• אזהרה: פורום זה מיועד להחלפת דעות בין משקיעים חובבים בנושאים תאורטיים בלבד. חל איסור מוחלט על מתן ייעוץ השקעות פרטי. אין לראות בדיונים בפורום בבחינת יעוץ השקעות או תחליף לייעוץ פיננסי מקצועי המותאם אישית וספציפית למשקיע תוך התחשבות בנתוניו, צרכיו המיוחדים והאחרים, מצבו הכספי, נסיבותיו ומטרותיו. אין להסתמך או לפעול על פי הנאמר בפורום ללא קבלת יעוץ מקצועי אישי מבעל הרישיון המתאים, וכל הנוהג אחרת עושה זאת על אחריותו בלבד. האחריות לאמור בכל הודעה היא על מחבר/ת ההודעה בלבד.
  • חשבון מסחר באקסלנס טרייד : סנט למניה במסחר בארה"ב (מינימום $5 לעסקה), פטור מדמי טיפול לשנתיים, קורס במתנה ובונוס 100 ש"ח למצטרפים חדשים. להצטרפות דיגיטלית לחצו כאן .

שיקולי אבטחת מידע בבחירת בית השקעות / ברוקר

  • פותח הנושא sogi
  • פורסם בתאריך
האם יש תיעוד של לפחות מקרה (בארץ או בעולם) אחד שבו הבנק פיצה את הלקוח על עיסקה שבוצעה בטעות על ידי עובד שלהם?
הבנק לא פיצה אבל המדינה כן - אתי אלון
 
אחד מהם, כן. אבל ה2FA הדיפולטי הוא האפליקציה שלהם, IB Mobile. היא עובדת גם אופליין אמנם, אבל היא כן "בנייד".
Zaraza התכוון בצדק לאימות מבוסס sms - זה לא מאובטח, וידוע בכל העולם כלא מאובטח. רוב החברות הגדולות מאפשרות אימות דו שלבי ללא sms, לאט לאט זה מפעפע. חברות חובבניות כמו כל בנק ומוסד פיננסי בישראל, עדיין מאמתים עם sms.
אני משתמש באימות מבוסס אפליקציה. זה יותר מאובטח מהאימות חומרה.
 
Zaraza התכוון בצדק לאימות מבוסס sms
אמנם הוא ציין סמס אבל לא נשמע לי שרק לכך הוא התכוון. נשמע שהוא אנטי כל מה שעל הנייד, כי הוא "גניב".
... ללא סיכון של גניבת מייל/נייד/sms
... אני לא מת על כל ה2FA שהם אינם hardware ולא מנותקים מהמחשב/נייד/אינטרנט
... לגנוב נייד זה עניין של 5דק פיזית
מסכים שסמס זה חלש, וגם אני משתמש באפליקציה.
 
אמנם הוא ציין סמס אבל לא נשמע לי שרק לכך הוא התכוון. נשמע שהוא אנטי כל מה שעל הנייד, כי הוא "גניב".

מסכים שסמס זה חלש, וגם אני משתמש באפליקציה.
נכון ששניהם גניבים, אבל גם הטלפון וגם האפליקציה מוגנים בקוד/זיהוי-ביומטרי, אז שלא כמו הקודן הפיסי, באפליקציה זה לא מספיק לגנוב.
 
ה"ביומטרי" זה לא בדיוק. לפי מה שהבנתי הם מקבלים איזה true-false מהמערכת הפעלה על זיהוי עצבה. מה שבטוח, הם אף פעם לא מקבלים את הסריקה וכל הקשור לנתונים ביומטריים עצמם.

