Hallo,
Zitat geschrieben von Abi
Welchen Sinn hat z. B. die Zertifikatsüberprüfung, wenn eine Überweisung trotzdem „untergejubelt“ werden kann?
die macht schon Sinn. Durch die Zertifikatsprüfung lassen sich zwar nicht alle Angriffe (der oben skizzierte vermutlich nicht) entdecken, aber z.B. Angriffe durch Pharming / Manipulation der hosts-Datei. u.a. fliegen so auf.
Zitat geschrieben von Abi
Warum wird das HBCI trotzdem angeboten, wenn Hintertürchen für eine untergejubelte Überweisung genutzt werden kann? Ist es das Geschäft mit dem „Schön reden“ der Banken um den Kunden eine falsche Sicherheit vorzuspielen?
Zum einen ist HBCI mit Chipkarte und Klasse-2-Lesegerät und Banking-Software wesentlich schwerer und aufwendiger anzugreifen als simples Browserbanking mit Einschritt-TAN-Verfahren (klassisches PIN/TAN-Verfahren, SmartTAN).
Da HBCI-Chipkarte auch nicht so weit verbreitet ist, gibt es auch wesentlich weniger potentielle Angriffsziele, es ist also weniger interessant für Angreifer.
Daher macht es nach wie vor Sinn, HBCI mit Chipkarte und Klasse-2-Lesegerät zu empfehlen und einzusetzen.
Zitat geschrieben von Abi
Macht es Sinn, nach jeder Überweisung die Umsätze zu kontrollieren um ggf. sofort bei der Bank eine Stornierung zu veranlassen?
Solange Du Dir keinen Trojaner eingefangen hast, der so clever ist, nicht nur die Überweisung zu manipulieren, sondern auch gleich noch die Umsatzanzeige, ist das schon sinnvoll.
Zitat geschrieben von Abi
Oder wird die Überweisung vom Täter erst zu einem späteren Zeitpunkt ausgeführt?
So waren die "alten" Trojaner. Aber die Ganoven sind erfinderisch und entwickeln sich und ihre Schadsoftware immer weiter...
Zitat geschrieben von Abi
Wenn man es so sieht, wäre dann das mTAN am Besten.
Solange Du nur Einzelaufträge hast (keine fetten Sammelüberweisungen), wo eine Auftragskontrolle sinnvoll durch Prüfen der in der SMS zusammen mit der TAN übermittelten Auftragsdaten vom Benutzer durchgeführt wird, bietet die smsTAN, mTAN oder wie auch immer sie dann bei der jeweiligen Bank heißt, tatsächlich ein gutes Sicherheitsniveau, da - wie meine Vorredner schon schrieben - eventuelle Manopulationen von Benutzer erkannt werden können.
Zitat geschrieben von Abi
Vor allem braucht der Endverbraucher nicht viel in diese Technik investieren…
Solange die Banken die SMS-Kosten nicht weiterberechnen: Ja. Und selbst wenn sie es täten, wären es nur ein paar Cent.
Zusammengefasst: Es gibt keine 100%ige Sicherheit, weder beim Online-Banking, noch anderswo. Egal, welches Verfahren Du nutzt, das A und O ist es, seinen Computer frei von Viren, Trojanern und anderer Schadsoftware zu halten. Wenn einem das gelingt, ist das eingesetzte Banking-Verfahren nahezu Wurscht.
Otto