SlideShare a Scribd company logo
1 of 29
Tendencias de seguridad
en pagos por eCommerce
Alberto González
PCI – ISA, CASP, SSCP
eCommerce
La compra o venta de bienes, servicios o transferencia de fondos
sobre una red electrónica, usualmente Internet.
Diversas aplicaciones:
- eMail (newsletters)
- Catálogos en línea
- Carritos de compra
- Servicios web
HACKEOS RECIENTES
DATOS SENSIBLES
(EN CARGOS POR TARJETA NO PRESENTE)
o Número de tarjeta
o CVV/CVC/CVV2
o Fecha de expiración
PROVEEDORES DE SERVICIOS DE PAGO
Agregadores
Gateways de Pago
Servicios de Pago
TIPOS DE SERVICIO DE PROCESAMIENTO
DE PAGOS
o Reenvío de datos de pago desde el portal eCommerce
i. El portal recibe los datos de tarjeta
ii. El portal reenvía los datos necesarios al procesador de
pagos
o Delegar la función de pago
i. Al momento del pago, el portal eCommerce entrega el
control de la acción al procesador de pagos.
ii. Comúnmente implementado por medio de Interactive
Frames (iframe) o redireccionamientos
iii. Una vez realizado el pago, el control regresa al portal
eCommerce
REENVÍO DE DATOS DE PAGO
DESDE EL PORTAL
Procesador de
pagos
Internet
DATOS DE TARJETA
CLIENTE
PORTAL E-COMMERCE
Envío
del pago
DELEGAR LA FUNCIÓN DE PAGO
Procesador de
pagos
Internet
CLIENTE
PORTAL E-COMMERCE
Envío de
notificación de
pago
SEGURIDAD EN E-COMMERCE
 Seguridad a nivel informático
 Seguridad a nivel negocio
 Seguridad a nivel usuario
SEGURIDAD INFORMÁTICA EN
ECOMMERCE
 Una forma de reducir el riesgo de ser comprometido es no
recibiendo datos sensibles.
 Debemos suponer que un cliente es inseguro y el portal
deberá estar preparado para afrontarlo.
 Se debe proteger la información sensible en sus 3
diferentes estados:
1. Transmisión
2. Almacenamiento
3. Procesamiento
HTTPS
Por mucho lo primero a tomar en
cuenta
Se requiere una autoridad
certificadora (CAs) o habilitarlo
desde su proveedor de hosting.
Objetivos:
1) Proteger la transmisión de
datos
• datos de tarjetahabiente
• información personal
• etc.
2) Autenticar al sitio
HTTPS
Certificados gratuitos o de prueba
Funcional contra ataques a la capa aplicativa
y DDoS
 Acelera el contenido
 Alta disponibilidad y redundancia
 Sanea las solicitudes hacia el portal
 Evita que los ataques lleguen a sus servidores
 Fáciles de configurar
 La mayoría provee certificados HTTPS
 Soporte para HTTP/2 y TLS1.3
CONTENT DELIVERY NETWORKS
(CDN)
CONTENT DELIVERY NETWORKS
CONTENT DELIVERY NETWORKS
ANÁLISIS DE VULNERABILIDADES
 Útil contra ataques informáticos
 XSS, SQL Injection, CSRF, explotación de
vulnerabilidades, etc.
TOKENIZACIÓN
Reemplazar datos con símbolos
Si requieres almacenar algún dato
sensible, tokenízalo
• Tarjetas
• Identificadores
Se requiere un servicio para
tokenizar/destokenizar.
La mayoría de los proveedores de
pago ya entregan tokens.
Ejemplo: las cookies de HTTP.
TOKEN
1234 5678 9012 3456
TOKENIZACIÓN
Internet
Procesador de
pagos
HTTPS
CLIENTE
PORTAL E-COMMERCE
Envío
del pago
Respuesta de pago /
Envío de token
Almacenamiento
de token
Generación
de token
Se utilizan mecanismos criptográficos
para la generación de los tokens.
Estos mecanismos quedan fuera del
alcance del portal eCommerce.
TOKENIZACIÓN
Si requieres almacenar algún dato sensible, tokenízalo
Almacenamiento del token
Monto Marca Tarjeta Terminación
$ 500.00 VISA 1234567890123456 9123
$ 1,200.00 Mastercard 4444555566668888 5509
3-D Secure
Protocolo que permite al consumidor
autenticarse con su emisor de tarjeta
al momento de realizar un pago en
línea.
3 Dominios:
1) El tarjetahabiente tendrá la certeza
de que su tarjeta no es utilizada sin
su autorización.
2) Los comercios quedan protegidos
contra fraude por contracargos
3) El banco emisor valida que la
transacción es autenticada y tendrá
mayor probabilidad de aprobación.
3-D Secure
3-D Secure v2.0
 Autenticación en pagos desde aplicaciones y móviles
 Experiencia de usuario mejorada al realizar decisiones
inteligentes basadas en riesgos
 Uso mejorado de one-time passwords y datos conocidos
en el proceso
 Soporte para modelos de autenticación definidos por los
emisores
 Integración más natural al proceso de compra
 Mejoras en la mensajería del protocolo
TARJETAS DIGITALES
 Generación de tarjetas virtuales
 Se puede definir monto
 Se puede definir vigencia
 IXE/Banorte y BBVA
 No tiene costo
• Número de tarjeta
• CVV/CVC dinámico
• Fecha de expiración
NORMATIVAS
Payment Card Industry
https://www.pcisecuritystandards.org/
Banco de México
http://www.banxico.org.mx/
Comisión Nacional Bancaria y de Valores
http://www.gob.mx/cnbv/
RSIM
Reglas de Seguridad Informática Mexicanas
RECOMENDACIONES (usuario)
 Siempre pagar con tarjeta de crédito
 Habilitar 3DSecure a sus tarjetas
 En la medida de lo posible utilizar tarjetas
digitales (IXE/Banorte, BBVA)
 Validar, por medio del certificado, la
autenticidad del sitio.
 Habilitar notificaciones de pago por celular /
email
RECOMENDACIONES (portal)
 No recibir ni almacenar datos innecesarios
 Configurar HTTPS en el portal: Let’s Encrypt
 Habilitar 3DSecure en pagos por el portal*
 Validar su seguridad (ASV): COMODO
 Colocar un servicio tipo CDN frente al portal: CloudFlare
@albertx
albertx.mx/blog/
¡GRACIAS!

