Meteen naar de inhoud

Certificaten met een geldigheidsduur van 47 dagen komen eraan. Ben je klaar?

Handel nu →

Betalings-HSM's: de toekomst van betalingsbeveiliging

Betalings-HSM's De toekomst van betalingsbeveiliging

Het bewaren van klantgegevens is van cruciaal belang om uw klanten een gevoel van veiligheid te geven en ervoor te zorgen dat kwaadwillenden geen misbruik van hun gegevens kunnen maken. Dit is nog belangrijker in de betalingssector. Instellingen zoals banken, geldautomaten en andere organisaties die betalingsgegevens van klanten verwerken, moeten ervoor zorgen dat deze gegevens veilig worden bewaard, vooral als deze gegevens in hun databases zijn opgeslagen.

Er bestaan ​​veel verschillende normen en regelgevingen in de betalingssector, specifiek om ervoor te zorgen dat organisaties binnen deze sector de juiste procedures volgen om klantgegevens te beschermen. Normen zoals PCI-DSS (Payment Card Industry Data Security Standards), SOX (Sarbanes-Oxley Act), en GDPR (Algemene verordening gegevensbescherming), samen met de NIST (Nationaal Instituut voor Wetenschap en Technologie) normen bestaan ​​om de betalingsgegevens van klanten en andere gevoelige klantgegevens te beschermen.

Er zijn verschillende soorten aanvallen die gericht zijn op de betalingssector. Dit is namelijk vaak het type informatie dat cybercriminelen willen stelen van verschillende bedrijven en organisaties. Daarom hebben cybersecurityprofessionals en regelgevende instanties zoals het NIST ook verschillende methoden ontwikkeld om deze aanvallen te dwarsbomen.

Tools zoals code ondertekening platformen, encryptie, tokenizationen Publieke Sleutel Infrastructuur (PKI) Stellen organisaties in staat om specifieke regelgeving en best practices te volgen en klantgegevens zo goed mogelijk te beschermen. Voordat we ingaan op de specifieke methode voor het gebruik van Payment Hardware Security Modules om de betalingsgegevens van uw klanten te beschermen, bekijken we eerst enkele van de verschillende soorten aanvallen die in de betalingssector voorkomen.

Aanvallen gericht op de betalingsruimte

Er zijn veel verschillende soorten cyberaanvallen die in alle sectoren voorkomen, maar laten we eens kijken naar de aanvallen die zich met name richten op de betalingssector:

  • Man in the middle-aanvallen

    Man in the middle-aanvallen Ze komen in alle sectoren voor en zijn niet beperkt tot alleen de betalingssector. Deze aanvallen zijn eenvoudig te stoppen, maar alleen met de juiste bescherming. Een Man-in-the-Middle-aanval verloopt precies zoals de naam al doet vermoeden.

    Wanneer de bron van een bestand een bestand of document naar de bestemming verzendt, onderschept de aanvaller de gegevens tijdens de overdracht en steelt deze voordat deze de bestemming bereiken. Dit is een groot probleem als de gegevens in platte tekst naar de bestemming worden verzonden.

    Plaintext verwijst naar gegevens die kunnen worden gezien zonder dat ze hoeven te worden gedetokeniseerd, decoderen, of de betreffende gegevens te ontmaskeren. In principe wordt alles wat niet gecodeerd, getokeniseerd of anderszins verduisterd is, beschouwd als platte tekst.

    Man-in-the-middle-aanvallen zijn echter veel gemakkelijker te ontwijken als een methode zoals encryptie wordt gebruikt. Als gegevens worden versleuteld voordat ze worden verzonden, kan een man-in-the-middle-aanval plaatsvinden. De aanvaller kan de gegevens echter niet daadwerkelijk lezen of gebruiken, tenzij hij ook de encryptiesleutel steelt.

  • Gestolen inloggegevens/phishingaanvallen

    Een ander veelvoorkomend type aanval, niet alleen in de betalingssector, zijn phishingaanvallen en aanvallen waarbij inloggegevens van gebruikers worden gestolen. Ik vat deze twee samen in één punt, omdat phishingaanvallen zich meestal richten op het stelen van inloggegevens. Phishingaanvallen zijn aanvallen die u vaak in e-mails tegenkomt. Een phishingaanval bestaat uit het versturen van een vervalste e-mail met mogelijk een link naar een website die eruitziet als een betrouwbare website.

