Phion: banki VPN az ATM-ek elleni támadások hatástalanítására

Kovács Attila, 2008. július 10. 14:40

Az Egyesült Államokban megjelent sajtóhírek szerint 2007 októbere és 2008 márciusa között profi IT hekkerek hozzáfértek a Citibank pénzautomatáihoz (ATM). A tolvajok legalább kétmillió USA dollárt zsákmányoltak a PIN-kódok kikémlelésével. Klaus Gheri, a hazánkban is aktív osztrák hálózatbiztonsági cég, phion stratégiai termékirányításért felelős társalapító igazgatója a következő megjegyzéseket fűzte a pénzkiadó automatákra leselkedő veszélyekkel kapcsolatban.

Maga az ATM fizikai értelemben egy jól biztosított rendszer. A gépből kivezető hálózati kábel azonban nem. Ezért biztonsági okokból alapvető fontosságú, hogy a pénzautomata és a központi szerverrendszer közötti kommunikáció rejtjelezett legyen. A csatlakozás ellen intézett támadás valószínűleg nem lett volna sikeres, ha ezt az egyszerű módszert alkalmazták volna. Erre a célra a bankoknak – hasonlóan a mobil munkatársakat alkalmazó vállalatokhoz – létre kell hozniuk egy virtuális privát hálózatot (VPN), amely támogatja mind a kódolt, mind a biztonsági kommunikációt. A rejtjelezéshez szükséges további szoftvermegoldás installálása azonban sértheti a pénzautomata-gyártókkal már megkötött szolgálati szintű megállapodásokat. Így az egyedüli lehetséges intézkedés a rendszeren belüli kommunikáció rejtjelezése és védelem biztosítása a hálózat felől a tűzfalon/VPN dobozon keresztül érkező támadások ellen. A bankokra váró kihívást a VPN dobozoknak közvetlenül az ATM-szekrénybe történő beszerelése jelenti. Itt azonban vannak helykorlátozások, és a kültéren elhelyezett gépek óriási hőmérsékletingadozásoknak vannak kitéve évszaktól függően. Ezen kívül a hagyományos VPN-kezelési megoldások nem képesek megbirkózni a nagyszámú helyszínnel, a helyszíni szerviz pedig túl költséges. Más szóval a külső és az előcsarnokokban elhelyezett ATM-ek ismert biztonsági kockázatot jelentenek. Gheri kiemelte: az egyik legnagyobb német magán kereskedelmi bank igen előrelátó módon ilyen megoldást valósított meg a phion-nal, és ily módon védett a hasonló jellegű támadásokkal szemben.

A fent kommentált eseteket csak a három támadóval szembeni jogi eljárások részeként publikálták, csalási módszereik még nem ismertek. Annyit lehet tudni, hogy támadásaikat távolról hajtották végre anélkül, hogy közel kerültek volna a pénzautomatákhoz. Az érintett ATM-eket a Citibank megbízásából külső társaságok üzemeltették.