More Related Content

What's hot (19)

Certificados digitales
Certificados digitalesCertificados digitales
Certificados digitales
 
Actividad1.8
Actividad1.8Actividad1.8
Actividad1.8
 
E commerce
E commerceE commerce
E commerce
 
Conekta seguridad
Conekta seguridadConekta seguridad
Conekta seguridad
 
CERTIFICADO Y FIRMA ELECTRÓNICA
CERTIFICADO Y FIRMA ELECTRÓNICACERTIFICADO Y FIRMA ELECTRÓNICA
CERTIFICADO Y FIRMA ELECTRÓNICA
 
Jgv actividad 8 prospectiva de e-commerce
Jgv actividad 8   prospectiva de e-commerceJgv actividad 8   prospectiva de e-commerce
Jgv actividad 8 prospectiva de e-commerce
 
Firmas y certificados digitales
Firmas y certificados digitales Firmas y certificados digitales
Firmas y certificados digitales
 
Dermer1 5.6 complementaria
Dermer1 5.6 complementariaDermer1 5.6 complementaria
Dermer1 5.6 complementaria
 
Venda sus productos_por_internet
Venda sus productos_por_internetVenda sus productos_por_internet
Venda sus productos_por_internet
 
Stripe
StripeStripe
Stripe
 
Dermer1 5.6
Dermer1 5.6Dermer1 5.6
Dermer1 5.6
 
Firma digital 2010 tics
Firma digital 2010 ticsFirma digital 2010 tics
Firma digital 2010 tics
 
4. certificados digitales
4. certificados digitales4. certificados digitales
4. certificados digitales
 
Actividad n8
Actividad n8Actividad n8
Actividad n8
 
La firma digital.
La firma digital.La firma digital.
La firma digital.
 
