Звезды падают на землю, а аппаратно-программные средства взлетают к звездам

 

Связь с редакцией
Рассылка новостей

Group-IB провела анализ защищённости устройства Рутокен PINPad

01.02.2013 16:07

Компания Group-IB объявляет о завершении исследования защищённости устройства Рутокен PINPad, выпускаемого компанией "Актив" для систем защиты дистанционного банковского обслуживания. Рутокен PINPad относится к классу устройств Trust Screen, которые позволяют повысить защищенность клиента ДБО при работе в недоверенной среде, в частности защищают от угроз модификации платежных поручений.

В рамках мероприятий по анализу защищённости, проводимых специалистами департамента аудита и консалтинга Group-IB, исследовалась возможность компрометации устройства с учетом следующих векторов атак:

  • применение вредоносного кода с целью хищения ключей электронной подписи из локального окружения;
  • применение вредоносного кода с целью хищения ключей электронной подписи из оперативной памяти;
  • реализация атак с использованием удаленного подключения к USB-порту (USB-over-IP);
  • атака при помощи средств удаленного управления компьютером клиента;
  • подмена содержимого электронного документа при передаче его на подпись;
  • атаки на уязвимости WEB-приложений при осуществлении сетевой коммуникации по прикладным протоколам передачи данных.
  • Результаты тестирования показали высокий уровень защищённости Рутокен PINPad и подтвердили соответствие всем необходимым техническим условиям, предъявляемым к устройствам класса Trust Screen. Устройства данного класса оснащены экраном для отображения информации с целью верификации отправляемых платежных поручений на стороне пользователя.

    рименение подобных устройств может существенно повысить защищенность клиентов банка при осуществлении транзакций. Trusted Screen успешно используются за рубежом в отношении как физических, так и юридических лиц, позволяя на практике предотвращать мошенничества с использованием удаленного управления компьютером", - прокомментировал результаты тестирования Андрей Комаров, директор департамента аудита и консалтинга Group-IB.

    Рутокен PINPad осуществляет полный цикл обработки документа, отправляемого на подпись. В устройстве аппаратно реализованы механизмы отображения, хеширования и подписи платежных поручений. Платежные документы отображаются на сенсорном экране устройства Рутокен PINPad, и в случае подтверждения пользователем корректности информации осуществляется подпись данных непосредственно в устройстве. Все криптографические операции выполняются в соответствии с российскими стандартами.

    www.group-ib.ru, www.cert-gib.ru, www.letagroup.ru  и  www.rutoken.ru

    Хроника

    Адрес редакции: 117997, Москва, Профсоюзная ул., д. 65, оф. 360
    Телефон: (926) 212-60-97.
    E-mail: info@avtprom.ru или avtprom@ipu.ru

    © ООО Издательский дом "ИнфоАвтоматизация", 2003-2024 гг.

    РассылкиSubscribe.Ru
    Автоматизация в
    промышленности