 |
|
Vorheriges Thema anzeigen :: Nächstes Thema anzeigen |
Autor |
Nachricht |
Claus Lehmann Site Admin

Anmeldedatum: 31.08.2007 Beiträge: 18123
|
Verfasst am: 13.03.2017, 23:56 Titel: IT Security |
|
|
Hier mal als eigener Thread (statt einfach unter Presse), da sehr ausführlich und der Artikelautor der Meinung ist, dass es bei den untersuchten UK Sites sehr im Argen liegt:
https://isecguy.wordpress.com/2017/03/13/state-of-security-in-the-uk-p2p-lending-landscape/
Das Thema ist denke ich relativ wichtig für Anleger auch wenn es keinen interessiert solange nichts passiert. Mir ist aufgefallen, dass deutlich mehr Sites in Kontinentaleuropa auf 2 Faktor Authentifizierung setzen als in UK. _________________ Meine Investments (aktualisiert 12/24):
Laufend: Bondora*, Estateguru*, Indemo*, Inrento*, Mintos*, Crowdestate* (Rest), October* (Rest), Linked Finance* (Rest), Plenti (Rest), Ventus Energy*, Seedrs*, Crowdcube, Housers* (Rest),
Beendet: Smava, Auxmoney, MyC4, Zidisha, Crosslend, Lendico, Omarahee, Lendy, Ablrate, Bondmason, Finbee*, Assetz Capital, Bulkestate, Fellow Finance, Investly*, Iuvo*, Landex, Lendermarket*, Lenndy, Moneything,
Neofinance*, Reinvest24, Robocash*, Viainvest*, Viventor, Zlty Melon
Zuletzt bearbeitet von Claus Lehmann am 14.03.2017, 00:40, insgesamt einmal bearbeitet |
|
Nach oben |
|
 |
nobodyofconsequence P2P Legende

Anmeldedatum: 02.09.2007 Beiträge: 5230
|
Verfasst am: 14.03.2017, 00:31 Titel: Re: IT Security |
|
|
Wer macht denn vernünftige 2FA in Kontinentaleuropa? Kenne ich eigentlich nur von Bitcoin Sites.
Consors macht sowas und noch ein oder zwei andere Banken aber die meisten sind noch bei SMS als zweitem Faktor, was Du auch gleich sein lassen kannst.
Mal abgesehen davon, dass ich 2FA für etwas überbewertet halte, weil die meisten Lösungen über das Handy laufen und das damit zumindest gegen Handy-Hacks und simplen Diebstahl nicht hilft, ein Allheilmittel ist das also auch nicht, es sei denn man nutzt das Telefon konsequent nicht für den ersten Faktor.
Am wichtigsten für die Sicherheit sind sichere Prozesse im Hintergrund. Also ein Monitoring, das schnell Alarm schlägt, wenn etwas gehacked/ausgenutzt wird, Erschweren von Account-Hacks durch social engineering, Prozesse, die angerichteten Schaden begrenzen bzw. evtl. rückgängig machen können, gute Haftungsregelungen,...
Das komplett sichere System wird es nie geben, viel wichtiger ist, wie man mit angerichteten Schäden und Problemen umgeht.
Zuletzt bearbeitet von nobodyofconsequence am 14.03.2017, 00:41, insgesamt einmal bearbeitet |
|
Nach oben |
|
 |
Claus Lehmann Site Admin

Anmeldedatum: 31.08.2007 Beiträge: 18123
|
Verfasst am: 14.03.2017, 00:38 Titel: Re: IT Security |
|
|
Ja über SMS. Spontan fallen mir ein Bondora* (teilweise einstellbar, teilweise Pflicht), Fellow Finance, Lendix* , Linked Finance, Crowdestate. Vielleicht hab ich noch welche, die mir jetzt grad nicht einfallen.
In UK kenne ich es nur von Saving Stream.
Bei mir erhöht das schon die Sicherheit, da ich mich nie über das Handy einlogge, sondern immer nur vom Computer. Allerdings muss ich zugeben, dass ich es auch manchmal als lästig empfinde. Insofern schön, wenn es wirklich nur sehr sicherheitsrelevante Dinge sind die per SMS bestätigt werden müssen (wie Auszahlungen, oder Datenänderungen in meinem Profil und nicht jede beliebige Benutzeraktion) _________________ Meine Investments (aktualisiert 12/24):
Laufend: Bondora*, Estateguru*, Indemo*, Inrento*, Mintos*, Crowdestate* (Rest), October* (Rest), Linked Finance* (Rest), Plenti (Rest), Ventus Energy*, Seedrs*, Crowdcube, Housers* (Rest),
Beendet: Smava, Auxmoney, MyC4, Zidisha, Crosslend, Lendico, Omarahee, Lendy, Ablrate, Bondmason, Finbee*, Assetz Capital, Bulkestate, Fellow Finance, Investly*, Iuvo*, Landex, Lendermarket*, Lenndy, Moneything,
Neofinance*, Reinvest24, Robocash*, Viainvest*, Viventor, Zlty Melon |
|
Nach oben |
|
 |
nobodyofconsequence P2P Legende

