SlideShare ist ein Scribd-Unternehmen logo
1 von 25
1




Sicherung von
E-Commerce Kreditkartentransaktionen




Dr. Thomas Fromherz
E-Commerce Konferenz 2012, Zürich




29. März 2012
2




Agenda

 E-Commerce Kreditkartenzahlungen heute

 Betrüger mit Business Plan
  … und andere Herausforderungen

 Evolutionsskizze für sichere Kreditkartenzahlungen
3




Netcetera AG




 3-D Secure Hosted Services seit 2003
   Viseca Card Services
   Swisscard
   Paylife, Österreich
   Cetrel, Luxemburg


 > 1 Mio aktive Karten
4




Sichere Kreditkartenzahlungen im E-Commerce

Positive Trend für Verkauf & Sicherheit
 3-D Secure (3DS) ist Standard bei
  Kartenzahlungen im E-Commerce
   Wegen Haftungsumkehr starke Reduktion
      von Fraud-Ausfällen bei Händlern (mehr
      und mehr «3DS-only» Händler)
   Bei Issuer signifikante Abnahme von
      CNP-Betrug (Card not present)



 (3DS) Wachstum geht weiter: E-Commerce /
  M-Commerce
5




E-Commerce  M-Commerce
  2011 Total   retail B2C commerce   2015 Total   retail B2C commerce         +40%




                                                                          +10%




                                                                        +2%


     Mobile             eCommerce      Mobile              eCommerce      CAGR
6




Friede, Freude, Eierkuchen?
7




Betrüger wegen Anerkennung




                              Slide mit
                               freundlicher
                               Genehmigung
                               von Toralv Dirro,
                               McAfee Labs
8




Betrüger mit MBAs




                     Slide mit
                      freundlicher
                      Genehmigung
                      von Toralv Dirro,
                      McAfee Labs
9




Anatomie des E-Commerce Betrugsgeschäfts

Vereinfacht dargestellt
 Malware- und Betrugsgeschäft ist normales Geschäft
  inkl. Marktplatz, Malware-Massenware, Übernahme, usw.

 «Low-hanging Fruits»
   Händler ohne Schutz
   Karten (Issuer) ohne Schutz
   Karten (Issuer) mit statischem Passwort
   Logischer nächster Schritt: mobile Plattformen
10




Händler und Kunden klagen. Warum?

 Sichere 3DS-Anmeldung mit sicheren Registrierungsdaten
11




Fazit

 Betrug bleibt nicht stehen

 Nächster Schritt zur Sicherheit tut Not

 Nutzerfreundlichkeit noch nicht das Gelbe vom Ei

 Vor allem beim M-Commerce
   Nicht nur 3DS Passwort ein Problem
   Sondern auch Kreditkartennummer


                        Was tun?
12




Stärkere Authentisierung

Lösung scheint schnell gefunden
 2-Faktor Authentisierung?
   In der Schweiz seit langem etabliert
13




2-Faktor-Authentisierung
14




2-Faktor-Authentisierung
15




Und, mTAN bei M-Commerce?
16




Stärkere Authentisierung
17




Was ist denn die eigentliche Frage?

            Soll ich die Zahlung zulassen?

                    «Es kommt drauf an»

Beispiel: «Wann muss ich am Flughafen sein?»
 Situation 1: Treffe Schwiegermutter mit Zwischenstopp
 Situation 2: Treffe Kollegen auf Trip nach Mallorca
 Situation 3: Internationalen Flug zum Interview für Traumjob

                  Risikoabwägung
        Kompromiss: Bequemlichkeit – Sicherheit
18




Risikobasierte Authentisierung!

