Cryptographic Techniques for Authentication



Documenti analoghi
Cryptographic Techniques for Authentication

LA STRONG AUTHENTICATION per la sicurezza dei pagamenti

Idee innovative a sostegno dei canali online: la card di sicurezza dei Servizi by

O-Key aumenta la tua sicurezza su Fideuram Online

La SICUREZZA nelle transazioni telematiche ON-LINE

LA STRONG AUTHENTICATION BASIC SMS

Babaoglu 2006 Sicurezza 2

Cerchi un modo geniale per spedire i tuoi soldi all estero?

INPS: Direzione Centrale Sistemi Informativi e Telecomunicazioni

Servizi Telematici delle Entrate: il fisco on line.

Genius Card in versione UEFA Champions League

IOS E ANDROID MANUALE APP PREPAGATE PREPAGATE

Operazioni Preliminari

StarShell. Autenticazione. StarShell

Presentazione Informatizzazione Mense Scolastiche Istituto Comprensivo di S. Leonardo

Esercitazione 04. Sommario. Un po di background: One-time password. Un po di background. Angelo Di Iorio

Guida alla compilazione on-line delle domande di Dote Scuola A.S per le Famiglie INDICE

Istruzioni per il cliente Istruzioni per il cliente

Guida alla compilazione on-line delle domande di Dote Scuola A.S per le Famiglie INDICE

ATTIVAZIONE E RICARICA

Informatizzazione Mense Scolastiche Scuola pilota Primaria di Capannori

SPORTELLO UNICO DELLE ATTIVITÀ PRODUTTIVE MANUALE OPERATIVO FUNZIONI DI PAGAMENTO ONLINE. Versione 05

Guida all utilizzo dell Area Riservata BperCard per le carte di credito. AZIENDE

MANUALE UTENTE. versione 1.0. INPS: Direzione Centrale Sistemi Informativi e Telecomunicazioni

Sistema di gestione Certificato MANUALE PER L'UTENTE

GUIDA RAPIDA CON STRUMENTO DI SICUREZZA TOKEN.

La tua guida per accedere al Fascicolo Sanitario Elettronico (FSE)

G S M C O M M A N D E R Duo S

SIEMENS GIGASET S450 IP GUIDA ALLA CONFIGURAZIONE EUTELIAVOIP

Istruzioni per la generazione del certificato di Firma Digitale

Nuovo Minori Web. Modalità di accesso al gestionale. A cura di Leonello Gallotti & Roberto Lari Gestione Assi di Lombardia Informatica

SMS Banking. MAItaly s.r.l. Distribution: 2004, MAItaly s.r.l. All Rights Reserved. Date: 22/04/2004 Author: Davide De Marchi

Introduzione Kerberos. Orazio Battaglia

GUIDA OPERATIVA CARICAMENTO ON- LINE ALLEGATI II ( EX MODELLI F) COMUNE DI GENOVA

PAGAMENTO EFFETTI PRESENTAZIONI RI.BA. INVIO FATTURE ELETTRONICHE VERSO P.A.

ALTRO. v (Maggio 2015)

Con un bonifico da qualsiasi banca o Banco Posta utilizzando le seguenti coordinate:

Comunicazione 02/2010

Sicurezza delle reti. Monga. L autenticazione in rete Password Altre credenziali OTP Metodi crittografici. Pericoli. Sicurezza delle reti.

db contocarta. Guida all uso. Come utilizzare la tua nuova carta prepagata ricaricabile.


A tal fine il presente documento si compone di tre distinte sezioni:

Manuale Utente PEC e Client di Posta tradizionale

Inbank Guida Rapida con strumento sicurezza Token

10. Se in un negozio mi chiedono carta o bancomat cosa devo rispondere?

Progetti Strategici - Guida alla compilazione Online

Febbraio VODAFONE RETE UNICA Puoi migliorare il modo di lavorare nella tua azienda

Esempio 1: CarMatch. Direzione centrale Sedi centrali per ogni paese Concessionarie locali di franchising UML 2

Agenzia delle entrate on line. A cosa serve?

FESP Poste Italiane. Guida ai pagamenti. 23/01/2012 Pagina 1 di 13 Versione 1.0

View Mobile User s Guide

Ambulatorio Virtuale Medinformatica Sistema On Line per richiedere Appuntamenti e Ricette

Portale Remote Sign Manuale Utente

FedERa GUIDA UTENTE PER LA REGISTRAZIONE E L ACCESSO AL SERVIZIO

Manuale Utente per la Domanda di Iscrizione nell Elenco Revisori degli Enti Locali

Planet School Guida per l utente GENERIC (GENITORE) - GUIDA PER L UTENTE GENITORE

Guida pratica al Servizio passo a passo

Configurazione account di posta elettronica certificata per Qualcomm Eudora

Inbank. Guida Rapida. Servizio Assistenza Inbank

Protezione Dati at rest...