Anmeldedatum: 02.09.2007 Beiträge: 5230
|
Verfasst am: 14.03.2017, 00:43 Titel: Re: IT Security |
|
|
Hab den Kommentar noch mal ergänzt.
SMS sind relativ leicht abzufangen, wenn Du die Nummer kennst. Die kannst Du als Sicherheitsmerkmal gleich bleibenlassen.
Zuletzt bearbeitet von nobodyofconsequence am 14.03.2017, 00:48, insgesamt einmal bearbeitet |
|
Nach oben |
|
 |
Claus Lehmann Site Admin

Anmeldedatum: 31.08.2007 Beiträge: 18123
|
Verfasst am: 14.03.2017, 00:46 Titel: Re: IT Security |
|
|
Tatsächlich? Für "Otto Normal Hacker", also nicht NSA oder so? Ich nehme aber mal an dazu muss er sich in die selbe Funkzelle begeben in der ich mit meinem Handy bin, oder? Wenn ja, dann würde das zumindest die üblichen Massen-hacks ausschließen. Bliebe ein gezielter "Angriff" auf den einzelnen Anleger.
Zur Klarstellung für einige, die hier vielleicht mitlesen: Die SMS alleine bringt keinen was, wenn er nicht sowieso schon den Account Zugang hat. Einige britische Anleger lassen sich die SMS im Urlaub an einen Free SMS Service schicken wo sie jeder mit Internet Zugang ohne Passwort lesen kann. Das finde ich etwas strange, aber ihr Argument ist dass der SMS Code nutzlos ist, solange man nicht das zugehörige Account kennt und sich dort einloggen kann.
Und in dem Artikel ganz oben ist 2 FA auch nur ein Aspekt. Der Artikel zeigt einige deutliche, vorhandene Schwächen bei Plattformen auf, ist m.E. für anleger generell mal lesenswert. _________________ Meine Investments (aktualisiert 12/24):
Laufend: Bondora*, Estateguru*, Indemo*, Inrento*, Mintos*, Crowdestate* (Rest), October* (Rest), Linked Finance* (Rest), Plenti (Rest), Ventus Energy*, Seedrs*, Crowdcube, Housers* (Rest),
Beendet: Smava, Auxmoney, MyC4, Zidisha, Crosslend, Lendico, Omarahee, Lendy, Ablrate, Bondmason, Finbee*, Assetz Capital, Bulkestate, Fellow Finance, Investly*, Iuvo*, Landex, Lendermarket*, Lenndy, Moneything,
Neofinance*, Reinvest24, Robocash*, Viainvest*, Viventor, Zlty Melon
Zuletzt bearbeitet von Claus Lehmann am 14.03.2017, 00:51, insgesamt einmal bearbeitet |
|
Nach oben |
|
 |
nobodyofconsequence P2P Legende

Anmeldedatum: 02.09.2007 Beiträge: 5230
|
Verfasst am: 14.03.2017, 00:51 Titel: Re: IT Security |
|
|
Nein, er kann am anderen Ende der Welt sitzen.
Braucht aber etwas Vorbereitung. Du lässt eine Zweitkarte einer SIM erzeugen (ich glaube, es gab sogar Hacks, wie man das selber machen kann), schmeißt das Original aus dem Netz (über einen GSM-Steuercode) und schon bekommst die SMS nur noch Du.
Ist Aufwand, aber wenn Du Konten leerräumen willst, machst Du halt zwei Monate Vorbereitung und räumst dann in einer Nacht ein paar hundert Konten ab.
GSM-Netze sind wahnsinnig unsicher. |
|
Nach oben |
|
 |
Claus Lehmann Site Admin