Akzeptieren:
 Keine absolute Sicherheit (mehr)  flexible Ansätze



Generell: Bedarf für Bedrohungsmodell
 Welche Bedrohungen bestehen
 Welche lösen wir mit Massnahmen
 Welche lösen wir nicht

 Und warum ist das ok
19




Risikobasierte Lösung

      Risikoprüfung   Entscheidungsfluss      Ausnahmen        Laufende Analysen
       Risk Score      Business Rules     Case Management




                          Zulassen



                           Unklar
            Risiko
                          Weitere
           Prüfung
                         Massnahmen
                                             Nachbearbeitung


                            Stop
20




Transaktionskontext liefert Input für Risikoaussage

Ort               Device                Aktion               Kontinuität

   Ist der Ort      Was für ein          Was versucht        Vergleich mit
    grundsätzlich     Device?               der Kunde zu         vergangenen
    verdächtig?      Hat der Kunde         tun?                 Aktionen
   War der Kunde     es schon             Ist die Aktion      Ist dies eine
    schon mal         vorher                grundsätzlich        normale Zeit
    hier?             benutzt?              riskant?             für den
   Wo war er        Hat es seit der      Hat er schon         Kunden?
    kürzlich?         letzten               ähnliches           Ist die
                      Nutzung               vorher               Frequenz der
                      geändert?             gemacht?             Einkäufe
                                                                 abnormal?
21




Mögliche Risikoregeln

Geo-Location             Nutzer-Regeln
 Länderliste-Lookup      Unbekannter Nutzer
 Schwarze Länderliste    User Velocity
 Zone-Hopping            Nutzer-Ausnahmen-Check
IP-Regeln                E-Commerce Regeln
 IP-Velocity             Betrags-Check
 Zuverlässige IPs        Betrags-Händler-Velocity
 Schwarze IP-Liste       IP-Händler-Velocity
Device-Regeln             MCC-Lookup
 Device-Fingerabdruck    Händler-Region-Lookup
 Device-Velocity
 Neues Device
22




Risikobasiert angepasste Authentisierung

      Risikoprüfung       Entscheidungsfluss      Ausnahmen        Laufende Analysen
       Risk Score          Business Rules     Case Management




                                Keine
                 Tiefes    Authentisierung,
                 Risiko
                               Normale
                           Authentisierung
                             (3 Optouts,
                           dyn. Passwort)

                             Gesteigerte
            Risiko         Authentisierung
           Prüfung           (0 Optouts,
                           3DS Passwort)


                                Stop
                              (Anruf im          Nachbearbeitung
                             Call Center)
23




Am Beispiel von Produkt




    Für 3-D Secure System des Issuers
    Für Acquirer/Merchant, unabhängig von 3-D Secure Zahlungen
    Für Schutz von Online Portalen (Login, geschützte Geschäftsfälle)
    Übrigens, Device als Token für 2-Faktor Authentisierungs: DeviceDNA
24




Zum Mitnehmen

 Intelligente, M-Commerce-fähige Lösungen für dynamisches
  Passwort gefragt: Software Token?

 Anheben der Authentisierung reicht aber nicht

 Keine absolute Sicherheit möglich

 Risikomodell und risikobasierte Authentisierungs-
  methoden bieten mächtige Erweiterungsmöglichkeiten und
  versprechen gesteigerte Nutzerfreundlichkeit
Sicherung von E-Commerce Kreditkartentransaktionen

Weitere ähnliche Inhalte

Ähnlich wie Sicherung von E-Commerce Kreditkartentransaktionen

Digitaler Handel
Digitaler HandelDigitaler Handel
Digitaler Handel42medien
 
Zero Trust - Never Trust, Always Verify
Zero Trust - Never Trust, Always VerifyZero Trust - Never Trust, Always Verify
Zero Trust - Never Trust, Always Verifygo4mobile ag
 
System Health-Check by SYNGENIO
System Health-Check by SYNGENIOSystem Health-Check by SYNGENIO
System Health-Check by SYNGENIOSYNGENIO AG
 
Die Zukunft des mobilen Bezahlens
Die Zukunft des mobilen BezahlensDie Zukunft des mobilen Bezahlens
Die Zukunft des mobilen BezahlensNetcetera
 
Webinar by CrossEngage: "CRM Trends 2022 – Back to the Customer"
Webinar by CrossEngage: "CRM Trends 2022 – Back to the Customer"Webinar by CrossEngage: "CRM Trends 2022 – Back to the Customer"
Webinar by CrossEngage: "CRM Trends 2022 – Back to the Customer"CrossEngage
 
