GRUPPO TELECOM ITALIA ABI Banche e Sicurezza 2009 Strong Authentication: il Secondo Fattore... è mobile! Securecall di Cariparma Simone Bonali Gruppo Cariparma Friuladria Responsabile Jacopo d Auria Telecom Italia Top Clients & Networked IT Services Field Marketing Finance
Agenda La strong authentication sul canale mobile Securecall di Cariparma
I vantaggi del telefono cellulare come elemento fisico per l autenticazione Nessuna necessità per il cliente di portare con sé un oggetto aggiuntivo (mentre il cellulare è ormai un appendice delle persone ) Provisioning e gestione del servizio estremamente semplificati rispetto alla distribuzione di Token alla clientela Nessun problema di allineamento e di sincronismo tra componenti Client e Server.
L attacco Man In the Middle Nel man in the middle attack l'attaccante è in grado di intercettare ed osservare lo scambio di messaggi tra le due vittime, può quindi leggere, inserire e soprattutto modificare il contenuto dei messaggi medesimi, senza che le parti coinvolte abbiano la percezione della compromissione della comunicazione. Soluzioni tradizionali di Strong Authentication non garantiscono l immunità in termini di sicurezza end-to-end a fronte di attacchi di tipo man in the middle: in questi casi, un efficace contrasto può essere garantito attraverso una modalità alternativa sicura di feedback verso l utente, che gli confermi l integrità dei dati della transazione bancaria eseguita o attraverso un sistema antifrode.
I vantaggi del telefono cellulare come canale alternativo Prima autenticazione Autenticazione al servizio H.B. Autorizzazione dell operazione dispositiva Internet Internet Banking La rete cellulare, in quanto canale alternativo al Web, viene utilizzata per autorizzare la transazione dispositiva (eventualmente riportando gli estremi dell operazione dispositiva).
Strong Authentication mobile: caratteristiche L utente, per completare l operazione dispositiva, deve dimostrare il possesso del terminale mobile e della relativa SIM effettuando una chiamata ad un numero verde. Funzionalità - Caratteristiche Autenticazione a due fattori (il fattore fisico è la SIM) Nessun software aggiuntivo sul cellulare ed indipendenza dalla tipologia di telefono ed operatore (il telefono fa il telefono!). Provisioning semplificato: è sufficiente conoscere i numeri di telefono degli utenti. Facilmente integrabile in servizi preesistenti (tramite interfacce WebServices).
Mobile Authentication Impiego nell online banking Il processo di utilizzo della Mobile Authentication avviene come segue: 1. L utente entrato nel proprio c/c online tramite user-id e Password predispone un operazione dispositiva (es. bonifico) e conferma la volontà di eseguire l operazione 2. Sullo schermo del computer, compare un Numero Verde che deve essere chiamato con il cellulare dell utente, + il codice OTP da digitare in postselezione 3. Il sistema centrale risponde alla chiamata e verifica che: il numero chiamante corrisponda a quello associato all utente Il codice OTP digitato sia quello associato alla specifica operazione 4. Il sistema centrale dà esito positivo all applicazione di home banking, che completa l operazione dispositiva dell utente
Mobile Authentication Servizi ulteriori Firma Digitale Automatica (cenno) La soluzione di Mobile Authentication può essere anche presupposto per l attivazione del servizio di Firma Digitale Automatica, che può essere attivato soddisfacendo i seguenti requisiti: Identificazione certa ed autenticazione sicura del titolare remoto. L autenticazione avviene tramite telefonata ad un sistema che riconosce la SIM da cui proviene la chiamata. associazione univoca dell operazione di firma con uno specifico documento La chiamata allo specifico numero di Rete Intelligente e la digitazione del codice OTP fornito dal sistema di autenticazione consentono di associare univocamente la chiamata all operazione di firma di quel documento controllo esclusivo dell operazione di firma da parte del titolare L associazione dei passi precedenti alla protezione mediante PIN personale permette di apporre la firma digitale allo specifico documento in sicurezza
Agenda La strong authentication sul canale mobile Securecall di Cariparma
Cariparma: la Storia, il Gruppo, i risultati 1860: Cassa di Risparmio di Parma e Cassa di Risparmio di Piacenza iniziano ad operare ognuna nel proprio territorio 1993: fusione delle due Casse, nasce la Cassa di Risparmio di Parma e Piacenza 2000: Banca Intesa acquisisce dalle Fondazioni il 100% del capitale sociale della società 2007: Cariparma entra a far parte del gruppo francese Crédit Agricole, leader europeo nel settore bancario e assicurativo, presente con 11.000 filiali in oltre 70 Paesi nel mondo. Con l ingresso in questa realtà, Cariparma ha dato vita al gruppo bancario Cariparma FriulAdria, posizionato tra i primi dieci player nel panorama bancario nazionale: presente in 9 regioni italiane più di 700 filiali con oltre 7.500 dipendenti 1.400.000 clienti. Il Gruppo è in crescita, come attestano i buoni risultati acquisiti che a fine 2008 posizionano il Gruppo al quarto posto tra le banche italiane per utile netto.
