Hi Firesyker,
so richtig vergleichen kann man beide Absicherungen nicht. Angreifbar sind beide, teilweise mit den gleichen Szenarien.
Zwei grundsätzliche Unterschiede:
- Mit der indizierten TAN wird der Auftrag nicht vor Manipulationen auf dem Transportweg geschützt (Die https Verbindung kann umgeleitet werden, wenn Dir ein anderes Zertifikat untergeschoben wird) (Man in the Middle)
- Bei der Schlüsseldatei, wird sowohl der Transport der Daten geschützt, wie auch die Manipulation der Daten.
Angriffszenarien:
Indizierte TAN:
-Klassisches Phishing: Anwender wird dazu aufgefordert 10, 20 oder mehr Indizierte TANs auf eine manipulierte Seite "einzutasten" (Kaum zu glauben, funktioniert immer noch....)
- Angriff durch Trojaner:
Die Anzeige im Internetbanking wird manipuliert, so dass der Anwender glaubt, dass er sein Auftrag bestätigt, in Wirklichkeit wird aber der Auftrag des Angreifers bestätigt. Mit oder ohne Umleitung der Seiten.
- Diebstahl (Kopie) der TAN Liste
....
....
....
Schlüsseldatei
-Diebstahl (heimliche Kopie online) der Schlüsseldatei
Das Passwort wird über BruteForce Attacken (probieren) ermittelt. Oder durch Keylogger direkt mitgeliefert
-Funktionieren würde auch die Manipulation der Anzeige
....
In der Praxis relevant sind nur die Themen Trojaner und noch ein wenig Phishing.
Da die Angriffe derzeit auf das Internetbanking zielen (einfachere Manipulation, größere Verbreitung, gleiche Technik, eine Plattform.....) und der gängige Angriff über die Manipulation der Ansichten erfolgt, hat die indizierte TAN in der Praxis das höhere Gefährdungspotential.
Sicher ist ein Verfahren erst dann, wenn Du manipulationssicher und unabhängig kontrollieren kannst, ob Du den Auftrag, den Du freigeben möchtest, auch wirklich freigibst und die TAN ausschließlich für diesen einen Auftrag gilt. Bei den TAN Verfahren gilt die derzeit u.a.
- mobile TAN (Wenn Auftragsdetails in der SMS stehen -was wohl bei allen Banken der Fall ist)
- Sm@rt TAN plus (optic) bzw chipTAN (comfort) wie es bei den Sparkassen heißt
Es gibt noch andere TAN Verfahren, die augenscheinlich auch diese Sicherheit bieten, diese haben in der Verbreitung aber aktuell keine Relevanz.
Gruß
Holger