Between the Towers - 7 Minuten Pitch figo
Between the Towers - 7 Minuten Pitch figoBetween the Towers - 7 Minuten Pitch figo
Between the Towers - 7 Minuten Pitch figofigo GmbH
 
SwissWallet - Die digitale Währung heisst Vertrauen
SwissWallet - Die digitale Währung heisst Vertrauen SwissWallet - Die digitale Währung heisst Vertrauen
SwissWallet - Die digitale Währung heisst Vertrauen Netcetera
 
Customer Self Services - The Sweet Spot of Digitization
Customer Self Services - The Sweet Spot of DigitizationCustomer Self Services - The Sweet Spot of Digitization
Customer Self Services - The Sweet Spot of DigitizationChristof Zogg
 
Challenges of Managing a D2C Business
Challenges of Managing a D2C Business Challenges of Managing a D2C Business
Challenges of Managing a D2C Business Moritz Koch
 
IT-Sicherheit - Themenfokus Website - Netzwerk Elektronischer Geschäftsverkehr
IT-Sicherheit - Themenfokus Website - Netzwerk Elektronischer GeschäftsverkehrIT-Sicherheit - Themenfokus Website - Netzwerk Elektronischer Geschäftsverkehr
IT-Sicherheit - Themenfokus Website - Netzwerk Elektronischer GeschäftsverkehreBusinessLotse-Suedwestfalen-Hagen
 
Payment und epayment provider expercash
Payment und epayment provider expercashPayment und epayment provider expercash
Payment und epayment provider expercashExpercash GmbH
 
Was wir machen
Was wir machenWas wir machen
Was wir machensyconomic
 
proofitBOX: Die richtige & sichere Zahlart für jeden Kunden
proofitBOX: Die richtige & sichere Zahlart für jeden KundenproofitBOX: Die richtige & sichere Zahlart für jeden Kunden
proofitBOX: Die richtige & sichere Zahlart für jeden KundenSHS VIVEON
 
Helicopter Mittelstand
Helicopter MittelstandHelicopter Mittelstand
Helicopter MittelstandDahamoo GmbH
 
131104 mo mo nfc not for commerce
131104 mo mo nfc  not for commerce131104 mo mo nfc  not for commerce
131104 mo mo nfc not for commercelehmamar
 
Was ist figo? Der Banking Service Provider
Was ist figo? Der Banking Service ProviderWas ist figo? Der Banking Service Provider
Was ist figo? Der Banking Service Providerfigo GmbH
 
Was ist figo? Der Banking Service Provider
Was ist figo? Der Banking Service ProviderWas ist figo? Der Banking Service Provider
Was ist figo? Der Banking Service Providerfigo GmbH
 

Ähnlich wie Sicherung von E-Commerce Kreditkartentransaktionen (20)

Digitaler Handel
Digitaler HandelDigitaler Handel
Digitaler Handel
 
Zero Trust - Never Trust, Always Verify
Zero Trust - Never Trust, Always VerifyZero Trust - Never Trust, Always Verify
Zero Trust - Never Trust, Always Verify
 
System Health-Check by SYNGENIO
System Health-Check by SYNGENIOSystem Health-Check by SYNGENIO
System Health-Check by SYNGENIO
 
2011 05 12 11-45 teil-1&2
2011 05 12 11-45 teil-1&22011 05 12 11-45 teil-1&2
2011 05 12 11-45 teil-1&2
 
Die Zukunft des mobilen Bezahlens
Die Zukunft des mobilen BezahlensDie Zukunft des mobilen Bezahlens
Die Zukunft des mobilen Bezahlens
 
Webinar by CrossEngage: "CRM Trends 2022 – Back to the Customer"
Webinar by CrossEngage: "CRM Trends 2022 – Back to the Customer"Webinar by CrossEngage: "CRM Trends 2022 – Back to the Customer"
Webinar by CrossEngage: "CRM Trends 2022 – Back to the Customer"
 
Between the Towers - 7 Minuten Pitch figo
Between the Towers - 7 Minuten Pitch figoBetween the Towers - 7 Minuten Pitch figo
Between the Towers - 7 Minuten Pitch figo
 
