BDC GmbH 2014. Wien, 2014



Ähnliche Dokumente
HANDBUCH ZUR AKTIVIERUNG UND NUTZUNG DER HANDY-SIGNATUR APP

Sicherheit im Online-Banking. Verfahren und Möglichkeiten

s Sparkasse Germersheim-Kandel

Online-Banking aber sicher.

Registrierung im Datenraum

Verfahrensanleitung mobile TAN (mtan)

smstan Online-Banking mit smstan Der Leitaden für Online-Banking-Kunden

So eröffnen Sie schnell und bequem Ihr Internet-Festgeld

Internet-Banking Anleitung zum Ersteinstieg

Einrichtung der sicheren TAN-Verfahren in moneyplex

cardtan im HYPO NOE Electronic Banking

MSDE 2000 mit Service Pack 3a

Deutsche Bank 3D Secure. Sicherer bezahlen im Internet.

Konfiguration VLAN's. Konfiguration VLAN's IACBOX.COM. Version Deutsch

Identitäts-Check mit Online-Banking Handy-Signatur sofort freischalten NEU: Ab Mai 2015 erstmals für Bank Austria Kundinnen und Kunden

Umstellung des TAN-Verfahrens in SFirm auf smstan / chiptan

IBIS Professional. z Dokumentation zur Dublettenprüfung

Softwaretechnologie -Wintersemester 2013/ Dr. Günter Kniesel

OutLook 2003 Konfiguration

Kurzanleitung So geht s

ELBA-business Electronic banking fürs Büro. Digitale Signatur. ELBA-business 5.7.0

Weil Ihre Sicherheit für uns an erster Stelle steht. Wir sind für Sie da immer und überall! Online Banking. Aber sicher.

Freischaltung eines neuen VR-NetKeys mit SecureGo

Anleitung für Kunden zum Umgang mit verschlüsselten s von der LASA Brandenburg GmbH

Die mobiletan im Hypo Internetbanking

Einrichtung Ihrer PIN für die Online-Filiale mit mobiletan

Weitere vielseitige Möglichkeiten von SMS im Festnetz

Der Kontowecker: Einrichtung

Umstellung des TAN-Verfahrens in SFirm

VERWALTUNG VON DER SCHNELLSTEN SEITE. usp.gv.at

Der große VideoClip- Wettbewerb von Media Markt.

Erste Schritte und Bedienungshinweise mit chiptan (ausführliche Anleitung)

Mail-Signierung und Verschlüsselung

Weil Ihre Sicherheit für uns an erster Stelle steht.

Informatik für Ökonomen II HS 09

Schumacher, Chris Druckdatum :11:00

Eine für alles. Die htp Mobil Multicard.

Sicherheitslösung SMS-Code

Erst-Synchronisierung des chiptan-verfahrens

Schulungsunterlagen zur Version 3.3

Studie Autorisierungsverfahren Online-Banking n = 433, Befragungszeitraum: Februar bis März 2014

Zahlen und das Hüten von Geheimnissen (G. Wiese, 23. April 2009)

Erst-Synchronisierung des chiptan-verfahrens

Umstieg auf Microsoft Exchange in der Fakultät 02

Neues TAN-Verfahren SecureGo. SecureGo.

Anwendungsbeispiele Buchhaltung

Professionelle Seminare im Bereich MS-Office

Freischaltung des chiptan-verfahrens

Benutzerkonto unter Windows 2000

LOS InS netz. Die Lösung für den professionellen Auftritt im Internet

als SMS. O 2 (ehem. VIAG, Genion) SMS aktivieren: Verschicken Sie mindestens eine

SMS-Versand in MACS Einrichtung des SMS-Versand Verwendung des SMS-Versandes Der SMS-Versand Empfängerfeld Empfänger-Rufnummer Inhalt der SMS

ERSTE SCHRITTE.

Bedienungsanleitung: Onlineverifizierung von qualifiziert signierten PDF-Dateien

Online-Banking - Anleitung Erstsynchronisation des chiptan-verfahrens und Änderung der Eröffnungs-PIN

Einrichtung von einem neuen Girokonto in StarMoney/StarMoney-Business

Eine für alles. Die htp Mobil Multicard.

Hinweise zur Nutzung des E-Learning System 'Blackboard' (Teil 1): Die Anmeldung in Blackboard bzw. einem Kurs

Zur Bestätigung wird je nach Anmeldung (Benutzer oder Administrator) eine Meldung angezeigt:

Was meinen die Leute eigentlich mit: Grexit?

