AVANTGARD. Universwiftnet 2015 Comment sécuriser la validation de vos paiements? 17 Mars 2015



Documents pareils
Tutorial Authentification Forte Technologie des identités numériques

Augmenter l efficacité et la sécurité avec la gestion des identités et le SSO

RENDEZ VOS CLEFS OU L AUTHENTIFICATION FORTE SANS SUPPORT PHYSIQUE

La renaissance de la PKI L état de l art en 2006

Les 7 méthodes d authentification. les plus utilisées. Sommaire. Un livre blanc Evidian

JOSY. Paris - 4 février 2010

GUIDE UTILISATEUR. Renouvellement d un certificat 3SKey

Didier Perrot Olivier Perroquin In-Webo Technologies

NOS SOLUTIONS DE BANQUE ELECTRONIQUE

Ce document décrit une solution de single sign-on (SSO) sécurisée permettant d accéder à Microsoft Exchange avec des tablettes ou smartphones.

PERSPECTIVES. État de l art. Authentification unique (SSO) d entreprise Mobilité, sécurité et simplicité

LEADER DES SOLUTIONS D AUTHENTIFICATION FORTE

Digital DNA Server. Serveur d authentification multi-facteurs par ADN du Numérique. L authentification de confiance

Le Groupe Yves Rocher

Application des Spécifications détaillées pour la Retraite, architecture portail à portail

Le SDD et la signature bancaire!

Linux Expo Gestion des Identités et des Accès. Le 16 mars Arismore

Exemple de configuration ZyWALL USG

EBICS ou SWIFNET? : Préparez-vous au nouveau standard!

Sécurisation des architectures traditionnelles et des SOA

WEB SSO & IDENTITY MANAGEMENT PARIS 2013

Single Sign-on (Gestion des accès sécurisés)

Le SEPA (Single Euro Payments Area) est un espace unique de paiement en euro. Newsletter n 01 / Septembre Définition. Problématique SEPA

VOTRE SOLUTION OPTIMALE D AUTHENTIFICATION

2 FACTOR + 2. Authentication WAY

ENVOLE 1.5. Calendrier Envole

La convergence des contrôles d accès physique et logique

<Insert Picture Here> La GRC en temps de crise, difficile équilibre entre sentiment de sécurité et réduction des coûts

Solutions de gestion de la sécurité Livre blanc

La sécurité dans les grilles

Mettre en oeuvre l authentification forte. Alain ROUX Consultant sécurité

SSO : confort ou sécurité?

De l authentification au hub d identité. si simplement. Présentation OSSIR du 14fev2012

PortWise Access Management Suite

DAVION Didier 33 avenue Paul Cézanne HOUPLINES. Auditeur n NPC URBANISATION ET ARCHITECTURE DES SYSTEMES D INFORMATION DOSSIER SSO

Single Sign On (l apport déterminant du SSO dans un projet d IAM ) Yves RAISIN - biomérieux

Intégrer le chiffrement et faciliter son intégration dans votre entreprise!

La sécurité des processus métiers et des transactions. Stéphane Marcassin Bull Services Sécurité

étendre l authentification unique Web à des environnements Cloud et mobiles agility made possible

Perso. SmartCard. Mail distribution. Annuaire LDAP. SmartCard Distribution OCSP. Codes mobiles ActivX Applet. CRLs

E-Bank Account Management. Dématérialisation de la gestion administrative des comptes bancaires

Solutions d accès sécurisées pour opérer une Market Place Saas multitenante

Les technologies de gestion de l identité

Meilleures pratiques de l authentification:

Single Sign On. Nicolas Dewaele. Single Sign On. Page 1. et Web SSO

Flexible Identity. authentification multi-facteurs. authentification sans token. Version 1.0. Copyright Orange Business Services mai 2014.

