Kategorie: Uncategorized

  • Tencent bringt Handflächenabdruck-Verifizierung auf Standard-Smartphone-Kameras

    Tencent bringt Handflächenabdruck-Verifizierung auf Standard-Smartphone-Kameras

    Tencent hat Palm X eingeführt, eine Funktion zur Überprüfung von Handflächen, die für die Arbeit mit Standard-RGB-Kameras in Smartphones und Computern entwickelt wurde. Der Dienst analysiert sichtbare Oberflächenmuster, anstatt sich auf dedizierte Infrarotbeleuchtung oder Handvenensensoren zu verlassen.

    Software erweitert, wo Palmenerkennung eingesetzt werden kann

    Tencent sagt, dass Palm X eine Eins-zu-eins-Verifizierung und eine Eins-zu-viele-Suche durch mobile Software-Entwicklungskits und Backend-APIs unterstützen kann. Das Entfernen von spezialisierter Capture-Hardware kann die Bereitstellungsreibung für Anwendungen reduzieren, die bereits über eine geeignete Kamera verfügen, aber die Leistung hängt immer noch von der Bildqualität und der kontrollierten Erfassung ab.

    Sichtbare Handflächenabdrücke unterscheiden sich von Gefäßmustern unter der Oberfläche. Integratoren sollten die beiden Modalitäten nicht als austauschbar oder Übertragungsgenauigkeitsansprüche zwischen ihnen behandeln. Kameraauflösung, Handposition, Beleuchtung, Bewegung und Hintergrund können beeinflussen, ob eine verwendbare Probe erhalten wird.

    Betriebliche Absicherung bleibt unerlässlich

    Unternehmen sollten Präsentations-Angriffs-Widerstand, Registrierungsqualität, doppelte Handhabung und Verhalten auf repräsentativen Geräten testen. Eine Consumer-Kamera bietet mehr Variation als ein fester Leser, so dass Gerätekompatibilität und Mindesterfassungsanforderungen explizite Akzeptanzkriterien erfordern.

    Der Start erweitert die in SectechMedia diskutierten Optionen Zugangskontrolle und Identität Abdeckung: Deployment-Governance sollte Zustimmungs-, Vorlagenschutz-, Aufbewahrungs-, Fallback-Authentifizierungs- und Untersuchungsverfahren definieren. Das Fehlen dedizierter Hardware kann den Rollout vereinfachen, macht jedoch die Validierung des gesamten Identitätsworkflows nicht überflüssig.

    Quellen

  • Revolut testet Zahlungen per Gesichtsbiometrie auf neuer POS-Plattform

    Revolut testet Zahlungen per Gesichtsbiometrie auf neuer POS-Plattform

    Revolut pilotiert einen gesichtsauthentifizierten Zahlungsdienst namens Pay with Smile neben einer neuen Point-of-Sale-Plattform für britische Gastgewerbeunternehmen. Der erste Einsatz wird laut Berichten über den Start in Kiss the Hippo Cafés getestet.

    Registrierung verbindet Identität mit einer Zahlungsmethode

    Der Service soll es einem registrierten Kunden ermöglichen, eine In-Store-Transaktion zu autorisieren, indem er sein Gesicht an der Kasse vorstellt. Ein praktischer Einsatz muss die biometrische Registrierung an das richtige Kunden- und Zahlungskonto binden und dann die Lebendigkeit und die Transaktionsabsicht am Ort der Nutzung bestätigen.

    Der biometrische Komfort macht Ausweichmanöver und Streitbeilegung nicht überflüssig. Händler und Zahlungsanbieter benötigen einen klaren Prozess für gescheiterte Übereinstimmungen, verändertes Erscheinungsbild, geteilte Konten und Kunden, die die biometrische Option nicht nutzen wollen.

    Retail Performance muss im Kontext gemessen werden

    Beleuchtung, Kameraposition, Kundenbewegung und Warteschlangendruck können sich auf die Aufnahmequalität auswirken. Der Pilotnachweis sollte sich daher auf falsche Akzeptanz, falsche Ablehnung, Transaktionszeit, manuelle Überschreibungen und Zugänglichkeit erstrecken, anstatt sich nur auf erfolgreiche Demonstrationen zu verlassen.

    Der Start bringt die Zahlungsauthentifizierung in die breitere Zugangskontrolle und Identität Organisationen, die ähnliche Systeme in Betracht ziehen, sollten den biometrischen Abgleich von der Autorisierungspolitik trennen, Referenzdaten schützen, Aufbewahrungsgrenzen festlegen und genügend Transaktionsnachweise aufbewahren, um eine strittige Zahlung zu untersuchen, ohne unnötige biometrische Informationen preiszugeben.

    Quellen

  • EU legt Regeln für digitale Identitäten beim grenzüberschreitenden Gesundheitsdatenaustausch fest

    EU legt Regeln für digitale Identitäten beim grenzüberschreitenden Gesundheitsdatenaustausch fest

    Die Europäische Union hat Durchführungsbestimmungen für Identität, Authentifizierung und Interoperabilität beim grenzüberschreitenden elektronischen Austausch von Gesundheitsdaten erlassen.In der Durchführungsverordnung (EU) 2026/2099 der Kommission werden technische und organisatorische Anforderungen festgelegt, die den vertrauenswürdigen Zugang zwischen den nationalen Systemen erleichtern sollen.

