如果我的银行认为我的出生日期“只有我知道”,我该怎么办?

信息安全 验证 密码
2021-09-03 01:16:56

我的银行最近将密码替换为偶尔询问我“只有我知道”的信息。这些信息包括我的出生日期、邮政编码和我母亲的娘家姓。

显然,这些细节远远不能满足“只有我知道”的条件,更糟糕的是,当它们受到损害时,我无法更改这些。

在英国我能做些什么合理的事情吗?我敢肯定,银行在法律上有义务实施适当的安全措施,而如今,即使是没有受过正规安全教育的人也知道出生日期并不完全符合“适当安全措施”的条件。

我希望这属于“政策”类别下的网站范围。

3个回答

找一家提供安全网上银行服务的银行,提取所有资金并转移。

确保柜员知道原因。向银行总裁发送一封挂号信,告诉他为什么这是一个坏主意,以及为什么你告诉你所有的朋友和熟人为什么这是一个不适合在线处理的机构。

这被称为用你的钱投票。他们不保护它,只欣赏它从他们的系统中删除。足够多的人这样做,他们要么沉没,要么改变。

在英国,他们必须遵守《数据保护法》,该法要求对您的个人数据进行“适当”控制,但尽管我敦促您尝试与他们争论这种情况,但我认为唯一明智的做法是改变银行。银行采取风险方法,如果他们认为(对他们而言)风险足够小,他们可以采取这种行动——他们可能会感到根据 DPA 1998 或 PCI-DSS 被罚款的机会,或者可能因声誉受损与实施安全解决方案的成本相比,使用此路由成功进行攻击是值得的。

也就是说,我与很多英国银行合作,我想不出任何可以使用它来代替密码的银行,事实上,许多人已经转向两因素身份验证(令牌、智能卡、SMS 消息等)所以更换银行,并确保告诉他们你为什么要改变。

然而,这样做的“好处”是它给了你很好的“合理的否认”如果您的帐户因任何原因丢失了钱,银行必须证明是取出了钱。有了这些安全措施,我相信银行至少会很难证明这绝对是你正如您所说的那样,找出这些细节是微不足道的。

有了这个略带诙谐的评论,我还要说,即使最终恢复,清空您的帐户也可能非常不方便。与许多与风险管理相关的事情一样,也许将您的风险分散到两个或多个账户?我也喜欢 George Bailey 的建议给不同的出生日期

作为个人安全措施,我会经常检查我的网上银行余额,所以如果出现任何可疑情况,我希望能尽快知道。

最后,我在英国某家银行的个人银行账户的安全措施比你描述的要好。他们使用了多个问题的组合,我相信其中没有一个是您的出生日期(尽管其中一个问题是令人难忘的日期,可以是任何日期)。您必须在您的邮政编码或帐号上正确回答至少两个(从 5 个中随机选择)。