    Meestal sturen dit soort aanvallen een e-mail die lijkt te komen van een vertrouwde bank, met de melding dat er kosten op uw rekening zijn gemaakt en dat u op de link in de e-mail moet klikken om dit te betwisten. Zodra u op de link klikt, wordt u waarschijnlijk naar een valse website geleid en moet u uw bankgegevens invoeren.

    Zodra u uw inloggegevens invoert, gebeurt er niets dat u kunt zien. Aan de achterkant van de website registreren de hackers echter wel wat u als inloggegevens invoert. Omdat u denkt dat dit de daadwerkelijke webpagina van uw bank is, gebruiken de aanvallers deze gegevens om in te loggen op uw bankrekening en al uw geld te stelen.

    Daarom is het binnen uw organisatie waarschijnlijk van groot belang dat u getraind bent in hoe een phishingaanval eruitziet en dat u zich er altijd van bewust bent dat dergelijke aanvallen kunnen plaatsvinden op uw werk- of persoonlijke e-mail.

  • Exploitatie van kwetsbaarheden

    Zoals ik al eerder zei, is softwarematige opslag van encryptiesleutels een mogelijkheid, maar dit maakt je sleutels kwetsbaar voor kwetsbaarheden die overal op je computer gebruikt kunnen worden. Een kwetsbaarheidsexploit is de manier waarop de meeste cybercriminelen de computer van een slachtoffer infecteren of anderszins infiltreren.

    Kwetsbaarheden kunnen overal voorkomen waar software wordt gebruikt. Dit betekent dat als u sleutels opslaat in een softwarematige opslag op uw computer, eventuele kwetsbaarheden in het besturingssysteem, applicaties op uw computer of andere software op uw computer door aanvallers kunnen worden misbruikt om uw encryptiesleutels te stelen.

    De enige manieren om deze problemen te overwinnen zijn door een Hardwarebeveiligingsmodule in tegenstelling tot softwaregebaseerde encryptiesleutelopslag, of als u softwaregebaseerde sleutelopslag moet gebruiken, zorg er dan voor dat u uw besturingssysteem, toepassingen en andere software op uw computer altijd bijwerkt met de nieuwste patches van de geverifieerde ontwikkelaars van de software, het besturingssysteem, enz.

  • Brute Force

    Een ander veelvoorkomend type aanval dat overal voorkomt, zelfs buiten de betaalwereld, is bruteforce-aanvallen. Bruteforce-aanvallen zijn zeer eenvoudige en veelvoorkomende aanvallen die het vaakst voorkomen op websites, met name websites van banken. Een bruteforce-aanval is een aanval waarbij een aanvaller een e-mail van een slachtoffer ontvangt, of een veronderstelde e-maillijst gebruikt, en probeert in te loggen op een webpagina als die gebruiker.

    Meestal stuurt de aanvaller eerst een phishingpoging naar de gebruiker om zijn of haar e-mailadres te bevestigen, waarna hij of zij een brute-force-script op de website uitvoert. Dit script gebruikt een woordenboek met veelgebruikte wachtwoorden en probeert deze allemaal op de website te gebruiken met behulp van de verzamelde e-mails uit de phishingcampagne.

    Dit is een langzame aanvalsmethode, maar kan op de lange termijn zeer succesvol zijn, omdat veel mensen zwakke of hergebruikte wachtwoorden gebruiken. De beste manier om dit soort aanvallen af ​​te weren, is door de inlogpagina van uw organisatie de gebruiker na meerdere mislukte inlogpogingen te laten blokkeren.

    Als dit is ingesteld, wordt de kwaadwillende partij na drie mislukte pogingen buitengesloten en kunt u het slachtoffer waarschuwen dat zijn of haar e-mail is gehackt.

Wat zijn HSM's?

Hardware Security Modules (HSM's) zijn apparaten die in combinatie met encryptie worden gebruikt, omdat deze apparaten encryptiesleutels beschermen. Encryptie is een proces waarbij belangrijke gegevens, zoals betaalpasgegevens, het adres van een klant of het burgerservicenummer van een klant, worden verborgen. Met behulp van encryptiesleutels kunnen klantgegevens via een Encryptie algoritme die vervolgens de gegevens verduistert door ze te veranderen in een willekeurige reeks letters en cijfers.

Dit werkt uitstekend in combinatie met een database, aangezien de database een overvloed aan gevoelige klantgegevens kan bevatten en de database vervolgens kan worden versleuteld. Zolang de mensen die vertrouwd zijn en de gegevens moeten lezen toegang hebben tot de encryptiesleutels in de HSM, kunnen ze de gegevens in platte tekst bekijken en naar behoefte gebruiken.