Prodotti e servizi evoluti e competitivi Nel proprio processo di sviluppo, Cariparma mantiene al centro della sua attenzione la clientela, proponendo prodotti sempre più rispondenti alle moderne necessità. A conferma di ciò, il recente report di Osservatorio Finanziario sui servizi di Home Banking che ha preso in esame 120 Istituti di credito posiziona Cariparma al secondo posto nella classifica per miglior servizio di Home Banking in Italia.
Focus sulla sicurezza informatica Nel promuovere l evoluzione del proprio portfolio di prodotti e servizi, Cariparma pone particolare attenzione ai sistemi di sicurezza informatica a protezione delle crescenti minacce sulla rete provenienti dalle organizzazioni criminali che adottano strumenti di truffa molto sofisticati a livello globale. Un elevato livello di attenzione è giustificato anche dalle risultanze degli studi sul fenomeno del phishing: nel 2008 il phishing risulta essere aumentato a livello mondiale del 66% rispetto all anno precedente, con oltre 135 mila attacchi totali l Italia risulta la terza nazione per attacchi dopo Stati Uniti e Inghilterra, con un 10% sul totale a livello mondiale.
I sistemi adottati da Cariparma in tema di sicurezza informatica SECURECALL Cariparma è il primo istituto bancario italiano e tra i primi in Europa, a promuovere sul mercato della clientela privata un sistema innovativo come Securecall, che pone la Banca all'avanguardia nel mondo della sicurezza nel web banking rispetto agli attuali sistemi presenti sul mercato. Il recente report di Osservatorio Finanziario posiziona Cariparma al secondo posto nella classifica per il servizio di Home Banking più sicuro
I sistemi adottati da Cariparma in tema di sicurezza informatica MONITORAGGIO DEL CLIENTE ON-LINE Per combattere gli attacchi di phishing Cariparma ha scelto di integrare la protezione data dalla strong authentication di SecureCall con un sistema capace di intercettare le operazioni sull internet banking potenzialmente fraudolente. Il sistema consiste nella: profilazione del singolo cliente raccogliendo informazioni sulla sua operatività analisi comportamentale ed individuazione scostamenti dallo standard(es frequenza di collegamenti, tipo di transazioni, ecc.) assegnazione di uno score ( punteggio di rischio ) ad ogni transazione analisi della transazione anomala e classificazione delle stessa: azione fraudolenta o nuova tipologia comportamentale. Gli attacchi Man in the Middle vengono contrastati inviando al cliente un SMS informativo preventivamente alla fase dispositiva per una verifica tra quanto visualizzato all interno del browser e le informazioni ricevute dalla Banca.
GRUPPO TELECOM ITALIA ABI Banche e Sicurezza 2009 Grazie per l attenzione! Simone Bonali Gruppo Cariparma Friuladria Responsabile Jacopo d Auria Telecom Italia Top Clients & Networked IT Services Field Marketing Finance