SwissWallet - Die digitale Währung heisst Vertrauen
SwissWallet - Die digitale Währung heisst Vertrauen SwissWallet - Die digitale Währung heisst Vertrauen
SwissWallet - Die digitale Währung heisst Vertrauen
 
Customer Self Services - The Sweet Spot of Digitization
Customer Self Services - The Sweet Spot of DigitizationCustomer Self Services - The Sweet Spot of Digitization
Customer Self Services - The Sweet Spot of Digitization
 
Challenges of Managing a D2C Business
Challenges of Managing a D2C Business Challenges of Managing a D2C Business
Challenges of Managing a D2C Business
 
IT-Sicherheit - Themenfokus Website - Netzwerk Elektronischer Geschäftsverkehr
IT-Sicherheit - Themenfokus Website - Netzwerk Elektronischer GeschäftsverkehrIT-Sicherheit - Themenfokus Website - Netzwerk Elektronischer Geschäftsverkehr
IT-Sicherheit - Themenfokus Website - Netzwerk Elektronischer Geschäftsverkehr
 
Payment und epayment provider expercash
Payment und epayment provider expercashPayment und epayment provider expercash
Payment und epayment provider expercash
 
Was wir machen
Was wir machenWas wir machen
Was wir machen
 
proofitBOX: Die richtige & sichere Zahlart für jeden Kunden
proofitBOX: Die richtige & sichere Zahlart für jeden KundenproofitBOX: Die richtige & sichere Zahlart für jeden Kunden
proofitBOX: Die richtige & sichere Zahlart für jeden Kunden
 
Helicopter Mittelstand
Helicopter MittelstandHelicopter Mittelstand
Helicopter Mittelstand
 
131104 mo mo nfc not for commerce
131104 mo mo nfc  not for commerce131104 mo mo nfc  not for commerce
131104 mo mo nfc not for commerce
 
MOBIL BEZAHLEN MIT SQWALLET
MOBIL BEZAHLEN MIT SQWALLETMOBIL BEZAHLEN MIT SQWALLET
MOBIL BEZAHLEN MIT SQWALLET
 
Was ist figo? Der Banking Service Provider
Was ist figo? Der Banking Service ProviderWas ist figo? Der Banking Service Provider
Was ist figo? Der Banking Service Provider
 
Lizenzmanagement in der Praxis
Lizenzmanagement in der PraxisLizenzmanagement in der Praxis
Lizenzmanagement in der Praxis
 
Was ist figo? Der Banking Service Provider
Was ist figo? Der Banking Service ProviderWas ist figo? Der Banking Service Provider
Was ist figo? Der Banking Service Provider
 

Mehr von Netcetera

Payment trend scouting - Kurt Schmid, Netcetera
Payment trend scouting - Kurt Schmid, NetceteraPayment trend scouting - Kurt Schmid, Netcetera
Payment trend scouting - Kurt Schmid, NetceteraNetcetera
 
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, Netcetera
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, NetceteraBoost your approved transaction volume - Ana Vuksanovikj Vaneska, Netcetera
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, NetceteraNetcetera
 
Increase conversion, convenience and security in e-commerce checkouts - Silke...
Increase conversion, convenience and security in e-commerce checkouts - Silke...Increase conversion, convenience and security in e-commerce checkouts - Silke...
Increase conversion, convenience and security in e-commerce checkouts - Silke...Netcetera
 
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORMNetcetera
 
Digital Payment in 2020 - Kurt Schmid, Netcetera
Digital Payment in 2020 - Kurt Schmid, NetceteraDigital Payment in 2020 - Kurt Schmid, Netcetera
Digital Payment in 2020 - Kurt Schmid, NetceteraNetcetera
 
AI First. Erfolgsfaktoren für künstliche Intelligenz im Unternehmen
AI First. Erfolgsfaktoren für künstliche Intelligenz im UnternehmenAI First. Erfolgsfaktoren für künstliche Intelligenz im Unternehmen
AI First. Erfolgsfaktoren für künstliche Intelligenz im UnternehmenNetcetera
 
