Por qué no es suficiente la contraseña

63
Presentación PINsafe Por qué no es suficiente la contraseña ASEGUR@IT | 05-05-2011 Alex Rocha Alex Rocha Country Manager Country Manager Iberia Iberia a.rocha@swivelsecure a.rocha@swivelsecure .com .com simplicidad seguridad libertad www.swivelsecure. com

description

Charla impartida por Alex Rocha, de la empresa Swivel para el evento Asegur@it9 que tuvo lugar en Málaga el día 5/5/2011.

Transcript of Por qué no es suficiente la contraseña

Page 1: Por qué no es suficiente la contraseña

Presentación PINsafePor qué no es suficiente la contraseñaASEGUR@IT | 05-05-2011

Alex Rocha Alex Rocha Country Manager IberiaCountry Manager Iberia

[email protected]@swivelsecure.com

simplicidad seguridad libertad

www.swivelsecure.com

Page 2: Por qué no es suficiente la contraseña

Swivel Secure: Empresa

30% I+D30% I+D30% I+D30% I+D LicenciasLicencias+1Mk+1Mk

LicenciasLicencias+1Mk+1Mk

Patentado Patentado en todo el en todo el

mundomundo

Patentado Patentado en todo el en todo el

mundomundoClientesClientes+1000+1000

ClientesClientes+1000+1000

Oficina en Oficina en MadridMadrid

Oficina en Oficina en MadridMadrid

FundadaFundada20002000

FundadaFundada20002000

Grupo MarrGrupo Marr€ € 1.2Bn1.2Bn

Grupo MarrGrupo Marr€ € 1.2Bn1.2Bn

PINsafePINsafe20032003

PINsafePINsafe20032003

Soluciones de Autenticación

Page 3: Por qué no es suficiente la contraseña

PINsafe: Producto

CertificadoCertificadoVAR: 671VAR: 671

CertificadoCertificadoVAR: 671VAR: 671 ApplianceAppliance

HW o VMHW o VM

ApplianceApplianceHW o VMHW o VM

SoporteSoporte24/7/36524/7/365

SoporteSoporte24/7/36524/7/365 mFAmFAmFAmFA

Premios Premios otorgadosotorgados

Premios Premios otorgadosotorgados

7 Años7 Años7 Años7 Años Alta Alta DisponibilidadDisponibilidad

Alta Alta DisponibilidadDisponibilidad

PINsafePINsafev.3.8v.3.8

PINsafePINsafev.3.8v.3.8

Page 4: Por qué no es suficiente la contraseña

SWIVEL and PINsafe

Oficina Swivel Cliente PINsafe

EspañaPortugal

Reino Unido Moscú

Australia

Dubai

EE.UU

FranciaAlemania

Page 5: Por qué no es suficiente la contraseña

Microsoft Online Services

Page 6: Por qué no es suficiente la contraseña

Premios & Certificaciones

World’s Hottest Info Security Companies

Page 7: Por qué no es suficiente la contraseña

Referencias World Wide

Page 8: Por qué no es suficiente la contraseña

Referencias Locales

Page 9: Por qué no es suficiente la contraseña

¿Por qué ya no es suficiente sólo la contraseña?

Page 10: Por qué no es suficiente la contraseña

Las contraseñas más utilizadas!

Page 11: Por qué no es suficiente la contraseña

Complejidad de las contraseñas

Page 12: Por qué no es suficiente la contraseña

Encuesta no técnica!

Las otras están debajo del teclado!

Page 13: Por qué no es suficiente la contraseña

Cómo generar una contraseña fuerte!

¡Difícil para los humanos, fácil para las máquinas!

http://strongpasswordgenerator.com

Page 14: Por qué no es suficiente la contraseña

Aplicación para hackear una contraseña

Contraseña pirateadaVídeo tutorial

Google: hack password ( alrededor de 95.800.000 resultados )

Page 15: Por qué no es suficiente la contraseña

Keylogger HW o SW

Google: keyloggers ( alrededor de 8.770.000 resultados )

Versión software

Versión hardware

Page 16: Por qué no es suficiente la contraseña

Las contraseñas son especialmente vulnerables

porque son estáticas

Page 17: Por qué no es suficiente la contraseña

Pero contraseñas complicadas vuélven a utilizar Post-It.

Page 18: Por qué no es suficiente la contraseña

2FA vs Post-It

Page 19: Por qué no es suficiente la contraseña

2FA"Something one has“

“Something one knows"

Page 20: Por qué no es suficiente la contraseña

Ejemplo:

Porque no siempre usar un token es sinónimo de 2FA

Page 21: Por qué no es suficiente la contraseña

Webcam Access Token

Page 22: Por qué no es suficiente la contraseña

Token

Webcam

URLUsuarioContraseña

URL protegida con user/password

para acceder a WEBCAM para poder ver el OTP.

Page 23: Por qué no es suficiente la contraseña

¿Acesibilidad?

¿Onde estan los 2FA?

¿Problemas?

Page 24: Por qué no es suficiente la contraseña

Ejemplo:

Roll-out de Token

Page 25: Por qué no es suficiente la contraseña

Token con protecion PIN

Page 26: Por qué no es suficiente la contraseña

Y se el usuario no sabe el PIN?

Page 27: Por qué no es suficiente la contraseña

Puede tiene esa información también en el token.

Page 28: Por qué no es suficiente la contraseña

PINsafe Protocolo Patentado

Multi-factor de autenticación sin token

Page 29: Por qué no es suficiente la contraseña
Page 30: Por qué no es suficiente la contraseña

Protocolo PINsafe

8 1 6 9 5 0 3 4 7 2

51 08

1 2 5 6

Example 2:

PIN

Cadena de Seguridad

OTC

Sigue siendo el mismo

Page 31: Por qué no es suficiente la contraseña

PIN

Cadena de Seguridad

OTC

Sigue siendo el mismo

6 5 2 7 8 9 4 1 3 9

85 96

1 2 5 6

Example 2:

Protocolo PINsafe

Page 32: Por qué no es suficiente la contraseña

Con PINsafe garantizamos la autenticación del usuario, no del

dispositivo token.

