidab jällegi üks vandenõu ;)
            [ vasta sellele | artikkel ]
              Re:konspiratsioon (hinne: 1)
              by Sekeldaja 17:24 10. detsember, 2006 (#78175)
              Kasutaja #2806 info
              Njah, ta on lihtsalt elamiseks valinud selle teise maatriksi, mis koosneb vandenõuteooriatest.
              [ vasta sellele | artikkel ]
              Re:konspiratsioon (hinne: 1)
              by Sekeldaja 23:48 10. detsember, 2006 (#78185)
              Kasutaja #2806 info
              Appikene, mis siis minust saab - ma pole lasteaias käinudki?!?! Tõde kord otsin, kord mitte. Raha ei kummarda, religiooni ka mitte. Kas selline elu on ka totaalse vandenõu ja ajupesu tulemus? Kas peaksin pingutama, et kaptentrummide ja fleimartrollide mustvalgesse maailma sobituda? Kui jah, siis kummale poole, kumba maatriksisse?
              [ vasta sellele | artikkel ]
              Re:konspiratsioon (hinne: 0)
              by Tundmatu Sõdur 1:03 11. detsember, 2006 (#78190)
              Teistest saab vanglatoit, nunuh.

              Üldiselt jagunevad _täiskasvanud_ kaheks, ühed, kes näevad maailma sellisena, nagu see on, ja teised, kes näevad iga asja taga vandenõu. Tavaliselt selleks, et vähemalt enda jaoks leida vabandusi oma saamatusele eluga (nii sotsiaalses kui majanduslikus osas) toime tulla. Vanasti istusid sellised külalollid kõrtsi nurgas ja ei seganud kedagi.. interneti arengul on kahjuks mõned halvad küljed.
              [ vasta sellele | artikkel ]
              Re:konspiratsioon (hinne: 1)
              by tommy 10:01 11. detsember, 2006 (#78196)
              Kasutaja #998 info

              > ... iga asja taga vandenõu ... - kust sa selle
              > välja lugesid? Kas me oleme kõigest juba
              > rääkinud? Ahtake see silmaring?

              ei, aga igast asjas, millest r22gitud on, on vanden6u leitud .. j2reldused on kerged tulema ;)
              [ vasta sellele | artikkel ]
            • 1 vastus allpool su määratud taset.
            Re:PIN krüptimisest (hinne: 1)
            by amd 14:23 10. detsember, 2006 (#78169)
            Kasutaja #1574 info | http://plaes.org/
            Ehjah.. paar kuud tagasi sai teatatud ühele panagle probleemist e-arvete vastuvõtmisel... Kahjuks pole keegi suvatsenud siiamaani sellele kirjale vastata ja viga on siiamaani parandatud.

            Probleem siis selles, et firma kelle kaudu e-arved liikuma peaksid ei ole osanud oma meiliserverit korralikult ära seadistada...
            [ vasta sellele | artikkel ]
            Re:PIN krüptimisest (hinne: 0, Troll)
            by KaptenTrumm 14:37 10. detsember, 2006 (#78171)
            Kasutaja #5425 info | http://www.kapten-trumm.blogspot.com/
            Praegune pangasüsteem on üks suur vandenõu mis põhineb liigkasuvõtmisel ja väärtusetute paberilipakate (aka Fiat raha) nimetamisel millekski väärtuslikuks. Seega pole vaja minul kuhugi jõuda - kõik on seal juba olemas, tuleb ainult silmad lahti teha ja vaadata. Aga nagu öeldud - TÕDE on valus kuulata (ka vaadata) ning kergem on lasta illusoorsel maatriksil oma elu üle valitseda.
            Ridicule is the tribute that mediocrity pays to genius.
            Trolliks modemine - "pisikese" inimese ainuke rõõm
            [ vasta sellele | artikkel ]
          • 1 vastus allpool su määratud taset.
          Schener ja sõbrad samal teemal (hinne: 2)
          by tripp 0:43 11. detsember, 2006 (#78189)
          Kasutaja #1433 info | http://kurinurm.blogspot.com/
          Loeb kokkuvõtet ja kommentaare Schneieri saidist [schneier.com]:
          "... you're only as secure as the most untrusted bank on the network. Instead of just having to trust your own issuer bank that they have good security against insider fraud, you have to trust every other financial institution on the network as well."

          Diskussioon on ka huvitav. Michael McKay (industry insider) selgitab väga veenvalt, miks selliste probleemide vältimine ja lahendamine raske on. Artikli autorid parandavad teda ja ennast, jne.
          [ vasta sellele | artikkel ]
          Warning: Do not look directly into laser with remaining eye.
          tyng@minut.ee
          Kõik info siin lehel on seespidiseks kasutamiseks, igasugune kopeerimine ja kasutamine kommertseesmärkidel ainult viitega. © minut.ee 2001-2010 ISSN 1406-8796
          Avalehele    Kirjuta uudis    Vanemad lood    Eelmised küsitlused    KKK    Autorid    Määrangud