SlideShare a Scribd company logo
1 of 20
Download to read offline
27. SmartCard Workshop – Fraunhofer SIT
Authentisierungsvorgaben und Anwendung der PSD2 im
e-Commerce
15./16. Februar 2017 – Dr. Thomas Fromherz, Ronnie Brunner
Netcetera | 2
PSD2 für Anfänger
Starke Kundenauthentisierung
Access to Account (X2A)
Netcetera | 3
RTS … immer noch für Anfänger
Draft
Regulatory Technical Standards
on strong customer authentication
and common secure communication
under PDS2
Netcetera | 4
RTS … was genau?
Wann anzuwenden?
Starke Kundenauthentisierung?
Sonst noch?
Ausnahmen?
Netcetera | 5
Wann ist starke Authentisierung anzuwenden?
Online Zugriff auf Konto
Elektronische Transaktion
«Risiko-Remote-Aktion»
Netcetera | 6
Was gilt als starke Authentisierung?
sA = { el | nel ≥ 2 ^ el ∈ Kat(egorien) }
Wissen Besitz Inhärenz
2FA
Netcetera | 7
2FA – Wissen
Ausreichende Länge / Komplexität
TTL
Sich nicht wiederholdende Zeichen
Netcetera | 8
2FA – Besitz
Widerstand gegen nichtautorisierte Nutzung
Replizierung verhindert
Netcetera | 9
2FA – Inhärenz
Keine vertraulichen Informationen
an nichtautorisierte Nutzer
Tiefe Wahrscheinlichkeit für Authentisierung von
nichtautorisierten Parteien als legitime Nutzer
Netcetera | 10
Und sonst noch?
Unabhängigkeit der Elemente
Vertraulichkeit & Integrität der Elemente
Vertraulichkeit, Authenzität, Integrität
von Betrag und Zahlendem
Netcetera | 11
Und sonst noch?
Mehrzweckgeräte (TEE, Rooted Devices)
Fehlversuch  Fehlerhaftes Authelement
Komm.schnittstellen/Sessions
Verschlüsselung
Max. Fehlversuche
×
Netcetera | 12
Authentisierung im e-Commerce – Kartenzahlung
DSRP
3-D Secure
Netcetera | 13
Authentisierung im e-Commerce – Browser
Browser
Netcetera | 14
Authentisierung im e-Commerce
Netcetera | 15
3-D Secure ACSFirewall der BankEinkaufsgerät des Kunden
Mobiles Gerät des Kunden
Entersekt Message
Router
Transakt Secure Gateway
1
7
3
4 5 6
Trusted Channel
2
8
Authentisierungsprozess im e-Commerce
Netcetera | 17
Der «Trusted Channel» im Detail
FIDO U2F zertifizierter «Authenticator» als erster Faktor
Unabhängiger Kanal
PKI-Setup mit X.509 v3
Zertifikaten
SHA-384, RSA
2048/4096, ECC 304
Offline Fallback TOTP
gemäß RFC6238
FIPS 140-2
Hardware HSM
TEE, Secure Enclave
(iOS), Nexus Imprint
(Android)
Netcetera | 19
Der zweite Faktor
Wissenselement
 PIN als klassischer Wissensfaktor
 Einfach bei der Registration erfassbar
 Bei Bestätigung der «Auth Message»
zusätzlich (statische) PIN abfragen
 Vollständiger zusätzlicher Faktor,
unabhängig vom ersten Faktor
Grosser Nachteil: PIN wird sehr gerne
vergessen, Eingabe ist mühsam
→ sehr «benutzerfeindlich»
Netcetera | 21
Das mit der Biometrie…
Inhärenzelement
 Touch ID / Fingerprint Scanning
 Aktuelle Implementationen sind «sicher»
 Hauptproblem: Erfassung ist nicht Teil
der Registration
 Gilt nicht als sicher
 Kein zentraler Angriffspunkt, da im
Gerät geprüft
Grosser Vorteil: sehr benutzerfreundlich
Netcetera | 23
Weitere Sicherheitsmassnahmen
Härtung der App
 Root detection
 Code obfuscation
 Verhinderung von Backup
 Runtime Tamper Detection
(Safety Net Support geplant, aktuell
nicht implementiert)
 Nativer Quellcode (aktuell
nicht implementiert)
Netcetera | 25
thomas.fromherz@netcetera.com
+41 44 297 5818
ronnie.brunner@netcetera.com
+41 44 297 5979
Dr. Thomas Fromherz
Head of Payment & Card Services
Ronnie Brunner
Head of Products / Co-Founder
Kontakte

