63
Presentación PINsafe Por qué no es suficiente la contraseña ASEGUR@IT | 05-05-2011 Alex Rocha Alex Rocha Country Manager Country Manager Iberia Iberia a.rocha@swivelsecure a.rocha@swivelsecure .com .com simplicidad seguridad libertad www.swivelsecure. com

Por qué no es suficiente la contraseña

Embed Size (px)

DESCRIPTION

Charla impartida por Alex Rocha, de la empresa Swivel para el evento Asegur@it9 que tuvo lugar en Málaga el día 5/5/2011.

Citation preview

Page 1: Por qué no es suficiente la contraseña

Presentación PINsafePor qué no es suficiente la contraseñaASEGUR@IT | 05-05-2011

Alex Rocha Alex Rocha Country Manager IberiaCountry Manager Iberia

[email protected]@swivelsecure.com

simplicidad seguridad libertad

www.swivelsecure.com

Page 2: Por qué no es suficiente la contraseña

Swivel Secure: Empresa

30% I+D30% I+D30% I+D30% I+D LicenciasLicencias+1Mk+1Mk

LicenciasLicencias+1Mk+1Mk

Patentado Patentado en todo el en todo el

mundomundo

Patentado Patentado en todo el en todo el

mundomundoClientesClientes+1000+1000

ClientesClientes+1000+1000

Oficina en Oficina en MadridMadrid

Oficina en Oficina en MadridMadrid

FundadaFundada20002000

FundadaFundada20002000

Grupo MarrGrupo Marr€ € 1.2Bn1.2Bn

Grupo MarrGrupo Marr€ € 1.2Bn1.2Bn

PINsafePINsafe20032003

PINsafePINsafe20032003

Soluciones de Autenticación

Page 3: Por qué no es suficiente la contraseña

PINsafe: Producto

CertificadoCertificadoVAR: 671VAR: 671

CertificadoCertificadoVAR: 671VAR: 671 ApplianceAppliance

HW o VMHW o VM

ApplianceApplianceHW o VMHW o VM

SoporteSoporte24/7/36524/7/365

SoporteSoporte24/7/36524/7/365 mFAmFAmFAmFA

Premios Premios otorgadosotorgados

Premios Premios otorgadosotorgados

7 Años7 Años7 Años7 Años Alta Alta DisponibilidadDisponibilidad

Alta Alta DisponibilidadDisponibilidad

PINsafePINsafev.3.8v.3.8

PINsafePINsafev.3.8v.3.8

Page 4: Por qué no es suficiente la contraseña

SWIVEL and PINsafe

Oficina Swivel Cliente PINsafe

EspañaPortugal

Reino Unido Moscú

Australia

Dubai

EE.UU

FranciaAlemania

Page 5: Por qué no es suficiente la contraseña

Microsoft Online Services

Page 6: Por qué no es suficiente la contraseña

Premios & Certificaciones

World’s Hottest Info Security Companies

Page 7: Por qué no es suficiente la contraseña

Referencias World Wide

Page 8: Por qué no es suficiente la contraseña

Referencias Locales

Page 9: Por qué no es suficiente la contraseña

¿Por qué ya no es suficiente sólo la contraseña?

Page 10: Por qué no es suficiente la contraseña

Las contraseñas más utilizadas!

Page 11: Por qué no es suficiente la contraseña

Complejidad de las contraseñas

Page 12: Por qué no es suficiente la contraseña

Encuesta no técnica!

Las otras están debajo del teclado!

Page 13: Por qué no es suficiente la contraseña

Cómo generar una contraseña fuerte!

¡Difícil para los humanos, fácil para las máquinas!

http://strongpasswordgenerator.com

Page 14: Por qué no es suficiente la contraseña

Aplicación para hackear una contraseña

Contraseña pirateadaVídeo tutorial

Google: hack password ( alrededor de 95.800.000 resultados )

Page 15: Por qué no es suficiente la contraseña

Keylogger HW o SW

Google: keyloggers ( alrededor de 8.770.000 resultados )

Versión software

Versión hardware

Page 16: Por qué no es suficiente la contraseña

Las contraseñas son especialmente vulnerables

porque son estáticas

Page 17: Por qué no es suficiente la contraseña

Pero contraseñas complicadas vuélven a utilizar Post-It.

Page 18: Por qué no es suficiente la contraseña

2FA vs Post-It

Page 19: Por qué no es suficiente la contraseña

2FA"Something one has“

“Something one knows"

Page 20: Por qué no es suficiente la contraseña

Ejemplo:

Porque no siempre usar un token es sinónimo de 2FA

Page 21: Por qué no es suficiente la contraseña

Webcam Access Token

Page 22: Por qué no es suficiente la contraseña

Token

Webcam

URLUsuarioContraseña

URL protegida con user/password

para acceder a WEBCAM para poder ver el OTP.

Page 23: Por qué no es suficiente la contraseña

¿Acesibilidad?

¿Onde estan los 2FA?

¿Problemas?

Page 24: Por qué no es suficiente la contraseña

Ejemplo:

Roll-out de Token

Page 25: Por qué no es suficiente la contraseña

Token con protecion PIN

Page 26: Por qué no es suficiente la contraseña

Y se el usuario no sabe el PIN?

Page 27: Por qué no es suficiente la contraseña

Puede tiene esa información también en el token.

Page 28: Por qué no es suficiente la contraseña

PINsafe Protocolo Patentado

Multi-factor de autenticación sin token

Page 29: Por qué no es suficiente la contraseña
Page 30: Por qué no es suficiente la contraseña

Protocolo PINsafe

8 1 6 9 5 0 3 4 7 2

51 08

1 2 5 6

Example 2:

PIN

Cadena de Seguridad

OTC

Sigue siendo el mismo

Page 31: Por qué no es suficiente la contraseña

PIN

Cadena de Seguridad

OTC

Sigue siendo el mismo

6 5 2 7 8 9 4 1 3 9

85 96

1 2 5 6

Example 2:

Protocolo PINsafe

Page 32: Por qué no es suficiente la contraseña

Con PINsafe garantizamos la autenticación del usuario, no del

dispositivo token.

