
Si, selon vous, le Buzz
Le piratage de données bancaires sur Internet dépasse l'imagination mérite d'apparaître au plus haut dans le classement en première page du site, alors votez en cliquant sur l'étoile ! 10 membres ont déjà voté et contribuent à rendre ce Buzz populaire !
#1 - Il y a 4 mois
Acz
SecurityVibes
Vibes : 100%
Votes : 28 votes
@Csimonnet, tu peux également détailler sur PCI ? Etant donné que ce n'est pas encore très connu en France...
#2 - Il y a 4 mois
Tev
Le Cercle Européen de la Sécurité
Vibes : 100%
Votes : 16 votes
#3 - Il y a 4 mois
Tev
Le Cercle Européen de la Sécurité
Vibes : 100%
Votes : 16 votes
#4 - Il y a 4 mois
Csimonnet
KEROSS
Vibes : 100%
Votes : 9 votes
Qualys propose également des évaluations gratuites.
Par ailleurs ce que je vois de plus en plus souvent, c'est l'utilisation du PCI comme standard de sécurité et de plus réclamé par les métiers. On voit donc certaines entreprises n'étant pas soumis à la compliance PCI, qui souhaite utiliser cette norme pour assurer la sécurité de son SI.
#5 - Il y a 4 mois
Csimonnet
KEROSS
Vibes : 100%
Votes : 9 votes
Cette attaque va faire date car les sanctions de Visa/Mastercard vont probablement tomber;
#6 - Il y a 4 mois
Lkremkow
Qualys Technologies
Vibes : 100%
Votes : 4 votes
Sinon, voir aussi [3] pour un article plus approfondi.
[1] https://www.pcisecuritystandards.org/in ... ndex.shtml
[2] https://www.pcisecuritystandards.org/pd ... s_v1-1.pdf
[3] http://www.theregister.co.uk/2008/08/06 ... _analysis/
#7 - Il y a 4 mois
Sylvain
e-Xpert Solutions SA
Vibes : 100%
Votes : 5 votes
http://www.ffiec.gov/press/pr101205.htm ... 101205.htm
Je pense que cette mesure va augmenter "sensiblement" le niveau de sécurité. Mais ce n'est pas la solution miracle... L'utilisation de Web Application Firewall (WAF) couplée avec une authentification périmétrique serait une bonne solution. Quand pensez vous ? C'est une piste. Et l'utilisation de SSL comme moyen de chiffrement. Même avec une authentification forte de type OTP il est possible de faire un MiM. Ce qui n'est pas le cas à ma connaissance avec l'utilisation d'un certificat user.
Dernièrement au STIC Frédéric Charpentier et Yannick Hamon nous ont présenté un Bankers redoutable. Cela montre vraiment les enjeux concernant le vol des identités numériques. Et d'après moi c'est que le début.
http://actes.sstic.org/SSTIC08/Autopsie ... Banker.pdf
Concernant PCI DSS, c'est une bonne base a utiliser comme Best Practice même si l'on n'est pas soumis à cette régulation. Certaines entreprise utilise PCI comme point de départ pour la sécurisation des applications Web. Donc cela porte un peu ces fruits.
Voilà on peut dire beaucoup de chose sur le sujet. Je pense que l'on va encore beaucoup entendre concernant le vol des identités. Surtout avec le web 2.0. Peut être OpenID est une piste intéressante avec une authentification forte?
#8 - Il y a 4 mois
Autret
Groupement des Cartes Bancaires
A noter que PCI DSS est une sorte de fax simile de l'ISO 27001 (lire l'excellent article d'Alexandre Fernandez sur le site d'HSC). Le gros problème c'est que l'audit PCI est fait à l'anglo-saxonne sur la base de mécanismes à mettre en oeuvre et non d'objectifs de sécurité.
#9 - Il y a 4 mois
SOmnes
Groupe ADEO
Vibes : 100%
Votes : 1 votes
Il ne faut pas oublier non plus que, même si PCI-DSS vise avant tout à fixer des exigences de sécurité pour le E-commerce, la majorité des grandes enseignes de distribution classiques sont également concernées dès lors qu'elles dépassent un certain volume de transactions cartes annuelles dans leurs magasins.
Enfin, je terminerais en précisant que le standard PCI-DSS utilisé comme guideline pour élaborer une politique de sécurité n'est pas suffisant à lui-seul, car il se limite à remplir des objectifs de Confidentialité des données de porteurs de carte. Le volet Disponibilité n'est pas du tout abordé.
#10 - Il y a 4 mois
Sylvain
e-Xpert Solutions SA
Vibes : 100%
Votes : 5 votes
#11 - Il y a 4 mois
Autret
Groupement des Cartes Bancaires
Exemple des grandes sociétés de transport ferroviaire ou aérien (que je ne citerais pas) permettent le retrait de billets électroniques avec présentation de la carte. On convient facilement qu'une telle architecture nécessite plus d'attention pour la protection des n° de cartes qu'une autre où les données cartes ne servent qu'au paiement.
Par ailleurs pour la remarque de SOmmnes sur 'les mauvais clients".... ils restent des clients pour la banque et ils apportent du chiffre d'affaire. Est-ce qu'on a déjà vu un fournisseur dire à son client qu'il était mauvais ??? La marge de manœuvre des banques est très étroite au risque de voir partir leur client commerçant chez un concurrent moins regardant.
#12 - Il y a 4 mois
Fplepage
Mobilegov France S.A
#13 - Il y a 4 mois
Sylvain
e-Xpert Solutions SA
Vibes : 100%
Votes : 5 votes
Autrement une bonne approche est l'utilisation d'un OTP envoyé par SMS (RSA, Diversinet, etc.)
Merci pour l'info, je vais regarder cela de plus prêt.
#14 - Il y a 4 mois
Mestrade
Beeware
Vibes : 100%
Votes : 4 votes
Quid aussi d'un mecanisme d'authentification forte mis en place au niveau gouvernemental et qui pourrait etre reutilise par les societes privees, comme eID en belgique, qui embarque un certificat ssl dans la carte d'identite, ainsi qu'un lecteur de carte distribue a chacun. Associe a un mot de passe, ce systeme pourrait faire monter d'un cran le niveau de securite avec un cout de deploiement partage.
Au final pour moi, c'est aux gouvernements d'imposer aux banques de mettre en place ce genre de solutions. Quand on voit aujourd'hui que ces dernieres ont des profits records, ca ne leur ferait pas de mal...
#15 - Il y a 4 mois
Sylvain
e-Xpert Solutions SA
Vibes : 100%
Votes : 5 votes
http://www.atelier.fr/securite/10/05082 ... 6973-.html
http://www.atelier.fr/securite/10/01082 ... 6958-.html
Commentaires
Vous devez vous enregistrer afin de pouvoir commenter cet article. Cliquez ici pour créer un compte gratuitement!