Infraestructura pk ix
Infraestructura pk ixInfraestructura pk ix
Infraestructura pk ix
 
Sistema de pago seguro
Sistema de pago seguroSistema de pago seguro
Sistema de pago seguro
 
Prospectiva del e-Commerce
Prospectiva del e-CommerceProspectiva del e-Commerce
Prospectiva del e-Commerce
 
Diapositivas telemática
Diapositivas telemáticaDiapositivas telemática
Diapositivas telemática
 

Viewers also liked

Viewers also liked (7)

Advanced Action Script 3.0
Advanced Action Script 3.0Advanced Action Script 3.0
Advanced Action Script 3.0
 
Flash Player security
Flash Player securityFlash Player security
Flash Player security
 
Desarrollo Plataforma Flash
Desarrollo Plataforma FlashDesarrollo Plataforma Flash
Desarrollo Plataforma Flash
 
Flash Player Internals
Flash Player InternalsFlash Player Internals
Flash Player Internals
 
Flash Platform
Flash PlatformFlash Platform
Flash Platform
 
Flash player security
Flash player securityFlash player security
Flash player security
 
Flash player 10.1
Flash player 10.1Flash player 10.1
Flash player 10.1
 

Similar to Tendencias de seguridad en pagos por eCommerce

Presentación clase 2 - e-Business
Presentación clase 2 - e-BusinessPresentación clase 2 - e-Business
Presentación clase 2 - e-BusinessJuls Allen Zulueta
 
Medios de pago dinero electrónico o digital
Medios de pago  dinero electrónico o digitalMedios de pago  dinero electrónico o digital
Medios de pago dinero electrónico o digitaljjreinacrespo00
 
Medios de pago / Electrónico o Digital
Medios de pago / Electrónico o DigitalMedios de pago / Electrónico o Digital
Medios de pago / Electrónico o DigitalMei Gonzalez
 
mecanismos de pago y aspectos de seguridad
mecanismos de pago y aspectos de seguridadmecanismos de pago y aspectos de seguridad
mecanismos de pago y aspectos de seguridadjoako10
 
Mecanismos de Pago y Aspectos de Seguridad
Mecanismos de Pago y Aspectos de SeguridadMecanismos de Pago y Aspectos de Seguridad
Mecanismos de Pago y Aspectos de Seguridadchita21
 
Medios de pago
Medios de pagoMedios de pago
Medios de pagoastridy
 
Mecanismos de pago y aspectos de seguridad
Mecanismos de pago y aspectos de seguridadMecanismos de pago y aspectos de seguridad
Mecanismos de pago y aspectos de seguridadRealform studio
 
Medios de pago dinero electronico o digital
Medios de pago dinero electronico o digitalMedios de pago dinero electronico o digital
Medios de pago dinero electronico o digitalAxel Cifuentes
 
Medios de pago 0414561
Medios de pago 0414561Medios de pago 0414561
Medios de pago 0414561Adand
 
Medios de pago, Dinero Electronico
Medios de pago, Dinero ElectronicoMedios de pago, Dinero Electronico
Medios de pago, Dinero Electronicomjruiz1704
 
Medios de pago 0414569
Medios de pago 0414569Medios de pago 0414569
Medios de pago 0414569Alexd1234
 
Seguridad del comercio electrónico caja SyA y asistencia ADMIN.pptx
Seguridad del comercio electrónico caja SyA y asistencia ADMIN.pptxSeguridad del comercio electrónico caja SyA y asistencia ADMIN.pptx
Seguridad del comercio electrónico caja SyA y asistencia ADMIN.pptxjoseluiscarrascalpad
 
Aplicaciones Criptográficas en Entornos Económicos
Aplicaciones Criptográficas en Entornos EconómicosAplicaciones Criptográficas en Entornos Económicos
Aplicaciones Criptográficas en Entornos Económicosjcfarit
 
Seguridad en las transacciones
Seguridad en las transaccionesSeguridad en las transacciones
Seguridad en las transaccionesguest46247cd
 
Mecanismos de pago y aspectos de seguridad 5
Mecanismos de pago y aspectos de seguridad 5Mecanismos de pago y aspectos de seguridad 5
Mecanismos de pago y aspectos de seguridad 5Jorge Tun
 

