Gratis artikkelserie

Les Computerworlds artikkelserie om datarommet.

Last ned artikkelserien i pdf

Legg direktivet på hylla!

LEDER: Datalagrings-direktivet er allerede modent for søppeldynga.

Les mer Les mer

Unix-leverandørene må samle seg

KOMMENTAR: Alle har utviklet hver sin Unix med hver sin prosessor.

Les mer Les mer

Les CW på mobilen

Få it-nyhetene rett i lomma.

Passer best for femten fingre

KRONIKK: Ipad mangler funksjoner som er standard i alle pc-er.

Les mer Les mer

Computerworld kvitrer

Få it-nyhetene først.

it-kvitter på Twitter!

Når budsjettet og tidsskjema presses

KRONIKK: Fører press på budsjett og leveransedato til økt effektivitet?

Les mer Les mer

 
Du er her: Computerworld >
 

Kortselskapene krever bedre sikkerhet

Ahlert Hysing
30.11.2007 kl 06:50
Utskriftsvennlig side
A A A

Antall identitetstyveri øker. Det gir muligheter for elektronisk svindel. Derfor krever kortindustrien strengere sikkerhetstiltak.

Kortselskapene krever bedre sikkerhet

KREVENDE: Grunnleggende sikkerhet er ikke krevende, men avansert sikkerhet er kostbart ifølge Ido Breger i F5 som har spesialisert seg på å levere applikasjonsbrannmurer som bidrar til å redusere kostnadsnivået.

Kortindustrien, Payment Card Industry (PCI), har lært. Personers identitet har kommet på avveie på forskjellige måter. Nå kreves strengere sikringstiltak. Har man en persons identitet og adresse kreves det ikke ytterligere identifikasjon for å oppnå en rekke tjenester. Typisk er anskaffelse av nytt mobilabonnement.

Det har Idol-dommer Jan Fredrik Karlsen fått erfare som har fått sitt personnummer stjålet og ny falsk adresse.

- Trolig er det rundt 30 slike saker årlig, sier informasjonsdirektør Lise Halvorsen i Skatteetaten til VG.

Problemet er hva en svindler kan gjøre med en falsk identitet. Kravet fra betalingskortindustrien er at alle kunder skal ha en unik identitet. Derfor er personnummer så interessant.

Lag syv

- Angriperne er fokusert på lag syv, sier Ido Breger, produktsjef i F5 Networks.

Lag syv henviser til det øverste nivået i OSI-modellen for nettverkskommunikasjon. Lag syv omfatter kommunikasjon med applikasjonen. Alle avanserte angrep jobber på lag syv. Identitetstyveri fra nettbanker er et typisk eksempel. Professor Kjell Jørgen Holes angrep på egne konti i nettbankene (se egen sak på side 16) viser at data kan plukkes opp slik at penger kan overføres til andre konti.

Ideen er å vise at løsningen med BankID har sikkerhetsbrister slik at uvedkommende kan skaffe viktig informasjon som siden kan misbrukes. Bankene misliker sterkt Holes forskning på svakheter i sikkerhetssystemet for BankID, siden de er livredde for at svindlere skal få tak i Holes metodikk og kode.

En av mulighetene for svindel man er urolig for, betegnes SQL-injeksjon. Det omfatter en utvidelse av databaseinstruksjonene, SQL (Structured Query Language), slik at instruksjonene alltid henter data som tilfredsstiller svindlerens behov.

To alternativer

Det finnes to alternativer, enten å ha en avansert brannmur som forstår applikasjoner, alternativt inspeksjon av koden for å se om det er svakheter eller om noen har klart å legge til ekstra kode.

- Mnemonic er godkjent for kodeinspeksjon, sier Jon Bjørnland, daglig leder i F5 Networks i Norge.

Til nå er Mnemonic det eneste firmaet som betalingskortselskapene godkjenner.

- Vi har gjort mye kodeinspeksjon. Det er ikke nytt for oss, sier Jørn Tore Hov markedsansvarlig i Mnemonic.

Programvareselskapet Move som har spesialisert seg på trådløs kommunikasjon, jobber aktivt med brannmurer som trimmes for å håndtere avansert overvåkning.

