Angenommen, Sie haben sie unter einer veröffentlichten Nummer angerufen, würde ich sagen, dass dies ein interaktives Voice-Response-System (IVR) ist, das in der Bankenwelt weit verbreitet ist.
Das Konzept besteht darin, dass das System Ihre Authentifizierungsinformationen erfasst, bevor Sie an einen Contact Center-Agenten weitergeleitet werden. Aus Sicherheitsgründen hat dies den Vorteil, dass der Agent im Call Center Sie nicht zur Authentifizierung auffordern muss, bevor Sie Ihr Konto besprechen.
Bei korrekter Implementierung sollte dies nicht unsicherer sein als Geben Sie Ihr Passwort in eine Website ein. Es gibt ein automatisiertes System, das die Sprachdaten verarbeitet und diese entsprechend speichern / protokollieren sollte.
Natürlich besteht, wie Sie darauf hinweisen, die Gefahr des Abhörens des Telefons, aber wenn Sie davon ausgehen, dass Ihre Telefonleitung abgehört wird Jede Form des Telefonbankings ist unsicher, da sie Sie irgendwie authentifizieren müssen, um Ihr Konto mit Ihnen besprechen zu können.
BEARBEITEN: Um weitere Details hinzuzufügen Dann lassen Sie sie in Kommentaren verstreut, die gelöscht werden könnten.
Grundsätzlich müssen Banken Sie irgendwie authentifizieren, unabhängig davon, über welchen Kanal (z. B. Web, Telefon, Filiale) Sie sie kontaktieren, und es gibt Kompromisse zu berücksichtigen.
Einerseits ist es nützlich, dedizierte Anmeldeinformationen pro Kanal zu haben, um das Risiko von Kompromissen zu verringern und zu vermeiden, dass die Meldung "Sagen Sie den Leuten nicht Ihr Webkennwort" verwischt wird Benutzer mit mehr zu verwaltenden Anmeldeinformationen und aller Wahrscheinlichkeit nach werden viele Kennwörter zurückgesetzt, wenn Benutzer nur selten einen bestimmten Kanal verwenden (mit all dem Vuln Fehler, die häufige Zurücksetzungen anziehen)
Aus den hier bereitgestellten Informationen geht hervor, dass die hier verwendeten Informationen darin bestehen, die Anmeldeinformationen für den Web- und den Telefonkanal zu kombinieren und ein automatisiertes IVR-System auf dem Telefonkanal zu verwenden, um zu vermeiden, dass Contact Center-Agenten Anmeldeinformationen erhalten . Der Vorteil hierbei ist ein einzelner Satz von Creds, damit der Benutzer sie nicht vergisst. Der Nachteil ist das Szenario, in dem Banknachrichten "Geben Sie Ihren Leuten kein Passwort" zu Problemen bei der Verwendung dieses Systems führen.
In Bezug auf die IVR-Systemsicherheit ist dies im Wesentlichen wie jedes andere System, das Daten verarbeitet. Es muss angemessen gesichert werden, damit Benutzeranmeldeinformationen nicht angezeigt werden, nicht anders als der Webkanal.
Offensichtlich könnte ein System wie Hardware (nicht SMS) 2FA in diesem Szenario gut funktionieren, da numerische Codes leicht übergeben werden können zu IVR-Systemen, aber das hat seine eigenen Kompromisse in Bezug auf Kosten und Benutzererfahrung.