Manuale Utente Guida Rapida per l accesso a InBank con C.P.S. (Codice Personale Segreto)

ALTRO. v (Aprile 2015)

Collegamento remoto vending machines by do-dots

Indice dei contenuti

Buona Scuola Istanze POLIS partecipazione piano assunzioni fasi B e C Allegati:

Procedura d iscrizione agli Eventi della PUSC. (Aggiornato a ottobre 2013)

Lextel Servizi Telematici per l Avvocatura

PROCEDURA PER LA PREDISPOSIZIONE DI PRATICHE TRAMITE IL PORTALE SUAP DEL COMUNE DI GHEDI

Dipartimento per le Libertà Civili e l Immigrazione

Cliens Redigo Versione Aggiornamento al manuale.

MANUALE PER IL CARICAMENTO DEI DATI DELLE FATTURE SANITARIE redatto dall ORDINE DEI MEDICI DI FIRENZE aggiornamento al 16/12/2015

Guida all accesso al portale e ai servizi self service

MINIGUIDA AI SERVIZI DI HOME BANKING

Dipartimento per le Libertà Civili e l Immigrazione

Contributi per iniziative e manifestazioni di rilievo regionale l.r. 50/86 COME RICHIEDERE IL LETTORE DI CRS

SITO DI PUBBLICAZIONE ANNUNCI

PROCEDURA DI TESSERAMENTO CON PAGAMENTO ONLINE FEDERAZIONI ITALIANA SPORT EQUESTRI

Assistenza Utente firmatario

SISTEMA DI TELEVIGILANZA MEDIANTE TELECAMERE SISTEMA SAFECAM

1. Compilazione dell istanza di adesione

Benvenuto in Fineco. Guida all attivazione dei servizi

REFERTO ONLINE LIBRETTO SANITARIO ELETTRONICO TI PRESENTIAMO IL NUOVO SPORTELLO ULSS9: CASA TUA

S.AC. - Sistema di Accreditamento Assessorato Infrastrutture e Lavori Pubblici Regione Lazio Manuale d'uso

Registrazione al Punto di Accesso Lextel. Guida alla registrazione e alla gestione dei pagamenti. >> La Soluzione Lextel

Prenota On-line - Manuale Utente

Accedere al sito e una volta inserita la user e password si accede nel conto gioco.

Inbank Guida Rapida con strumento sicurezza Token

INDICE 1. IL SERVIZIO SECURE CALL 2. CONFIGURAZIONE 3. PERSONALIZZAZIONE AREA RISERVATA

L'AMMINISTRATORE. Questa utenza non è abilitata all'acquisto.

Modulo 4 Il pannello amministrativo dell'hosting e il database per Wordpress

Circolare N.87 del 10 Giugno Dall 8 giugno dettate nuove modalità di pagamento dei contributi volontari

PROCEDURA DI TESSERAMENTO CON PAGAMENTO ONLINE FEDERAZIONI ITALIANA SPORT EQUESTRI

Portale Unico dei Servizi NoiPA

1 Tesoreria Statale - Articolo 18 Sistema informatico gestione dati -Manuale Utente v.1.0

Sicurezza nei Sistemi Distribuiti

Sicurezza nei Sistemi Distribuiti

Portale Materiali Grafiche Tamburini. Grafiche Tamburini Materials Portal

Informatica per la comunicazione" - lezione 13 -

Manuale Utente SIRECO

MANUALE OPERATIVO PlainPay per l autenticazione e la sicurezza dell Internet Banking

Transcript:

Identificazione con Funzioni Hash one-way Cryptographic Techniques for Authentication Ozalp Babaoglu! Accesso di un utente alla propria casella di posta elettronica o ai file personali memorizzati su un calcolatore ad accesso riservato! L utente usa una login e password! Supponiamo: password ben scelta e canale sicuro ALMA MATER STUDIORUM UNIVERSITA DI BOLOGNA 2 Attacco sferrato dall amministratore del sistema Cifratura della password con funzioni hash one-way! L amministratore accede al file delle password! Contromisura: memorizziamo la password in forma cifrata utilizzando le funzioni hash one-way! Quando l utente U fornisce per la prima volta la password P il sistema associa a P due sequenze S e Q! S e Q vengono memorizzate al posto di P! S detto seme (salt), è un numero generato a caso dal sistema! Q = f(ps) 3 4

Cifratura della password con funzioni hash one-way Alcune osservazioni! Quando l utente U vuole collegarsi al sistema fornendo password P: - recupera S e Q associati all utente U - concatena S con P e applica f ottenendo Q - confronta Q con Q - se Q =Q allora collegamento consesso, altrimenti no! Se qualcuno accede al file delle password, ottiene S e Q dai quali non riesce a inferire nulla su P! E difficile risalire da S e Q a P! La presenza del seme casuale diverso per ogni utente impedisce di scoprire se due utenti hanno la stessa password e rende difficile un attacco detto dictionary simultaneo a tutte le password 5 6 Identification through insecure channels Challenge-Response Identification! What if the communication channel through which the user inserts the password is not secure (Internet)?! Need a scheme whereby the password is never transmitted in the clear (as plain-text)! Can use either symmetric or asymmetric cryptography General scheme:! Host selects a challenge and sends it to U! U computes a response to the challenge and sends it to the host! Host compares the response received from U with that corresponding to the challenge it sent 7 8