In het verlengde van dit onderwerp bestaan ​​er twee verschillende soorten encryptie: symmetrische en asymmetrische encryptieBij symmetrische encryptie wordt één encryptiesleutel gebruikt om persoonlijk identificeerbare informatie te verbergen.

Dit is een veel zwakkere vorm van encryptie dan asymmetrische encryptie en wordt daarom alleen in bepaalde omstandigheden gebruikt. Asymmetrische encryptie maakt gebruik van twee encryptiesleutels: een publieke sleutel en een privésleutel. Deze sleutels zijn wiskundig met elkaar verbonden en beide zijn vereist voor encryptie en decryptie.

De openbare sleutel is, zoals de naam al doet vermoeden, voor iedereen toegankelijk. Deze sleutel wordt gebruikt voor het ontsleutelingsproces. De privésleutel blijft geheim en alleen de maker van het sleutelpaar heeft toegang tot die sleutel en kan deze gebruiken. De privésleutel wordt gebruikt voor het versleutelen van gegevens. Deze sleutels zijn gekoppeld om te voorkomen dat gegevens tijdens de overdracht worden gestolen en met een ander sleutelpaar worden versleuteld.

Doordat de eindgebruiker toegang heeft tot de publieke sleutel van het sleutelpaar, kan hij of zij de benodigde versleutelde gegevens ontvangen die versleuteld zijn met de privésleutel van het sleutelpaar. Bovendien kan hij of zij er zeker van zijn dat er geen wijzigingen in de gegevens zijn opgetreden tijdens de levering. Dit voorkomt specifieke aanvallen, zoals Man-in-the-Middle-aanvallen.

Hardware Security Modules (HSM's) slaan deze sleutels die voor encryptie worden gebruikt veiliger op dan softwarematige opslag. Bij softwarematige opslag van encryptiesleutels kunnen kwetsbaarheden in het besturingssysteem, andere applicaties op de computer of zelfs phishingaanvallen via e-mail een kwaadwillende partij toegang geven tot een computer waarop de sleutels zijn opgeslagen, waardoor het nog gemakkelijker wordt om de encryptiesleutels te stelen.

Bij een HSM worden de sleutels direct op de hardware opgeslagen. HSM's worden in datacenters achter slot en grendel bewaard, waarbij verschillende toegangsmethoden nodig zijn om ze te bereiken.

Eerst moet een aanvaller langs de beveiliging bij de receptie, waarvoor de organisatie vooraf moet bellen om binnen te komen. Vervolgens moet hij langs alle beveiligingsdeuren naar de HSM's. De HSM's staan ​​in het datacenter en de aanvaller moet de HSM uit het datacenter verwijderen, langs de beveiliging glippen en vervolgens de encryptie binnen de HSM kraken.

De HSM zelf stelt zichzelf op nul wanneer hij detecteert dat ermee wordt geknoeid of dat er iets mee wordt verplaatst terwijl dat niet de bedoeling is. Het op nul zetten van een HSM betekent dat alle sleutels van de HSM worden gewist en dat de gebruikers van de HSM deze sleutels moeten herstellen vanuit een back-up HSM. Zoals u kunt zien, is het extreem moeilijk om de sleutels van deze Hardware Security Modules te stelen, en daarom worden ze zo sterk aanbevolen.  

Betaling versus algemene HSM's 

De bovenstaande beschrijving van HSM's is een algemene beschrijving van de meeste HSM's. Er zijn echter meerdere typen HSM's. Een van die typen is een Payment HSM. Betalings-HSM's, in tegenstelling tot het normale type HSM (General Purpose HSM's), zijn vereist in veel verschillende soorten betalingsorganisaties.

Vooral banken zullen verplicht zijn om dit soort hardwarebeveiligingsmodules te gebruiken in plaats van algemene HSM's, aangezien banken zich in elk land aan strenge richtlijnen en regelgeving houden. Er zijn veel algemene regels die voor alle landen gelden, maar elk land kan ook zijn eigen regels hebben. De AVG is bijvoorbeeld specifiek voor de EU.  

Wat betreft de mogelijkheden van de Payment HSM ten opzichte van de General Purpose HSM, voldoen betalings-HSM's niet alleen aan regelgeving zoals de AVG, maar beschikken ze ook over specifieke mogelijkheden die General Purpose HSM's niet hebben. Betalings-HSM's hebben een dubbel controlebeheer en bieden daarnaast specifieke cryptografische commando's die ervoor zorgen dat de gevoelige informatie die wordt verwerkt, niet uit de HSM verdwijnt.

