06/12/2007 Progetto cedolini online di Lottomatica Automatizzare il processo di consegna dei cedolini delle buste paga
2 Panoramica Obiettivi –Automatizzare il processo di consegna dei cedolini delle buste paga per i dipendenti Benefici –Gestione cartacea dei cedolini eliminata –Riduzione complessiva dei costi di gestione Operazioni e dati da proteggere –Accesso non autorizzato al servizio –Dati di autenticazione al servizio –Dati dei cedolini
3 Livelli di protezione Protezione della rete –Trasporto sicuro (HTTPS) Protezione dellapplicazione –Autenticazione verso il dominio –Autenticazione verso il servizio Protezione dei dati –Cifratura dati di accesso al servizio –Cifratura cedolini Protezione rete Protezione applicazione Protezione dati
4 Autenticazione Doppio livello di riconoscimento Autenticazione verso il dominio –Credenziali di dominio Active Directory Autenticazione verso il servizio –Username/password sullapplicazione Inizialmente generata dal sistema, inviata per In seguito modificabile dallo stesso utente –Accesso allapplicazione inibito dopo n tentativi falliti Sblocco utente da parte dellamministratore Invio di notifica allutente ad avvenuto sblocco
5 Cifratura Dati di Accesso Norme sulla privacy per le password –Cifratura efficace contro attacchi –Password non ricostruibili, nemmeno dallo stesso amministratore Cifratura password tramite algoritmo HMAC SHA1 –Algoritmo hash SHA1 basato su chiave simmetrica Caratteristiche password –Memorizzata nel database come hash a 160 bit –Procedura non invertibile Impossibile ricavare la password dallhash –Nessuna decifratura prevista Solo verifica di corrispondenza
6 Cifratura dei Cedolini Cifratura dei cedolini –Consentita solo tramite token usb e relativo pin di sblocco –Cifratura simmetrica AES –Chiave non inferiore a 128 bit –Cedolino prodotto nel mese n cifrato con la chiave n-esima Chiavi memorizzate nel database Decifratura dei cedolini –Consentita solo dal proprietario del cedolino –Procedura trasparente
7 Logica di funzionamento (HTTPS) 3. Cifra tutti i cedolini 1. Leggi i cedolini 2. Ottieni le chiavi 3. Decifra cedolino 1. Ottieni cedolino cifrato 2. Ottieni chiave cedolino Download cedolino Token + PIN
8 Conclusioni