VERANSTALTUNGEN

4. Esslinger Forum: Das Internet der Dinge
17.10.18 - 17.10.18
In Esslingen

Automate IT
18.10.18 - 18.10.18
In Frankfurt am Main

ELO Solution Day - Stuttgart
18.10.18 - 18.10.18
In Kornwestheim (bei Stuttgart)

Digital Workspace World
22.10.18 - 22.10.18
In Wiesbaden, RheinMain CongressCenter

PM Forum 2018
23.10.18 - 24.10.18
In Nürnberg

Password Diebstahl 50838433 700

Totgesagte leben länger – das gilt offenbar auch für Passwörter. Diese Form der Authentifikation gilt schon lange als Anachronismus zur ständigen Modernisierung des Internets. Dennoch nutzen wir sie immer noch für die Anmeldung im E-Mail-Postfach, bei sozialen Netzwerken und nicht zuletzt beim Online-Shopping. 

Selbst wer das Internet nur gelegentlich zum Einkaufen nutzt, hat schnell eine große Fülle an Accounts zusammen. Zwar gibt es die Möglichkeit der Anmeldung über Drittanbieter, wie etwa Google oder Facebook, doch genießen diese spätestens nach diversen Datenskandalen nicht mehr das unbedingte Vertrauen der Nutzer.

Mit dem neuen Standard FIDO2 ist es nun prinzipiell möglich, Hardware-Token oder biometrische Merkmale für die Authentifizierung direkt über einen Browser zu nutzen. Was steckt dahinter und welches Potential hat die Technologie? Roger Niederer, Head of Merchant Services bei SIX Payment Services, macht den Reality Check.

Was genau ist FIDO2 und welche konkreten Möglichkeiten eröffnet es?

Hinter der Abkürzung verbergen sich eigentlich zwei Standards. Der eine, WebAuthn, wurde von der FIDO-Alliance (Fast Identity Online) in Zusammenarbeit mit der Organisation W3C (World Wide Web Consortium) entwickelt. Er ermöglicht die Integration FIDO-basierter Authentifikationsmethoden direkt in verschiedene Browser mittels einer standardisierten API. Mozillas Firefox unterstützt WebAuthn bereits ab Version 60 und auch Microsoft und Google wollen nachziehen. Den anderen Teil von FIDO2 bildet das Client to Authenticator Protocol (CTAP). Dieses ermöglicht es verschiedenen externen Geräten Anmeldeinformationen über Bluetooth, NFC oder USB an Computer zu übermitteln.

Der neue Standard bietet gleich mehrere Möglichkeiten, ein Passwort zu ersetzen. Ein USB-Stick als Hardware-Token stellt eine Art digitalen Schlüssel dar. Wenn ein Nutzer den Stick in den USB Port seines PCs steckt, wird er authentifiziert, genauso einfach wie eine Tür aufzuschließen. Daneben lassen sich aber auch die technischen Kapazitäten von Smartphones ausnutzen. Viele Mobiltelefone verfügen bereits über Fingerabdrucksensoren. Man könnte also auch dieses unverwechselbare Merkmal zur Authentifizierung heranziehen.

Wie steht es um die Sicherheit?

Um ein Passwort zu knacken muss man oft nicht einmal ein versierter Hacker sein, viele Menschen verwenden immer noch sehr leicht zu erratende Zeichenkombinationen wie Namen und Geburtstage. Ist das nicht der Fall können sich Kriminelle immer noch verschiedenster Software bedienen, um Passwörter zu knacken. Diese Risiken bestehen bei einem Hardware-Token nicht, allerdings kann dieser, wie ein ganz gewöhnlicher Schlüssel auch, verlorengehen oder gestohlen werden. Ist also der Fingerabdruck das Mittel der Wahl? Schließlich gibt es diesen nur einmal auf der ganzen Welt, es sei denn jemand fertigt eine Kopie davon an und trickst den Sensor aus. Genau das tat der Chaos Computer Club bereits 2013. Seitdem hat sich die Erkennungstechnik natürlich weiterentwickelt, aber auch die Methoden um sie zu überlisten. Mithilfe von Machine Learning und künstlicher Intelligenz ist es amerikanischen Sicherheitsexperten letztes Jahr gelungen, eine Art Master-Abdruck zu erzeugen, der circa zwei von drei getesteten Smartphones entsperren konnte. Ein potentieller Angreifer braucht mit dieser Methode nicht einmal mehr den Originalabdruck des Besitzers als Vorlage. Es stellt sich bei biometrischen Authentifikationsverfahren also auch immer die Frage, ob es möglich ist, dass sich Kriminelle Kopien der Merkmale verschaffen. Anders als beispielsweise ein Passwort kann man seinen Fingerabdruck natürlich nicht einfach zurücksetzen.

