< Ein sicheres Gefühl | Nachtgedacht (5) >

Onlinebanking-Sicherungsverfahren: HBCI-Kennung

Hier kommt der nächste Teil der Serie über die verschiedenen Sicherungsverfahren beim Onlinebanking. Die ersten beiden Teile sind unten im Artikel verlinkt. Heute geht es um die HBCI-Kennung, die auf einem Datenträger gespeichert ist, nicht auf einer HBCI-Chipkarte, das kommt dann das nächste Mal dran.

Funktionsweise

Das Homebanking Computer Interface (HBCI) ist ein Verfahren, das auf asymmetrischer Verschlüsselung basiert. Man benötigt dazu für jeden Teilnehmer ein Schlüsselpaar, dass auf einem privaten und einem öffentlichen Schlüsselteil besteht. Der private Teil des Schlüssels verbleibt beim jeweiligen Inhaber, die öffentlichen Teile werden dem jeweiligen Partner bekannt gemacht.

Daten, die mit dem öffentlichen Teil des Schlüssels verschlüsselt wurden, können nur mit dem dazugehörigen privaten Teil wieder entschlüsselt werden. Der private Teil des Schlüssels kann verwendet werden, um Daten zu signieren, die Echtheit der Signatur kann wiederum mit dem öffentlichen Teil des Schlüssels überprüft werden.

Um dieses Verfahren zu nutzen, erhält der Kunde von seiner Bank im Vorfeld eine Benutzerkennung und/oder Kundennummer sowie die Hashwerte des öffentlichen Schlüsselteils der Bank. Mit dem Hashwert kann die Echtheit des öffentlichen Schlüssels geprüft werden.

Mit diesen Daten ausgerüstet erstellt sich der Kunde mit einer Homebanking-Software einen eigenen Schlüssel, der mit einem Passwort gesichert wird. Die Schlüsseldatei wird auf einem mobilen Datenträger abgespeichert. Während der Generierung erhält der Kunde den öffentlichen Schlüssel der Bank über die Internetverbindung, der mittels des vorher erhaltenen Hashwertes zu prüfen ist. Gleichzeitig wird der öffentliche Teil des Kundenschlüssels an die Bank übermittelt und dessen Hashwert kann auf einem sogenannten "INI-Brief" ausgedruckt werden.

Der Ausdruck wird vom Kunden unterschrieben und an die Bank weitergeleitet. Mittels des Hashwertes auf dem INI-Brief prüft die Bank die Echtheit des Kundenschlüssels und schaltet den Zugang frei.

Erst jetzt kann der Kunde Kontodaten abfragen und Transaktionen tätigen. Bei jeder Abfrage und jeder Transaktion wird die Schlüsseldatei auf dem Datenträger und das Passwort abgefragt. Es gibt keine zusätzlichen TAN-Nummern.

Teilweise kann dieses Verfahren nur in Verbindung mit einer Banking-Software genutzt werden, einige Banken bieten dieses Verfahren auch im Internetbanking an, doch auch in diesem Fall wird eine zusätzliche Softwarekomponente für die HBCI-Schnittstelle benötigt (z.B. DDBAC).

Sicherheit

Durch das asymmetrische Verschlüsselungsverfahren ist bei ordnungsgemäßer Prüfung der Echtheit der Schlüssel eine sehr hohe Sicherheit beim Transport der Daten gewährleistet. Allerdings liegt die Schlüsseldatei während der Transaktionen im Zugriff im Dateisystem des Rechners vor und das Passwort wird über die PC-Tastatur eingegeben. Ein Schadprogramm hat also Zugriff auf die Schlüsseldatei und kann über einen Keylogger das zugehörige Passwort ausspionieren. 

Ein Vorteil ist die eher geringe Verbreitung des Verfahrens, die Nutzung erfolgt meist über Softwareprodukte. Hierdurch entsteht eine sehr kleine und heterogene Basis von Benutzern, die bisher die Entwicklung entsprechender Schadsoftware nicht wirtschaftlich erscheinen lässt. Etwas erhöhen kann man die Sicherheit noch dadurch, dass man den Datenträger mit der Schlüsseldatei wirklich nur für die kurze Dauer der Transaktion an den Rechner anschließt/einlegt.

Kosten

Eventuell enstehen geringe Kosten für die Anschaffung eines geeigneten Datenträgers (z.B. USB-Stick).