Bovendien hebben betalings-HSM's andere toepassingen dan algemene HSM's. Algemene HSM's versleutelen en ontsleutelen gegevens en worden voornamelijk gebruikt met digitale handtekeningenBetalings-HSM's worden in plaats daarvan gebruikt om pincodes te genereren, beheren en valideren, kaarten op te laden en de kaart te valideren tijdens betalingstransacties. Zoals u kunt zien, zijn betalings-HSM's ontworpen met het oog op geldautomaten en betaalsystemen, en niet voor algemeen gebruik.  

Aanpasbare HSM-oplossingen

Profiteer van HSM-oplossingen en -services met hoge betrouwbaarheid om uw cryptografische sleutels te beveiligen.

Andere methoden om betalingssystemen te beschermen 

Hardwarebeveiligingsmodules zijn niet de enige manier om betalingssystemen en -locaties te beschermen. Er zijn ook nog andere methoden die u kunt gebruiken: 

  • tokenization

    Tokenisatie is een methode om gegevens te verduisteren, die zowel in een kluis als zonder kluis kan worden uitgevoerd. Een token is data die geen betekenis of relatie heeft met de oorspronkelijke gevoelige gegevens. Een token fungeert als tijdelijke aanduiding voor de platte tekst, waardoor gegevens in een database kunnen worden gebruikt zonder de beschermde informatie prijs te geven. Tokens zijn uniek voor elke waarde en bestaan ​​uit willekeurige reeksen informatie.

    Bij gebruik van kluisloze tokenisatie bestaat er geen wiskundige relatie tussen de token en de gevoelige gegevens, waardoor het tokenisatieproces onomkeerbaar en onontcijferbaar is. Bij gebruik van een kluis is detokenisatie wel mogelijk. De betalingssector gebruikt tokenisatie boven encryptiemethoden vanwege de eenvoud van de implementatie en de kostenefficiëntie van tokenisatie in vergelijking met andere methoden voor de bescherming van gevoelige gegevens. Een andere reden waarom tokenisatie in de betalingssector wordt gebruikt, is om te voldoen aan compliance-normen.

  • Hashing

    Hashing is in sommige opzichten vergelijkbaar met encryptie en tokenisatie, omdat het gegevens verhult. Het is echter niet mogelijk om gegevens te dehashen nadat ze gehasht zijn. De gegevens worden door een hashfunctie gestuurd en er wordt vervolgens een hash-digest aangemaakt.

    Zodra de gegevens in een hash-digest-formaat staan, kunnen ze niet meer worden ontsleuteld. In dat geval moet je de originele gegevens kennen om te weten wat de oorspronkelijke gegevens waren vóór de hashing. In dat geval wordt hashing minder vaak gebruikt als tokenisatie, en encryptie is in de betalingssector doorgaans de standaard.

  • Fysieke bewaking

    Naast encryptie, tokenisatie en hashing is fysieke beveiliging ook essentieel. Servers of computers met klantbetalingsgegevens moeten extreem veilig zijn. Dit kan onder meer bestaan ​​uit beveiligingspersoneel, sloten op serverracks of het fysiek beveiligen van sleutels, wachtwoorden, enz. voor de computers in een kluis.

Conclusie 

Het beschermen van gegevens op elk punt, met name in de betalingssector, is essentieel voor de veiligheid van klantgegevens. Encryption Consulting komt hierbij in beeld, omdat wij gespecialiseerd zijn in de bescherming van Persoonlijk Identificeerbare Informatie (PII) door het gebruik van hulpmiddelen zoals encryptie, tokenisatie, HSM's, etc.

Bij Encryption Consulting kunnen we uw organisatie helpen met de implementatie van verschillende tools, zodat al uw privébetalings- en PII-gegevens van klanten adequaat worden beschermd. Dit omvat hulp bij het ontwerpen van een plan voor gegevensbescherming, het verkennen van uw gegevensopslagmethoden om het best mogelijke plan te ontwerpen en het implementeren van dit plan binnen uw organisatie.

Bij Encryption Consulting zijn we ook gespecialiseerd in het ontwerp en de implementatie van HSM's Ook kunnen wij u helpen met de implementatie van HSM's die nodig zijn voor uw organisatie. We werken ook samen met Public Key Infrastructure implementaties, en we hebben ons eigen codeondertekeningsplatform, CodeSign SecureMet onze hulp kunt u er zeker van zijn dat uw organisatie veilig en beveiligd is op het gebied van encryptie. Voor vragen over onze producten of diensten kunt u terecht op onze website. www.encryptionconsulting.com.