אני תמיד רואה את מחשבים\ניידים כאילו שהם 100% פרוצים ונשלטים על ידי צד 3. סביר להניח שזה המצב, שאלה היחידה היה מי זה ה"צד 3" הזה :) עכב כך להחזיק גם אפליקציה IBKR שדרכה מתבצעת כניסה לחשבון, וגם מפתח בשבילה באותו מכשיר - מרגיש לי מאוד לא נוח. ואני רחוק מלהיות פרנואידי.
להחזיק קוד לכרטיס אשראי בתוך ארנק מרגיש לי בטוח יותר :)
 
גם הטלפון וגם האפליקציה מוגנים בקוד/זיהוי-ביומטרי, אז שלא כמו הקודן הפיסי, באפליקציה זה לא מספיק לגנוב.
קודם כל רק להבהיר ש-you're preaching to the choir. הטיעון הוא של zaraza, לא שלי.
דבר שני - הקודן גם מוגן בקוד, כך שגם אותו לא מספיק לגנוב.
אני תמיד רואה את מחשבים\ניידים כאילו שהם 100% פרוצים ונשלטים על ידי צד 3. סביר להניח שזה המצב, שאלה היחידה היה מי זה ה"צד 3" הזה :) עכב כך להחזיק גם אפליקציה IBKR שדרכה מתבצעת כניסה לחשבון, וגם מפתח בשבילה באותו מכשיר - מרגיש לי מאוד לא נוח. ואני רחוק מלהיות פרנואידי.
אם המכשיר האפליקטבי נשלט לגמרי ע"י צד שלישי אז זה גיים אובר בכל מקרה. ברגע שעשית לוגין וביצעת 2FA (אופלייני או לא) יש לצד השלישי סשן פתוח ומאומת לחשבון שלך (במקרה הזה יש ל-IB הגנות נוספות גם בתוך הסשן, אבל נתעלם מהמקרה הספציפי).
 
לפי מה שהבנתי הם מקבלים איזה true-false מהמערכת הפעלה על זיהוי עצבה. מה שבטוח, הם אף פעם לא מקבלים את הסריקה וכל הקשור לנתונים ביומטריים עצמם.
ברור, לא הייתי מעז להשתמש בזה אחרת.
אם המכשיר האפליקטבי נשלט לגמרי ע"י צד שלישי אז זה גיים אובר בכל מקרה. ברגע שעשית לוגין וביצעת 2FA (אופלייני או לא) יש לצד השלישי סשן פתוח ומאומת לחשבון שלך (במקרה הזה יש ל-IB הגנות נוספות גם בתוך הסשן, אבל נתעלם מהמקרה הספציפי).
ולכן אני על VM על הוסט נקי.
איזה הגנות יש בתוך ה session?
 
לא ניתן להעביר כספים בלי 2FA נוסף, וכו'.
זה למשל אחד הדברים שמשגעים אותי.
גם ככה בהעברת כספים החוצה צריך 2FA. למה צריך גם בזמן הלוגין? למה אין אפשרות לבטל את זה בaccount management כמו שאפשר לבטל במסחר?
משגע אותי שאני יכול להכנס בלי בעיה למערכת כדי לסחור, אבל כדי להעביר כספים פנימה אני צריך לחפש את המכשיר של ה2FA.
 
מחקר מעניין שנתקלתי בו:
Are You Trading Stocks Securely? Exposing Security Flaws in Trading Technologies

אמ;לק -
Interactive Brokers:
Desktop: Partially unencrypted communications, Third-party signal provider’s password stored unencrypted, Trading-related data stored unencrypted
Mobile: Partially unencrypted communications, Trading-related data stored unencrypted
Web: Cross-site scripting, Lack of some HTTP security headers, Password change not implemented
 
לפני חודש שמתי לב שה-2FA של IB עבר לאפליקציה הרגילה שלהם (במקום אפליקציה ייעודית).
מישהו יודע מתי זה השתנה ואיפה יש הודעות על שינויים כאלה ?
 
לפני חודש שמתי לב שה-2FA של IB עבר לאפליקציה הרגילה שלהם (במקום אפליקציה ייעודית).
מישהו יודע מתי זה השתנה ואיפה יש הודעות על שינויים כאלה ?
זה קרה לפני המון זמן. קיבלתי הודעה באפליקציה של המאמת. הייתה גם תקופת מעבר שיכולת לבחור. זה עובד בדיוק אותו דבר פשוט חוסך לך עוד אפליקציה על המכשיר.
 
זה קרה לפני המון זמן. קיבלתי הודעה באפליקציה של המאמת. הייתה גם תקופת מעבר שיכולת לבחור. זה עובד בדיוק אותו דבר פשוט חוסך לך עוד אפליקציה על המכשיר.
שמתי לב לזה לפני כחודש כי התקנתי את התוכנה הישנה בזמנו אבל לא הפעלתי אותה ואז כשהפעלתי אותה זה כבר לא עבד.