NOMENCLATURE. PARTIE 1 : PRODUITS, MATERIAUX et EQUIPEMENTS

Services de Confiance numérique en Entreprise Conférence EPITA 27 octobre 2008

«Ré-inventer le browser d'entreprise pour assurer sa sécurité au coeur du Cloud Computing»

Gestion des Identités : 5 règles d'or. Patrice Kiotsekian Directeur Evidian France

Sage FRP Treasury Universe Edition Module Cash L expert en gestion de trésorerie et flux financiers

Cédric Ouvry Bibliothèque nationale de France Liberty Alliance Deployment Workshop Paris December 7, 2005

Evidian Secure Access Manager Standard Edition

«De l authentification à la signature électronique : quel cadre juridique pour la confiance dans les communications électroniques internationales?

TOUTE LA LUMIÈRE SUR VOTRE BANQUE GUIDE DES CONDITIONS TARIFAIRES

Accès & Sécurité. edouard.lorrain@citrix.com Business Development Manager

L Univers SWIFTNet. Transformons l essai. Multiplexons les relations

Menaces informatiques et Pratiques de sécurité en France Édition Paris, 25 juin 2014

CAS, un SSO web open source. 14h35-15h25 - La Seine A

7 avril 2009 Le chiffrement des équipements nomades : les clefs du succès

Introduction à Sign&go Guide d architecture

I. Descriptif de l offre. L offre Sage 100 Entreprise Edition Entreprise

Service de lettre électronique sécurisée de bpost. Spécificités techniques

CA SIC Directives de certification Certificate Practice Statement (CPS) du SIC Customer ID CA 1024 Level 2

Gestion des identités

CIBLE DE SECURITE CSPN DU PRODUIT PASS. (Product for Advanced SSO)

PASS v2.0 : solution d authentification unique basée sur les composants Shibboleth Service Provider v2.5.1 et Identity Provider v2.3.

Formations. «Produits & Applications»

Retour d'expérience sur le déploiement de biométrie à grande échelle

HASH LOGIC. Web Key Server. Solution de déploiement des certificats à grande échelle. A quoi sert le Web Key Server? A propos de HASHLOGIC

Le Club des utilisateurs Kyriba. Les 20 ans du Master Trésorerie... Norbert Gruere, EMEA Channel and SMB sales Manager chez Kyriba.

LA PerFeCTiON. en détail. FINANCESUITE

DEMARREZ RAPIDEMENT VOTRE EVALUATION

L'open source peut-il démocratiser la Gestion d'identité?

Certificats Electronique d AE sur Clé USB

Déjouer la fraude aux «faux» virements. MEDEF Lyon Rhône Mardi 28 avril 2015

Guide d'installation du token

La biométrie au cœur des solutions globales

LES OUTILS COLLABORATIFS

SÉCURITÉ RÉSEAUX/INTERNET, SYNTHÈSE

Journées MATHRICE "Dijon-Besançon" DIJON mars Projet MySafeKey Authentification par clé USB

1 L Authentification de A à Z

Gestion des identités et des risques

Référentiel d authentification des acteurs de santé

d authentification SSO et Shibboleth

Gestion des accès et des identités

La seule plateforme d authentification dont COVER vous aurez jamais besoin.

Aide en ligne du portail

Information sur l accés sécurisé aux services Baer Online Monaco

Guide de dépannage. 3SKey. Connectivity

Messagerie sécurisée, fiable et économique

Guide Share France. Web Single Sign On. Panorama des solutions SSO

Livre blanc sur l authentification forte

Business et contrôle d'accès Web

PUBLIC KEY INFRASTRUCTURE. Rappels PKI PKI des Impôts PKI de la Carte de Professionnel de Santé

Fiche technique rue de Londres Paris Tél. : Mail : contact@omnikles.com

Professionnels, Associations, Entreprises...

