Bluetooth'un Finansal Cihazlarda Güvenli Veri İletimi için Güvenlik Protokollerini Anlamak

Bluetooth teknolojisi, modern finansal cihazların önemli bir parçası haline geldi, kesintisiz ve kablosuz veri iletimini sağlar. İletişimsiz ödeme terminallerinden mobil bankacılık uygulamaları ve nokta satış sistemleri, Bluetooth'ın bu kadar çok yönlü bir şekilde güvenlik risklerini sağladığı özel tehditler sunar.

Bluetooth Güvenlik Protokollerine Genel Bakış

Bluetooth güvenliği, gizlilik, bütünlük ve kimlik doğrulamayı içeren bir katman mimarisi üzerine inşa edilmiştir. temel korumalar, daha sonra şifre ve özgün veri borsalarını oluşturan paylaşılan bir sır oluşturur. Bluetooth Corepecpecify, ilk sürümlerden önemli ölçüde gelişti (Mavitooth 2.1 + EDR) en son Bluetooth 5.x ve 6.0 Bluetooth.

Pairing Yöntemleri

Pairing, iki Bluetooth cihazı arasında güvenli bir ilişki kurma sürecidir. Bir çiftleşmenin güvenlik seviyesi, kullanılan yönteme ve dahil edilen cihazların yeteneklerine bağlıdır. Bluetooth, dört birincil çiftleştirici yöntemi destekler, her biri bizim kullanılabilirlik ve güvenlik arasında farklı ticaret-offlar sunar.

Just Works Just Works Just Works

Sadece işler kullanıcı etkileşimi gerektirmez - geçiş yapmaz, hiçbir sayı karşılaştırmak için değil. En uygun yöntemdir, ancak uygulama aktif eavesdrop veya insan-in-the-orta (MITM) saldırılara karşı korumaz. Bu yöntem genellikle düşük riskli senaryolarda kullanılır, örneğin kablosuz bir fare veya kafaset için.

Geç giriş

Passkey Girişinde, bir veya her iki cihaz kullanıcının manuel olarak girilmesi veya onaylaması gereken altı sayısal bir sayı gösterir.Bu yöntem, pasif eavesdrop sağlar ve MITM saldırılarına karşı ılımlı koruma sağlarsa, geçiş noktası doğru bir şekilde kontrol edilir ve cihazlar fiziksel olarak kontrol edilir. ancak, kısa rakamsal kod birden çok çiftleştirici girişimleri gözlemleyebilir.

Numeric Karşılaştırma

Sayısal Karşılaştırma tipik Bluetooth kullanımı vakalarının en güvenli çiftleştirici yöntemidir. Her iki cihaz da kullanıcının hem ekranlarda hem de ekranda maç doğrulaması gerektiğini gösterir.Eğer sayılar maçsa, kullanıcı hem de bir banka kartı okuyucuyu bir araya getirir - iki karşılaştırması önerilen bir yaklaşımdır.

Band (OOB)

Band'in dışında ikincil bir iletişim kanalı (örneğin, NFC, Wi-Fi Aware veya bir kablo bağlantı) bir güvenlik faktörü olarak takas etmek için kullanılır. Çünkü OOB kanalının kendi güvenlik özellikleri, bu yöntem çok yüksek bir güvenlik seviyesi sağlayabilir. Örneğin, birçok temassız ödeme kartı, bir terminalle bir Bluetooth çiftliği başlatmak için NFC'yi kullanabilir, kısa menzili ve fiziksel temas gereksinimini bir güvenlik faktörü olarak kullanmak için idealdir.

Şifreleme ve Kimlik Doğrulama

Çiftleşme tamamlandığında, Bluetooth cihazları, şifreleme ve doğrulama anahtarlarını elde etmek için üretilen bağlantı anahtarı kullanır. Bluetooth Low Energy (BLE) yığınını kullanarak Advanced Encryption Standard (AES) ile CCM modunda (AES-CCM) hem gizlilik hem de dürüstlük koruması sağlamak için kullanılır.For Classic Bluetooth Low Energy (BR/EDR), E0 akışı daha eski sürümlerde kullanılır, ancak Bluetooth 2.1+EDR Secure tanıtıldı Basit Pairing (SSP), daha sonra eliptik eğri Diffie-Hellman (ECDH) anahtar anlaşma ile daha sonra güvenli bir şekilde sağlanır.