יש איזה ערוץ תקשורת רשמי שמתפרסמות בו הודעות מהסוג הזה?
 
זה קצת מצחיק, כי בכל בורסת קריפטו סוג ז' יש את זה (שם בדרך כלל משתמשים ב-google authenticator) וכאן מדובר במוסדות פיננסיים ותיקים ששומרים על טריליוני דולרים. למה הם לא מממשים טכניקות אבטחה פשוטות ?
הסולידית צייצה את זה.
https://mobile.twitter.com/hasolidit/status/1086771545014444032
אני מתרגש.
כל בורסת קריפטו סוג ז' מחייבת אימות דו-שלבי בהתחברות לחשבון.
בנקים ובתי השקעות באומת הסייבר? "נא הקלד סיסמא בת 8 תווים [בדיוק]".
 
לבנק לאומי אין 2FA? לא הצלחתי למצוא.
זיהוי באמצעות SMS נחשב כפגיע (אני כרגע משתמש בו מטעמי נוחות), אתם ממליצים להוריד את האפליקציה המתאימה עבור כל שירות?
 
למישהו יש עדכון אם משהו השתנה בנושא האבטחה הלקויה בבנקים/בתי השקעות?

היום קיבלתי התראת SSL באתר של אינטראקטיב (בדומיין co.uk). בושה.
זה הברוקר הכי איטי בעולם, אבל ציפיתי ל-10/10 בתחום האבטחה לפחות.
 
בתור אחד שמתכנן להיות משקיע פסיבי לטווח הארוך - כמה לדעתכם השיקול של אבטחת מידע קריטי לבחירה בין IB (ללא מתווך), בית השקעות או בנק?
לצורך העניין, אם אכנס ל-IB אשקיע ב- VT , ואם לבית השקעות\בנק אשקיע בקרנות בלאקרוק שנסחרות בארץ.
הסכום יהיה פחות מ-100 אלף דולר, ככה שיוצא לי הכי משתלם מבחינת עמלות בבית השקעות - אבל בהבדל של כמה מאות שקלים לשנה ביחס לבנק\IB.
שווה לדעתכם לחטוף כמה מאות שקלים בשנה וללכת נניח על IB העולמי במצב שתיארתי?
 
הסכום יהיה פחות מ-100 אלף דולר, ככה שיוצא לי הכי משתלם מבחינת עמלות בבית השקעות - אבל בהבדל של כמה מאות שקלים לשנה ביחס לבנק\IB.
שווה לדעתכם לחטוף כמה מאות שקלים בשנה וללכת נניח על IB העולמי במצב שתיארתי?
לא הבנתי איך הגעת להפרש של כמה מאות בשנה.
עד כמה שאני יודע, בתי השקעות בארץ גובים עמלה חודשית של 15-20 שח, לעומת כ35 בib.
כלומר אם אתה לא עושה בכלל פעולות ההפרש יוצא כ 200 ש''ח בשנה. ועל כל פעולה שאתה עושה ההפרש הזה מצטמצם.
לא הייתי מגדיר הפרש של פחות מ 200 ש"ח כ"מאות שקלים"
 