Similar to Tendencias de seguridad en pagos por eCommerce (20)

Presentación clase 2 - e-Business
Presentación clase 2 - e-BusinessPresentación clase 2 - e-Business
Presentación clase 2 - e-Business
 
Medios de pago dinero electrónico o digital
Medios de pago  dinero electrónico o digitalMedios de pago  dinero electrónico o digital
Medios de pago dinero electrónico o digital
 
Medios de pago / Electrónico o Digital
Medios de pago / Electrónico o DigitalMedios de pago / Electrónico o Digital
Medios de pago / Electrónico o Digital
 
mecanismos de pago y aspectos de seguridad
mecanismos de pago y aspectos de seguridadmecanismos de pago y aspectos de seguridad
mecanismos de pago y aspectos de seguridad
 
Mecanismos de Pago y Aspectos de Seguridad
Mecanismos de Pago y Aspectos de SeguridadMecanismos de Pago y Aspectos de Seguridad
Mecanismos de Pago y Aspectos de Seguridad
 
medios pago en internet
medios pago en internetmedios pago en internet
medios pago en internet
 
Medios de pago
Medios de pagoMedios de pago
Medios de pago
 
Mecanismos de pago y aspectos de seguridad
Mecanismos de pago y aspectos de seguridadMecanismos de pago y aspectos de seguridad
Mecanismos de pago y aspectos de seguridad
 
Medios de pago dinero electronico o digital
Medios de pago dinero electronico o digitalMedios de pago dinero electronico o digital
Medios de pago dinero electronico o digital
 
Medios de pago 0414561
Medios de pago 0414561Medios de pago 0414561
Medios de pago 0414561
 
Medios de pago, Dinero Electronico
Medios de pago, Dinero ElectronicoMedios de pago, Dinero Electronico
Medios de pago, Dinero Electronico
 
Medios de pago 0414569
Medios de pago 0414569Medios de pago 0414569
Medios de pago 0414569
 
Seguridad del comercio electrónico caja SyA y asistencia ADMIN.pptx
Seguridad del comercio electrónico caja SyA y asistencia ADMIN.pptxSeguridad del comercio electrónico caja SyA y asistencia ADMIN.pptx
Seguridad del comercio electrónico caja SyA y asistencia ADMIN.pptx
 
Medio de pago
Medio de pagoMedio de pago
Medio de pago
 
Medio de pago
Medio de pagoMedio de pago
Medio de pago
 
Pagos Electronico
Pagos ElectronicoPagos Electronico
Pagos Electronico
 
Dinero electronico
Dinero electronicoDinero electronico
Dinero electronico
 
Aplicaciones Criptográficas en Entornos Económicos
Aplicaciones Criptográficas en Entornos EconómicosAplicaciones Criptográficas en Entornos Económicos
Aplicaciones Criptográficas en Entornos Económicos
 
Seguridad en las transacciones
Seguridad en las transaccionesSeguridad en las transacciones
Seguridad en las transacciones
 
Mecanismos de pago y aspectos de seguridad 5
Mecanismos de pago y aspectos de seguridad 5Mecanismos de pago y aspectos de seguridad 5
Mecanismos de pago y aspectos de seguridad 5
 

Recently uploaded

PLANEACION-Y-CONTROL-DE-UTILIDADES-.pptx
PLANEACION-Y-CONTROL-DE-UTILIDADES-.pptxPLANEACION-Y-CONTROL-DE-UTILIDADES-.pptx
PLANEACION-Y-CONTROL-DE-UTILIDADES-.pptxMiguelLoaiza5
 
EL HALVING DEL BITCOIN: REDUCIR A LA MITAD EL MINADO DE LOS MINEROS.
EL HALVING DEL BITCOIN: REDUCIR A LA MITAD EL MINADO DE LOS MINEROS.EL HALVING DEL BITCOIN: REDUCIR A LA MITAD EL MINADO DE LOS MINEROS.
EL HALVING DEL BITCOIN: REDUCIR A LA MITAD EL MINADO DE LOS MINEROS.ManfredNolte
 