Augmenting Maintenance
Augmenting MaintenanceAugmenting Maintenance
Augmenting MaintenanceNetcetera
 
Front-end up front
Front-end up frontFront-end up front
Front-end up frontNetcetera
 
The future of Prototpying
The future of PrototpyingThe future of Prototpying
The future of PrototpyingNetcetera
 
EMV Secure Remote Commerce (SRC)
EMV Secure Remote Commerce (SRC)EMV Secure Remote Commerce (SRC)
EMV Secure Remote Commerce (SRC)Netcetera
 
Merchant tokenization and EMV® Secure Remote Commerce
Merchant tokenization and EMV® Secure Remote CommerceMerchant tokenization and EMV® Secure Remote Commerce
Merchant tokenization and EMV® Secure Remote CommerceNetcetera
 
Seamless 3-D Secure e-commerce experience
Seamless 3-D Secure e-commerce experienceSeamless 3-D Secure e-commerce experience
Seamless 3-D Secure e-commerce experienceNetcetera
 
Augmenting Health Care
Augmenting Health CareAugmenting Health Care
Augmenting Health CareNetcetera
 
Driving transactional growth with 3-D Secure
Driving transactional growth with 3-D SecureDriving transactional growth with 3-D Secure
Driving transactional growth with 3-D SecureNetcetera
 
Digital Payment Quo Vadis
Digital Payment Quo VadisDigital Payment Quo Vadis
Digital Payment Quo VadisNetcetera
 
EMV® Secure Remote Commerce
EMV® Secure Remote CommerceEMV® Secure Remote Commerce
EMV® Secure Remote CommerceNetcetera
 
Context: The missing ingredient in multilingual software translation
Context: The missing ingredient in multilingual software translationContext: The missing ingredient in multilingual software translation
Context: The missing ingredient in multilingual software translationNetcetera
 
Digital Payments - Netcetera Innovation Summit 2018
Digital Payments - Netcetera Innovation Summit 2018Digital Payments - Netcetera Innovation Summit 2018
Digital Payments - Netcetera Innovation Summit 2018Netcetera
 
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018Netcetera
 
Fintech Innovations - Netcetera Innovation Summit 2018
Fintech Innovations - Netcetera Innovation Summit 2018Fintech Innovations - Netcetera Innovation Summit 2018
Fintech Innovations - Netcetera Innovation Summit 2018Netcetera
 

Mehr von Netcetera (20)

Payment trend scouting - Kurt Schmid, Netcetera
Payment trend scouting - Kurt Schmid, NetceteraPayment trend scouting - Kurt Schmid, Netcetera
Payment trend scouting - Kurt Schmid, Netcetera
 
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, Netcetera
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, NetceteraBoost your approved transaction volume - Ana Vuksanovikj Vaneska, Netcetera
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, Netcetera
 
Increase conversion, convenience and security in e-commerce checkouts - Silke...
Increase conversion, convenience and security in e-commerce checkouts - Silke...Increase conversion, convenience and security in e-commerce checkouts - Silke...
Increase conversion, convenience and security in e-commerce checkouts - Silke...
 
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM
 
Digital Payment in 2020 - Kurt Schmid, Netcetera
Digital Payment in 2020 - Kurt Schmid, NetceteraDigital Payment in 2020 - Kurt Schmid, Netcetera
Digital Payment in 2020 - Kurt Schmid, Netcetera
 
AI First. Erfolgsfaktoren für künstliche Intelligenz im Unternehmen
AI First. Erfolgsfaktoren für künstliche Intelligenz im UnternehmenAI First. Erfolgsfaktoren für künstliche Intelligenz im Unternehmen
AI First. Erfolgsfaktoren für künstliche Intelligenz im Unternehmen
 
Augmenting Maintenance
Augmenting MaintenanceAugmenting Maintenance
Augmenting Maintenance
 
Front-end up front
Front-end up frontFront-end up front
Front-end up front
 
The future of Prototpying
The future of PrototpyingThe future of Prototpying
The future of Prototpying
 