נושאים דומים
פותח הנושא כותרת פורום תגובות תאריך
R שיקולי משכנתא נדל"ן 24
O שיקולי משכנתא ותזרים נדל"ן 13
י שיקולי מיסוי בבניית תיק דיבידנדים שוק ההון 18
N שיקולי מיסוי במכירת דירה נדל"ן 23
M שיקולי מיסוי בשילוב תיק השקעות ונדל"ן בארה"ב עבור זוג ישראלי-אמריקאי מיסים 10
Z שיקולי ירושה ומיסוי בנישואים של ישראלי ואמריקאית מיסים 1
S כדאיות\שיקולי מס ב"הסבת" הדירה הראשונה כדירה להשקעה נדל"ן 19
O דעתכם על תיק השקעות ראשון + שאלות לגבי חלקו הסולידי + שיקולי ברוקר,IRA שוק ההון 2
M שיקולי הקצאת נכסים שוק ההון 1
Oracle פיצויים מוגדלים - שאלת שיקולי מס וותק שוק ההון 5
ל מבקש עזרה - שיקולי כדאיות בבחירת קרן בנוסף לד.נ שוק ההון 12
M תגמול עובדים באמצעות אופציות מול RSU - שיקולי מס שוק ההון 4
ל עזרה - שיקולי עמלת מינימום שוק ההון 10
flower שיקולי חברה - הנפקת אג"ח\מניות נוספות שוק ההון 0
ד ברוקר שהעביר פעילות לחברה בחו"ל - שיקולי המשקיע הפסיבי שוק ההון 74
S שוקולד מריר - שיקולי פלח מנייתי שוק ההון 45
הק995 כדאיות ההשקעה במניות בתיק פגום בגלל שיקולי מס צרכנות פיננסית 2
כ שינוי מדיניות השקעה- שיקולי מס שוק ההון 1
nils שיקולי מס קרן מחקה ישראלית לעומת ETF אמריקאי. מיסים 21
ה שיקולי מס ברכישת אג"ח ממשלתיות לא צמודות במישרין או דרך קרן שוק ההון 4
S בניית תיק השקעות - חשיפה לנדלן, אבטחת מידע וחשיפה למט"ח שוק ההון 0
ז אבטחת מידע - התייעצות התפתחות אישית 8
J אבטחת מידע ומיסוי ריאלי צמוד מדד לצרכן שוק ההון 3
ת מבחינת אבטחת מידע עדיפה סיסמה או שלא תהיה סיסמה? אוף טופיק 4
Yuvalbuz3 אבטחת מידע - מבוקש? או נישה ועבודה תשתיתית לא מוערכת ? התפתחות אישית 10
flower Phishing - אבטחת מידע אוף טופיק 5
flower אבטחת תיבות מייל ע"י התקן חיצוני Universal 2nd Factor authentication אוף טופיק 20
L כניסה לעולם אבטחת המידע התפתחות אישית 17
ח payme עם icredit - בעיה של אבטחת מידע? צרכנות פיננסית 4
de dud אבטחת מידע אוף טופיק 9
X עזרה לימודים קורס: מגן סייבר או מומחי אבטחת מידע התפתחות אישית 3
א אבטחת מידע- כדאיות קורס התפתחות אישית 15
J אבטחת מידע באורדרנט [ו- ספארק] צרכנות פיננסית 70
U מקורות מידע מיסים 12
A מכירת ESPP ללא מידע על סכום מכירות מיסים 5
Finfree חסכון לכל ילד - איניפיניטי הלכה - הרהור כפירה(ע"ב מידע) פנסיה, גמל וקרנות השתלמות 1
Lag המלצות על ספרים/מקורות מידע בנושא כלכלה בארגונים אוף טופיק 1
AsherV פרטיות ואבטחת מידע אוף טופיק 3
A מידע רישום בטאבו נדל"ן 9
C האם מידע על רווח והפסד לא נכלל בטופס 1042-S? מיסים 3
341Omer מידע חסר בדוחות הכספיים של Bank Of America ?! שוק ההון 5
A מישהו יודע כיצד ניתן להשיג מידע על כמה הרוויחו המדדים המובילים שוק ההון 1
A האם מישהו מכיר מקור מידע שיראה לי בכמה עלו ממדי המניות של אירופה (stoxx600) , ארה"ב (S&P500) ומדד המניות העולמי? פוסטים מאיכות נמוכה 3
ב מקורות מידע על מינוף שוק ההון 1
ח מידע על אחוזי השווקים שוק ההון 1
G שליפת מידע עבור קרן השתלמות תשואה שנתית - דרך api או קובץ פנסיה, גמל וקרנות השתלמות 0
א איפה אפשר למצוא מידע לגבי התשואה הפנימית והמח"מ של קרנות כספיות ? שוק ההון 2
N מנהל עסקים כלכלה עם התמחות במערכות מידע התפתחות אישית 18
Y מידע פיננסי שוק ההון שוק ההון 8
A יש למישהו מידע על מדדים שונים שוק ההון 3

נושאים דומים

Back
למעלה