Regeln zur Sicherung von Verkäufen übers KN + Fragen zur 2FA

Diskutiere Regeln zur Sicherung von Verkäufen übers KN + Fragen zur 2FA im Grundsätzliches Forum im Bereich Fragen und Tipps; Noch besser wäre ein Hardware-basierter Token, aber, das geht für 99% hier zu weit. (Und die Foren-Software unterstützt das in der aktuellen...

  1. #81 Augschburger, 28.04.2023
    Zuletzt bearbeitet: 28.04.2023
    Augschburger

    Augschburger Mitglied

    Dabei seit:
    02.09.2008
    Beiträge:
    19.555
    Zustimmungen:
    19.596
    [OFFTOPIC]
    YubiKey funktioniert :)

    Ich hatte auch schon einen Beitrag angefangen, mit "nimm zwei verschiedene TOTP-Hardware, also z.B. Handy und PC." – aber wieder gelöscht, das führt dann doch zu weit.
    [/OFFTOPIC]
    @herr k : Falls Du 2FA jetzt bei mehreren Diensten einrichtest (die meisten bieten das inzwischen an, auch z.B. Amazon, eBay, PayPal und GMX), schau Dir bei jedem ganz genau an, wie Du im Fall der Fälle wieder an Deinen Account kommst. Weil: Handy futsch - Account futsch.
    Im KN sind das die Backup-Codes, damit kannst Du Dich auch ohne Authenticator anmelden und so die 2FA auf ein neues Handy bringen.

    Viele andere Dienste schicken eine E-Mail mit einem Einmal-Link, SMS, Telefonanruf, sonstwas. Wenn dann Deine geklaute SIM bimmelt, ist das suboptimal. Ich hatte das mal iwo verlinkt, in Brasilien ist das das Standard-Vorgehen, um iCloud Accounts zu übernehmen.

    Und die E-Mail-Adresse sollte auch nicht allzu bekannt sein und auch nicht so leicht zu übernehmen. Sonst übernehmen die bösen Buben erst die E-Mail-Adresse und lassen sich dann darüber die Accounts aufbohren.
     
    herr k und Lancer gefällt das.
  2. Lancer

    Lancer Mitglied

    Dabei seit:
    29.10.2020
    Beiträge:
    12.711
    Zustimmungen:
    19.934
    Schön, dass die Diskussion jetzt mal in Gang kommt, auch wenn der Grund ein tragischer ist.
     
  3. #83 Augschburger, 28.04.2023
    Augschburger

    Augschburger Mitglied

    Dabei seit:
    02.09.2008
    Beiträge:
    19.555
    Zustimmungen:
    19.596
    Noch eine zwei Anmerkungen:
    Der QR-Code oder der einzutippende Schlüssel sollte nicht weitergegeben werden oder als Foto in der Cloud gespeichert werden. Ich hatte das mal während Lockdown im Homeoffice mit einem Kunden durchexerziert, weil seine Mitarbeiterin sich nicht am Firmen-VPN anmelden konnte. Ich habe mir den (schon jahrealten) QR-Code der Mitarbeiterin erneut anzeigen lassen und mir damit einen Token erstellt, der Kunde hat ihr Passwort zurückgesetzt und wir (Kunde und ich) hatten immer dieselben OTP auf unseren Handys und konnten uns damit und dem Passwort anmelden.
    Deshalb kann man (sofern die QR-Codes sicher verwahrt werden können) diese in so einem Fall auch als Backup verwenden. :)
    Die Mitarbeiterin hatte ständig von unseren abweichenden OTPs - Ursache war die falsche Uhrzeit auf ihrem Handy.

    Und das ist die zweite Anmerkung: Wenn die Anmeldung mit OTP um's Verrecken nicht funktioniert, schaut mal auf die Handy-Uhr. Die sollte nicht mehr als etwa 1 Minute von der korrekten Zeit abweichen. Die Zeitzone in der sich das Handy befindet, ist dabei nebensächlich.
    Hintergrund ist, dass die aktuelle Uhrzeit in das OTP mit eingerechnet wird – wenn die Handy-Zeit falsch ist, wird auch das OTP falsch sein.
     