More Related Content

Viewers also liked

PSD2: Making it actionable
PSD2: Making it actionablePSD2: Making it actionable
PSD2: Making it actionableBackbase
 
How to become a great developer
How to become a great developerHow to become a great developer
How to become a great developerNetcetera
 
Ec Application for e-commerce
Ec Application for e-commerceEc Application for e-commerce
Ec Application for e-commercepeppebonaventura
 
Introduction to 3rd sequencing
Introduction to 3rd sequencing Introduction to 3rd sequencing
Introduction to 3rd sequencing Eric Lee
 
Algorithm of NGS Data
Algorithm of NGS DataAlgorithm of NGS Data
Algorithm of NGS DataEric Lee
 
Genome sequences as media files
Genome sequences as media filesGenome sequences as media files
Genome sequences as media filestparidae
 
Content-Driven Apps with React
Content-Driven Apps with ReactContent-Driven Apps with React
Content-Driven Apps with ReactNetcetera
 
Curoverse Presentation at ICG-11 (November 2016)
Curoverse Presentation at ICG-11 (November 2016)Curoverse Presentation at ICG-11 (November 2016)
Curoverse Presentation at ICG-11 (November 2016)Arvados
 
Compact Genome Format
Compact Genome FormatCompact Genome Format
Compact Genome FormatArvados
 
Towards using multimedia technology for biological data processing
Towards using multimedia technology for biological data processingTowards using multimedia technology for biological data processing
Towards using multimedia technology for biological data processingWesley De Neve
 
Netcetera Innovation Summit 2016: The Past 12 Months - What's New & Exciting
Netcetera Innovation Summit 2016: The Past 12 Months - What's New & ExcitingNetcetera Innovation Summit 2016: The Past 12 Months - What's New & Exciting
Netcetera Innovation Summit 2016: The Past 12 Months - What's New & ExcitingNetcetera
 
SwissWallet - Die digitale Währung heisst Vertrauen
SwissWallet - Die digitale Währung heisst Vertrauen SwissWallet - Die digitale Währung heisst Vertrauen
SwissWallet - Die digitale Währung heisst Vertrauen Netcetera
 
PSD2 Building Certainty : Payments Knowledge Forum 2015
PSD2 Building Certainty : Payments Knowledge Forum 2015PSD2 Building Certainty : Payments Knowledge Forum 2015
PSD2 Building Certainty : Payments Knowledge Forum 2015The ID Co.
 
COSCUP 2016 Workshop : 快快樂樂學Neo4j
COSCUP 2016 Workshop : 快快樂樂學Neo4jCOSCUP 2016 Workshop : 快快樂樂學Neo4j
COSCUP 2016 Workshop : 快快樂樂學Neo4jEric Lee
 
Webinar materials | PSD2: Ensuring a seamless payments journey - connecting A...
Webinar materials | PSD2: Ensuring a seamless payments journey - connecting A...Webinar materials | PSD2: Ensuring a seamless payments journey - connecting A...
Webinar materials | PSD2: Ensuring a seamless payments journey - connecting A...XMLdation Ltd
 
Deep Machine Learning for Making Sense of Biotech Data - From Clean Energy to...
Deep Machine Learning for Making Sense of Biotech Data - From Clean Energy to...Deep Machine Learning for Making Sense of Biotech Data - From Clean Energy to...
Deep Machine Learning for Making Sense of Biotech Data - From Clean Energy to...Wesley De Neve
 
The worrying fragility of PSD2
The worrying fragility of PSD2The worrying fragility of PSD2
The worrying fragility of PSD2Aden Davies
 
2017 Feb 3rd Malta - NPF2017 - APIs in context of PSD2
2017 Feb 3rd Malta - NPF2017 - APIs in context of PSD22017 Feb 3rd Malta - NPF2017 - APIs in context of PSD2
2017 Feb 3rd Malta - NPF2017 - APIs in context of PSD2Dennis Van Allemeersch
 
