Bachelor + Master Publishing
810 Bachelorarbeiten, 531 Masterarbeiten, 10.101 Diplomarbeiten

Analyse offline erzeugter virtueller Kreditkartennummern als mögliche sichere Form des bargeldlosen Zahlungsverkehrs im E-Commerce

Analyse offline erzeugter virtueller Kreditkartennummern als mögliche sichere Form des bargeldlosen Zahlungsverkehrs im E-Commerce
Über dieses Buch
  • Art: Diplomarbeit
  • Autor: Marco Verch
  • Abgabedatum: Dezember 2007
  • Umfang: 77 Seiten
  • Dateigröße: 2,1 MB
  • Note: 1,0
  • Institution / Hochschule: Universität Siegen Deutschland
  • ISBN (eBook): 978-3-8366-1555-6
  • ISBN (CD) :978-3-8366-1555-6 CD
  • Sprache: Deutsch
  • Prämierung:
  • Arbeit zitieren: Verch, Marco Dezember 2007: Analyse offline erzeugter virtueller Kreditkartennummern als mögliche sichere Form des bargeldlosen Zahlungsverkehrs im E-Commerce, Hamburg: Diplomica Verlag
  • Schlagworte: Kreditkarte, E-Commerce, Sicherheit, Zahlungssystem, Prüfziffer

In den Warenkorb
38,00 €

Diplomarbeit von Marco Verch

Einleitung:

Der Handel im Internet ist heute ein alltäglicher Vorgang. Er befindet sich weiterhin im Wachstum und gewinnt Anteile im Vergleich zu dem klassischen Einzelhandel. Die Zahlungsabwicklung ist ein notwendiger Bestandteil des Handels mit Waren und Gütern. In diesem Zusammenhang hat sich die Kreditkarte weltweit als das am häufigsten verwendete Zahlungssystem etabliert. Die Kartenorganisationen entwickeln ihre Netzwerke permanent weiter. Dennoch ist die Zahlung mit Kreditkarte ein missbrauchsanfälliges Verfahren. Für einen Einkauf reicht die Kenntnis von Karten- und Prüfnummer aus. Auf die Identifizierung des rechtmäßigen Karteninhabers wird weitgehend verzichtet. Missbräuche verursachen Kosten, die alle Beteiligten tragen müssen. Dies führt zu einem unattraktiveren Kreditkartensystem. Die Erforschung und Förderung von sicheren Verfahren zur Kreditkartenabwicklung stellt daher eine besondere Herausforderung dar.

Die Universität Purdue stellte auf der Konferenz Financial Cryptography 2007 die Idee virtueller Kreditkartennummern vor. Sie werden offline generiert und sind durch Parameter beschränkt. Durch den Einsatz kryptographischer Hashfunktionen entstehen auf diese Weise transaktionsabhängige, virtuelle Kreditkartennummern. Der reale Account des Karteninhabers bleibt verborgen. Mithilfe dieses Verfahrens soll das Ausmaß missbräuchlicher Kartenverwendung reduziert werden.

Problemstellung:

Ziel dieser Arbeit ist eine Analyse des vorgestellten Systems unter Berücksichtigung sicherheitsrelevanter und pragmatischer Aspekte. Kapitel zwei zeigt eine Auswahl von Zahlungssystemen, die für E-Commerce-Anwendungen eingesetzt werden. Das dritte Kapitel beschäftigt sich mit Prüfziffernberechnungen. Es wird dargestellt, wofür diese dienen und wo ihre Grenzen liegen. Kapitel vier beschreibt das derzeitige Kreditkartensystem. Zunächst wird der Ablauf von Transaktionen erläutert. Im folgenden Teil findet eine nähere Betrachtung von Kreditkartenbetrug statt. Schließlich werden vorhandene Maßnahmen zum Risikomanagement vorgestellt. Sie geben den aktuellen Stand der Forschung wieder. In Kapitel fünf wird das Schema virtueller Kreditkartennummern näher beschrieben. Außerdem werden Anreize für den realen Einsatz genannt, und untersucht, welche Restriktionen durch das vorhandene Kreditkartensystem vorgegeben sind. Dazu zählen Kollisionen mit realen Kreditkartennummern, die wegen des geteilten Nummernraums auftreten. Im Anschluss wird die Realisierbarkeit diskutiert; zudem werden Erweiterungen vorgeschlagen. Eine Implementierung des Konzepts demonstriert schließlich, wie Karteninhaber virtuelle Kreditkartennummern erzeugen und einsetzen.