Bedienhinweise und Tipps. Support Portal - AUPEO! und Claudio.de 1 -

Informationssicherheit als Outsourcing Kandidat

Mobile Intranet in Unternehmen

Anleitung: Einrichtung der Fritz!Box 7272 mit VoIP Telefonanschluss

Dieses Dokument soll dem Administrator helfen, die ENiQ-Software als Client auf dem Zielrechner zu installieren und zu konfigurieren.

Häufig wiederkehrende Fragen zur mündlichen Ergänzungsprüfung im Einzelnen:

Das Roaming Cockpit. Inhalt. 1 Das Roaming Cockpit Aufrufen des Roaming Cockpit über den Browser... 3

Nicht über uns ohne uns

GeoPilot (Android) die App

Dokumentenkontrolle Matthias Wohlgemuth Telefon Erstellt am

Aktuelles, Mitteilungen und Veranstaltungen verwalten

PartnerWeb. Anleitung. Personaladministration online erledigen. Telefon:

Sparkasse Mainfranken Würzburg

Anleitung Redmine. Inhalt. Seite 1 von 11. Anleitung Redmine

Erstanmeldung/Vergabe einer eigenen PIN und eines Benutzernamens (Alias) 1. Vergabe Ihrer eigenen fünfstelligen PIN

Das Markenrecht Das Markengesetz schützt Marken und geschäftliche Bezeichnungen gegen Benutzung durch Dritte.

Weiterleitung einrichten für eine 1&1- -Adresse

Sparkasse Aschaffenburg-Alzenau

Konfiguration der tiptel Yeastar MyPBX IP-Telefonanlagen mit Deutsche Telefon Standard AG

Partnerportal Installateure Registrierung

Second Steps in eport 2.0 So ordern Sie Credits und Berichte

Online Web-Portal für Lohnsummendeklarationen. Release 4.0. Benutzerhandbuch

Deutsches Forschungsnetz

MEIN ONLINEBANKING BEI DER EHNINGER BANK EG ERSTE SCHRITTE: PIN/TAN MIT MOBILE TAN

Kapitel I: Registrierung im Portal

Aufruf der Buchungssystems über die Homepage des TC-Bamberg

Anlegen eines virtuellen http Server unter Exchange 2003 mittels HOSTNAME

ABSENDUNGEN der BICS-REISEANMELDUNG CHECKEN

Kontowecker. Der Kontowecker Ihre Finanzen immer im Blick. - Leitfaden für die Einrichtung -

Unterrichtsformalitäten für Mathematik, 3. Klasse

Dokumentation PuSCH App. windows-phone

IFV Informatik für Verbände

Übungsaufgaben Tilgungsrechnung

Die integrierte Zeiterfassung. Das innovative Softwarekonzept

Prepaid-Konto in StarMoney einrichten und Guthaben aufladen

KURZANLEITUNG MSDAS DMS SYSTEM - SILVERDAT II SCHNITTSTELLE

Dieter Brunner ISO in der betrieblichen Praxis

Reporting Services und SharePoint 2010 Teil 1

Transkript:

Wien, 2014

Mobile Signatur auf mobilen Geräten Hintergrund: Im Rahmen des AP4 wurde die Integration der Handy-Signatur in die bestehende ezustellungs-app überlegt. Use-Case: Anmeldung mittels Handy- Signatur am Zustellserver 2

Mobile Handy-Signatur (1) Ablauf: Signatur-Login in der Smartphone-App (Handy-Nummer, Signatur-Passwort) Empfang der SMS-TAN am gleichen Smartphone Eingabe / Übernahme der TAN Zentralseitig: Erstellung der Signatur und Weiterleitung an Zustellserver Problem: Nutzungsrichtlinien der Handy-Signatur (Anforderung von RTR: Empfang der SMS-TAN auf einem zweiten (unabhängigen) Kanal) 3

Mobile Handy-Signatur (2) Grund für Nutzungsrichtlinie: Falls Signatur-Login und SMS-Empfang am gleichen Gerät stattfinden, dann ist ein Schadprogramm ausreichend, um das System zu kompromittieren. --> es sind zwei (unabhängige) Kanäle erforderlich Konsequenz: Für die mobile Nutzung bräuchte man ein zweites Handy auf dem die SMS-TAN empfangen wird. 4

Mobile Handy-Signatur (3) Unabhängig davon: Auch bei 2 unabhängigen Kanälen steht die SMS-TAN in der Kritik: Angreifer haben beim Mobilfunk-Betreiber Ersatz-SIMs für fremde Rufnummern beantragt. Dadurch wurden die SMS-TANs auf die Handys der Angreifer geschickt. Die Sicherheit von Handys als zweiter unabhängiger Kanal ist daher grundsätzlich in Frage gestellt. Dies betrifft die SMS-TAN generell nicht nur bei mobiler Nutzung. 5