SPF PSD2 Presentation January 2016 V1.1
SPF PSD2 Presentation January 2016 V1.1SPF PSD2 Presentation January 2016 V1.1
SPF PSD2 Presentation January 2016 V1.1Brendan Jones
 

Viewers also liked (19)

PSD2: Making it actionable
PSD2: Making it actionablePSD2: Making it actionable
PSD2: Making it actionable
 
How to become a great developer
How to become a great developerHow to become a great developer
How to become a great developer
 
Ec Application for e-commerce
Ec Application for e-commerceEc Application for e-commerce
Ec Application for e-commerce
 
Introduction to 3rd sequencing
Introduction to 3rd sequencing Introduction to 3rd sequencing
Introduction to 3rd sequencing
 
Algorithm of NGS Data
Algorithm of NGS DataAlgorithm of NGS Data
Algorithm of NGS Data
 
Genome sequences as media files
Genome sequences as media filesGenome sequences as media files
Genome sequences as media files
 
Content-Driven Apps with React
Content-Driven Apps with ReactContent-Driven Apps with React
Content-Driven Apps with React
 
Curoverse Presentation at ICG-11 (November 2016)
Curoverse Presentation at ICG-11 (November 2016)Curoverse Presentation at ICG-11 (November 2016)
Curoverse Presentation at ICG-11 (November 2016)
 
Compact Genome Format
Compact Genome FormatCompact Genome Format
Compact Genome Format
 
Towards using multimedia technology for biological data processing
Towards using multimedia technology for biological data processingTowards using multimedia technology for biological data processing
Towards using multimedia technology for biological data processing
 
Netcetera Innovation Summit 2016: The Past 12 Months - What's New & Exciting
Netcetera Innovation Summit 2016: The Past 12 Months - What's New & ExcitingNetcetera Innovation Summit 2016: The Past 12 Months - What's New & Exciting
Netcetera Innovation Summit 2016: The Past 12 Months - What's New & Exciting
 
SwissWallet - Die digitale Währung heisst Vertrauen
SwissWallet - Die digitale Währung heisst Vertrauen SwissWallet - Die digitale Währung heisst Vertrauen
SwissWallet - Die digitale Währung heisst Vertrauen
 
PSD2 Building Certainty : Payments Knowledge Forum 2015
PSD2 Building Certainty : Payments Knowledge Forum 2015PSD2 Building Certainty : Payments Knowledge Forum 2015
PSD2 Building Certainty : Payments Knowledge Forum 2015
 
COSCUP 2016 Workshop : 快快樂樂學Neo4j
COSCUP 2016 Workshop : 快快樂樂學Neo4jCOSCUP 2016 Workshop : 快快樂樂學Neo4j
COSCUP 2016 Workshop : 快快樂樂學Neo4j
 
Webinar materials | PSD2: Ensuring a seamless payments journey - connecting A...
Webinar materials | PSD2: Ensuring a seamless payments journey - connecting A...Webinar materials | PSD2: Ensuring a seamless payments journey - connecting A...
Webinar materials | PSD2: Ensuring a seamless payments journey - connecting A...
 
Deep Machine Learning for Making Sense of Biotech Data - From Clean Energy to...
Deep Machine Learning for Making Sense of Biotech Data - From Clean Energy to...Deep Machine Learning for Making Sense of Biotech Data - From Clean Energy to...
Deep Machine Learning for Making Sense of Biotech Data - From Clean Energy to...
 
The worrying fragility of PSD2
The worrying fragility of PSD2The worrying fragility of PSD2
The worrying fragility of PSD2
 
2017 Feb 3rd Malta - NPF2017 - APIs in context of PSD2
2017 Feb 3rd Malta - NPF2017 - APIs in context of PSD22017 Feb 3rd Malta - NPF2017 - APIs in context of PSD2
2017 Feb 3rd Malta - NPF2017 - APIs in context of PSD2
 
SPF PSD2 Presentation January 2016 V1.1
SPF PSD2 Presentation January 2016 V1.1SPF PSD2 Presentation January 2016 V1.1
SPF PSD2 Presentation January 2016 V1.1
 