Inhaltsverzeichnis:

INHALTSVERZEICHNIS II
ABBILDUNGSVERZEICHNIS IV
TABELLENVERZEICHNIS V
ABKÜRZUNGSVERZEICHNIS VI
1. MOTIVATION SICHERER ZAHLUNGSVERFAHREN 1
2. ZAHLUNGSSYSTEME FÜR E-COMMERCE 2
2.1 Einleitung 2
2.2 Klassifizierungen von Zahlungssystemen 2
2.3 Anforderungen an Zahlungssysteme 4
2.4 Ausgewählte Zahlungssysteme 5
2.4.1 Vorkasse, Rechnung und Nachnahme 5
2.4.2 PayPal 7
2.4.3 GeldKarte 8
2.5 Kosten der Zahlungssysteme 10
3. PRÜFZIFFERN 11
3.1 Einleitung 11
3.2 Ausgewählte Verwendungszwecke 12
3.2.1 Internationale Artikelnummer (EAN) 12
3.2.2 Kreditkarten 14
3.2.3 Internationale Standardbuchnummer (ISBN) 17
3.2.4 Banknoten 19
3.2.5 Fehler korrigierende Codes 23
3.3 Verwandte Verfahren 24
4. KREDITKARTEN 27
4.1 Einleitung 27
4.2 Kartensysteme 28
4.2.1 Revolving Credit Cards (RCC) 28
4.2.2 Charge Cards 28
4.2.3 Prepaid Cards 28
4.2.4 Produktdifferenzierungen 29
4.3 Kartenaufbau 29
4.4 Beteiligte und ihre Geschäftsmodelle 30
4.4.1 Kartenorganisation 30
4.4.2 Herausgeberbank 30
4.4.3 Akquisitionsunternehmen 31
4.4.4 Karteninhaber 32
4.4.5 Vertragsunternehmen 32
4.5 Ablauf 32
4.6 Kreditkartenbetrug 34
4.6.1 Einleitung 34
4.6.2 Rolle des Angreifers 35
4.6.3 Ziele des Angreifers 36
4.7 Haftung und Zahlungsgarantie 37
4.8 Maßnahmen zur Betrugsverhinderung 38
4.8.1 Einleitung 38
4.8.2 Frühwarnsysteme 38
4.8.3 Adressverifizierung (AVS) 38
4.8.4 Kartenprüfnummer (CVV2/CVC2) 39
4.8.5 EMV-Chip 39
4.8.6 3-D Secure 40
4.8.7 Regelwerk der Kartenorganisationen (PCI DSS) 42
5. VIRTUELLE KREDITKARTENNUMMERN 44
5.1 Einführung 44
5.2 Anreize für den Einsatz sicherer Kreditkartensysteme 44
5.2.1 Karteninhaber 44
5.2.2 Herausgeberbank 45
5.2.3 Kartenorganisation 45
5.3 Begriffliche Abgrenzung und ähnliche Varianten 45
5.4 Anforderungen 47
5.4.1 Generierung 48
5.4.2 Verifizierung 50
5.5 Kollisionen 51
5.5.1 Einleitung 51
5.5.2 Reale Accounts 52
5.5.3 Mehrfach verwendbaren virtuellen Kreditkartennummern 54
5.5.4 Adressen 54
5.5.5 Eingabewerten 55
5.6 Sicherheit 55
5.6.1 Einleitung 55
5.6.2 Kollisionsangriffe auf SHA-1 56
5.6.3 Ausspähen der virtuellen Kartendaten 57
5.6.4 Angriffe auf das verwendete Passwort 58
5.7 Bewertung 60
5.8 Erweiterung des Schemas 61
5.9 Implementierung in .NET 63
6. SCHLUSSWORT 66
DANKSAGUNG 67
LITERATURVERZEICHNIS 68

Textprobe:

Kapitel 4.6, Kreditkartenbetrug:

Kapitel 4.6.1, Einleitung: ‚Seit dem Bestehen des Kreditkartenverfahrens werden von Dritten Sicherheitslücken bei der Abwicklung einer Kreditkartenzahlung gesucht, um diese in missbräuchlicher Weise auszunutzen und sich zu bereichern’. Im Wesentlichen wird zwischen drei Betrugsformen (engl. credit card fraud) unterschieden Fälschungen: Geldautomaten oder Terminals werden mithilfe eines Lesegeräts manipuliert, um Kopien der Kreditkarte anzufertigen (engl. skimming). Außerdem kann der Magnetstreifen echter Kreditkarten verwendet werden, um neue Daten aufzuspielen.