Hundertprozentige Sicherheit gibt es nirgends, auch nicht in der digitalen Welt, aber man kann es Cyber-Kriminellen so schwer wie möglich machen. Das erreicht man am besten durch die Kombination verschiedener Sicherheits-Features. Der Fingerabdruck lässt sich etwa mit der Stimme und einem Iris-Scan als weitere biometrische Elemente kombinieren, oder man kann zusätzlich noch einen Hardware-Token einsetzen. Mit jeder weiteren Stufe in dieser Multifaktorauthentifizierung potenziert sich die Sicherheit. So kann man Identitätsdiebstahl zwar nicht vollkommen ausschließen, aber die Hürden so hoch setzen, dass er äußerst unwahrscheinlich wird. Für den Endanwender bleibt die Handhabung trotzdem einfach.

Was kommt damit auf den Handel zu?

Wenn die Eingabe von Passwörtern wegfällt wird das Online-Shopping für die Kunden einfacher und intuitiver. Davon profitieren natürlich auch Verkäufer. Außerdem müssen die Betreiber von Shops keine Passwörter mehr zurücksetzen und können die dafür nicht mehr benötigten Ressourcen sinnvoller nutzen. Besonders interessant sind biometrische Verfahren auch für eine Vereinfachung von 3-D Secure, bei diesem Dienst müssen Kunden neben den normalen Kreditkartendaten oft noch ein zusätzliches Passwort angeben, was dazu führt das viele Kunden ihren Einkauf abbrechen. Bei Identitätsfeststellungsverfahren die kein Passwort erfordern müssten Unternehmen nicht mehr auf diese Abschlüsse verzichten.

Neben den positiven Aspekten erhöht jedes neue Bezahlsystem aber auch die Komplexität bei der Kaufabwicklung. Für Kunden ist es mittlerweile selbstverständlich, dass Shops verschiedene Kreditkarten akzeptieren, gleichzeitig verbreitet sich PayPal immer weiter. Auch die fernöstliche Konkurrenz Alipay ist bereits über China hinaus auf dem Vormarsch. Wie der Markt für E-Payment-Lösungen aussehen wird, sollten biometrische Verfahren Passwörter ablösen, lässt sich schwer prognostizieren, ob es den etablierten Dienstleistern gelingt ihre Marktanteile auszubauen, oder ob neue Innovatoren auf den Plan treten.

Fazit: Auf alles vorbereitet sein

Eines ist sicher, die Digitalisierung lässt sich nicht mehr umkehren. Von diesem Megatrend bleiben auch Finanztransaktionen nicht unberührt. Stattdessen bieten Entwicklungen wie das Internet of Things ganz neue Perspektiven. Jedes vernetzte Gerät kann schließlich auch der Zugang zu einem Shop sein. Dort möchten Kunden dann auch direkt bequem bezahlen, damit entwickelt sich ein regelrechtes Internet of Payments. Verfahren der Multifaktorauthentifizierung, unter anderem auf Biometrie gestützt, können dazu beitragen, dieses sicherer zu machen und potentiellen Nutzern ihre Skepsis zu nehmen. Um nicht von den Entwicklungen beim E-Payment überrannt zu werden sollten Händler auf die Hilfe eines Service-Providers setzten, der über zukunftsfähige Lösungen verfügt, die sich in bestehende Systeme integrieren lassen. So sind sie gut aufgestellt für eine vollvernetzte Zukunft ohne lästige Passwörter.

Roger NiedererRoger Niederer, Head of Merchant Services bei SIX Payment Services
 

GRID LIST
E-Mail Marketing

Hallo, aufwachen! 4 Best Practices für E-Mail Re-Engagement

Das Kunden-Engagement hoch zu halten, ist einer der wichtigsten Aufgaben für…
Frau mit Zielscheibe

Hier ist Maßarbeit gefragt - Tipps für erfolgreiches Retargeting

Anzeigenwerbung ist aufwendig und kann schnell kostenintensiv werden – auch im Web. Denn…
Online-Shop Tablet

User Experience: Zehn Design-Trends für Webshops

Funktional und bequem, das waren die ersten Adjektive, die Kunden einfielen, wenn sie ihr…
Google Suche

Google verstärkt Qualitätsfaktor in Suchergebnissen

Bereits vor Rollout des letzten Google Updates wurde viel darüber spekuliert, welche…
E-Commerce Concept

Was der stationäre Handel vom E-Commerce lernen kann

Ladengeschäfte müssen sich rüsten, um die gestiegenen Erwartungen der Konsumenten zu…
Unzufriedene Kundin

10 Tipps: Umgang mit schwierigen Kunden

Der Kunde ist König, doch ein König kann zum Tyrannen werden. Beispiele dafür gibt es…
Smarte News aus der IT-Welt