Oturum sırasındaki kimlik, bir meydan okuma mekanizması aracılığıyla elde edilir.Her paket, genel alanlarda faaliyet gösteren finansal cihazlar için özellikle önemli olan bir mesaj bütünlüğü kodu (MIC) kullanarak gerçekleştirilebilir.Bu, bir saldırı paketini enjekte etmek veya değiştirmeden engeller.In addition, Bluetooth kontrolörleri rastgele adres nesli uygular.

Finansal Cihazlarda Güvenlik Meydanları

Finansal cihazlar – mobil nokta satış noktaları dahil (mPOS) terminalleri, kablosuz kart okuyucuları, ödeme yetenekleri ile akıllı saatler ve bağlantılı ATMler - benzersiz bir tehdit setleri ile iletişim kurmaları (kredi kartı numaraları, kimlik doğrulama noktaları, işlem miktarları) değerli ve sıklıkla modern Bluetooth protokollerinin sağlamlığına rağmen, gerçek dünya açıklarını uygulama kusurları, yapılandırma hataları ve bağlantılı ATM'ler ile devam ediyor.

Ortaklar Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit Tehdit

  • [FONT:0]Eavesdrop[[Dönetici: 1) Bir saldırgan pasif bir şekilde şifrelenmiş Bluetooth trafiği kullanarak, E0 veya zayıf çiftleştirici kullanarak, trafik güçlü şifreleme ile bile şifrelenebilir, eğer bir saldırgan bağlantı anahtarı (örneğin zayıf bir çiftleştirici yöntemi kullanarak) karşılanırsa, sonraki tüm verileri şifreleyebilirler.
  • [[Düzücüler:0)Man-in-the-Middle (MITM) saldırıları) – İki çiftleştirilmiş cihaz arasında saldırgan pozisyonların kendilerini vurup mesajların üstesinden gelmek.Eğer çiftleşme sadece çalışır veya uzlaşmacı bir OOB kanalını kullanırsa, saldırgan her bir kurbanı ile bağımsız olarak şifreli bağlantıları kurabilir, iletişimi etkili bir şekilde kontrol edebilir.
  • [FONT=0]Mavisnarfing[[Dönetici: 1 ) – İzinsiz bir cihaz, Bluetooth yığınının Object Exchange (OBEX) protokolünü, verileri çekmek için (iletişimler, mesajlar, dosyalar) bir hedef cihazdan, sahibinin bilgisi olmadan.Modern Bluetooth yığınının birçok kapalı olmasına rağmen, miras ödeme terminalleri hala kullanılabilir.
  • [[Dönetici:0)Device imkişiasyon[[Dönetici:0))[Dövme: Bluetooth adresi spoofing aracılığıyla, bir saldırgan meşru ödeme terminali veya mobil bankacılık uygulaması gibi davranabilir. Kurban hassas verileri yakalar, bu da özellikle de tehlikelidir.
  • [[Dönetici:0)Relay saldırıları[Dönetici:0)[Dönetici:0)Relay saldırıları[Dönetici:0)[Döneticisiz ödemelerde Ortak, bir saldırganın onayı olmadan bir işlem başlatarak bir rödüğünü düşünebilir.

Bu tehditler sadece teorik değildir. 2023 yılında araştırmacılar, 50 metreden fazla bir satın almalarına izin veren Bluetooth özellikli ödeme terminallerine bir rötuş saldırısı gösterdiler.Bu tür bulgular sürekli vigilance ve tabakalı güvenlik ihtiyacını işaret ediyor.

Bluetooth Versions ve onların Güvenlik Evrimi

Bluetooth'ın güvenlik yetenekleri her büyük revizyonla dramatik bir şekilde gelişti. Bir finansal cihaz kullanımı hangi sürüm risk değerlendirmesi için kritik.

[FONT=0)Mavitooth 2.1 + EDR (2007)[DH anahtar değişimi ve Numeric Karşılaştırma, Paskey giriş ve OOB yöntemleri ile Güvenli Basit Pairing (SSP) tanıtıldı. Bu, daha önce versiyonların zayıf PIN tabanlı bir bağının değiştirilmesiydi.

[0]Mavitooth 4.0 ([Dönetici:0) Bluetooth Low Energy (sol) getirdi, başlangıçta birçok cihazda varsayılan olarak bilinen bir güvensiz çiftleme programı kullandı. BLE 4.0 ayrıca daha sonraki sürümlerin eklediği gizlilik özelliklerinden yoksundu.

[FODH ve AES-CCM'nin kullanımını yerine getiren, LE Privacy'i de ekledi, cihazların uzun vadeli izlemeyi önlemeye izin verdi.

