Seit einiger Zeit häufen sich „aberwitzige“ Angebote auf der Verkaufsplattform von Amazon, um leichtgläubige Kunden anzulocken und ihr Geld über diverse Socialengineering tricks anzugreifen. Das schlimme daran ist wie mit dieser Situation umgegangen wird. Zum einen wird der Schwarze Peter der Handelsplattform zugeschoben, auf der anderen Seite ist diese Handelsplattform so kulant und klärt viele Probleme. Oft liest man so Zitate, wir wurden gehackt und haben erst jetzt das Problem klären können.
Ist das wirklich so? Ist die Online Plattform fürs Hacking in die Pflicht zu nehmen?
Antwort ist Ja und Nein!
- Ja: die Datenbank wurde direkt Angegriffen und so sind massenweise Accounts mit Passwörter im Umlauf
- Nein: der Verkäufer hat keine Ahnung von Passwortsicherheit, ist so Blauäugig und rotiert seine Passwörter auch nicht und verhält sich noch anders wertig fahrlässig.
Ich möchte jetzt hiermit Tipps mit Umgang von Passwörter und Sicherheitstools von diversen Anbietern besprechen. Dabei ist jeder Part relativ umfangreich, aber gut zu wissen! Es ist im eigentlichen Sinn kein Katz und Maus spiel mehr, sondern ein Fehlverhalten und aneinander reihen von unvorsichtige Taten im Allgemeinen Sinne. Denn die Sicherheit in der IT, entwickelt sich zu ein sehr abstraktes Thema.
Zwei wege Authentifikation via Amazon
Jeder Amazon User (Händler und Kunde) sollte diese Funktion verwenden. Auf Amazon Deutschland kann man diese Option nicht auswählen, sondern nur auf Amazon USA. Man muss eines wissen, Amazon verwendet eine Globale User Datenbank und alle Einstellungen von Amazon USA sind auch für Amazon Deutschland gültig, wie auch vice versa.
Vorbereitung am Handy
Schritt für Schritt Anleitung:
Als erster‘s müssen wir unser Handy vorbereiten. Dazu laden wir aus dem App-Store zwei Programme runter und installieren sie.
- Google Authentificator (von Google)
- Barcode Scanner (von ZXing Team)
Dazu einfach mit sein PC auf
https://play.google.com/store Anmelden und in der Suche nur den App Namen eingeben.

→
Bild in der Galerie

→
Bild in der Galerie
Hier kann man auch gleich überprüfen, wie viele Geräte noch mit dem Google Konto verlinkt sind. Diese sollte man dann auch noch bereinigen!!
Aktivierung auf Amazon
Als nächstes müssen wir uns auf
www.amazon.com anmelden. Die Navigation ist auf der Deutschen und Amerikanischen Seite gleich.

→
Bild in der Galerie
Das zieht sich wie ein roter Faden durch den Anmeldungsprozess

→
Bild in der Galerie
Bis jetzt ist ja alles gleich, doch die feinen Unterschiede liegen unter der Motorhaube! Wir wollen jetzt unseren Accound erhöhte Sicherheitsfunktionen Aktivieren. Dazu geht man unter:
1 -> Your Account -> Settings -> 2 -> Login & Security Settings -> Advanced Security Settings -> 3 -> Edit

→
Bild in der Galerie

→
Bild in der Galerie

→
Bild in der Galerie
Ab jetzt kommt eine Folge von Abfragen und Verifikationen. Für den kleinen Mann empfehle ich das Haupthandy zu verwenden, für Firmen eine andere Lösung. Ich empfehle immer die Authenticator App als Hauptcodegenerator zu verwenden und das Telefon-SMS als Backup!

→
Bild in der Galerie
Diesen Barcode jetzt mit dem Google Authentificator einscannen und den erzeugten Code im Verifikationsfeld eintragen und bestätigen.

→
Bild in der Galerie

→
Bild in der Galerie
Wenn alles Eingetragen wurde, dann sollte euren Advanced Security Settings so ausschauen.

→
Bild in der Galerie
Es sind zwar ein paar mehr Clicks, aber auch von jeden Leihen durchzuführen und das ohne Probleme!
Wie verhaltet sich die Anmeldung und was ist der Vorteil?
Im Grunde ist alles beim Alten, nur ein Schritt ist mehr zu tun!

→
Bild in der Galerie
In diesen neuen Schritt wird jetzt der Authentifikator Code aus der Google App eingetippt. Dazu nimmt man sein Hand her, startet die App und gibt diesen Zeitabhängigen Code in die Amazon HP ein.

→
Bild in der Galerie

→
Bild in der Galerie
Man kann sich jetzt überlegen ob man sein PC vertraut und sozusagen das Gerät frei gibt. Das hat den Vorteil sich nur einmal darum zu kümmern und Angreifer haben ohne den Google Authentifikation Key keine Möglichkeit diese Hürde zu überspringen. Versucht er es dennoch, würde über die Backupfunktion auf das Handy Amazon Authentifikations-SMSs eintrudeln und ungewöhnliche Aktivitäten auf den Amazon hinterlegter E-Mail ablaufen.
Meine Empfehlung ist es, immer die Zwei Wege Code frisch einzutippen. Besonders auf Geräten wo sich die Familie tummelt und das Programm für den E-Mail Empfang installiert ist.
Für Firmen ergibt sich folgendes verhalten:
Der Rechner auf dem mit Amazon interagiert wird, wird keine E-Mail abgefragt oder ein Programm dazu installiert. Wenn mehrere Leute mit dem Amazon Account arbeiten, gibt es ein Gerät wo diese Google Authentifikation installiert ist und bei Bedarf nimmt es sich dieser Co-Worker einfach das Gerät. Dort ist es auch legitim das Co-Worker Computer zu vertrauen, um diesen Schritt für diesen User auszulassen. In diesen Fall ist aber eine Passwort Rotation dringendst anzuraten. Wenn das Passwort aushängt in der Abteilung, sollte man im Wochenrhythmus, aber mindestens im Monatsrhythmus die Passwörter wechseln!
Der Zweite Weg übern Google Authentifikator verhindert dann sozusagen das Externe Einloggen!
Amazon bietet auch an mehrere Geräte für ein Account Gültige Keys anzunehmen. Dann sind im Amazon Account mehrere Geräte hinterlegt. Wenn schon der Co-Worker diese App haben will, dann kille ich Regelmäßig den Co-Worker oder kann so aus der Amazon Home Page den User Sperren und neu Anlegen. Klingt halt alles sehr mühsam aber ich bin der Meinung, wenn Geld in Spiel ist muss man sich so verhalten. Dazu später mehr, in Verbindung mit Bankdaten und deren Software!