    Identitätssicherung wird Teil der Austauscharchitektur

    Grenzüberschreitende Gesundheitsdienste müssen bestimmen, wer Daten anfordert oder bereitstellt, welche Rolle die Person innehat und ob das vertrauende System der behaupteten Identität vertrauen kann.

    Die Vorschriften sind Teil des Rahmens des europäischen Gesundheitsdatenraums und sollen einen kohärenten Austausch unterstützen, während die nationalen Identitäts- und Gesundheitsinfrastrukturen unterschiedlich bleiben.

    Bereitstellung erfordert Governance über die technische Konnektivität hinaus

    Betreiber sollten Identitätsnachweise, Anmeldeinformationen, Rollenzuweisungen, Zustimmungs- und Auditverantwortlichkeiten über organisatorische Grenzen hinweg dokumentieren. Eine erfolgreiche Verbindung an sich beweist nicht, dass die richtige Person den richtigen Zugang erhalten hat. Ausnahmebehandlung und Widerruf müssen über die gleiche Kette hinweg funktionieren.

    Die Verordnung ist relevant für breitere Zugangskontrolle und Identität Programme, weil sie zeigen, wie Identitätssicherung, Autorisierung und Interoperabilität in einer regulierten Umgebung zusammentreffen. Gesundheitsdatenaustauschteams sollten sowohl normale als auch degradierte Workflows testen, Entscheidungsaufzeichnungen aufbewahren und überprüfen, wie sich das Vertrauen ändert, wenn eine Anmelde- oder Berufsrolle abläuft.

    Quellen

  • PamStealer für macOS ergänzt Live-Entschlüsselung und mehrstufige Persistenz

    PamStealer für macOS ergänzt Live-Entschlüsselung und mehrstufige Persistenz

    Jamf Threat Labs hat eine neue PamStealer macOS-Kampagne dokumentiert, die verändert, wie die Hauptnutzlast wiederhergestellt und fortgesetzt wird. Die Operation verwendet eine gefälschte Kryptowährungs-Wallet-Site und einen AppleScript-basierten Köder, während die Entschlüsselung der Nutzlast von der Kommunikation mit der von Angreifern kontrollierten Infrastruktur abhängt.

    Servergestützte Entschlüsselung erschwert die statische Wiederherstellung

    Frühere Varianten haben mehr Entschlüsselungsmaterial in das ursprüngliche Skript eingebettet. Jamf berichtete, dass die neuere Wavel-Themenkette ein speziell entwickeltes Dienstprogramm herunterlädt und einen Schlüsselaustausch abschließt, bevor die Nutzlast entpackt werden kann. Ohne die Zusammenarbeit des Servers können Analysten die endgültige Komponente nicht allein aus der Datei der ersten Stufe wiederherstellen.

    Das Opfer wird angewiesen, ein Disk-Image zu öffnen und ein AppleScript über den Script-Editor auszuführen. Ein JavaScript for Automation-Träger übergibt dann die Ausführung an einen Shell-Prozess. Die Kampagne basiert auf Benutzeraktionen und dem Missbrauch vertrauenswürdiger Betriebssystem-Tools und nicht auf einem einzigen Remote-Exploitation-Schritt.

    Persistenz und Credential Exposure erweitern die Auswirkungen

    Die gemeldete Kette installiert mehrere Persistenzmechanismen und sucht nach Browser-, Wallet- und Kontoinformationen. Verteidiger sollten den anfänglichen Köder, den Prozessbaum, die heruntergeladenen Dienstprogramme und Netzwerkziele beibehalten, da jede einzelne Schicht nach Infrastrukturänderungen verschwinden kann.

    Die Endpunktüberwachung sollte ungewöhnliche Script-Editor-zu-Shell-Ausführungen, neue Startelemente und nicht signierte Hilfsprogramme markieren, die aus kürzlich registrierten Infrastrukturen abgerufen wurden. Cyber-physische SicherheitBenutzer sollten Software nur über verifizierte Anbieterkanäle installieren und die Ausführung von Skripten, die von Download-Seiten präsentiert werden, vermeiden.

    Quellen

  • Asset-Inventar und Konfigurationsmanagement für elektronische Sicherheitssysteme

    Asset-Inventar und Konfigurationsmanagement für elektronische Sicherheitssysteme

    Elektronische Sicherheitsinfrastrukturen wachsen Projekt für Projekt. Kameras, Lesegeräte, Gegensprechanlagen, Sensoren, Rekorder und Gateways werden von unterschiedlichen Auftragnehmern ergänzt und bleiben häufig viele Jahre in Betrieb. Ohne ein verlässliches Inventar können Teams nicht erkennen, welche Komponenten aktualisiert werden müssen, welche von einem veralteten Server abhängen oder welcher Ausfall eine Überwachungslücke erzeugen würde.