[03.2016-2020) hız, aralık ve yayın kapasitesi gelişmiştir, ancak temel olarak güvenlik mimarisini değiştirmedi. Ancak, Bluetooth 5'in benimsenmesi, şifreli grup anahtarlarla ağ ağı gibi güvenli özellikleri uygulamak daha kolay hale getirdi.

[FONT=0]Mavitooth 6.0 (2024)[Dönetici:0)[Döneticiler arasında hassas mesafe ölçümü sağlayan kanal Sounding, bu özellik, yakın tabanlı güvenlik uygulamak için kullanılabilir - örneğin, bir işlemden önce bir telefonda 10 cm içinde olmak için bir ödeme terminali talep etmek için kullanılabilir.

Finansal kurumlar, LE Secure Connections ile en az Bluetooth 4.2 desteği ve tercihen Bluetooth 5.x veya 6.0'ın mesafeye bağlı ve daha büyük veri yüklerinden daha güçlü şifreleme ile faydalanmasını sağlamaları gerekir.

Düzenleme ve Uyum Standartları

Güvenli Bluetooth uygulaması sadece teknik bir seçim değildir - aynı zamanda bir uyum gereksinimidir. Finansal cihazlar için kablosuz güvenlikle ilgili birkaç düzenleyici çerçeve:

  • [FONT=0)PCI DSS (Payment Card Industry Data Security Standard))[değiştir | kaynağı değiştir], kart sahibi verileri açık, kamu ağları üzerinden aktarılan zaman şifreli olmalıdır. Bluetooth her zaman PCI bağlamda “halk ağı” olarak sınıflandırılmış olsa da, cihazlar fiziksel olarak güvenli değildir.
  • [FONT=0)PSD2 (Payment Services Yönergesi 2) – Güçlü Müşteri Kimlik Doğrulaması (SCA)) – PSD2, Bluetooth çiftliği aracılığıyla bir arada uygulanabilir: bir kullanıcının bildiği bir kombinasyon kullanarak (geçici), çiftleşme sürecinde (fingerprint) ve bir şey (fingerprint)
  • [FONT=0]FIPS 140-3 - Hükümetle ilgili finansal sistemler için, kriptografik modüller Federal Bilgi İşleme Standardı (FIPS) ortamlarda kullanılan Bluetooth yığınları sadece NIST onaylı algoritmaları kullanmalıdır (örneğin, AES, SHA-256, ECDH ile P-256).
  • [FONT=0]EMVCo Contactless Properties[Döneticiler[Döneticiler ve kartlar NFC ve Bluetooth üzerinden iletişim kurmalarını sağlar. Her işlem için karşılıklı kimlik doğrulama, veri bütünlüğü ve şifreleme gerektirir.

Uygun güvenlik kontrollerinin yerinde olduğunu doğrular, ancak bağışıklık garanti etmez. Organizasyonlar minimumun ötesine geçmelidir ve Bluetooth yapılandırmalarını sürekli olarak değerlendirmelidir.

Güvenlik için en iyi uygulamalar

Geliştiriciler, üreticiler ve kullanıcılar Bluetooth özellikli finansal cihazların saldırı yüzeyinin azaltılması için birkaç somut önlemi alabilir.

Üreticiler ve Geliştiriciler için

  • [FONT=0] En son Bluetooth temel özelliklerini kullanın [Dönetici: 0 [Dönetici: 0, Bluetooth 5x veya 6.0 ile tasarım cihazları LE Secure Connections, LE Privacy ve Channel Sounding'den faydalanmak için.
  • [FONT:0) Güçlü çiftleştirme yöntemleri[[Dönetici: 1) Finansal uygulamalarda, [[Dönetici Karşılaştırması[Dönetici:2) veya [[Dönetici: 3))[Dörtücük Karşılaştırma[Dönetici: 4 )
  • [FONT=0]Çok faktörlü çiftleşme[Dönetici:0)[[Dönetici:0) Kullanıcının çiftleşme sürecindeki parmak izlerini taramasını gerektirir.
  • Kısa menzilli Bluetooth modları – Etkili aralığı <10 metreye sınırlamak için güç seviyelerini yapılandırın, eavesdropping için pencereyi azaltın.
  • [[Dönetici:0)Kayıtlı güncelleme ([Dönetici:0)IYön güncelleme (Dönetici) Cihazı (Ce.G., SweynTooth, BleedingBit) daha sonra, daha sonra Donanım sürümlerinde bir araya geldi.
  • [FONT:0] Kullanılabilir olmayan profiller ve hizmetler) - Bir finansal cihaz OBEX, HID veya A2DP'ye ihtiyaç duymazsa, bu hizmetler saldırı yüzeyinin daraltılması veya devre dışı bırakılması gerekir.
  • [FONT:0) Güvenli elementler[[Dönetici: 1) Donanım korumalı hafızada kriptografik anahtarlar (örneğin, Güvenilen Execution Environment veya özel güvenli element) ana işlemciden daha ziyade.
  • [FONTNT=0] Karşılıklı kimlik doğrulama[[[Dönetici: 1)) - Hem finansal cihaz hem de müşteri cihazı, kamu anahtar sertifikalarını veya önceden paylaşılan anahtarları kullanarak birbirlerinin kimliğini doğrulamalıdır.