F5 har utviklet en applikasjonsbrannmur som skiller mellom godkjente og merkelige trafikkmønstre på nettet. Det gjelder derfor å studere profilene på trafikken og lære seg de normale.

- Virksomheten må overvåke datatrafikken for å lære. Det er nyttig med en liste over godkjent trafikk. Man får mye informasjon fra trafikk mot web-servere, påpeker Ido Breger.

Nye tiltak

Fra juli 2008 krever PCI Security Standards Council at betalingsleverandørene på nettet enten må foreta kodeinspeksjon eller benytte en applikasjonsbrannmur. Det er internettbutikkene som får kravene rettet mot seg, men vanligvis har de satt bort selve korthåndteringen til et spesialfirma.

Ifølge F5 ønsker store kunder deres lastfordelingsprodukt Bigip. Det er nettbutikker som trenger Bigip for å fordele alle henvendelsene til tjenestemaskinene.

- Kunder vil ha Bigip. Derfor legger vi til applikasjonsbrannmuren som en ny funksjon. Alternativt kan brukerne kjøpe et apparat som er enn applikasjonsbrannmur, fremhever Ido Breger.

Del artikkel:
Anbefal artikkel: stem
7 anbefalinger
Henter artikkelkommentarer...
Din kommentar
Tittel:
Kommentar:
Du er ikke logget inn
Logg inn

E-post:
Passord:
Glemt brukernavn/passord?
Glemt brukernavn/passord?
Skriv inn din e-postadresse dersom du har glemt ditt brukernavn eller passord.
e-post:
Registrer ny bruker

Fornavn:
Etternavn:
Forumnavn (nick):
E-post:
Bekreft e-post:
Telefon:
Firma:
Jobbtittel  
Jobbfunksjon  
Ansatte  
Bransje  
   Jeg har lest og aksepterer registreringsvilkårene. Les vilkårene her.  
   Jeg aksepterer å bli kontaktet med tilbud fra IDG sine samarbeidspartnere 

DOS-basert fisketeknologi i Bergen

Norske utviklere med sinnrikt system for måling av oppdrettsfiskens levekår.

Les mer om dette Les mer

- Virtualisering gir mer usikre servere

60 prosent av alle virtuelle servere er mindre sikre enn fysiske, sier Gartner.

Les mer om dette Les mer

Pirater innfører piratbeskyttelse

Verdens verste botnet får sterkere kopibeskyttelse enn Windows.

Les mer om dette Les mer

2,4 milliarder pc-er havner i søpla

Unødvendige oppgraderinger får skylda for tidenes pc-sløseri.

Les mer om dette Les mer

Bankid og Buypass vil inn Id-porten

Difi avgjør om tippekort og banknøkkel skal brukes i offentlige nettjenester.

Les mer om dette Les mer

Nok en smell for Flash på mobilen

Adobe kommer ikke inn på Windows Phone 7 med det første.

Les mer om dette Les mer

Gir bort verktøy til Windows Phone

Microsoft håper gratisvare får fart på utviklingen av Windows Phone 7.

Les mer om dette Les mer

EU krever felles løft for helse-it

Helsedepartementet trenger hjelp til digitaliseringen.

Les mer om dette Les mer

Datatilsynet slakter lagringsdirektivet

Hevder direktivet strider mot flere av menneskerettighetene.

Les mer om dette Les mer

- Vi har teknologien, bruk den!

Norge har fremtidens it-løsninger for omsorgs-sektoren, mener Abelia.

Les mer om dette Les mer

Bildeserie

Nyhetsbrev
Meld deg på eller endre dine abonnement.
Din epost:  

Content on this page requires a newer version of Adobe Flash Player.

Get Adobe Flash player

Kunnskap og frokost

Kommende seminarer fra CIO Computerworld:

Se liste, agenda og påmelding

It-stillinger
Søk etter jobb: 
Video

Copyright 2010 IDG Magazines Norge AS. All rights reserved

Postboks 9090 Grønland – 0133 OSLO / online@idg.no / Telefon 22053000

Ansvarlig redaktør Morten Kristiansen / Utviklingsansvarlig Ulf H. Helland / Salgsdirektør Jon Thore Thorstensen