Similar to Authentication requirements and application of PSD2 in e-Commerce - Presentation of our payment experts Dr. Thomas Fromherz und Ronnie Brunner

LineMetrics Data-as-a-Service - Monitoring für Bestandsgebäude
LineMetrics Data-as-a-Service - Monitoring für BestandsgebäudeLineMetrics Data-as-a-Service - Monitoring für Bestandsgebäude
LineMetrics Data-as-a-Service - Monitoring für BestandsgebäudeLeonieDelphineReschr
 
bitkasten - Identverfahren für BiPRO
bitkasten - Identverfahren für BiPRObitkasten - Identverfahren für BiPRO
bitkasten - Identverfahren für BiPROChristian Gericke
 
IoT Hessen - Einführung in das The Things Network und LoRaWAN - Tim Riemann
IoT Hessen - Einführung in das The Things Network und LoRaWAN - Tim RiemannIoT Hessen - Einführung in das The Things Network und LoRaWAN - Tim Riemann
IoT Hessen - Einführung in das The Things Network und LoRaWAN - Tim RiemannTim Riemann
 
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...QAware GmbH
 
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...QAware GmbH
 
Developercamp 08032018 der-zweite_faktor_thilo_roehl
Developercamp 08032018 der-zweite_faktor_thilo_roehlDevelopercamp 08032018 der-zweite_faktor_thilo_roehl
Developercamp 08032018 der-zweite_faktor_thilo_roehlFrank Thilo Röhl
 
Mag.a Verena Becker, BSc. (Wirtschaftskammer Österreich/BSIC)
Mag.a Verena Becker, BSc. (Wirtschaftskammer Österreich/BSIC)Mag.a Verena Becker, BSc. (Wirtschaftskammer Österreich/BSIC)
Mag.a Verena Becker, BSc. (Wirtschaftskammer Österreich/BSIC)Praxistage
 
Elektronischer Personalausweis
Elektronischer PersonalausweisElektronischer Personalausweis
Elektronischer Personalausweisbofh42
 
PinStick
PinStickPinStick
PinStickCamData
 
Online shopping technology in the fast lane?
Online shopping technology in the fast lane?Online shopping technology in the fast lane?
Online shopping technology in the fast lane?Netcetera
 
IT-Überwachungssystem 500 II für die permanente Überwachung wichtiger Räume u...
IT-Überwachungssystem 500 II für die permanente Überwachung wichtiger Räume u...IT-Überwachungssystem 500 II für die permanente Überwachung wichtiger Räume u...
IT-Überwachungssystem 500 II für die permanente Überwachung wichtiger Räume u...Didactum
 
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copy
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copyDevelopercamp 08032018 der-zweite_faktor_thilo_roehl - copy
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copyFrank Thilo Röhl
 
Sicherheitsgipfel - Chancen und Risiken der IT
Sicherheitsgipfel - Chancen und Risiken der ITSicherheitsgipfel - Chancen und Risiken der IT
Sicherheitsgipfel - Chancen und Risiken der ITFraunhofer AISEC
 
2024-02-29_Webinar_DORA_(Digital Operational Resilience Act) praxistauglich e...
2024-02-29_Webinar_DORA_(Digital Operational Resilience Act) praxistauglich e...2024-02-29_Webinar_DORA_(Digital Operational Resilience Act) praxistauglich e...
2024-02-29_Webinar_DORA_(Digital Operational Resilience Act) praxistauglich e...kreuzwerker GmbH
 
QUANTO Solutions real io-t mit Q-CONNECT
QUANTO Solutions real io-t mit Q-CONNECTQUANTO Solutions real io-t mit Q-CONNECT
QUANTO Solutions real io-t mit Q-CONNECTQUANTO Solutions
 
Sicherheit und Vertrauen - Herausforderungen und Chancen in einer digitalen G...
Sicherheit und Vertrauen - Herausforderungen und Chancen in einer digitalen G...Sicherheit und Vertrauen - Herausforderungen und Chancen in einer digitalen G...
Sicherheit und Vertrauen - Herausforderungen und Chancen in einer digitalen G...Fujitsu Central Europe
 