    Welche Angaben das Inventar enthalten sollte

    Jeder Datensatz sollte Asset-Typ, Hersteller, Modell, Seriennummer, physischen Standort, zuständige Stelle, Installationsunternehmen, Netzwerkkennungen, Firmware- und Softwareversionen, Supportstatus, Garantie, Speicherort der Konfigurationssicherung und betriebliche Funktion ausweisen. Zusätzlich sollten vorgelagerte Abhängigkeiten bei Stromversorgung und Netzwerk sowie die betrieblichen Folgen eines Ausfalls dokumentiert sein.

    Stabile Kennungen verwenden

    Bezeichnungen wie Kamera 12 werden nach Umbauten schnell mehrdeutig. Eine stabile Asset-Kennung sollte mit dem Gerätedatensatz verbunden bleiben, auch wenn sich Hostname, IP-Adresse oder Anzeigename ändern. Grundrisse, Rackpläne, Wartungstickets und Monitoring-Plattformen sollten dieselbe Kennung verwenden.

    Konfiguration als kontrollierte Information behandeln

    Das Inventar beschreibt, was vorhanden ist; das Konfigurationsmanagement dokumentiert, wie es bestimmungsgemäß arbeiten soll. Für Netzwerkeinstellungen, Benutzerrollen, Aufzeichnungsprofile, Türzeitpläne, Alarmregeln und Integrationen sollten freigegebene Baselines geführt werden. Sensible Exporte müssen verschlüsselt und zugriffsgeschützt sein, da sie Zugangsdaten, Topologie und Sicherheitsabdeckung offenlegen können.

    Erkennen und abgleichen

    Automatisierte Erkennung kann vernetzte Assets auffinden, aktive Scans können jedoch empfindliche Geräte beeinträchtigen. Sichere Erkennungsmethoden sollten mit Switch- und DHCP-Daten, Controller-Exporten und physischer Überprüfung kombiniert werden. Abweichungen zwischen beobachtetem und freigegebenem Zustand sollten eine Prüfaufgabe auslösen und nicht stillschweigend überschrieben werden.

    Installation und Außerbetriebnahme kontrollieren

    Die Qualität des Inventars geht häufig an Projektgrenzen verloren. Vor der Abnahme sollten Installationsunternehmen vollständige Gerätelisten, Firmwarestände, die Übergabe von Zugangsdaten, Lizenzen und geprüfte Konfigurationssicherungen bereitstellen. Bei der Außerbetriebnahme sind Netzwerkzugang, Zertifikate, Cloud-Registrierungen und Monitoring-Regeln zu entfernen; anschließend müssen Entsorgung oder sichere Wiederverwendung dokumentiert werden. Ein physisch entferntes Gerät, dem Software weiterhin vertraut, bleibt ein Risiko.

    Qualität des Inventars messen

    Sinnvolle Kennzahlen sind Geräte ohne Verantwortliche, nicht mehr unterstützte Firmware, fehlende Konfigurationssicherungen, unbekannte Netzwerkstandorte und Datensätze, die nicht fristgerecht geprüft wurden. Ausnahmen sollten nach Standort und Systemverantwortung ausgewertet werden. Eine steigende Asset-Zahl bei gleichbleibender Zahl unbekannter Geräte kann eine Verbesserung darstellen, während ein perfektes Dashboard auf Basis veralteter Daten wertlos ist.

    Inventar mit Lebenszyklusentscheidungen verknüpfen

    Firmware-Hinweise und End-of-Support-Meldungen werden erst dann handlungsrelevant, wenn betroffene Modelle schnell lokalisiert werden können. Dieselben Datensätze unterstützen Inbetriebnahme, Ersatzteilplanung, Lizenzverlängerungen und Ersatzinvestitionen. Bei Änderungen sollte das Inventar außerdem Redundanz- und Wiederherstellungsbeziehungen abbilden, wie sie in der Failover-Planung für Sicherheitsnetzwerke beschrieben werden.

    Mindestprozess für den Betrieb

    1. Eine verantwortliche Stelle für das maßgebliche Inventar benennen.
    2. Aktualisierungen bei Installation, Umzug und Außerbetriebnahme verpflichtend machen.
    3. Automatisierte und physische Nachweise nach einem festgelegten Zeitplan abgleichen.
    4. Nicht unterstützte und aus dem Internet erreichbare Assets zuerst prüfen.
    5. Freigegebene Konfigurationssicherungen aufbewahren und die Wiederherstellung testen.
    6. Nicht identifizierte Geräte und überfällige Prüfungen messen.

    Fazit

    Ein Inventar ist nur dann nützlich, wenn es Entscheidungen unterstützt. Ziel ist nicht die perfekte Tabelle, sondern die Fähigkeit, Risiken zu lokalisieren, Abhängigkeiten zu verstehen und einen bekannten, ordnungsgemäßen Betriebszustand ohne Vermutungen wiederherzustellen.

    Referenzquellen