JOSE URBINA - Presentacion Sistema Endeudamiento.pptx
JOSE URBINA - Presentacion Sistema Endeudamiento.pptxJOSE URBINA - Presentacion Sistema Endeudamiento.pptx
JOSE URBINA - Presentacion Sistema Endeudamiento.pptxWalter torres pachas
 
titulo valor prate principal y accesoria...................
titulo valor prate principal y accesoria...................titulo valor prate principal y accesoria...................
titulo valor prate principal y accesoria...................LEYDIJACKELINECHARAP
 
Cuadro Comparativo selección proveedores
Cuadro Comparativo selección proveedoresCuadro Comparativo selección proveedores
Cuadro Comparativo selección proveedoresSofiaGutirrez19
 
Procedimiento no contencioso tributario no vinculado
Procedimiento no contencioso tributario no vinculadoProcedimiento no contencioso tributario no vinculado
Procedimiento no contencioso tributario no vinculadoMauricioRomero785824
 
SIRE-RCE. REGISTRO DE COMPRAS.. Y VENTAS
SIRE-RCE. REGISTRO DE COMPRAS.. Y VENTASSIRE-RCE. REGISTRO DE COMPRAS.. Y VENTAS
SIRE-RCE. REGISTRO DE COMPRAS.. Y VENTASccastrocal
 
Razon de liquidez, endeudamiento y rentabilidad y
Razon de liquidez, endeudamiento y rentabilidad yRazon de liquidez, endeudamiento y rentabilidad y
Razon de liquidez, endeudamiento y rentabilidad yAXELCESARBALDERRAMAM
 
TEORIA DEL CONSUMIDOR.pptxxxxxxxxxxxxxxxxxxxxxxxx
TEORIA DEL CONSUMIDOR.pptxxxxxxxxxxxxxxxxxxxxxxxxTEORIA DEL CONSUMIDOR.pptxxxxxxxxxxxxxxxxxxxxxxxx
TEORIA DEL CONSUMIDOR.pptxxxxxxxxxxxxxxxxxxxxxxxxangelguillermo29
 
Desempleo en Chile para el año 2022 según criterios externos
Desempleo en Chile para el año 2022 según criterios externosDesempleo en Chile para el año 2022 según criterios externos
Desempleo en Chile para el año 2022 según criterios externoscbocazvergara
 
tad22.pdf sggwhqhqt1vbwju2u2u1jwy2jjqy1j2jqu
tad22.pdf sggwhqhqt1vbwju2u2u1jwy2jjqy1j2jqutad22.pdf sggwhqhqt1vbwju2u2u1jwy2jjqy1j2jqu
tad22.pdf sggwhqhqt1vbwju2u2u1jwy2jjqy1j2jquiceokey158
 
LAS CULTURAS HIDRAULICAS EN BOLIVIA.pptx
LAS CULTURAS HIDRAULICAS EN BOLIVIA.pptxLAS CULTURAS HIDRAULICAS EN BOLIVIA.pptx
LAS CULTURAS HIDRAULICAS EN BOLIVIA.pptxinecpv
 
Inducción Subterranea Mina Florida 2022.ppt
Inducción Subterranea Mina Florida 2022.pptInducción Subterranea Mina Florida 2022.ppt
Inducción Subterranea Mina Florida 2022.pptDaniElAlejandroAlfar2
 
EL PROCESO DE FISCALIZACION TRIBUTARIA .pptx
EL PROCESO DE FISCALIZACION TRIBUTARIA .pptxEL PROCESO DE FISCALIZACION TRIBUTARIA .pptx
EL PROCESO DE FISCALIZACION TRIBUTARIA .pptxgalvezedgar
 
Tema 1 de la asignatura Sistema Fiscal Español I
Tema 1 de la asignatura Sistema Fiscal Español ITema 1 de la asignatura Sistema Fiscal Español I
Tema 1 de la asignatura Sistema Fiscal Español IBorjaFernndez28
 
Intervención del Estado en la economía y el mercado competitivo.pdf
Intervención del Estado en la economía y el mercado competitivo.pdfIntervención del Estado en la economía y el mercado competitivo.pdf
Intervención del Estado en la economía y el mercado competitivo.pdfKaliaGabriela
 
