Composants

Les failles de conception, outre les vulnérabilités, nuisent aux sites bancaires

Confessions d'un Assassin Financier (Audiobook)

Confessions d'un Assassin Financier (Audiobook)
Anonim

Les sites Web bancaires souffrent de failles de conception qui compromettent leur sécurité, à l'exclusion des vulnérabilités logicielles, selon une étude de l'Université du Michigan publiée vendredi.

Sur les 214 sites recensés en 2006, plus de 75% défaut de conception qui pourrait conduire à un problème de sécurité, a déclaré l'université. Le flux et la disposition des sites peuvent rendre ces sites plus risqués, et les problèmes ne peuvent pas être résolus avec un correctif contrairement à une vulnérabilité logicielle.

Quelques résultats de l'étude ont été publiés mardi par l'université. Les résultats complets seront présentés lors de la réunion sur le Colloque sur la confidentialité et la sécurité de l'utilisation vendredi à l'Université Carnegie Mellon à Pittsburgh

[Plus d'informations: Comment supprimer les logiciels malveillants de votre PC Windows]

Atul Prakash un professeur au Département de génie électrique et informatique, et deux étudiants au doctorat, Laura Falk et Kevin Borders. Prakash a commencé à enquêter après avoir remarqué des problèmes avec le site Web de sa propre banque, dit l'université.

Bien que la recherche ait été faite en 2006, de nombreux problèmes affectent encore les sites financiers. L'un des principaux problèmes est la sous-utilisation de la technologie de cryptage SSL (Secure Sockets Layer) sur les pages Web.

L'étude a révélé que 47% des banques n'utilisaient pas le protocole SSL sur les pages de connexion. rediriger les données vers leur propre PC. Le fait de ne pas utiliser le protocole SSL facilite également l'attaque par un intermédiaire, où les données de la victime passent par le PC d'un attaquant avant d'être acheminées vers le serveur de la banque.

Un autre problème répandu concerne 55% des établissements. et des conseils de sécurité sur les pages non sécurisées. Un pirate pourrait éventuellement pénétrer sur le site Web et changer le numéro de téléphone du service à la clientèle pour diriger les clients des services bancaires vers un centre d'appels fictif.

Les chercheurs ont découvert que 30% des sites redirigeaient les utilisateurs vers d'autres sites Web, ce qui peut fausser la façon dont une personne est censée évaluer le risque, selon l'étude.

Étant donné qu'un site bancaire est fiable, le site auquel il est lié ne sera probablement pas considéré comme un risque de sécurité, même s'il peut l'être. Les banques doivent mettre toutes leurs pages Web sur le même serveur, mais certaines ont des fonctions de sécurité externalisées hébergées sur d'autres domaines.

Les identifiants et les mots de passe faibles continuent d'être problématiques, 28% des banques ne disposant pas de ceux Les institutions enverront également des mots de passe ou des déclarations par courrier électronique, ce qui est également risqué, selon l'étude.