    Caruso, espressionistin, herr k und 2 anderen gefällt das.
  4. #84 turriga, 28.04.2023
    turriga

    turriga Mitglied

    Dabei seit:
    10.12.2013
    Beiträge:
    11.817
    Zustimmungen:
    25.905
    Einerseits ja gut, dass sich hier nun Leute mit professioneller Erfahrung auf diesem Gebiet zu Wort melden, aber schießt ihr hier (zumindest was das eigentliche Thema hier im Titel benannt angeht) nicht nun doch weit über das Thema hinaus? Es handelt sich doch hier in der Hauptnutzung nicht um ein Verkaufsforum, bei der allermeisten Zahl zumindest der privaten User wird sich dass in all den Jahren doch eher um ein paar wenige Artikel handeln (mit ganz wenigen Ausnahmen, die eher jährlich ihr Equipment durchtauschen).
     
    Cappu_Tom gefällt das.
  5. Lancer

    Lancer Mitglied

    Dabei seit:
    29.10.2020
    Beiträge:
    12.711
    Zustimmungen:
    19.934
    Naja, wenn man einen Dienst damit absichert, sollte man sich auch Gedanken darüber machen, wie das mit den anderen Diensten vonstatten geht.
    Es hilt einem nur wenig, wenn das KN abgesichert ist, der Rest der Accounts aber geklaut wurde, weil man die extra Meter nicht gehen wollte.

    Ja, das ist mit persönlichem Aufwand verbunden, einem Aufwand, den z.B. in meiner Familie jeder macht.
    Das wird ordentlich eingerichtet, erklärt, und wieder und wieder erklärt bis auch der letzte das verstanden hat.
    Und so kam es, dass diese Familie nie mehr von dem Umstand belästigt wurde, dass Identitäten da zu finden waren, wo sie nicht hätten zu finden sein sollen. *klopf auf Holz*
     
  6. #86 turriga, 28.04.2023
    Zuletzt bearbeitet: 28.04.2023
    turriga

    turriga Mitglied

    Dabei seit:
    10.12.2013
    Beiträge:
    11.817
    Zustimmungen:
    25.905
    Das wisst ihr sicher besser, ob es sich wie hier das Zusammenwirken zweier „Dinge“ nun fatalerweise massiv häuft und was dagegen wirksam sein kann. Etwa einen Tolken/ YubiKey/….verpflichtend in einem Forum von weitgehend nicht kommerziell motivierten Usern einführen zu wollen, vielleicht ja zu müssen, würde dann wohl doch eher das Ende eines solchen herbeiführen (zumindest in der bisher gelebten, solch offenen Form).
    Aber vielleicht gilt ja hier schlussendlich dann auch dieser Satz, „was nichts kost, ist am Ende auch nichts wert“.
    Das Problem müssten doch eine Reihe ganz ähnlicher Foren auch haben und gibt es da dann auch solche Veränderungen und Vorsichtsmaßnahmen?
    Wobei das dann doch „nur“ in der Eigenverantwortung der User läge, oder? Wie etwa dein (?) Negativ- Beispiel mir einem Passwort für Alles.
     
  7. #87 joost, 28.04.2023
    Zuletzt bearbeitet: 28.04.2023
    joost

    joost Mitglied

    Dabei seit:
    01.05.2014
    Beiträge:
    9.431
    Zustimmungen:
    11.119
    ok, das haben wir in unserer Familie auch geschafft, und zwar ohne großartige künstliche Barrieren.
    Dazu gehört auch ein Passwortsystem, das erinnerbar ist, aber für außenstehende nicht unbedingt nachvollziehbar, falls irgend ein Dienst außerhalb unserer Verantwortungsreichweite wieder mal einen "Datenreichtum" erleidet.
    Ich glaube, sowas ist der Vorteil, wenn man sich auf sich verlässt statt auf irgendwelche Assistenzsysteme. Man klickt dann auch nicht so schnell auf irgendwelche Links in irgendwelchen Mails.