Anmeldedatum: 31.08.2007 Beiträge: 18123
|
Verfasst am: 14.03.2017, 00:53 Titel: Re: IT Security |
|
|
Okay, aber vergleich das mal mit der Vorbereitung, die nötig ist wenn KEINE 2FA per SMS da ist. Da ist schon noch ein Unterschied.
Im Artikel nicht vor kamen nicht technische Sicherheitssperren, wie Auszahlung nur an das Konto von dem die Einzahlungen kamen. _________________ Meine Investments (aktualisiert 12/24):
Laufend: Bondora*, Estateguru*, Indemo*, Inrento*, Mintos*, Crowdestate* (Rest), October* (Rest), Linked Finance* (Rest), Plenti (Rest), Ventus Energy*, Seedrs*, Crowdcube, Housers* (Rest),
Beendet: Smava, Auxmoney, MyC4, Zidisha, Crosslend, Lendico, Omarahee, Lendy, Ablrate, Bondmason, Finbee*, Assetz Capital, Bulkestate, Fellow Finance, Investly*, Iuvo*, Landex, Lendermarket*, Lenndy, Moneything,
Neofinance*, Reinvest24, Robocash*, Viainvest*, Viventor, Zlty Melon |
|
Nach oben |
|
 |
nobodyofconsequence P2P Legende

Anmeldedatum: 02.09.2007 Beiträge: 5230
|
Verfasst am: 14.03.2017, 00:55 Titel: Re: IT Security |
|
|
Claus Lehmann hat Folgendes geschrieben: | Einige britische Anleger lassen sich die SMS im Urlaub an einen Free SMS Service schicken wo sie jeder mit Internet Zugang ohne Passwort lesen kann. Das finde ich etwas strange, aber ihr Argument ist dass der SMS Code nutzlos ist, solange man nicht das zugehörige Account kennt und sich dort einloggen kann.
|
Das ist ja nun aber das bescheuertste Argument ever. Das ist im wesentlichen "2FA brauche ich eh nicht". |
|
Nach oben |
|
 |
nobodyofconsequence P2P Legende

Anmeldedatum: 02.09.2007 Beiträge: 5230
|
Verfasst am: 14.03.2017, 01:01 Titel: Re: IT Security |
|
|
Claus Lehmann hat Folgendes geschrieben: | Okay, aber vergleich das mal mit der Vorbereitung, die nötig ist wenn KEINE 2FA per SMS da ist. Da ist schon noch ein Unterschied.
|
Klar. Aber sicher ist es damit halt immer noch nicht.
Das Problem ist ja: die Leute wollen immer tolle Sicherheitssysteme, damit sie aufhören können, sich Sorgen zu machen.
Mit andern Worten: sie wollen wieder unvorsichtig sein. Es gibt aber keine Technik, die schlusigen Umgang damit absichern kann.
Zitat: |
Im Artikel nicht vor kamen nicht technische Sicherheitssperren, wie Auszahlung nur an das Konto von dem die Einzahlungen kamen. |
Eben. Die sind aber IMHO am wichtigsten.
Kennst Du diesen Artikel von dem Reporter, dem ein Hacker seine kompletten Apple-Konten gekillt und alle seine Daten/Bilder/... da gelöscht hat, nur weil er seinen Twitter-Handle wollte (gelöscht als Kollateralschaden)?
Der hat sich nur mit ein paar Infos von Google durch die Sicherheitssysteme von Amazon, Apple und Twitter gehacked, ohne irgendwas technisches zu machen, reiner "social" Hack (Sicherheitsfragen beantworten, Passwörter zurücksetzen etc.). Scary.
Ich kenne die Whitepapers zu Apples (technischer) Sicherung, die gehört zum Besten, was Du findest. Riesen Aufwand. Genutzt hat's nix.
Der Bereich ist viel wichtiger, als die Technik, gerade in Fällen, wo Du mit gezielten Angriffen auch viel abgreifen kannst.
Eine Million E-Mail-Konten hacken ist eine Sache, aber mit tausend Anlegerkonten a 10TEUR bist Du auch erst mal reich... |
|
Nach oben |
|
 |
sharky1337
Anmeldedatum: 04.10.2016 Beiträge: 61
|
|
Nach oben |
|
 |
|
|
Du kannst keine Beiträge in dieses Forum schreiben. Du kannst auf Beiträge in diesem Forum nicht antworten. Du kannst deine Beiträge in diesem Forum nicht bearbeiten. Du kannst deine Beiträge in diesem Forum nicht löschen. Du kannst an Umfragen in diesem Forum nicht mitmachen.
|
phpBB SEO URLs V2
*Anzeige / Affiliate Link
Powered by phpBB © 2001, 2005 phpBB Group Deutsche Übersetzung von phpBB.de
 Vereitelte Spamregistrierungen: 197171
Impressum & Datenschutz
|