Challenge-Response using symmetric cryptography Challenge-Response using asymmetric cryptography! U and host share a secret key K (password)! Host generates a random string chal and sends it to U! U computes resp=c K (chal) and sends it to the host! Host compares chal with D K (resp)! Since only U (and host) knows K, identification is assured! Host keeps file of every user s public key! Host generates a random string chal and sends it to U! U signs the challenge and sends it to host: resp=s K (chal)! Host verifies the response: V K (resp)! If the result is chal, access granted, otherwise no! Property of digital signatures assures identification 9 10 Alcune osservazioni Password Usa-e-getta con one-way hash function (SKEY)! Host selects a random number R for user U! Il sistema non deve memorizzare le password ma deve solo memorizzare le chiavi pubbliche! E possibile invertire cifratura e decifratura perché RSA è commutativo! Ottiene identificazione dell utente verso host ma non vice versa (no mutual identification)! SSL è un meccanismo di identificazione più sofisticato! Host computes x 0 = R, x 1 = f(r), x 2 = f(x 1 ), x 3 = f(x 2 ),...! U takes with him x 0,...,x 99, the host keeps (in the clear) x 100! To access host, U sends his name and x 99! Host computes f(x 99 ) and compares with value stored for that user (x 100 )! U crosses off x 99 from his list, host replaces x 100 with x 99 11 12

Password Usa-e-getta in pratica Massima sicurezza per tutte le disposizioni di pagamento via Internet e telefono. Dal 1 gennaio 2006 per effettuare ogni disposizione via Internet e via telefono su conto corrente (bonifici, pagamenti online, ricariche cellulari, ecc.) dovrà essere inserita una password "usa e getta". Gestire le password non comporta alcuna difficoltà: dal 1 Gennaio 2006 sarà il sistema a richiederle l'inserimento quando necessario anche in relazione ai limiti fissati nel contratto con la Banca.! Dal sito UniCredit Banca SpA Comodità a portata di mano. La sicurezza della password sarà anche più comoda. A partire da metà novembre, infatti, per disporre delle password sarà possibile scegliere tra la classica Password Card e l'innovativo e pratico token UniCredit Pass. Password Card. One-time password generators! Can be packaged as a security token that generate a new password every fixed time interval (minute)! Based on implicit challenge (real time) E' la tessera, delle dimensioni di una carta di credito, contenente 40 password (codici numerici) monouso necessarie per confermare le sue operazioni. Una volta immessa la password, l'operazione è autorizzata e la password in questione è automaticamente eliminata dal sistema (sono password "usa e getta"). La Password Card contiene 40 codici: prima che si esauriscano, sarà cura della Banca inviare una nuova Card, valida solo dopo l'esaurimento della precedente. UniCredit Pass. Nasce UniCredit Pass, il nuovo strumento elettronico che UniCredit Banca mette a disposizione di tutti gli utenti di Banca multicanale, per avere a portata di mano in ogni momento una password "usa e getta" per effettuare disposizioni via Internet e via telefono. Piccola come una chiave, UniCredit Pass è in grado di generare un nuovo codice numerico ogni 60 secondi; basterà leggerlo sul display e inserirlo nella procedura ogni volta che lo richiederà. Una volta utilizzata, la password non sarà più valida per altre operazioni. Ecco i vantaggi di UniCredit Pass: 13 14 Sempre a portata di mano. UniCredit Pass è piccola, maneggevole e operativa 24 ore su 24. Facilissima da usare. Nessuna procedura di installazione: basta leggere la password nel display. Sempre sicura. È una chiave elettronica personale;ogni password generata dura 60 secondi ed è monouso.! Combine two of: A partire da metà novembre UniCredit Pass la aspetta in Agenzia. È offerta " Something comodato d'uso you al costo know di 1 euro a trimestre, che non le verrà addebitato se effettuerà almeno una disposizione di pagamento online a trimestre. " Something you have Può scegliere di utilizzare UniCredit Pass in alternativa alla classica Password Card anche se ha già ricevuto la Card a casa dopo l'attivazione della Banca multicanale dispositiva. " Something you are! The first two are the most common UniCredit Pass diventa attiva entro le 24 ore del giorno successivo al ritiro in Agenzia. Strong Authentication! Attenzione Physical alla objects sicurezza. such as Bancomat, SIM or security tokens (something you have)! Usually augmented with a PIN (something you know)! Completely Automated Public Turing test to tell Computers and Humans Apart CAPTCHA! Type of challenge-response test used in computing to determine whether the user is human! CAPTCHA involves one computer (a server) which asks a user to complete a test! Computer is able to generate and grade the test, it is not able to solve the test on its own 15 16

CAPTCHA CAPTCHA! CAPTCHA challenges: " Current computers are unable to accurately solve " Most humans can solve easily " Do not rely on the attacker never having seen the given type of CAPTCHA before (For example, exclude check here if you are a human ) " They can be generated automatically but require artificial intelligence techniques to solve 17 18