Wie sicher ist Ihre Bank?

Ja, ich bin beken­nen­der Nut­zer von Online-Ban­king. Nein, ich sehe da kei­nen Wider­spruch zum The­ma Sicher­heit. Das mag man­cher für blau­äu­gig hal­ten, jedoch gibt es durch­aus eini­ge Schutz­maß­nah­men, die zum The­ma Sicher­heit bei­tra­gen:

  • Nut­zung nur von End­ge­rä­ten mit aktu­el­len Patches, Sicher­heits­fi­xes, Updates und natür­lich akti­vem und aktu­el­lem Viren­scan­ner
  • Nut­zung (und Kon­trol­le bei jeder Nut­zung) von ver­schlüs­sel­ten Ver­bin­dun­gen im Brow­ser zum Ban­king-Por­tal
  • Kein Online Ban­king über öffent­li­che Hot Spots
  • Tren­nung von Ban­king App und TAN Gene­ra­tor auf ver­schie­de­nen End­ge­rä­ten
  • und vie­le mehr.

Doch was nützt es, wenn die­se Maß­nah­men durch bana­le Din­ge unter­lau­fen wer­den?

Mei­ne Nach­richt an die Bank vom 11.08.2016:

“Sehr geehr­te Damen und Her­ren! Es ist sehr unglück­lich, dass bei der SMS TAN die TAN direkt zu Beginn der Nach­richt steht. Auf einem iPho­ne wird bei akti­vier­ter SMS Anzei­ge im Sperr­bild­schirm somit jedem die TAN ange­zeigt, der das Gerät in den Hän­den hält. Das hebelt den eigent­li­chen Schutz ja wie­der aus.”

bank1

Ich war etwas über­rascht, mei­ne Bank reagier­te noch am sel­ben Tag:

“Sehr geehr­ter Herr Kuhr­au,

vie­len Dank für Ihre Nach­richt.

Sie haben eine Fra­ge zum mTAN-Ver­fah­ren, die wir Ihnen ger­ne beant­wor­ten. bei Smart­phones mit dem Betriebs­sys­tem iOS oder Android haben Sie die Mög­lich­keit, die Anzei­ge der Nach­rich­ten im Sperr­bild­schirm aus­zu­blen­den. Somit wird Ihnen ange­zeigt, von wem Sie eine Nach­richt erhal­ten haben aller­dings ohne den Inhalt der Nach­richt.

Bei wei­te­ren Fra­gen sind wir ger­ne Ihr Ansprech­part­ner. Sie errei­chen unse­re Kun­den­be­treu­ung Mon­tag bis Sams­tag von 07:00 bis 22:00 Uhr tele­fo­nisch unter xxx-xxxxxxxx. Bit­te hal­ten Sie für Ihren Anruf Ihre Kun­den­num­mer und Ihre Tele­fon-PIN bereit.
Ger­ne kön­nen Sie uns direkt auf elek­tro­ni­schem Weg auf die­ses Schrei­ben ant­wor­ten. Wäh­len Sie hier­für bit­te unter dem Menü­punkt »Akti­on« das Feld »Ant­wor­ten«.

Mit freund­li­chen Grü­ßen
Ihre Bank”

bank2

Das hat mich dann nun doch etwas erstaunt. Von einem ande­ren Kre­dit­in­sti­tut weiß ich, dass die­se dort auch auf­ge­tre­te­ne “Sicher­heits­lü­cke” mit weni­gen Klicks sei­tens der Bank beho­ben wur­de. Die­se Bank sieht das etwas anders. “Schal­ten Sie doch ein­fach eine Stan­dard­funk­ti­on ihres Tele­fons aus, dann müs­sen wir uns nicht mit die­sem Pro­blem rum­schla­gen!”, zumin­dest war das mein Emp­fin­den.

Unbe­irrt und zuver­sicht­lich habe ich noch mal freund­lich nach­ge­hakt:

“Hal­lo! Dan­ke für die schnel­le Ant­wort. Ja, die Funk­ti­on ist mir bekannt. Stellt sich die Fra­ge, was ist siche­rer: dar­auf zu hof­fen, dass Ihre Kun­den mit SMS TAN die Benach­rich­ti­gung für den Sperr­bild­schirm aus­schal­ten (womit auch alle ande­ren Infos und Nach­rich­ten weg­fal­len, was eine erheb­li­che Ein­schrän­kung der mensch­li­chen Kom­fort­zo­ne bedeu­tet — in der Pra­xis wis­sen wir, wie das aus­geht 🙂 ) oder von Ihrer Sei­te aus (wie ande­re Bank­in­sti­tu­te es bereits machen) den Platz­hal­ter für die TAN in der SMS Mas­ke ein­fach ans Ende in der Text­vor­la­ge ver­schie­ben?”

bank3

Klar, die Benach­rich­ti­gun­gen kön­nen im Sperr­bild­schirm deak­ti­viert wer­den. In die­sem Fall dann für alle SMS (eine Fil­ter­mög­lich­keit ist mir nicht bekannt). Für eini­ge Anwen­der ist SMS eh “old school”, von daher wäre die Deak­ti­vie­rung für sie zu ver­schmer­zen. Doch gera­de die “old school”-Generation abseits von Apps und Whats­app tut sich damit sicher schwer. Hin­zu kommt, dass nicht jeder Nut­zer so firm ist, dass er weiß, wo und wie er die­se Nach­rich­ten abstellt.

Nun, Ant­wort bis­her kei­ne. Ich hal­te Sie auf dem Lau­fen­den.

Wie hält es Ihre Bank mit der Sicher­heit von SMS TAN?