Marco conceptual para la información financiera.pdf
Marco conceptual para la información financiera.pdfMarco conceptual para la información financiera.pdf
Marco conceptual para la información financiera.pdfabrahamoises2001
 
PARADIGMA 1.docx paradicma g vmjhhhhhhhhhhhhhhhhhhhhhhh
PARADIGMA 1.docx paradicma g vmjhhhhhhhhhhhhhhhhhhhhhhhPARADIGMA 1.docx paradicma g vmjhhhhhhhhhhhhhhhhhhhhhhh
PARADIGMA 1.docx paradicma g vmjhhhhhhhhhhhhhhhhhhhhhhhangelorihuela4
 

Recently uploaded (20)

PLANEACION-Y-CONTROL-DE-UTILIDADES-.pptx
PLANEACION-Y-CONTROL-DE-UTILIDADES-.pptxPLANEACION-Y-CONTROL-DE-UTILIDADES-.pptx
PLANEACION-Y-CONTROL-DE-UTILIDADES-.pptx
 
Mercado Eléctrico de Ecuador y España.pdf
Mercado Eléctrico de Ecuador y España.pdfMercado Eléctrico de Ecuador y España.pdf
Mercado Eléctrico de Ecuador y España.pdf
 
EL HALVING DEL BITCOIN: REDUCIR A LA MITAD EL MINADO DE LOS MINEROS.
EL HALVING DEL BITCOIN: REDUCIR A LA MITAD EL MINADO DE LOS MINEROS.EL HALVING DEL BITCOIN: REDUCIR A LA MITAD EL MINADO DE LOS MINEROS.
EL HALVING DEL BITCOIN: REDUCIR A LA MITAD EL MINADO DE LOS MINEROS.
 
JOSE URBINA - Presentacion Sistema Endeudamiento.pptx
JOSE URBINA - Presentacion Sistema Endeudamiento.pptxJOSE URBINA - Presentacion Sistema Endeudamiento.pptx
JOSE URBINA - Presentacion Sistema Endeudamiento.pptx
 
titulo valor prate principal y accesoria...................
titulo valor prate principal y accesoria...................titulo valor prate principal y accesoria...................
titulo valor prate principal y accesoria...................
 
Cuadro Comparativo selección proveedores
Cuadro Comparativo selección proveedoresCuadro Comparativo selección proveedores
Cuadro Comparativo selección proveedores
 
Procedimiento no contencioso tributario no vinculado
Procedimiento no contencioso tributario no vinculadoProcedimiento no contencioso tributario no vinculado
Procedimiento no contencioso tributario no vinculado
 
SIRE-RCE. REGISTRO DE COMPRAS.. Y VENTAS
SIRE-RCE. REGISTRO DE COMPRAS.. Y VENTASSIRE-RCE. REGISTRO DE COMPRAS.. Y VENTAS
SIRE-RCE. REGISTRO DE COMPRAS.. Y VENTAS
 
Razon de liquidez, endeudamiento y rentabilidad y
Razon de liquidez, endeudamiento y rentabilidad yRazon de liquidez, endeudamiento y rentabilidad y
Razon de liquidez, endeudamiento y rentabilidad y
 
TEORIA DEL CONSUMIDOR.pptxxxxxxxxxxxxxxxxxxxxxxxx
TEORIA DEL CONSUMIDOR.pptxxxxxxxxxxxxxxxxxxxxxxxxTEORIA DEL CONSUMIDOR.pptxxxxxxxxxxxxxxxxxxxxxxxx
TEORIA DEL CONSUMIDOR.pptxxxxxxxxxxxxxxxxxxxxxxxx
 
Desempleo en Chile para el año 2022 según criterios externos
Desempleo en Chile para el año 2022 según criterios externosDesempleo en Chile para el año 2022 según criterios externos
Desempleo en Chile para el año 2022 según criterios externos
 
tad22.pdf sggwhqhqt1vbwju2u2u1jwy2jjqy1j2jqu
tad22.pdf sggwhqhqt1vbwju2u2u1jwy2jjqy1j2jqutad22.pdf sggwhqhqt1vbwju2u2u1jwy2jjqy1j2jqu
tad22.pdf sggwhqhqt1vbwju2u2u1jwy2jjqy1j2jqu
 
