25
09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Verläßlichkeit im elektronischen Zahlungsverkehr Zahlungsverkehr IT-Security- IT-Security- Forum Forum IT-Security-Forum IT-Security-Forum

09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

Embed Size (px)

Citation preview

Page 1: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000

Roland Vogt

Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH)

Verläßlichkeit im elektronischen Verläßlichkeit im elektronischen ZahlungsverkehrZahlungsverkehr

IT-Security-ForumIT-Security-ForumIT-Security-ForumIT-Security-Forum

Page 2: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

GliederungGliederung

• Bedeutung Wozu braucht man FairPay?

• Zielsetzung Was leistet FairPay?

• Struktur Wer steckt hinter FairPay?

• Ergebnis Was bietet FairPay?

Page 3: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

... „Online-Überweisung“ ... Weltneuheit bei L´TUR ...

BedeutungBedeutung

Page 4: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

... „Online-Überweisung“ ... Weltneuheit bei L´TUR ...

BedeutungBedeutung

Originalton L´TUR (29. Juni 2000):... Die Felder Bankleitzahl, Empfänger, den Betrag sowie Ihren Namen und Vornamen haben wir für Sie gemäß Ihren Angaben ausgefüllt. Geben Sie bitte nur noch Ihre Kontonummer, Homebanking-PIN sowie eine verfügbare TAN-Nummer ein. Die Eingabe Ihrer PIN-Nummer erfolgt aus Sicherheitsgründen verdeckt. Dann nur noch auf „verbindlich buchen“ klicken und Ihre Überweisung wird getätigt.

Page 5: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

... „Online-Überweisung“ ... Weltneuheit bei L´TUR ...

BedeutungBedeutung

Originalton L´TUR (29. Juni 2000):... Die Felder Bankleitzahl, Empfänger, den Betrag sowie Ihren Namen und Vornamen haben wir für Sie gemäß Ihren Angaben ausgefüllt. Geben Sie bitte nur noch Ihre Kontonummer, Homebanking-PIN sowie eine verfügbare TAN-Nummer ein. Die Eingabe Ihrer PIN-Nummer erfolgt aus Sicherheitsgründen verdeckt. Dann nur noch auf „verbindlich buchen“ klicken und Ihre Überweisung wird getätigt.

... The history of the subject

[crypto systems] shows the

same mistakes being made over

and over again.

R. J. Anderson, Comm. ACM 37 (1994) 11

Page 6: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

... „Online-Überweisung“ ... Weltneuheit bei L´TUR ...

BedeutungBedeutung

Originalton L´TUR (29. Juni 2000):... Die Felder Bankleitzahl, Empfänger, den Betrag sowie Ihren Namen und Vornamen haben wir für Sie gemäß Ihren Angaben ausgefüllt. Geben Sie bitte nur noch Ihre Kontonummer, Homebanking-PIN sowie eine verfügbare TAN-Nummer ein. Die Eingabe Ihrer PIN-Nummer erfolgt aus Sicherheitsgründen verdeckt. Dann nur noch auf „verbindlich buchen“ klicken und Ihre Überweisung wird getätigt.

... It turns out that the threat model

commonly used by cryptosystem

designers was wrong: most frauds

were not caused by cryptanalysis or

other technical attacks, but by

implementation errors and

management failures. This suggests

that a paradigm shift is overdue in

computer security.

R. J. Anderson, Comm. ACM 37 (1994) 11

Page 7: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

BedeutungBedeutung

Kommunikation in offenen Netzen wie– Kommerzielle Transaktionen (Verträge, ...),– Übertragung personenbezogener Daten

(Medizin, öffentliche Verwaltung, ...),– Elektronischer Zahlungsverkehr,– ...

muß geschützt werden.

Page 8: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

BedeutungBedeutung

• Verläßlichkeit schützt die Interessen ...

• Verläßlichkeit gibt wirtschaftliche Impulse ...

• ... und ist ein Ziel wiss.-techn. Kriminalprävention.

Page 9: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

BedeutungBedeutung

• Verläßlichkeit schützt die Interessen ...

• Verläßlichkeit gibt wirtschaftliche Impulse ...

• ... und ist ein Ziel wiss.-techn. Kriminalprävention.

Der elektronische

Zahlungsverkehr ist ein

Aktionsfeld international

organisierter Kriminalität.

Bundesinnenminister Otto Schily

Fachforum „Sicherheit des

Zahlungsverkehrs“

Berlin, 18. Sept. 2000

Page 10: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

BedeutungBedeutung

• Verläßlichkeit schützt die Interessen ...

• Verläßlichkeit gibt wirtschaftliche Impulse ...

• ... und ist ein Ziel wiss.-techn. Kriminalprävention.

Das Thema [IT-Security] ist von

außerordentlicher Bedeutung

für die innere Sicherheit aller

Industrienationen.

Bundesinnenminister Otto Schily

Fachforum „Sicherheit des

Zahlungsverkehrs“

Berlin, 18. Sept. 2000

Page 11: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

GliederungGliederung

• Bedeutung Wozu braucht man FairPay?

• Zielsetzung Was leistet FairPay?

• Struktur Wer steckt hinter FairPay?

• Ergebnis Was bietet FairPay?

Page 12: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

ZielsetzungZielsetzung

Im Rahmen von FairPay wird eine Methodik etabliert, die es ermöglicht, Produkte für den elektronischen Zahlungsverkehr in offenen Netzen

– zuverlässig,– effektiv und– zertifizierbar

zu entwickeln.

Security Engineeri

ng

Page 13: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

ZielsetzungZielsetzung

Schwerpunkte der Arbeit in FairPay:

• Sicherheitsmanagement– Prozeß-Sicherheit (Verbindlichkeit, Anonymität, ...)