Similar to Authentication requirements and application of PSD2 in e-Commerce - Presentation of our payment experts Dr. Thomas Fromherz und Ronnie Brunner (20)

LineMetrics Data-as-a-Service - Monitoring für Bestandsgebäude
LineMetrics Data-as-a-Service - Monitoring für BestandsgebäudeLineMetrics Data-as-a-Service - Monitoring für Bestandsgebäude
LineMetrics Data-as-a-Service - Monitoring für Bestandsgebäude
 
Internet of (Every)Thing
Internet of (Every)ThingInternet of (Every)Thing
Internet of (Every)Thing
 
bitkasten - Identverfahren für BiPRO
bitkasten - Identverfahren für BiPRObitkasten - Identverfahren für BiPRO
bitkasten - Identverfahren für BiPRO
 
Port Security - Industrieller Cyber Security
Port Security - Industrieller Cyber SecurityPort Security - Industrieller Cyber Security
Port Security - Industrieller Cyber Security
 
IoT Hessen - Einführung in das The Things Network und LoRaWAN - Tim Riemann
IoT Hessen - Einführung in das The Things Network und LoRaWAN - Tim RiemannIoT Hessen - Einführung in das The Things Network und LoRaWAN - Tim Riemann
IoT Hessen - Einführung in das The Things Network und LoRaWAN - Tim Riemann
 
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
 
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
Anwendungsübergreifende Authentifizierung: Integrations-Pattern für OpenID Co...
 
Developercamp 08032018 der-zweite_faktor_thilo_roehl
Developercamp 08032018 der-zweite_faktor_thilo_roehlDevelopercamp 08032018 der-zweite_faktor_thilo_roehl
Developercamp 08032018 der-zweite_faktor_thilo_roehl
 
Mag.a Verena Becker, BSc. (Wirtschaftskammer Österreich/BSIC)
Mag.a Verena Becker, BSc. (Wirtschaftskammer Österreich/BSIC)Mag.a Verena Becker, BSc. (Wirtschaftskammer Österreich/BSIC)
Mag.a Verena Becker, BSc. (Wirtschaftskammer Österreich/BSIC)
 
Elektronischer Personalausweis
Elektronischer PersonalausweisElektronischer Personalausweis
Elektronischer Personalausweis
 
PinStick
PinStickPinStick
PinStick
 
Online shopping technology in the fast lane?
Online shopping technology in the fast lane?Online shopping technology in the fast lane?
Online shopping technology in the fast lane?
 
IT-Überwachungssystem 500 II für die permanente Überwachung wichtiger Räume u...
IT-Überwachungssystem 500 II für die permanente Überwachung wichtiger Räume u...IT-Überwachungssystem 500 II für die permanente Überwachung wichtiger Räume u...
IT-Überwachungssystem 500 II für die permanente Überwachung wichtiger Räume u...
 
E Security
E SecurityE Security
E Security
 
Webinar - Vom Sensor in die Cloud – von individuell bis plug & play
Webinar - Vom Sensor in die Cloud – von individuell bis plug & playWebinar - Vom Sensor in die Cloud – von individuell bis plug & play
Webinar - Vom Sensor in die Cloud – von individuell bis plug & play
 
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copy
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copyDevelopercamp 08032018 der-zweite_faktor_thilo_roehl - copy
Developercamp 08032018 der-zweite_faktor_thilo_roehl - copy
 
Sicherheitsgipfel - Chancen und Risiken der IT
Sicherheitsgipfel - Chancen und Risiken der ITSicherheitsgipfel - Chancen und Risiken der IT
Sicherheitsgipfel - Chancen und Risiken der IT
 
2024-02-29_Webinar_DORA_(Digital Operational Resilience Act) praxistauglich e...
2024-02-29_Webinar_DORA_(Digital Operational Resilience Act) praxistauglich e...2024-02-29_Webinar_DORA_(Digital Operational Resilience Act) praxistauglich e...
2024-02-29_Webinar_DORA_(Digital Operational Resilience Act) praxistauglich e...
 
