[Flame]: Sicherheit beim Internetbanking
ich habe von meiner Arbeit aus die Aufgabe ein
Internetbanking-Angebot auf seine Sicherheit hin zu
überprüfen.
KEINE JOB-ANGEBOTE ODER HAUSAUFGABEN-ERLEDIGUNG!
Steht da oben jedenfalls…
Jetzt überlege ich mir Kriterien nach denen ich als Kunde ein
Internetbanking-Angebot nach seiner Sicherheit bewerten kann.
Es geht also darum, was der Kunde sieht (und nicht wie sicher das wirklich ist?
Klasse.
Ganz große.
Naja, wenn Dir so garkeine Kriterien einfallen: Ein Online-Banking, was partout mit dem IE nicht funktioniert wäre schon ein gutes Stück für den Kunden sichtbare Sicherheit. Eure Firewall, die auf „DENY“ steht, könnt ihr allen Anwendern von Zonealarm übrigens mit „Stealth-mode-security-level“ anpreisen. Das ist die Elite der Internetnutzer und wenn die sehen, wie toll sicher sich Euer Banking anfühlt, dann ist ja der nächste Computer-BILD-Test schon quasi gewonnen.
eigentlich fehlt mir noch genausoviel wie vor einem
monat.
Seit einem Monat keine neuen Ideen? Und das in Deinem Job? Huh!
irgendwie scheint es mir nicht zu gelingen verständlich
auszudrücken worum es mir geht.
Allmählich ahnen wir das Desaster. „Wir“ konnten es bislang nicht ganz glauben.
Mit den Antworten zum alten Artikel konnte ich nix anfangen.
Warum nicht?
Ich arbeite bei einer Bank und habe als beschäftigung die
Aufgabe bekommen, unser Internet-Banking hinsichtlich seiner
Sicherheit zu bewerten.
Bist Du Dir sicher, daß Du der Mann dazu bist? Hast Du Deinen Chef um Erlaubnis gefragt, Dich „mal so“ im Internet umzuhören?
Als Vorlage dient mir dazu eine
Ausgabe der „Finanztest“ bei der die Internet-Banking-Angebote
von Direktbanken gestestet wurden.
Geil. Also zweite Wahl nach Computerbild.
Daher habe ich auch einige
Kriterien nach denen ich unser HTML-Banking beurteilen soll.
Gut, Finanttest wird also als Sicherheits-Consulting-Fachmagazin von deutschen Banken eingesetzt.
*grusel*
Das ist natürlich z. B. ob SSL verwendet wird. Ist leicht zu
erkennen an der Adresszeile („https://“),
Nun ja. Und daß man ein Passwort eintippen muss, sollte auch irgendwie noch erwähnt werden, nicht?
oder ob Java-Script
verwendet wird,
Gut.
oder ob das HTML-Banking auf einem eigenen
Rechner läuft (Ping).
Bitte?! Könnten die Banken mal bitte Leute mit einem Ahnungsminimum einstellen? Danke.
Das sind nur zu wenig Kriterien. Und das
sind dann alles Kriterien die jeder überprüfen kann.
Geht es Euch um Kosmetik? Das ehrt Euch nicht. Seid ihr tatsächlich die Sparkasse Bonn?
Ihr könntet Sicherheitsprobleme an der Wurzel packen, aber das hat natürlich fast nur Nachteile:
· Man muß tatsächlich Ahnung haben.
· Es macht Arbeit.
· Es ist deutklich arbeitsintensiver als HTML-Kosmetik
· Man kann nicht irgendwelche Leute aus Webforen zum daddeln losschicken, sondern muß selber Leistung erbringen.
· der Kunde merkt das nicht unbedingt. Ausbleibende Katastrophen sind ja kein bewertbarer Pluspunkt…
Was wären
weitere? Was kann ich bez. der internen Sicherheit des
HTML-Bankings schreiben
Ja: welchen Weg sensiebel daten nehmen und wie sie abgesichert sien. Nun, ich kenne Eure Softwar eerstaunlicherweise nicht. Euer Konzept dahinter auch nicht.
Frage deshalb so unbeantwortbar.
Also, ich finde das echt erschreckend, mit wie wenig Sachverstand und wieviel Wille zu Kosmetik an den Internetbankingsystemen der Banken herumgebastelt wird. Es sind ja schon eine Menge gtgemeinter Tis gegeben worden, die ich in der Zusammenschau des Frager-Know-Hows aber eher für kontraproduktiv halte.
Besser ein für den Kunden erkennbar unsicheres System als Fassadenpolitur ohne Ahnung von Peilung und vergurkte Sicherheitskonzepte, die sensible Kundendaten unter das sich sicher fühlende Volk streuen.
Sebastian