• Informationstechnologie– Software-Sicherheit (Korrektheit, Wirksamkeit, ...)

• Kryptograhie– Transaktions-Sicherheit (Integrität, Authentizität, ...)

Page 14: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

ZielsetzungZielsetzung

Schwerpunkte der Arbeit in FairPay:

• Sicherheitsmanagement– Prozeß-Sicherheit (Verbindlichkeit, Anonymität, ...)

• Informationstechnologie– Software-Sicherheit (Korrektheit, Wirksamkeit, ...)

• Kryptograhie– Transaktions-Sicherheit (Integrität, Authentizität, ...)

Vertrauens-

würdigkeit

Page 15: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

ZielsetzungZielsetzung

• Man muß im E-Commerce auf gut organisierte und zahlungskräftige Angreifer vorbereitet sein.

• Man braucht Klarheit über Bedrohungen und über Sicherheitsziele.

• Man braucht präzis beschriebene Schutzmaßnahmen und -mechanismen.

• Man braucht garantierte Sicherheitseigenschaften, auf die man sich verlassen kann.

• Man muß im E-Commerce auf gut organisierte und zahlungskräftige Angreifer vorbereitet sein.

• Man braucht Klarheit über Bedrohungen und über Sicherheitsziele.

• Man braucht präzis beschriebene Schutzmaßnahmen und -mechanismen.

• Man braucht garantierte Sicherheitseigenschaften, auf die man sich verlassen kann.

Page 16: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

ZielsetzungZielsetzung

• Man muß im E-Commerce auf gut organisierte und zahlungskräftige Angreifer vorbereitet sein.

• Man braucht Klarheit über Bedrohungen und über Sicherheitsziele.

• Man braucht präzis beschriebene Schutzmaßnahmen und -mechanismen.

• Man braucht garantierte Sicherheitseigenschaften, auf die man sich verlassen kann.

• Man muß im E-Commerce auf gut organisierte und zahlungskräftige Angreifer vorbereitet sein.

• Man braucht Klarheit über Bedrohungen und über Sicherheitsziele.

• Man braucht präzis beschriebene Schutzmaßnahmen und -mechanismen.

• Man braucht garantierte Sicherheitseigenschaften, auf die man sich verlassen kann.

Für den objektiven Nachweis

von Verläßlichkeit braucht man

formale Methoden inkl.

logischer Schlußweisen.

Page 17: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

GliederungGliederung

• Bedeutung Wozu braucht man FairPay?

• Zielsetzung Was leistet FairPay?

• Struktur Wer steckt hinter FairPay?

• Ergebnis Was bietet FairPay?

Page 18: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

StrukturStruktur

KonsortiumKonsortiumKonsortiumKonsortium

Page 19: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

StrukturStruktur

KonsortiumKonsortiumKonsortiumKonsortiumFörderungFörderungFörderungFörderung

Page 20: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

GliederungGliederung

• Bedeutung Wozu braucht man FairPay?

• Zielsetzung Was leistet FairPay?

• Struktur Wer steckt hinter FairPay?

• Ergebnis Was bietet FairPay?

Page 21: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

ErgebnisErgebnis

Methodologie

Werkzeuge

Bausteine

Kooperation

Kommunikation

Evaluation

Page 22: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000Roland Vogt IT-Security-ForumSYSTEMS 2000

Verläßlichkeit im elektronischen Zahlungsverkehr

ErgebnisErgebnis

Methodologie

Werkzeuge

Bausteine

Kooperation

Kommunikation

Evaluation

Wissens-transfer

Page 23: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000

Transferzentrum

Roland Vogt

Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH)

Verläßlichkeit im elektronischen Verläßlichkeit im elektronischen ZahlungsverkehrZahlungsverkehr

IT-Security-ForumIT-Security-ForumIT-Security-ForumIT-Security-Forum

http://FairPay.DFKI.dehttp://FairPay.DFKI.dehttp://FairPay.DFKI.dehttp://FairPay.DFKI.de

Page 24: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000

Transferzentrum

Roland Vogt

Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH)

Verläßlichkeit im elektronischen Verläßlichkeit im elektronischen ZahlungsverkehrZahlungsverkehr

IT-Security-ForumIT-Security-ForumIT-Security-ForumIT-Security-Forum

http://FairPay.DFKI.dehttp://FairPay.DFKI.dehttp://FairPay.DFKI.dehttp://FairPay.DFKI.de

It is clear that much greater

effort is needed to improve the

security and robustness of our

computer systems. ... Warning

signs seem to be largely

ignored.

Comm. ACM, 43 (2000) 7, July 2000

Page 25: 09.11.2000 Roland Vogt Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH) Verläßlichkeit im elektronischen Zahlungsverkehr IT-Security-ForumIT-Security-Forum

09.11.2000

Transferzentrum

Roland Vogt

Deutsches Forschungszentrum für Künstliche Intelligenz (DFKI GmbH)

Verläßlichkeit im elektronischen Verläßlichkeit im elektronischen ZahlungsverkehrZahlungsverkehr

IT-Security-ForumIT-Security-ForumIT-Security-ForumIT-Security-Forum

http://FairPay.DFKI.dehttp://FairPay.DFKI.dehttp://FairPay.DFKI.dehttp://FairPay.DFKI.de

It is clear that much greater

effort is needed to improve the

security and robustness of our

computer systems. ... Warning

signs seem to be largely

ignored.

Comm. ACM, 43 (2000) 7, July 2000

It is clear that much greater

effort is needed to improve the

security and robustness of our

computer systems. ... Warning

signs seem to be largely

ignored.

Comm. ACM, 43 (2000) 7, July 2000