Transcription:

AVANTGARD Universwiftnet 2015 Comment sécuriser la validation de vos paiements? 17 Mars 2015

Agenda» Pourquoi signer les paiements?» Comment signer les paiements?» Avantages et inconvénients?» Tendances? 2

3

Pourquoi signer les paiements» Signer? Allégorie datant de l époque du tout papier» Signature électronique? Ou simplement un processus d approbation?» Combien, qui, quand? Soumission Signature Envoi 4

Approbation des paiements» Approbation comptable Facture, prestation, conditions» Approbation de trésorerie Cash impact, compte, cut-off» Prévention de la fraude Un filtre de plus Filtre au plus tard, juste avant le tuyau sécurisé» Contrainte Réglementaire? Audit interne? Banque? 5

Sécurisation des flux vers la banque» Sécurisation de bout en bout Signature digitale (SWIFT PDI/3SKey) PGP, alternative à 3SKey?» Identification personnelle Signature digitale (SWIFT PDI/3SKey) Seulement en France? Et même en France, qui vérifie vraiment?

Comment signer? 7

L authentification Par login / mot de passe Avantages Simple à mettre en place Règles compatibles SOX Inconvénients Contraignant pour les utilisateurs Ne permet pas une authentification forte Ne permet pas d effectuer de la signature électronique 8

L authentification dans SWAPS» Par login / mot de passe» Avec quelques règles 9

Authentification forte» Protège les deux parties Personne ne peut faire à ma place ce que je suis seul habilité à faire (habilitation) Je ne peux prétendre ne pas avoir fait quelque chose que j ai fait (non-répudiation)» Un bon mot de passe peut suffire pour une habilitation correcte Pas pour la non-répudiation» Authentification multi-facteur 10

L authentification Par l utilisation de tokens One Time Password (type RSA SecurID) Avantages Rien à déployer sur le poste utilisateur Permet une authentification forte à deux facteurs Inconvénients Gestion des tokens (souvent un token par application, la pile ne peut être changée, les tokens peuvent être perdus, ) Ne permet pas d effectuer de la signature électronique 11

L authentification dans SWAPS» Utilisation d un token SecurID» Authentification à deux facteurs : mot de passe de l utilisateur + code calculé par le token 12

L authentification Par l utilisation de certificats Avantages Authentification forte à deux facteurs (PIN + token physique) Permet d effectuer de la signature électronique Inconvénients Drivers à déployer sur les postes utilisateurs (parfois soucis de navigateur et de version de Java) Gestion des tokens (activation, renouvellement, etc ) 13

L authentification dans SWAPS» Utilisation d un certificat» Qu importe la méthode de stockage du certificat (fichier, carte à puce, 3SKey, ) 14

Single Sign On» Login automatique» Peut réclamer une authentification forte» Peu compatible avec une ré-authentification à la signature» SAML2 Identity Providers

Workflow de validation des paiements Workflow avec des étapes de signature Re-saisie de mot de passe (si pas de certificat) Pas de transport de signature à la banque La signature électronique est générée à partir d un certificat (3SKey par exemple) Les signatures sont transportées à la banque (FileAct uniquement) Toutes les banques n acceptent pas la signature électronique 16

Avantages et inconvénients 17

Sécurité vs utilisabilité» Rendre difficile les accès non autorisés» doit-il toujours rendre difficile les accès autorisés?» SWIFT PDI (3SKey) Authentification forte Authentification partagée avec la banque Multi-banque Mais Il requiert un PC Il ne marche que pour la signature bancaire Qui vérifie vraiment les pouvoirs?» La quête n est pas finie 18

Quid du Wysiwys? 19

20

Le rêve? 21

Tendances 22

23

» Mot de passe > Déclin (enfin)?» One Time Passwords > Maturité» SSO / SAML 2 > Croissance» Mobilité > Croissance» Biométrie > Lancement» Identité unique > Lancement» PKI et certificats > Croissance ou Déclin??? 24

La mobilité 25

La mobilité SWIFT travaille sur la mise à disposition d un token 3SKey pour mobiles et tablettes Prototype effectué avec SunGard fin 2014 pour ios Pas de date de mise à disposition pour le moment 26

Témoignage 27

Arcelor Mittal Treasury & SWIFTNet ArcelorMittal subsidiaries In House Financial Services Banks Intranet- Gateway SWIFTNet ERP MISYS KTP Treasury Mgnt system SWAPS Payment signature Group Treasury 28

Questions / Réponses 29