Verlorene und gestohlene Karten: Bis zur Verlustmeldung durch den Karteninhaber kann die Karte mit einer gefälschten Unterschrift missbräuchlich verwendet werden.

Einsatz im Mailorder und E-Commerce: Die Kenntnis von Kartennummer, Gültigkeitsdatum und Kartenprüfnummern ist ausreichend, um missbräuchliche Bestellungen auszulösen. Eine eindeutige Identifizierung des Karteninhabers findet dabei in den meisten Fällen nicht statt.

Hinter dem gewerbsmäßigen Ausspähen von Kartendaten und der Anfertigung von Fälschungen steckt eine organisierte Kriminalität mit Rollenverteilung und hohem technischem Know-how.

Es ist ein Unterschied zwischen Transaktionen im Präsenzgeschäft und CNP-Transaktionen erkennbar. Im Jahr 2001 waren 1,14 Prozent aller Interneteinkäufe mit Kreditkarte missbräuchlich. Demgegenüber stehen 0,09 Prozent im stationären Geschäft. Die Ursachen hierfür liegen vor allem in der durch die Anonymität bedingten geringeren ‚Hemmschwelle’, den eingeschränkten ‚Legitimationsmöglichkeiten’ und neuen ‚Möglichkeiten der Tatbegehung’. Die folgende Betrachtung differenziert den Kreditkartenbetrug nach Rolle und Ziel des Angreifers.

Kapitel 4.6.2, Rolle des Angreifers:

Karteninhaber: Bei dem sogenannten friendly fraud nutzt der Karteninhaber seine Kreditkarte für einen Einkauf im Internet und bestreitet später, dass ein Vertrag zwischen ihm und dem Händler zustande gekommen sei. Unter Ausnutzung der ‚weitreichenden Rechte des Karteninhabers’ kann er den Kartenherausgeber um eine Rückbuchung (engl. chargeback) bitten. Für den Händler wird es schwierig, den Vertrag nachzuweisen. Anhaltspunkte sind hier der Ablieferungsnachweis des Zustellers und die IP-Adresse des Bestellers. In der Literatur findet man Abschätzungen, dass diese Form des Betrugs einen erheblichen Teil des Kreditkartenmissbrauchs ausmacht.

Vertragsunternehmen: Auch das Vertragsunternehmen kommt für die missbräuchliche Verwendung von Kartendaten infrage. Es kann im Präsenzgeschäft beispielsweise an Skimming-Attacken beteiligt sein. Im E-Commerce erhalten die Händler vollständige Kartendaten auf Vertrauensbasis übermittelt. Der Händler kann versuchen eine zusätzliche Rechnung mit einem unterschiedlichen Betrag über die Karte abzurechnen. Es ist außerdem denkbar, dass nicht der Verkäufer als Ganzes, sondern einzelne Mitarbeiter gezielt Kartendaten oder Geheimnummern ausspähen. Diese werden bei anderen Akzeptanzstellen eingesetzt oder veräußert.

Akquisitionsunternehmen und Herausgeberbank: Auch hier kann man annehmen, dass die gesamte Organisation nicht bewusst kriminell handeln wird. Bei den Unternehmen handelt es sich um Banken, die wie in 4.4 beschrieben von den Kartenorganisationen für ihre Tätigkeit legitimiert sind. Mitarbeiter können analog zu dem Vertragsunternehmen als potenzielle Gefahrenquelle gesehen werden.

Unbefugte Dritte: Die missbräuchliche Nutzung durch unbefugte Dritte wird im Folgenden als Hauptszenario gesehen. Es handelt sich um das ‚statistisch bedeutendste Risiko der Kreditkartenverwendung’. Daher zielen die meisten Bestrebungen der Akquisitionsunternehmen (vgl. Kapitel 4.8) zur Risikominimierung auf diese Form ab.