    Ich hätte ganz gern mal ein Szenario, in dem jemand meinen KN-Account übernimmt. Wie sollte sowas passieren? (Hinweis: für vereinzelte Postfächer habe ich eine 2fa)
     
  8. #88 domimü, 28.04.2023
    domimü

    domimü Mitglied

    Dabei seit:
    06.02.2011
    Beiträge:
    9.946
    Zustimmungen:
    5.731
    Hmm. Beide Gehackten waren seit über einem Jahr inaktiv, da gibt es viel Zeit, selbst mit mäßiger Hardware, das Passwort zu erraten. Ich musste mal einen Mitarbeiter fragen, ob sein Admin-Kennwort Ausfluss seiner politischen Überzeugung sei..
     
  9. #89 andruscha, 28.04.2023
    Zuletzt bearbeitet: 28.04.2023
    andruscha

    andruscha Mitglied
    Moderator

    Dabei seit:
    05.02.2010
    Beiträge:
    2.752
    Zustimmungen:
    4.700
    @turriga : Das sind erst einmal zwei unterschiedliche Dinge: a) kann man durch eine Erweiterung der Verkaufsregeln professionellen Betrügern den Betrug hier im KN erschweren und wenn ja: wie?

    b) die detaillierte Antwort auf die Frage, wie kann man seinen Account vor einer feindlichen Übernahme schützen kann.
    Wir hatten diesen Fall, siehe @Sansibar99 s Warnhinweis hier: Wichtig - Achtung - gehackte Alt-Accounts! Eine kleine Geschichte... Für die User, dessen Account übernommen wurde, ist es das eine, für diejenigen, die deshalb Geld verloren haben, das andere.

    Grade, weil wir die entspannte Atmosphäre hier beibehalten möchten, überlegen wir, ob und was gemacht und geraten werden kann, um es solchen (hier Flüche vorstellen) Betrügern schwerer zu machen. Natürlich immer in Relation, da es natürlich letztendlich in der eigenen Verantwortung liegt.

    Für die, die den Thread auch nicht gelesen haben, und jetzt erst einsteigen, habe ich jetzt mal den Titel geändert. Wie weiter oben geschrieben, ist es auch nicht verkehrt, wenn man sich hier z.T. mit den Profis über das Für und Wider + über die verschiedenen Varianten der 2-Faktor-Identifizierung austauscht.
     
    Augschburger, cbr-ps und herr k gefällt das.
  10. #90 turriga, 28.04.2023
    Zuletzt bearbeitet: 28.04.2023
    turriga

    turriga Mitglied

    Dabei seit:
    10.12.2013
    Beiträge:
    11.817
    Zustimmungen:
    25.905
    Klar, wurde hier ja auch schon mehrfach darauf hingewiesen, der wiederholte Hinweis zunächst mal auf genau die zwei unterschiedlichen Dinge, ebenso wie auch auf deren Verkettung bei den genannten Missbrauchsfällen und der daher zur dieser Diskussion hier eben nicht mehr ganz passenden Überschrift, nun ja ergänzt. Dennoch stellt sich neben den immerhin möglichen, technischen Lösungen (glücklichweise durch Profi- Expertise einiger Foristen) gleichzeitig, also parallel dann auch die Frage des Grads der Gefährdung, die Häufung solcher Fälle, wieviel kriminelle Energie da dahinter stand, auch der Eigenverantwortung… um wie bei jedem Missstand dann auch die Verhältnismäßigkeit von Maßnahmen bewerten zu können.
     