QUANTO Solutions real io-t mit Q-CONNECT
QUANTO Solutions real io-t mit Q-CONNECTQUANTO Solutions real io-t mit Q-CONNECT
QUANTO Solutions real io-t mit Q-CONNECT
 
Sicherheit und Vertrauen - Herausforderungen und Chancen in einer digitalen G...
Sicherheit und Vertrauen - Herausforderungen und Chancen in einer digitalen G...Sicherheit und Vertrauen - Herausforderungen und Chancen in einer digitalen G...
Sicherheit und Vertrauen - Herausforderungen und Chancen in einer digitalen G...
 

More from Netcetera

Payment trend scouting - Kurt Schmid, Netcetera
Payment trend scouting - Kurt Schmid, NetceteraPayment trend scouting - Kurt Schmid, Netcetera
Payment trend scouting - Kurt Schmid, NetceteraNetcetera
 
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, Netcetera
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, NetceteraBoost your approved transaction volume - Ana Vuksanovikj Vaneska, Netcetera
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, NetceteraNetcetera
 
Increase conversion, convenience and security in e-commerce checkouts - Silke...
Increase conversion, convenience and security in e-commerce checkouts - Silke...Increase conversion, convenience and security in e-commerce checkouts - Silke...
Increase conversion, convenience and security in e-commerce checkouts - Silke...Netcetera
 
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORMNetcetera
 
Digital Payment in 2020 - Kurt Schmid, Netcetera
Digital Payment in 2020 - Kurt Schmid, NetceteraDigital Payment in 2020 - Kurt Schmid, Netcetera
Digital Payment in 2020 - Kurt Schmid, NetceteraNetcetera
 
AI First. Erfolgsfaktoren für künstliche Intelligenz im Unternehmen
AI First. Erfolgsfaktoren für künstliche Intelligenz im UnternehmenAI First. Erfolgsfaktoren für künstliche Intelligenz im Unternehmen
AI First. Erfolgsfaktoren für künstliche Intelligenz im UnternehmenNetcetera
 
Augmenting Maintenance
Augmenting MaintenanceAugmenting Maintenance
Augmenting MaintenanceNetcetera
 
Front-end up front
Front-end up frontFront-end up front
Front-end up frontNetcetera
 
The future of Prototpying
The future of PrototpyingThe future of Prototpying
The future of PrototpyingNetcetera
 
EMV Secure Remote Commerce (SRC)
EMV Secure Remote Commerce (SRC)EMV Secure Remote Commerce (SRC)
EMV Secure Remote Commerce (SRC)Netcetera
 
Merchant tokenization and EMV® Secure Remote Commerce
Merchant tokenization and EMV® Secure Remote CommerceMerchant tokenization and EMV® Secure Remote Commerce
Merchant tokenization and EMV® Secure Remote CommerceNetcetera
 
Seamless 3-D Secure e-commerce experience
Seamless 3-D Secure e-commerce experienceSeamless 3-D Secure e-commerce experience
Seamless 3-D Secure e-commerce experienceNetcetera
 
Augmenting Health Care
Augmenting Health CareAugmenting Health Care
Augmenting Health CareNetcetera
 
Driving transactional growth with 3-D Secure
Driving transactional growth with 3-D SecureDriving transactional growth with 3-D Secure
Driving transactional growth with 3-D SecureNetcetera
 
Digital Payment Quo Vadis
Digital Payment Quo VadisDigital Payment Quo Vadis
Digital Payment Quo VadisNetcetera
 
EMV® Secure Remote Commerce
EMV® Secure Remote CommerceEMV® Secure Remote Commerce
EMV® Secure Remote CommerceNetcetera
 
Context: The missing ingredient in multilingual software translation
Context: The missing ingredient in multilingual software translationContext: The missing ingredient in multilingual software translation
Context: The missing ingredient in multilingual software translationNetcetera
 
Digital Payments - Netcetera Innovation Summit 2018
Digital Payments - Netcetera Innovation Summit 2018Digital Payments - Netcetera Innovation Summit 2018
Digital Payments - Netcetera Innovation Summit 2018Netcetera
 
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018Netcetera
 
Fintech Innovations - Netcetera Innovation Summit 2018
Fintech Innovations - Netcetera Innovation Summit 2018Fintech Innovations - Netcetera Innovation Summit 2018
Fintech Innovations - Netcetera Innovation Summit 2018Netcetera
 

More from Netcetera (20)