Einsatzmöglichkeiten

Für dieses Verfahren wird immer ein speziell konfigurierter PC mit bestimmter Sofware benötigt. Insofern ist spontanes Banking von Unterwegs nur bei Einsatz eines entsprechenden Laptops möglich. Natürlich muss der Datenträger mit der Schlüsseldatei ebenfalls mitgeführt werden. Bei der Nutzung auf einem bestimmten PC ist das Verfahren allerdings schnell und bequem, da sich alles über eine Authentifizierung abwickeln lässt.

Fazit

Die HBCI-Kennung ist ein Verfahren, dass bei der Einrichtung einen gewissen Mehraufwand verursacht. Auch ist die Einrichtung für nicht so versierte Benutzer nicht ganz trivial. Nach der Einrichtung, und wenn man das Homebanking nicht an vielen verschiedenen Rechnern betreiben will, ist die Nutzung einfach und bequem. Durch die geringe Verbreitung (aber auch nur dadurch) ist es zudem ein sicheres Verfahren. Generell ist aber die HBCI-Kennung auf Chipkarte vorzuziehen, die ich im nächsten Teil der Reihe behandeln möchte.

Wie immer können in den Kommentaren gerne noch weitere Aspekte beigesteuert werden, die ich vielleicht vergessen oder nicht vollständig dargestellt haben.

Hier noch die bisherigen Teile der Reihe:

1. Teil: SMS-TAN

2. Teil: Chip-TAN (SmartTAN)

 

Trackbacks

Trackback-URL für diesen Eintrag

Dieser Link ist nicht aktiv. Er enthält die Trackback-URI zu diesem Eintrag. Sie können diese URI benutzen, um Ping- und Trackbacks von Ihrem eigenen Blog zu diesem Eintrag zu schicken. Um den Link zu kopieren, klicken Sie ihn mit der rechten Maustaste an und wählen "Verknüpfung kopieren" im Internet Explorer oder "Linkadresse kopieren" in Mozilla/Firefox.

Hommel-Net Weblog am : Onlinebanking-Sicherungsverfahren: HBCI-Chipkarte

"Onlinebanking-Sicherungsverfahren: HBCI-Chipkarte" vollständig lesen
Weiter geht es mit meiner Serie zu den Onlinebanking-Sicherungsverfahren. Die ersten drei Teile sind unten im Artikel verlinkt. Diesmal schreibe ich über die HBCI-Chipkarte. Funktionsweise Wie bei der HBCI-Kennun

blog.hommel-net.de am : PingBack

Keine Einträge vorhanden

Hommel-Net Weblog am : Onlinebanking Transaktionen an mobilen Geräten absichern

"Onlinebanking Transaktionen an mobilen Geräten absichern" vollständig lesen
Die meisten Banken in Deutschland haben inzwischen die statischen TAN- oder iTAN-Listen abgeschafft und sind auf sicherere Verfahren mit einem zweiten Kommunikationsweg umgestiegen. Dazu gehören neben dem HBCI-Banking via Chipkarte oder Schlüsseldatei die

blog.hommel-net.de am : PingBack

Keine Einträge vorhanden

Kommentare

Ansicht der Kommentare: Linear | Verschachtelt

Noch keine Kommentare

Kommentar schreiben

Gravatar, Twitter, Pavatar, MyBlogLog, Favatar Autoren-Bilder werden unterstützt.
Umschließende Sterne heben ein Wort hervor (*wort*), per _wort_ kann ein Wort unterstrichen werden.
Standard-Text Smilies wie :-) und ;-) werden zu Bildern konvertiert.
Die angegebene E-Mail-Adresse wird nicht dargestellt, sondern nur für eventuelle Benachrichtigungen verwendet.
Wenn Du Deinen Twitter Namen eingibst wird Deine Timeline in Deinem Kommentar verlinkt.
Bewirb einen Deiner letzten Artikel
Dieses Blog erlaubt Dir mit Deinem Kommentar einen Deiner letzten Artikel zu bewerben. Bitte gib Deine Blog URL als Homepage ein, dann wird eine Auswahl erscheinen, in der Du einen Artikel auswählen kannst. (Javascript erforderlich)
(Bedingung: 1 Kommentare geschrieben)
tweetbackcheck