LAS CULTURAS HIDRAULICAS EN BOLIVIA.pptx
LAS CULTURAS HIDRAULICAS EN BOLIVIA.pptxLAS CULTURAS HIDRAULICAS EN BOLIVIA.pptx
LAS CULTURAS HIDRAULICAS EN BOLIVIA.pptx
 
Inducción Subterranea Mina Florida 2022.ppt
Inducción Subterranea Mina Florida 2022.pptInducción Subterranea Mina Florida 2022.ppt
Inducción Subterranea Mina Florida 2022.ppt
 
EL PROCESO DE FISCALIZACION TRIBUTARIA .pptx
EL PROCESO DE FISCALIZACION TRIBUTARIA .pptxEL PROCESO DE FISCALIZACION TRIBUTARIA .pptx
EL PROCESO DE FISCALIZACION TRIBUTARIA .pptx
 
Tema 1 de la asignatura Sistema Fiscal Español I
Tema 1 de la asignatura Sistema Fiscal Español ITema 1 de la asignatura Sistema Fiscal Español I
Tema 1 de la asignatura Sistema Fiscal Español I
 
Intervención del Estado en la economía y el mercado competitivo.pdf
Intervención del Estado en la economía y el mercado competitivo.pdfIntervención del Estado en la economía y el mercado competitivo.pdf
Intervención del Estado en la economía y el mercado competitivo.pdf
 
Marco conceptual para la información financiera.pdf
Marco conceptual para la información financiera.pdfMarco conceptual para la información financiera.pdf
Marco conceptual para la información financiera.pdf
 
el problema metodológico en la contabilidad.pdf
el problema metodológico en la contabilidad.pdfel problema metodológico en la contabilidad.pdf
el problema metodológico en la contabilidad.pdf
 
PARADIGMA 1.docx paradicma g vmjhhhhhhhhhhhhhhhhhhhhhhh
PARADIGMA 1.docx paradicma g vmjhhhhhhhhhhhhhhhhhhhhhhhPARADIGMA 1.docx paradicma g vmjhhhhhhhhhhhhhhhhhhhhhhh
PARADIGMA 1.docx paradicma g vmjhhhhhhhhhhhhhhhhhhhhhhh
 