EMV Secure Remote Commerce (SRC)
EMV Secure Remote Commerce (SRC)EMV Secure Remote Commerce (SRC)
EMV Secure Remote Commerce (SRC)
 
Merchant tokenization and EMV® Secure Remote Commerce
Merchant tokenization and EMV® Secure Remote CommerceMerchant tokenization and EMV® Secure Remote Commerce
Merchant tokenization and EMV® Secure Remote Commerce
 
Seamless 3-D Secure e-commerce experience
Seamless 3-D Secure e-commerce experienceSeamless 3-D Secure e-commerce experience
Seamless 3-D Secure e-commerce experience
 
Augmenting Health Care
Augmenting Health CareAugmenting Health Care
Augmenting Health Care
 
Driving transactional growth with 3-D Secure
Driving transactional growth with 3-D SecureDriving transactional growth with 3-D Secure
Driving transactional growth with 3-D Secure
 
Digital Payment Quo Vadis
Digital Payment Quo VadisDigital Payment Quo Vadis
Digital Payment Quo Vadis
 
EMV® Secure Remote Commerce
EMV® Secure Remote CommerceEMV® Secure Remote Commerce
EMV® Secure Remote Commerce
 
Context: The missing ingredient in multilingual software translation
Context: The missing ingredient in multilingual software translationContext: The missing ingredient in multilingual software translation
Context: The missing ingredient in multilingual software translation
 
Digital Payments - Netcetera Innovation Summit 2018
Digital Payments - Netcetera Innovation Summit 2018Digital Payments - Netcetera Innovation Summit 2018
Digital Payments - Netcetera Innovation Summit 2018
 
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018
 
Fintech Innovations - Netcetera Innovation Summit 2018
Fintech Innovations - Netcetera Innovation Summit 2018Fintech Innovations - Netcetera Innovation Summit 2018
Fintech Innovations - Netcetera Innovation Summit 2018
 