Page 33: Por qué no es suficiente la contraseña

¿Quién es el autenticado? ¿Usuario o dispositivo?

Page 34: Por qué no es suficiente la contraseña

¡Cuando el móvil se convierte en token!

Page 35: Por qué no es suficiente la contraseña

2FA

Authenticacìon Fuerte

Page 36: Por qué no es suficiente la contraseña

1. PINsafe SMS

Page 37: Por qué no es suficiente la contraseña

PINsafe SMSPrevio envío o al momento

PINsafe Security String 01-----------------------------------1 2 3 4 5 6 7 8 9 01 7 3 9 2 4 6 5 0 8-----------------------------------

PINsafe OTC-----------------------------------651973-----------------------------------

PINsafe Security String 011 2 3 4 5 6 7 8 9 0A Z D I K H S L CPINsafe Security String 021 2 3 4 5 6 7 8 9 07 4 8 2 9 3 6 1 8 0 PINsafe Security String 031 2 3 4 5 6 7 8 9 00 1 2 3 8 9 4 7 6 5PINsafe Security String 041 2 3 4 5 6 7 8 9 00 1 5 8 3 4 9 7 6 2

Home Banking SMS-----------------------------------1 2 3 4 5 6 7 8 9 01 7 3 9 2 A J I L 8-----------------------------------Operation: AT2839127-08-2010 16:45

OTCOTCOTCOTCSecurity StringSecurity StringSecurity StringSecurity String MultiMulti

Security StringSecurity String

MultiMultiSecurity StringSecurity String

Encrypted 3PartEncrypted 3PartSecurity StringSecurity String

Encrypted 3PartEncrypted 3PartSecurity StringSecurity String

Page 38: Por qué no es suficiente la contraseña

2. PINsafe Mobile App

Page 39: Por qué no es suficiente la contraseña

PINsafe Mobile App

Page 40: Por qué no es suficiente la contraseña

PINsafe Inbound SMS

Page 41: Por qué no es suficiente la contraseña

3. PINsafe (Inbound) SMS

SMS Message to PayPal

4951

OTC SMS response

+349021234567

Page 42: Por qué no es suficiente la contraseña

PINsafe Voice

Page 43: Por qué no es suficiente la contraseña

3. PINsafe (Inbound) SMS

Call

4951

Voice / IVR

+349021234567

Page 44: Por qué no es suficiente la contraseña

1.5FA

Authenticacìon Robusta

Page 45: Por qué no es suficiente la contraseña

PINsafe TURing

Page 46: Por qué no es suficiente la contraseña

PINsafe TURing(Animado o Estático)

Web Integracion:Animated TURing

Web Integracion:Animated TURing

Page 47: Por qué no es suficiente la contraseña

Cadena de Seguridad

Page 48: Por qué no es suficiente la contraseña

Cadena de Seguridad

Números

Letras mayúsculas

Letras minúsculas

Letras mayúsculas y minúsculas

1 en 10,000

1 en 279,840

1 en 279,840

1 en 4,477,455

Números y letras mayúsuclas 1 en 390,624

Page 49: Por qué no es suficiente la contraseña

Sólo una autenticación robusta puede permitir una determinación de

responsabilidades dentro de una organización.

Page 50: Por qué no es suficiente la contraseña

Unicredit: Case Study

Page 51: Por qué no es suficiente la contraseña

Case Study: UNICREDITAutenticación VPN SSL

Objetivo: Permitir el acceso de 50.000 usuarios a VPN SSLde Juniper utilizando 2FA.

Page 52: Por qué no es suficiente la contraseña

Case Study: UNICREDITAutenticación VPN SSL

( x24 ha A/A + x2 ha A/A = MFA )Sin token

50.000 usuarios

Page 53: Por qué no es suficiente la contraseña

Project: UNICREDITBanca Online

Page 54: Por qué no es suficiente la contraseña

Protección contra Vishing

Page 55: Por qué no es suficiente la contraseña

Vishing scams in UK

Page 56: Por qué no es suficiente la contraseña

Resumen: UniCredit

Page 57: Por qué no es suficiente la contraseña

¿Qué protegemos? ¿Usuario o dispositivo?

Usuario: Únicamente el usuario puede crear el OTC, porque necesita un PIN que

nunca tiene que teclear y sólo está en su memoria.

Dispositivo:Autenticamos el usuario, no el dispositivo.

Legal:El usuario tiene la responsabilidad de no divulgar su PIN, porque

si se compromete el dispositivo, sin el PIN es imposible crear el OTC.

PINsafe:•Es posible con PINsafe tener uno o varios métodos de autenticación para el usuario dependiendo del nivel de seguridad impuesto para cada acceso.•PINsafe SMS (inbound o outbound), PINsafe Voice, PINsafe TURing…

Page 58: Por qué no es suficiente la contraseña

Ejemplo:

WINDOWS 7/2008

UAG

Page 59: Por qué no es suficiente la contraseña

Ejemplos

W2K8/W7 Integration Cadena Seguridad:

TURing

Page 60: Por qué no es suficiente la contraseña

Ejemplos

UAG Integration Cadena Seguridad:

SMS/TURing

Page 61: Por qué no es suficiente la contraseña

Marketing

Page 62: Por qué no es suficiente la contraseña
Page 63: Por qué no es suficiente la contraseña

Gracias,

Alex RochaCountry Manager Iberia

[email protected]+34 622 74 622 3

?