Présentation
RÉSUMÉ
De nos jours, la banque, les services bancaires et le paiement ne se conçoivent plus sans Internet. L'activité bancaire repose sur la confiance et ses systèmes d'information doivent être sécurisés. Or, l'authentification est une fonction de sécurité qui occupe une place centrale sur Internet et, par voie de conséquence, dans le monde bancaire. Après avoir rappelé la problématique de sécurité de l'informatique bancaire et les principaux concepts de l'authentification, les principales solutions d'authentification employées pour la banque à distance sont présentées. Les deux formes du paiement sécurisé sont ensuite analysées, le paiement de proximité et le paiement à distance, ainsi que la problématique de l'authentification pour les intranets bancaires.
Lire cet article issu d'une ressource documentaire complète, actualisée et validée par des comités scientifiques.
Lire l’articleAuteur(s)
-
Pascal THONIEL : Fondateur et directeur R de la société NTX Research SA
INTRODUCTION
Que ce soit pour un accès à des réseaux locaux ou étendus, que ces réseaux soient filaires ou sans-fil, en architecture client-serveur ou répartie, l'authentification des équipements, des services et des hommes est nécessaire. Tout ce qui concerne l'accès privé, c'est-à-dire le contrôle de la délivrance de l'information et de la fourniture des ressources réservées à certaines entités, passe par l'authentification.
Or, les procédures d'authentification classiques par identifiant et mot de passe ne suffisent plus. Sur les réseaux locaux comme sur Internet, l'espionnage des communications est l'attaque numéro un. L'espionnage des communications permet de récupérer facilement et pratiquement sans risque de détection l'identifiant et le mot de passe que l'utilisateur envoie au serveur ou bien ses codes d'accès lors d'une connexion légitime. Rien de plus simple ensuite pour l'attaquant que de se connecter à son tour en rejouant les mêmes valeurs et ainsi, de se faire passer pour un utilisateur autorisé. Il s'agit là d'usurpation d'identité.
La deuxième catégorie d'attaque consiste à espionner, simuler, copier ou voler le moyen d'authentification de l'utilisateur. La troisième concerne la récupération des éléments d'authentification des utilisateurs (crédentiels) stockés du côté du serveur d'authentification. La quatrième est l'ingénierie sociale qui vise à tromper la vigilance de l'utilisateur en l'amenant astucieusement à révéler volontairement ses mots de passe, ses codes ou ses secrets, ou bien encore à les deviner. En effet, les utilisateurs choisissent souvent des mots de passe faibles (courts, simples, classiques) ou qui leur correspondent (prénom des enfants, dates de naissance, nom du chien de la maison, nom de l'artiste ou du sportif préféré...) afin de les retenir plus facilement. Enfin, la cinquième est l'attaque dite « à force brute » qui consiste par exemple à essayer systématiquement et automatiquement tous les mots de passe possibles ou toutes les clés de chiffrement jusqu'à trouver les bons. Comme les mots de passe utilisés sont souvent courts (moins de 8 caractères) et simples (lettres et chiffres), l'attaque à force brute est parfois très efficace.
L'enjeu est d'autant plus considérable que ces menaces qui pèsent sur les particuliers, les entreprises, les organisations, les administrations et leur système d'information sont bien réelles. Elles sont aussi lourdes de conséquences en cas de concrétisation, c'est-à-dire d'attaque réussie par intrusion. Une intrusion frauduleuse dans un système d'information par absence de contrôle des utilisateurs ou par usurpation de l'identité d'un utilisateur autorisé peut avoir des effets désastreux, à la hauteur des droits d'accès et d'action alloués à cet utilisateur.
Ces généralités s'appliquent complètement à l'informatique bancaire actuelle qui constitue le socle des services bancaires accessibles en tous lieux et à chaque instant grâce à la puissance d'Internet. Comme les enjeux financiers ont toujours été parmi les plus importants, l'authentification n'est donc pas une fonction de sécurité à négliger. Elle occupe à l'évidence une place centrale dans la sécurité bancaire d'aujourd'hui.
VERSIONS
- Version courante de févr. 2021 par Pascal THONIEL
DOI (Digital Object Identifier)
Cet article fait partie de l’offre
Sécurité des systèmes d'information
(77 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive
Présentation
3. Banque à distance
3.1 Enjeux
Outre-Manche, la fraude sur la banque en ligne a progressé en 2008 de 132 % par rapport à 2007. L'APACS, association anglaise des moyens de paiement, estime la fraude bancaire en ligne à 52,5 millions de livres, soit pratiquement 57 millions d'euros. L'usage croissant de la banque en ligne dans la population a naturellement éveillé l'intérêt des cybercriminels. Entre 2007 et 2008, le nombre de programmes malveillants conçus pour dérober des données bancaires a fortement augmenté. Sur la même période les attaques par phishing (hameçonnage) [H 5 450] ont progressé de 71 %.
« L'hameçonnage est une technique d'attaque utilisée par des fraudeurs pour obtenir des renseignements personnels dans le but de perpétrer une usurpation d'identité. La technique consiste à faire croire à la victime qu'elle s'adresse à un tiers de confiance (banque, administration...) afin de lui soutirer des renseignements personnels : mot de passe, numéro de carte bancaire, date de naissance, etc. L'hameçonnage peut se faire par courrier électronique, par des sites web falsifiés ou autres moyens électroniques. » [Source Wikipédia].
L'hameçonnage rentre dans la catégorie des attaques par ingénierie sociale.
Si l'Europe n'est pas épargnée par le phishing, elle demeure cependant moins ciblée que les États-Unis. D'après le baromètre de l'Anti-Phishing Working Group (APWG), un consortium international composé d'éditeurs de sécurité et d'acteurs de l'Internet, les États-Unis représentaient en février 50 % des attaques de phishing. Sur la même période, la part de la France était seulement de 1,78 %, 1,86 % pour le Royaume-Uni, 2,74 % pour l'Allemagne, mais plus de 8 % pour la Suède. Dans l'Hexagone, les principaux acteurs de la finance ont déjà été visés par le phishing au cours des dernières années comme le CIC, BNP-Paribas ou la Société Générale. Mais contrairement au Royaume-Uni, le coût de cette fraude reste difficile à...
Cet article fait partie de l’offre
Sécurité des systèmes d'information
(77 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive
Banque à distance
BIBLIOGRAPHIE
-
(1) - Banque de France - Supervision et réglementation bancaire. - Bâle 2 – CRD (2009).
-
(2) - * - Consortium pour la Fédération de Cercles de Confiance et les usages sécurisés de l'identitié (2009) http://www.fc2-consortium.org.
-
(3) - LEROUGE (P.) - Blog « Le paiement mobile » - (2009) http://www.mobilepayment.typepad.com/paiement_mobile.
Cet article fait partie de l’offre
Sécurité des systèmes d'information
(77 articles en ce moment)
Cette offre vous donne accès à :
Une base complète d’articles
Actualisée et enrichie d’articles validés par nos comités scientifiques
Des services
Un ensemble d'outils exclusifs en complément des ressources
Un Parcours Pratique
Opérationnel et didactique, pour garantir l'acquisition des compétences transverses
Doc & Quiz
Des articles interactifs avec des quiz, pour une lecture constructive