Sicherung von E-Commerce Kreditkartentransaktionen

  • 1. 1 Sicherung von E-Commerce Kreditkartentransaktionen Dr. Thomas Fromherz E-Commerce Konferenz 2012, Zürich 29. März 2012
  • 2. 2 Agenda  E-Commerce Kreditkartenzahlungen heute  Betrüger mit Business Plan … und andere Herausforderungen  Evolutionsskizze für sichere Kreditkartenzahlungen
  • 3. 3 Netcetera AG  3-D Secure Hosted Services seit 2003  Viseca Card Services  Swisscard  Paylife, Österreich  Cetrel, Luxemburg  > 1 Mio aktive Karten
  • 4. 4 Sichere Kreditkartenzahlungen im E-Commerce Positive Trend für Verkauf & Sicherheit  3-D Secure (3DS) ist Standard bei Kartenzahlungen im E-Commerce  Wegen Haftungsumkehr starke Reduktion von Fraud-Ausfällen bei Händlern (mehr und mehr «3DS-only» Händler)  Bei Issuer signifikante Abnahme von CNP-Betrug (Card not present)  (3DS) Wachstum geht weiter: E-Commerce / M-Commerce
  • 5. 5 E-Commerce  M-Commerce 2011 Total retail B2C commerce 2015 Total retail B2C commerce +40% +10% +2% Mobile eCommerce Mobile eCommerce CAGR
  • 7. 7 Betrüger wegen Anerkennung  Slide mit freundlicher Genehmigung von Toralv Dirro, McAfee Labs
  • 8. 8 Betrüger mit MBAs  Slide mit freundlicher Genehmigung von Toralv Dirro, McAfee Labs
  • 9. 9 Anatomie des E-Commerce Betrugsgeschäfts Vereinfacht dargestellt  Malware- und Betrugsgeschäft ist normales Geschäft inkl. Marktplatz, Malware-Massenware, Übernahme, usw.  «Low-hanging Fruits»  Händler ohne Schutz  Karten (Issuer) ohne Schutz  Karten (Issuer) mit statischem Passwort  Logischer nächster Schritt: mobile Plattformen
  • 10. 10 Händler und Kunden klagen. Warum?  Sichere 3DS-Anmeldung mit sicheren Registrierungsdaten
  • 11. 11 Fazit  Betrug bleibt nicht stehen  Nächster Schritt zur Sicherheit tut Not  Nutzerfreundlichkeit noch nicht das Gelbe vom Ei  Vor allem beim M-Commerce  Nicht nur 3DS Passwort ein Problem  Sondern auch Kreditkartennummer Was tun?
  • 12. 12 Stärkere Authentisierung Lösung scheint schnell gefunden  2-Faktor Authentisierung?  In der Schweiz seit langem etabliert
  • 15. 15 Und, mTAN bei M-Commerce?
  • 17. 17 Was ist denn die eigentliche Frage? Soll ich die Zahlung zulassen? «Es kommt drauf an» Beispiel: «Wann muss ich am Flughafen sein?»  Situation 1: Treffe Schwiegermutter mit Zwischenstopp  Situation 2: Treffe Kollegen auf Trip nach Mallorca  Situation 3: Internationalen Flug zum Interview für Traumjob Risikoabwägung Kompromiss: Bequemlichkeit – Sicherheit
  • 18. 18 Risikobasierte Authentisierung! Akzeptieren:  Keine absolute Sicherheit (mehr)  flexible Ansätze Generell: Bedarf für Bedrohungsmodell  Welche Bedrohungen bestehen  Welche lösen wir mit Massnahmen  Welche lösen wir nicht  Und warum ist das ok
  • 19. 19 Risikobasierte Lösung Risikoprüfung Entscheidungsfluss Ausnahmen Laufende Analysen  Risk Score  Business Rules  Case Management Zulassen Unklar Risiko Weitere Prüfung Massnahmen Nachbearbeitung Stop
  • 20. 20 Transaktionskontext liefert Input für Risikoaussage Ort Device Aktion Kontinuität  Ist der Ort  Was für ein  Was versucht  Vergleich mit grundsätzlich Device? der Kunde zu vergangenen verdächtig?  Hat der Kunde tun? Aktionen  War der Kunde es schon  Ist die Aktion  Ist dies eine schon mal vorher grundsätzlich normale Zeit hier? benutzt? riskant? für den  Wo war er  Hat es seit der  Hat er schon Kunden? kürzlich? letzten ähnliches  Ist die Nutzung vorher Frequenz der geändert? gemacht? Einkäufe abnormal?
  • 21. 21 Mögliche Risikoregeln Geo-Location Nutzer-Regeln  Länderliste-Lookup  Unbekannter Nutzer  Schwarze Länderliste  User Velocity  Zone-Hopping  Nutzer-Ausnahmen-Check IP-Regeln E-Commerce Regeln  IP-Velocity  Betrags-Check  Zuverlässige IPs  Betrags-Händler-Velocity  Schwarze IP-Liste  IP-Händler-Velocity Device-Regeln  MCC-Lookup  Device-Fingerabdruck  Händler-Region-Lookup  Device-Velocity  Neues Device
  • 22. 22 Risikobasiert angepasste Authentisierung Risikoprüfung Entscheidungsfluss Ausnahmen Laufende Analysen  Risk Score  Business Rules  Case Management Keine Tiefes Authentisierung, Risiko Normale Authentisierung (3 Optouts, dyn. Passwort) Gesteigerte Risiko Authentisierung Prüfung (0 Optouts, 3DS Passwort) Stop (Anruf im Nachbearbeitung Call Center)
  • 23. 23 Am Beispiel von Produkt  Für 3-D Secure System des Issuers  Für Acquirer/Merchant, unabhängig von 3-D Secure Zahlungen  Für Schutz von Online Portalen (Login, geschützte Geschäftsfälle)  Übrigens, Device als Token für 2-Faktor Authentisierungs: DeviceDNA
  • 24. 24 Zum Mitnehmen  Intelligente, M-Commerce-fähige Lösungen für dynamisches Passwort gefragt: Software Token?  Anheben der Authentisierung reicht aber nicht  Keine absolute Sicherheit möglich  Risikomodell und risikobasierte Authentisierungs- methoden bieten mächtige Erweiterungsmöglichkeiten und versprechen gesteigerte Nutzerfreundlichkeit