STOCCHI DAVID BATTELLI PAOLO Seminario di Sicurezza Informatica: Il
Struttura del seminario ● Storia SIA - SSB ● Backoffice ● SSL - BEAST ● Esempio di acquisto
SIA-SSB ● Società Interbancaria per l'Automazione (1977) ● Nascita SSB (1992) per la gestione dei servizi ● SSB ingloba SIA (2007) ● Nel 2011 denominata semplicemente SIA
è un'applicazione di pos virtuale che permette di gestire pagamenti effettuati su internet.
@POS tipi di pagamenti ● MO/TO (mail order telephone order e connessione server to server) ● Modalità redirect (standard SSL) ● Modalità redirect (vbv e SecureCode) ● Modalità server to server (per vbv e SecureCode) ● Inserimento manuale da parte del Merchant direttamente dal Backoffice
@POS Attori ● Venditore ● Sia ssb ● Banca del venditore ● Acquirer ● Issuer ● Compratore
Modalità MO/TO con inserimento manuale
Modalità server-to-server con integrazione Merchant System
Modalità redirect con transazione SSL
Modalità redirect con transazione Verified by Visa/Secure Code
Verified by VISA
Modalità server-to-server Verified by VISA/SecureCode
Servizio Backoffice
SSL – Secure Socket Layer
BEAST ATTACK Studiato da Thai Doug e Juliano Rizzo e presentato alla Ekoparty Security Conference tenutasi nel settembre 2011 in argentina Funzionamento dell'attacco BEAST (Browser Exploit Against SSL and TLS) ● Si inietta un javascript nel pc della vittima ● Tramite uno sniffer vengono reperiti i pacchetti interessanti ● Vengono decriptati i cookies di autenticazione
Esempio di acquisto online
FINE Grazie per l'attenzione