Page 33: Por qué no es suficiente la contraseña

¿Quién es el autenticado? ¿Usuario o dispositivo?

Page 34: Por qué no es suficiente la contraseña

¡Cuando el móvil se convierte en token!

Page 35: Por qué no es suficiente la contraseña

2FA

Authenticacìon Fuerte

Page 36: Por qué no es suficiente la contraseña

1. PINsafe SMS

Page 37: Por qué no es suficiente la contraseña

PINsafe SMSPrevio envío o al momento

PINsafe Security String 01-----------------------------------1 2 3 4 5 6 7 8 9 01 7 3 9 2 4 6 5 0 8-----------------------------------

PINsafe OTC-----------------------------------651973-----------------------------------

PINsafe Security String 011 2 3 4 5 6 7 8 9 0A Z D I K H S L CPINsafe Security String 021 2 3 4 5 6 7 8 9 07 4 8 2 9 3 6 1 8 0 PINsafe Security String 031 2 3 4 5 6 7 8 9 00 1 2 3 8 9 4 7 6 5PINsafe Security String 041 2 3 4 5 6 7 8 9 00 1 5 8 3 4 9 7 6 2

Home Banking SMS-----------------------------------1 2 3 4 5 6 7 8 9 01 7 3 9 2 A J I L 8-----------------------------------Operation: AT2839127-08-2010 16:45

OTCOTCOTCOTCSecurity StringSecurity StringSecurity StringSecurity String MultiMulti

Security StringSecurity String

MultiMultiSecurity StringSecurity String

Encrypted 3PartEncrypted 3PartSecurity StringSecurity String

Encrypted 3PartEncrypted 3PartSecurity StringSecurity String

Page 38: Por qué no es suficiente la contraseña

2. PINsafe Mobile App

Page 39: Por qué no es suficiente la contraseña

PINsafe Mobile App

Page 40: Por qué no es suficiente la contraseña

PINsafe Inbound SMS

Page 41: Por qué no es suficiente la contraseña

3. PINsafe (Inbound) SMS

SMS Message to PayPal

4951

OTC SMS response

+349021234567

Page 42: Por qué no es suficiente la contraseña

PINsafe Voice

Page 43: Por qué no es suficiente la contraseña

3. PINsafe (Inbound) SMS

Call

4951

Voice / IVR

+349021234567

Page 44: Por qué no es suficiente la contraseña

1.5FA

Authenticacìon Robusta

Page 45: Por qué no es suficiente la contraseña

PINsafe TURing

Page 46: Por qué no es suficiente la contraseña

PINsafe TURing(Animado o Estático)

Web Integracion:Animated TURing

Web Integracion:Animated TURing

Page 47: Por qué no es suficiente la contraseña

Cadena de Seguridad

Page 48: Por qué no es suficiente la contraseña

Cadena de Seguridad

Números

Letras mayúsculas

Letras minúsculas

Letras mayúsculas y minúsculas

1 en 10,000

1 en 279,840

1 en 279,840

1 en 4,477,455

Números y letras mayúsuclas 1 en 390,624

Page 49: Por qué no es suficiente la contraseña

Sólo una autenticación robusta puede permitir una determinación de

responsabilidades dentro de una organización.

Page 50: Por qué no es suficiente la contraseña

Unicredit: Case Study

Page 51: Por qué no es suficiente la contraseña

Case Study: UNICREDITAutenticación VPN SSL

Objetivo: Permitir el acceso de 50.000 usuarios a VPN SSLde Juniper utilizando 2FA.

Page 52: Por qué no es suficiente la contraseña

Case Study: UNICREDITAutenticación VPN SSL

( x24 ha A/A + x2 ha A/A = MFA )Sin token

50.000 usuarios

Page 53: Por qué no es suficiente la contraseña

Project: UNICREDITBanca Online

Page 54: Por qué no es suficiente la contraseña

Protección contra Vishing

Page 55: Por qué no es suficiente la contraseña

Vishing scams in UK

Page 56: Por qué no es suficiente la contraseña

Resumen: UniCredit

Page 57: Por qué no es suficiente la contraseña

¿Qué protegemos? ¿Usuario o dispositivo?

Usuario: Únicamente el usuario puede crear el OTC, porque necesita un PIN que

nunca tiene que teclear y sólo está en su memoria.

Dispositivo:Autenticamos el usuario, no el dispositivo.

Legal:El usuario tiene la responsabilidad de no divulgar su PIN, porque

si se compromete el dispositivo, sin el PIN es imposible crear el OTC.

PINsafe:•Es posible con PINsafe tener uno o varios métodos de autenticación para el usuario dependiendo del nivel de seguridad impuesto para cada acceso.•PINsafe SMS (inbound o outbound), PINsafe Voice, PINsafe TURing…

Page 58: Por qué no es suficiente la contraseña

Ejemplo:

WINDOWS 7/2008

UAG

Page 59: Por qué no es suficiente la contraseña

Ejemplos

W2K8/W7 Integration Cadena Seguridad:

TURing

Page 60: Por qué no es suficiente la contraseña

Ejemplos

UAG Integration Cadena Seguridad:

SMS/TURing

Page 61: Por qué no es suficiente la contraseña

Marketing

Page 62: Por qué no es suficiente la contraseña
Page 63: Por qué no es suficiente la contraseña

Gracias,

Alex RochaCountry Manager Iberia

[email protected]+34 622 74 622 3

?