Tendencias de seguridad en pagos por eCommerce

  • 1. Tendencias de seguridad en pagos por eCommerce Alberto González PCI – ISA, CASP, SSCP
  • 2. eCommerce La compra o venta de bienes, servicios o transferencia de fondos sobre una red electrónica, usualmente Internet. Diversas aplicaciones: - eMail (newsletters) - Catálogos en línea - Carritos de compra - Servicios web
  • 3.
  • 5. DATOS SENSIBLES (EN CARGOS POR TARJETA NO PRESENTE) o Número de tarjeta o CVV/CVC/CVV2 o Fecha de expiración
  • 6. PROVEEDORES DE SERVICIOS DE PAGO Agregadores Gateways de Pago Servicios de Pago
  • 7. TIPOS DE SERVICIO DE PROCESAMIENTO DE PAGOS o Reenvío de datos de pago desde el portal eCommerce i. El portal recibe los datos de tarjeta ii. El portal reenvía los datos necesarios al procesador de pagos o Delegar la función de pago i. Al momento del pago, el portal eCommerce entrega el control de la acción al procesador de pagos. ii. Comúnmente implementado por medio de Interactive Frames (iframe) o redireccionamientos iii. Una vez realizado el pago, el control regresa al portal eCommerce
  • 8. REENVÍO DE DATOS DE PAGO DESDE EL PORTAL Procesador de pagos Internet DATOS DE TARJETA CLIENTE PORTAL E-COMMERCE Envío del pago
  • 9. DELEGAR LA FUNCIÓN DE PAGO Procesador de pagos Internet CLIENTE PORTAL E-COMMERCE Envío de notificación de pago
  • 10. SEGURIDAD EN E-COMMERCE  Seguridad a nivel informático  Seguridad a nivel negocio  Seguridad a nivel usuario
  • 11. SEGURIDAD INFORMÁTICA EN ECOMMERCE  Una forma de reducir el riesgo de ser comprometido es no recibiendo datos sensibles.  Debemos suponer que un cliente es inseguro y el portal deberá estar preparado para afrontarlo.  Se debe proteger la información sensible en sus 3 diferentes estados: 1. Transmisión 2. Almacenamiento 3. Procesamiento
  • 12. HTTPS Por mucho lo primero a tomar en cuenta Se requiere una autoridad certificadora (CAs) o habilitarlo desde su proveedor de hosting. Objetivos: 1) Proteger la transmisión de datos • datos de tarjetahabiente • información personal • etc. 2) Autenticar al sitio
  • 14. Funcional contra ataques a la capa aplicativa y DDoS  Acelera el contenido  Alta disponibilidad y redundancia  Sanea las solicitudes hacia el portal  Evita que los ataques lleguen a sus servidores  Fáciles de configurar  La mayoría provee certificados HTTPS  Soporte para HTTP/2 y TLS1.3 CONTENT DELIVERY NETWORKS (CDN)
  • 17. ANÁLISIS DE VULNERABILIDADES  Útil contra ataques informáticos  XSS, SQL Injection, CSRF, explotación de vulnerabilidades, etc.
  • 18. TOKENIZACIÓN Reemplazar datos con símbolos Si requieres almacenar algún dato sensible, tokenízalo • Tarjetas • Identificadores Se requiere un servicio para tokenizar/destokenizar. La mayoría de los proveedores de pago ya entregan tokens. Ejemplo: las cookies de HTTP. TOKEN 1234 5678 9012 3456
  • 19. TOKENIZACIÓN Internet Procesador de pagos HTTPS CLIENTE PORTAL E-COMMERCE Envío del pago Respuesta de pago / Envío de token Almacenamiento de token Generación de token Se utilizan mecanismos criptográficos para la generación de los tokens. Estos mecanismos quedan fuera del alcance del portal eCommerce.
  • 20. TOKENIZACIÓN Si requieres almacenar algún dato sensible, tokenízalo Almacenamiento del token Monto Marca Tarjeta Terminación $ 500.00 VISA 1234567890123456 9123 $ 1,200.00 Mastercard 4444555566668888 5509
  • 21. 3-D Secure Protocolo que permite al consumidor autenticarse con su emisor de tarjeta al momento de realizar un pago en línea. 3 Dominios: 1) El tarjetahabiente tendrá la certeza de que su tarjeta no es utilizada sin su autorización. 2) Los comercios quedan protegidos contra fraude por contracargos 3) El banco emisor valida que la transacción es autenticada y tendrá mayor probabilidad de aprobación.
  • 23. 3-D Secure v2.0  Autenticación en pagos desde aplicaciones y móviles  Experiencia de usuario mejorada al realizar decisiones inteligentes basadas en riesgos  Uso mejorado de one-time passwords y datos conocidos en el proceso  Soporte para modelos de autenticación definidos por los emisores  Integración más natural al proceso de compra  Mejoras en la mensajería del protocolo
  • 24. TARJETAS DIGITALES  Generación de tarjetas virtuales  Se puede definir monto  Se puede definir vigencia  IXE/Banorte y BBVA  No tiene costo • Número de tarjeta • CVV/CVC dinámico • Fecha de expiración
  • 25. NORMATIVAS Payment Card Industry https://www.pcisecuritystandards.org/ Banco de México http://www.banxico.org.mx/ Comisión Nacional Bancaria y de Valores http://www.gob.mx/cnbv/ RSIM Reglas de Seguridad Informática Mexicanas
  • 26.
  • 27. RECOMENDACIONES (usuario)  Siempre pagar con tarjeta de crédito  Habilitar 3DSecure a sus tarjetas  En la medida de lo posible utilizar tarjetas digitales (IXE/Banorte, BBVA)  Validar, por medio del certificado, la autenticidad del sitio.  Habilitar notificaciones de pago por celular / email
  • 28. RECOMENDACIONES (portal)  No recibir ni almacenar datos innecesarios  Configurar HTTPS en el portal: Let’s Encrypt  Habilitar 3DSecure en pagos por el portal*  Validar su seguridad (ASV): COMODO  Colocar un servicio tipo CDN frente al portal: CloudFlare