Payment trend scouting - Kurt Schmid, Netcetera
Payment trend scouting - Kurt Schmid, NetceteraPayment trend scouting - Kurt Schmid, Netcetera
Payment trend scouting - Kurt Schmid, Netcetera
 
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, Netcetera
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, NetceteraBoost your approved transaction volume - Ana Vuksanovikj Vaneska, Netcetera
Boost your approved transaction volume - Ana Vuksanovikj Vaneska, Netcetera
 
Increase conversion, convenience and security in e-commerce checkouts - Silke...
Increase conversion, convenience and security in e-commerce checkouts - Silke...Increase conversion, convenience and security in e-commerce checkouts - Silke...
Increase conversion, convenience and security in e-commerce checkouts - Silke...
 
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM
3-D Secure 2.0 - Stephan Rüdisüli, Netcetera & Patrick Juffern, INFORM
 
Digital Payment in 2020 - Kurt Schmid, Netcetera
Digital Payment in 2020 - Kurt Schmid, NetceteraDigital Payment in 2020 - Kurt Schmid, Netcetera
Digital Payment in 2020 - Kurt Schmid, Netcetera
 
AI First. Erfolgsfaktoren für künstliche Intelligenz im Unternehmen
AI First. Erfolgsfaktoren für künstliche Intelligenz im UnternehmenAI First. Erfolgsfaktoren für künstliche Intelligenz im Unternehmen
AI First. Erfolgsfaktoren für künstliche Intelligenz im Unternehmen
 
Augmenting Maintenance
Augmenting MaintenanceAugmenting Maintenance
Augmenting Maintenance
 
Front-end up front
Front-end up frontFront-end up front
Front-end up front
 
The future of Prototpying
The future of PrototpyingThe future of Prototpying
The future of Prototpying
 
EMV Secure Remote Commerce (SRC)
EMV Secure Remote Commerce (SRC)EMV Secure Remote Commerce (SRC)
EMV Secure Remote Commerce (SRC)
 
Merchant tokenization and EMV® Secure Remote Commerce
Merchant tokenization and EMV® Secure Remote CommerceMerchant tokenization and EMV® Secure Remote Commerce
Merchant tokenization and EMV® Secure Remote Commerce
 
Seamless 3-D Secure e-commerce experience
Seamless 3-D Secure e-commerce experienceSeamless 3-D Secure e-commerce experience
Seamless 3-D Secure e-commerce experience
 
Augmenting Health Care
Augmenting Health CareAugmenting Health Care
Augmenting Health Care
 
Driving transactional growth with 3-D Secure
Driving transactional growth with 3-D SecureDriving transactional growth with 3-D Secure
Driving transactional growth with 3-D Secure
 
Digital Payment Quo Vadis
Digital Payment Quo VadisDigital Payment Quo Vadis
Digital Payment Quo Vadis
 
EMV® Secure Remote Commerce
EMV® Secure Remote CommerceEMV® Secure Remote Commerce
EMV® Secure Remote Commerce
 
Context: The missing ingredient in multilingual software translation
Context: The missing ingredient in multilingual software translationContext: The missing ingredient in multilingual software translation
Context: The missing ingredient in multilingual software translation
 
Digital Payments - Netcetera Innovation Summit 2018
Digital Payments - Netcetera Innovation Summit 2018Digital Payments - Netcetera Innovation Summit 2018
Digital Payments - Netcetera Innovation Summit 2018
 
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018
"Whats up and new at Netcetera?" - Netcetera Innovation Summit 2018
 
Fintech Innovations - Netcetera Innovation Summit 2018
Fintech Innovations - Netcetera Innovation Summit 2018Fintech Innovations - Netcetera Innovation Summit 2018
Fintech Innovations - Netcetera Innovation Summit 2018
 

Authentication requirements and application of PSD2 in e-Commerce - Presentation of our payment experts Dr. Thomas Fromherz und Ronnie Brunner