    The Dude gefällt das.
  11. #91 andruscha, 28.04.2023
    andruscha

    andruscha Mitglied
    Moderator

    Dabei seit:
    05.02.2010
    Beiträge:
    2.752
    Zustimmungen:
    4.700

    Soweit.
    Ansonsten siehe einfach die Diskussion, in der es nicht nur um die möglichst minimal-invasive Umsetzung einer 2-Faktor-Authentifizierung geht. ;)
     
  12. #92 espressionistin, 28.04.2023
    espressionistin

    espressionistin Mitglied

    Dabei seit:
    02.11.2009
    Beiträge:
    11.277
    Zustimmungen:
    8.889
    We call it a Klassiker :)
     
    Caruso gefällt das.
  13. #93 Augschburger, 28.04.2023
    Augschburger

    Augschburger Mitglied

    Dabei seit:
    02.09.2008
    Beiträge:
    19.555
    Zustimmungen:
    19.596
    Als iPhone-Nutzer denkst an sowas eher zuletzt… o_O
     
  14. #94 espressionistin, 28.04.2023
    espressionistin

    espressionistin Mitglied

    Dabei seit:
    02.11.2009
    Beiträge:
    11.277
    Zustimmungen:
    8.889
    Ja, wir haben auch beim ersten Mal lange gesucht. Mittlerweile weiß es jeder im Serviceteam..
     
  15. #95 Yodel329, 27.05.2023
    Yodel329

    Yodel329 Mitglied

    Dabei seit:
    26.05.2023
    Beiträge:
    11
    Zustimmungen:
    2
    So. Ich hab mir mal einen Account erstellt.

    Ich würde vorschlagen, bevor über Multi Faktor Authentifizierung nachgedacht wird, strengere Password Regeln einzuführen.

    Daran sind die Leute mittlerweile gewöhnt und es würde die Sicherheit zumindest schon einmal verbessern.
    Für eine MFA sind die meisten einfach zu bequem (mich eingeschlossen). Die meisten hier möchten sich doch nur über ihr Hobby austauschen, da ist die Akzeptanz für erhöhte Sicherheitsmaßnahmen wohl eher gering.
    Aber ich finde es gut das Thema zu diskutieren.

    Ich möchte übrigens den Moderatoren hier ein großes Lob aussprechen! Das ist ein sehr gepflegtes Forum und ich kann mir gut vorstellen das da viel Zeit in Form von Arbeit investiert wird. Danke!
     
    l@coffee und Caruso gefällt das.
Thema:

Regeln zur Sicherung von Verkäufen übers KN + Fragen zur 2FA

Die Seite wird geladen...

Regeln zur Sicherung von Verkäufen übers KN + Fragen zur 2FA - Ähnliche Themen

  1. Weniger Kaffee in 2025 durch neue EU Regeln?

    Weniger Kaffee in 2025 durch neue EU Regeln?: Gerade gefunden…. Coffee and cocoa stored in EU warehouses at risk of destruction under new rules
  2. Barista-Forschung Paradoxe Regeln, mit denen der perfekte Espresso gelingt

    Barista-Forschung Paradoxe Regeln, mit denen der perfekte Espresso gelingt: Interessanter Artikel im Standard: Paradoxe Regeln, mit denen der perfekte Espresso gelingt Links zu den wissenschaftlichen Papers:...
  3. Wichtig Regeln für die hier vertretenden Händler (09/20)

    Regeln für die hier vertretenden Händler (09/20): Liebe Profis, aus Gründen der Transparenz bitten wir alle Forumsmitglieder, die ein wie auch immer geartetes Gewerbe mit Kaffeebezug betreiben,...
  4. Regeln für Kaufgesuche

    Regeln für Kaufgesuche: Das Verkaufsforum ist ein zusätzliches Angebot für unsere Community und nicht eine beliebige Verkaufsplattform unter vielen. Für alle Gesuche...
  5. Wichtig Regeln für den Bereich Ankauf, Verkauf, Tausch

    Regeln für den Bereich Ankauf, Verkauf, Tausch: Das Verkaufsforum ist ein zusätzliches Angebot für unsere Community und nicht eine beliebige Verkaufsplattform unter vielen. Für alle Angebote...