Contact
QR code for the current URL

Story Box-ID: 451299

ActivIdentity GmbH Fürstenrieder Str. 279a 81377 München, Germany http://www.actividentity.com
Contact Ms Donna Candelori +1 510-574-1783
Company logo of ActivIdentity GmbH
ActivIdentity GmbH

OTP-Token ist nicht gleich OTP-Token

(PresseBox) (München, )
Vermehrte Hacker-Aktivitäten, die große Unternehmen, Sicherheitsanbieter und Behörden im Visier haben, bescheren OTP-Tokens aktuell eine große Aufmerksamkeit. Julian Lovelock, Senior Director bei ActivIdentity, einem Unternehmen von HID Global und weltweit führendem Anbieter im Bereich Identitätssicherung, stellt fest, dass diese Angriffe die Frage aufkommen lassen, ob OTP-Tokens grundsätzlich unsicher sind.

Im März 2011 hat ein großes Unternehmen bekannt gegeben, dass bei einer APT-Attacke Informationen von seinen Server gestohlen wurden. Im darauf folgenden Mai meldete eine andere Organisation einen 'erheblichen Störfall' im Netzwerk, der teilweise damit in Verbindung gebracht wurde, dass die zuvor entwendeten Informationen dafür genutzt worden waren. "Diese Angriffe ließen zwangsläufig die Frage unter Fachleuten für Netzwerksicherheit aufkommen, ob OTP-Tokens grundsätzlich unsicher seien oder ob nur an der Technologie noch etwas gefeilt werden müsse", berichtet Julian Lovelock. "Um diese Frage zu beantworten, hilft es, die Funktionsweise von OTP-Tokens besser zu verstehen. Ein Aspekt dabei ist die Schlüsselverwaltung, ein anderer der Token-Algorithmus selbst."

Tatsächlich gibt es verschiedene Token-Algorithmen, die sich in der Art und Weise, wie die sich ständig wechselnden Zahlen erzeugt werden, unterscheiden. Diese Variationen beeinflussen sowohl die Nutzung als auch deren Sicherheit.

OTP-Algorithmen basieren normalerweise auf einem statischen Schlüssel (pro Gerät) und Variablen zur Berechnung der wechselnden Zahlen (OTPs), auch "dynamische Faktoren" genannt, wie Zeit, Ereignis oder beides:

Einige Tokens verwenden einen zeitbasierten Algorithmus. Das Problem mit der Zeit als dynamischem Faktor ist, dass dieser eine gemeinsame Variable für alle Geräte ist und überall auf der Welt die aktuelle Zeit bekannt ist. Das bedeutet, wer über den Schlüssel für einen Token verfügt, den Algorithmus und die aktuelle Zeit kennt, kann– voilà – die ständig wechselnden Zahlen generieren.

Andere Tokens verwenden einen Zähler oder Ereignis (wie oft drückt ein Nutzer die Taste, um das OTP anzuzeigen) als dynamischen Faktor. Das bedeutet, dass jeder Token eine andere Variable verwendet. Dies erschwert einem Hacker die Berechnung der Nummer für einen bestimmten Token. Das Problem bei einfachen zählerbasierten OTP-Algorithmen ist, dass die OTP nicht wirklich ungültig wird und daher für Phishing anfällig ist, z.B. durch eine überzeugende E-Mail, die zur Eingabe der OTP verführt.

Dies führt uns zu einer weiteren Kategorie von OTP-Algorithmen, die auf der Zeit und einem Zähler basieren und somit die besten Eigenschaften von zeit- und zählerbasierten Tokens in sich vereinen. In diesem Fall ist das Phishing schwerer und Voraussagen sind schwieriger, da jeder Token einen anderen Zähler hat und die Kompromittierung eines Seeds viel weniger Auswirkungen hat.

Julian Lovelock meint dazu: “Basisinformationen sind hier bereits hilfreich. Es gibt tatsächlich verschiedene OTP-Tokens, und wenn Sie die Unterschiede kennen, können Sie eine sachkundige Entscheidung treffen, etwa dass Sie beim Austausch eines Tokens einen Token wählen, der als dynamische Faktoren Zeit und Ereignis verwendet.“

ActivIdentity GmbH

ActivIdentity Corporation ist ein führender globaler Anbieter von Lösungen zur Identitätssicherung, durch die Kunden Vertrauen für ihre Online-Aktivitäten aufbauen können. Über 2.500 Unternehmen, Online-Banking Anbieter und staatliche Organisationen verlassen sich auf die ActivIdentity Authentifizierungs-und Berechtigungs-Management-Lösungen, um ihre Sicherheits- und Compliance-Anforderungen zu erfüllen. Der Hauptsitz von ActivIdentity befindet sich in Silicon Valley, Kalifornien, USA. ActivIdentity gehört zu HID Global, einer Marke der ASSA ABLOY Group. Weitere Informationen bietet das Internet unter www.actividentity.com.

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.
Important note:

Systematic data storage as well as the use of even parts of this database are only permitted with the written consent of unn | UNITED NEWS NETWORK GmbH.

unn | UNITED NEWS NETWORK GmbH 2002–2024, All rights reserved

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.