Kapitel 4.6.3, Ziele des Angreifers:

Karteninhaber: Eine Möglichkeit, an Kreditkartendaten zu gelangen, ist der unmittelbare Kontakt mit dem Karteninhaber. Dabei sind verschiedene Szenarien möglich. Bei kompromittierten Computersystemen können Tastatureingaben noch vor dem Versand abgegriffen werden. Das Ausspähen von Kreditkartendaten ist möglich. Moderne Betriebssysteme verfügen über integrierte Firewalls und melden, falls der Virenscanner nicht aktuell ist. Das verhindert allerdings nicht, dass Benutzer die Kreditkartendaten beabsichtigt in Webformulare eintragen. Zum einen können sie auf Phishing-Versuche hereinfallen. Dabei tätigt der Karteninhaber Eingaben während er glaubt, dass es sich um einen bereits bekannten und vertrauenswürdigen Händler handelt. Tatsächlich befindet er sich auf einer Webseite, die der echten lediglich nachempfunden ist. Zum anderen kann es sich um eine eigenständige Webseite mit angebotenen Produkten handeln, die zum Sammeln von Datensätzen dient und tatsächlich keine Produkte ausliefert. Weiterhin können Benutzer zur Eingabe ihrer Kreditkartendaten zum Altersnachweis aufgefordert werden.

Vertragsunternehmen: Es existieren rechtliche Vorgaben für das Vertragsunternehmen, die insbesondere für die Datenverarbeitung und den Datenschutz gelten. Weiterhin geben die Kartenorganisationen eigene Richtlinien vor (vgl. Kapitel 4.8.7). Dies stellt zunächst eine Hürde für den Angreifer dar. Gleichzeitig steigt der Nutzen im Erfolgsfall jedoch deutlich an, da in einem Schadensfall Kreditkartendaten von Tausenden Kunden zugänglich werden. Vergangene Vorfälle zeigen, dass Vertragsunternehmen kein theoretisches Ziel sind. Tatsächlich kam bei einem von MasterCard und Visa beauftragten Audit heraus, dass zwei Drittel der untersuchten Firmen Sicherheitsmängel aufweisen. So speicherten einige Firmen die Kartenprüfnummern, obwohl dies ausdrücklich untersagt und für die Prozessabwicklung nicht notwendig ist. Weiterhin wurde regelmäßig eine zu geringe Verschlüsselung gewählt und innerhalb der Firma besitzen zu viele Mitarbeiter Zugriff auf sensible Daten.

Verbindung zwischen den Parteien: Die Übertragungskanäle zwischen Karteninhaber, Vertragsunternehmen und Zahlungsintermediären sind zwar nicht abhörsicher, aber der Einsatz von Verschlüsselungsverfahren und Zertifikaten stellt sicher, dass Informationen nur an die legitimierte Partei gelangen. Ein Angriff auf die Verbindungen zwischen den Parteien ist daher praktisch auszuschließen.

In den Warenkorb
38,00 €

Arbeit zitieren:
Verch, Marco Dezember 2007: Analyse offline erzeugter virtueller Kreditkartennummern als mögliche sichere Form des bargeldlosen Zahlungsverkehrs im E-Commerce, Hamburg: Diplomica Verlag

Schlagworte:
Kreditkarte, E-Commerce, Sicherheit, Zahlungssystem, Prüfziffer

Entdecken Sie mehr zum Thema

diplom.de
Bachelor + Master Publishing

Hermannstal 119 k
22119 Hamburg

Fon: +49 (0) 40 655992-0
Fax: +49 (0) 40 655992-22

Service-Telefon

Rufen Sie uns an:
+49 (0) 40 655992-0

Mo-Fr
09.00-16.00 Uhr

diplom.de in den Medien

Folgen Sie uns bei Twitter & werden Sie diplom.de-Fan bei Facebook!
Schreibtipps unserer Lektoren, Neuigkeiten aus dem Verlagsalltag und das Expertenwissen unserer Autoren als Tweet & Post!
Wir freuen uns auf Sie!

diplom.de BACHELOR + MASTER PUBLISHING

Bachelorarbeiten, Masterarbeiten, Diplomarbeiten, Magisterarbeiten, Dissertationen und andere Abschlussarbeiten aus allen Fachbereichen und Hochschulen können Sie bei uns als eBook sofort per Download beziehen oder sich auf CD oder als Buch zusenden lassen. Seit mehr als 15 Jahren ist diplom.de der seriöse, professionelle und erfolgreiche Partner für die Veröffentlichung wissenschaftlicher Abschlussarbeiten.

© Diplomica Verlag GmbH 1996-2011, AG Hamburg HRB 80293 - GF Björn Bedey, USt-IdNr.: DE214910002 - Verkehrsnummer: 12285 - Impressum
Index der Arbeiten - Index der Autoren