End Kullanıcılar ve Sistem Yöneticileri için

  • [FONT:0) Bağlantılı olmayan modda cihazlar tut.[[Dönemli: 1) Bu, Bluetooth adresleri için tarama yapan saldırganları önlemek.
  • [FONT:0]Pair güvenilir, özel bir ortamda – Bir saldırganın bir veya MITM saldırısını gerçekleştirebileceği kalabalık kamusal alanlarda çift ödeme terminalleri veya bankacılık uygulamaları kaçının.
  • [FONT:0) Güçlü, eşsiz anahtarlar [Dönder: 1) Bir cihaz sayısal bir anahtar gerektirirse, ortak dizilerden kaçınır (örneğin, 123456). Bazı sistemler alfanumeric geçişkeylerine izin verir; mümkün olduğunda onları kullanın.
  • [FONT:0)Öylenceli bir çiftleştirilmiş cihazlar) - Bilinmeyen veya şüpheli bir çiftleştirilmiş cihazlar çıkartın. Active Bluetooth bağlantıları anomaliler için takip edilmelidir.
  • [FONT:0]Uygulamalı güvenlik yamaları hemen – Her ikisi de Bluetooth çipleri ve ev sahibi işletim sistemi güncellemeleri mevcut olduğu sürece yüklenmelidir.

Future Road in Bluetooth Security for Finance

Bluetooth için güvenlik alanı statik. Gelişen teknolojiler daha sert finansal işlemlere söz veriyor:

  • [0]Channel Sounding (Mavitooth 6.0)[Dönetici:0)[değiştir | kaynağı değiştir] (Gönetici)[değiştir | kaynağı değiştir)) Doğru mesafe ölçümleri, rastgele gecikmeler ekleyerek mesafe azaltma mekanizmasına karşı koruma mekanizması içerir.
  • [FONT:0]Quantuma dayanıklı anahtar değişimi[[DÜT:1) – Bluetooth SIG gelecekteki sürümlere karşı korumak için post-quantum kriptograf algoritmalarının ECDH'yi ihlal etmesi için değerlendirilmesini gerektirir.
  • [FONT:0]AI-based anomaly algılama[DÜT:1) – Bazı çip üreticileri şimdi alışılmadık Bluetooth trafik modellerini tespit edebilecek makine öğrenme hızlandırıcıları (örneğin, tekrarlanan başarısız çiftleştirici girişimler veya beklenmedik veriler uzunluğu) ve seansı tetikler.
  • [FONT:0)Physical unclonable işlevleri (PUFs)[FONTT:1) - Cihaz anahtarlarını üretmek için eşsiz silikon parmak izi kullanarak, Bluetooth yığını uzlaşmaz olsa bile.

Finansal kurumlar, ticari olarak mevcut hale geldikten sonra bu gelişmeler ve pilot yeni güvenlik özellikleri hakkında bilgi sahibi olmalıdır.

Bluetooth güvenliği bir zaman yapılandırması değildir; kullanıcıların ve düzenleyicilerin talep ettiği güvenin devam eden bir süreçtir.En güçlü çiftleme yöntemleri, şifreleme ve endüstri standartlarına uygun olarak, finansal cihazlar hem kablosuz veri aktarımının hem de kullanıcıların ve düzenleyicilerin talep ettiği güven.

[FONT:0]Dönemli referanslar:[Dönemli:[Dönemli:)

  • Bluetooth SIG, “Mavi Çok Güvenlik Genel Bakış” – [[Üye:0)https://www.bluetooth.com/ learning-about-bluetooth/feature-enhance/bluetooth-security/)
  • NIST Özel Yayınlanma 800-121 (Revision 2), “ Bluetooth Güvenliğine Kılavuz” – 03.03.2012.nist.gov/publications/detail/sp/800-121/rev-2/final).
  • PCI Güvenlik Standartları Konseyi, “Wireless Security Guide” – [[ENFLT:0)https://www.pcisecuritystands.org/documents/Wireless-Guidance-v1 0.pdf).