  • 1. 27. SmartCard Workshop – Fraunhofer SIT Authentisierungsvorgaben und Anwendung der PSD2 im e-Commerce 15./16. Februar 2017 – Dr. Thomas Fromherz, Ronnie Brunner
  • 2. Netcetera | 2 PSD2 für Anfänger Starke Kundenauthentisierung Access to Account (X2A)
  • 3. Netcetera | 3 RTS … immer noch für Anfänger Draft Regulatory Technical Standards on strong customer authentication and common secure communication under PDS2
  • 4. Netcetera | 4 RTS … was genau? Wann anzuwenden? Starke Kundenauthentisierung? Sonst noch? Ausnahmen?
  • 5. Netcetera | 5 Wann ist starke Authentisierung anzuwenden? Online Zugriff auf Konto Elektronische Transaktion «Risiko-Remote-Aktion»
  • 6. Netcetera | 6 Was gilt als starke Authentisierung? sA = { el | nel ≥ 2 ^ el ∈ Kat(egorien) } Wissen Besitz Inhärenz 2FA
  • 7. Netcetera | 7 2FA – Wissen Ausreichende Länge / Komplexität TTL Sich nicht wiederholdende Zeichen
  • 8. Netcetera | 8 2FA – Besitz Widerstand gegen nichtautorisierte Nutzung Replizierung verhindert
  • 9. Netcetera | 9 2FA – Inhärenz Keine vertraulichen Informationen an nichtautorisierte Nutzer Tiefe Wahrscheinlichkeit für Authentisierung von nichtautorisierten Parteien als legitime Nutzer
  • 10. Netcetera | 10 Und sonst noch? Unabhängigkeit der Elemente Vertraulichkeit & Integrität der Elemente Vertraulichkeit, Authenzität, Integrität von Betrag und Zahlendem
  • 11. Netcetera | 11 Und sonst noch? Mehrzweckgeräte (TEE, Rooted Devices) Fehlversuch  Fehlerhaftes Authelement Komm.schnittstellen/Sessions Verschlüsselung Max. Fehlversuche ×
  • 12. Netcetera | 12 Authentisierung im e-Commerce – Kartenzahlung DSRP 3-D Secure
  • 13. Netcetera | 13 Authentisierung im e-Commerce – Browser Browser
  • 15. Netcetera | 15 3-D Secure ACSFirewall der BankEinkaufsgerät des Kunden Mobiles Gerät des Kunden Entersekt Message Router Transakt Secure Gateway 1 7 3 4 5 6 Trusted Channel 2 8 Authentisierungsprozess im e-Commerce
  • 16. Netcetera | 17 Der «Trusted Channel» im Detail FIDO U2F zertifizierter «Authenticator» als erster Faktor Unabhängiger Kanal PKI-Setup mit X.509 v3 Zertifikaten SHA-384, RSA 2048/4096, ECC 304 Offline Fallback TOTP gemäß RFC6238 FIPS 140-2 Hardware HSM TEE, Secure Enclave (iOS), Nexus Imprint (Android)
  • 17. Netcetera | 19 Der zweite Faktor Wissenselement  PIN als klassischer Wissensfaktor  Einfach bei der Registration erfassbar  Bei Bestätigung der «Auth Message» zusätzlich (statische) PIN abfragen  Vollständiger zusätzlicher Faktor, unabhängig vom ersten Faktor Grosser Nachteil: PIN wird sehr gerne vergessen, Eingabe ist mühsam → sehr «benutzerfeindlich»
  • 18. Netcetera | 21 Das mit der Biometrie… Inhärenzelement  Touch ID / Fingerprint Scanning  Aktuelle Implementationen sind «sicher»  Hauptproblem: Erfassung ist nicht Teil der Registration  Gilt nicht als sicher  Kein zentraler Angriffspunkt, da im Gerät geprüft Grosser Vorteil: sehr benutzerfreundlich
  • 19. Netcetera | 23 Weitere Sicherheitsmassnahmen Härtung der App  Root detection  Code obfuscation  Verhinderung von Backup  Runtime Tamper Detection (Safety Net Support geplant, aktuell nicht implementiert)  Nativer Quellcode (aktuell nicht implementiert)
  • 20. Netcetera | 25 thomas.fromherz@netcetera.com +41 44 297 5818 ronnie.brunner@netcetera.com +41 44 297 5979 Dr. Thomas Fromherz Head of Payment & Card Services Ronnie Brunner Head of Products / Co-Founder Kontakte