Banca electrónica y SSL ¿quién aprueba en España?

Este es la segunda parte del artículo Bancos y SSL ¿quién aprueba? escrito por Yago hace más de un año, he creído conveniente realizar una actualización de ese artículo que tanto me gustó. En este estudio se analizan las diferentes cajas y bancos surgidos en España tras las fusiones hasta el momento. El listado se ha sacado de CECA y se han añadido algunos bancos más que no pertenecen a dicha entidad. Además, hace más de un año del primer estudio y han surgido nuevas vulnerabilidades a tener en cuenta como criterios a valorar.

Como ya indicaba Yago en el primer estudio, la banca online debería ser un ejemplo a la hora de implantar SSL en sus servicios por dos motivos:
  1. Son entidades que manejan mucha inversión
  2. El tipo de actividad a que se dedican requiere todas las garantías
Yo añadiría un tercer motivo:
3. Por cumplimiento normativo (PCI DSS, SGSI) e imagen.
Pero ni el cumplimiento normativo, ni la inversión, ni las garantías necesarias indican de forma clara que características debe cumplir el servicio SSL. Sin pretender ser una guía detallada pero que sirva como pequeño referente a la hora de proporcionar un servicio SSL a la banca online, estos son los criterios que se han evaluado en el estudio que se muestra a continuación:
Este es el resultado en la banca española (click en la imagen para verlo completo):

(extracto del análisis)

De las 38 entidades analizadas sólo 6 cumplen correctamente con todos los criterios anteriores, 2 de ellas tienen una configuración SSL muy deficiente, y todas las demás aprobarían el test SSL de qualys con el que se ha realizado este estudio pero tendrían alguna debilidad que podría solucionarse.

Algunos datos curiosos encontrados durante el análisis son:
  • Sólo 5 entidades tienen un sello de la ISO 27001 en su banca electrónica.
  • Todas las entidades tienen el certificado SSL del mismo proveedor menos una.
  • Una entidad tenía un certificado SSL EV para un dominio que tan sólo realizaba una redirección y el certificado de la página de login destino no era SSL EV.
  • Unas pocas entidades contienen enlaces externos en su página principal apuntando a sitios de terceros.
  • El software de los servidores web es muy diverso y entre ellos hay versiones antiguas con vulnerabilidades públicas.
Falta aún mucha concienciación en los departamentos de sistemas y tecnología en cuanto a la seguridad, pero también es necesario desarrollar guías de buenas prácticas cómo las de OWASP, en las que se detallen procedimientos o checklists a cumplir como en este caso, más allá de las vagas recomendaciones de normativas anteriormente citadas. Qué no sea por desconocimiento el que nuestros sistemas sean vulnerables.
Artículo cortesía de Emilio Casbas
http://feedproxy.google.com/~r/SecurityByDefault/~3/98pRqjXZUt0/banca-electronica-y-ssl-quien-aprueba.html?utm_source=feedburner&utm_medium=email

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.