Mobile Handy-Signatur (4) Sicht der A-Trust: Sicherheitsbedenken zur SMS-TAN sind bekannt Bisher keine Angriffe / es wird keine akute Bedrohung gesehen Zusätzlich zur SMS-TAN soll eine DATA- TAN (über mobiles Internet) angeboten werden 6

Grundanforderungen Zwei unabhängige Kanäle (ggf. mit der Möglichkeit zur Kontrolle der Transaktionsdaten) 7

Überlegungen zu Alternativen (1) Voice-TAN 8

Überlegungen zu Alternativen (2) Voice-TAN: Statt der SMS erhält der Benutzer einen Voice-Call von der Zentrale. Es wird eine TAN vorgegeben, die der Benutzer sprechen muss. Die Zentrale prüft ob es sich um die vorgegebene TAN handelt und ob es sich um den autorisierten Benutzer handelt Was -> Stimmerkennung Wer -> Stimmauthentifizierung 9

Überlegungen zu Alternativen (3) Security-Betrachtung zur Voice-TAN: Zweiter Kanal ist der Sprachkanal Trotzdem nur ein physikalisches Gerät: Login über Mobile-App Autorisierung über Sprachkanal. Sprachkanal vs. SMS: Der Aufwand für die Kompromittierung des Sprachkanals wird höher eingeschätzt, als der Aufwand zur Kompromittierung der SMS. 10

Überlegungen zu Alternativen (4) Möglichkeiten zur Kompromittierung: Capture-Replay: Bei herkömmlichen TANs (Buchstaben, Zahlen) ist der Zeichenvorrat begrenzt. Ein Angreifer könnte über einen längeren Zeitraum Voice-TANs aufzeichnen. In der Folge könnten dann beliebige TANs "zusammengeschnitten" werden. Schlüsselwort = "Liveness Detection Lösungsansätze: TANs dürfen nicht aus Buchstaben und Ziffern bestehen sondern aus ganzen Wörtern. Der Wörtervorrat muss so groß sein, dass eine 11

Überlegungen zu Alternativen (5) Rahmenbedingungen bei der Voice-TAN: Benutzer muss im Zuge eines Enrollments eine Stimmprobe abgeben. Komplexe Infrastruktur auf Zentralseite: System für Voice-Call, das eine TAN durchgibt System das die Voice-TAN des Kunden verifiziert: (Authentifizierung und Spracherkennung) Hardware-Tausch: Smartphones werden öfters gewechselt -> unterschiedliche Mikrofone. Gradwanderung bei allen biometrischen Verfahren: Zulassungsrate Unberechtigter 12

Überlegungen zu Alternativen (1) card-tan 13

Überlegungen zu Alternativen (6) cardtan: Alternative der Banken zur SMS-TAN Besteht aus: TAN - Generator (HHD): Display, Pinpad, Karten-Slot Maestro-Karte mit CAP-Applikation Ablauf: Stecken der Maestro-Karte in den TAN- Generator Eingabe der Trx-Daten am Pinpad des TAN- Generators Auslösen der TAN-Berechnung 14

Überlegungen zu Alternativen (7) In der Praxis werden die Trx-Daten nicht eingegeben, sondern können mittels einer optischen Schnittstelle vom Web-Browser auf das HHD übernommen werden. Der Benutzer muss die Daten kontrollieren, bevor die TAN berechnet wird. 15

Überlegungen zu Alternativen (8) Security-Betrachtung zur cardtan: Zweiter Kanal ist der TAN-Generator Ein Schadprogramm am PC/Smartphone könnte die Trx-Daten verfälschen. Dies müsste dem Benutzer allerdings bei der Kontrolle am TAN-Generator auffallen. Eine Kompromittierung des TAN-Generators mittels Schadprogrammen ist unwahrscheinlich = Black-Box ohne PC-Verbindung 16

Überlegungen zu Alternativen (9) Grundsätzlich ist die cardtan auch für mobile Nutzung geeignet Nachteil: Eigenes Device (TAN-Generator) wird benötigt (inkl. Maestro-Karte) Vergleich der cardtan mit TAN- Generatoren in Form von Schlüsselanhängern: Diese berechnen TANs üblicherweise über die aktuelle Zeit. Es können kein Daten kontrolliert werden. In die TAN-Berechnung fließen keine Trx- Daten ein. 17

AP4 Next Steps TBD 18