Arkielämän toimintatapojen tietoturva-idiotismit

Liittynyt
22.10.2016
Viestejä
12 393
Säikeen tarkoituksena nostaa esille arkielämän pinttyneiden toimintatapojen ja yleisesti käytössä olevien laitteiden periaatteellisia tietoturva-ongelmia.

Tässä ei ole tarkoitus keskustella mistään teknisistä bugeihin perustuvista exploiteista, vaan siitä kuinka asiat on päätetty tehdä typerällä tavalla, joka vaarantaa tietoturvan.
 
Viimeksi muokattu:
Ylivoimainen ykkönen:

Henkilötunnuksen tietämisen käyttö henkilöllisyyden varmentamisessa.

Tämä on äärimmäisen typerää.

Että se asiakaspalveluhenkilö joka vastaa palvelunumeroon pystyy varmentamaan toisen henkilöllisyyden tämän henkilötunnuksen perusteella, hänen täytyy itse tietää se, jolloin hän voisi esiintyä kenenä tahansa asiakkaanaan missä tahansa muussa samaa henkilöllisyyden varmentamista perustuvassa palvelussa, esim muiden firmojen asiakaspalveluun soittaessa.

Henkilötunnuksen tietämistä ei koskaan pitäisi käyttää ainoana mekanismina henkilöllisyyden varmentamiseen.
 
Toinen vakava juttu on korttipäätteiden/maksujärjestelmien käytöliittymät, ja näissä on useampia ongelmia:

1. Se, että asiakas joutuu syöttämään pin-koodinsa tuntemattoman laitteen käyttöliittymän kautta on vakava periaatteellinen tietoturva-uhka. Se korttipääte voi aivan hyvin tallettaa sen pin-koodin muistiinsa, eikä käyttäjällä ole mitään keinoa varmistua siitä, että näin ei tapahdu.

Se näppäimistö/ maksun autentikointi pitäisi siirtää suoraan siihen kortille, vaikka se sitten tekisi kortista muutaman euron kalliimman.


2. Se, että monissa maksupäätteissä asiakas käyttää samaa käyttöliittymää kuin kauppa/myyjä.

On tullut tapauksia, joissa maksipäätelaitteen käyttöliittymän tunteva huijariasiakas on pelkästään oman pin-koodinsa näpyttelyn sijaan painanut jotain muuta nappia jolla päässyt editoimaan maksutapahtumaa ja vaihtanut summaa tai jopa maksun suuntaa. Maksajalle ei pitäisi koskaan tarjota käyttöliittymää, jossa tämä on mahdollista.



3. Ja sitten kännykkämaksujärjestelmät: Niihin olisi helppo lisätä varmistus, että maksu ei lähde ennen kuin käyttäjä nähtyään summan hyväksyy sen kännykän ruudulta, mutta sitten noissa NFC-maksuissa tätä ominaisuutta ei ole, riittää että NFC-maksu on päällä ja kännykän vie lähelle lukulaitetta, niin maksu lähtee.
 
On tuossa kehitystä tapahtunut, viime myyntipuhelussa DNA ei enään käyttänyt hetua tunnistautumiseen sen sijaan oli pari avainkysymystä, tais olla osoite ja jotain vastaavaa.

Vieläkö Telialla on käytössä hetu asiakasnumerona?
 
Ylivoimainen ykkönen:

Henkilötunnuksen tietämisen käyttö henkilöllisyyden varmentamisessa.

Tämä on äärimmäisen typerää.

Että se asiakaspalveluhenkilö joka vastaa palvelunumeroon pystyy varmentamaan toisen henkilöllisyyden tämän henkilötunnuksen perusteella, hänen täytyy itse tietää se, jolloin hän voisi esiintyä kenenä tahansa asiakkaanaan missä tahansa muussa samaa henkilöllisyyden varmentamista perustuvassa palvelussa, esim muiden firmojen asiakaspalveluun soittaessa.

Henkilötunnuksen tietämistä ei koskaan pitäisi käyttää ainoana mekanismina henkilöllisyyden varmentamiseen.

Taitaa olla aika harvinaista että sillä henkilöllisyys vahvasti varmennetaan. Jos puhelun aikana pitää henkilöllisyys vahvasti varmentaa, niin käytetään vahvoja tunnistautumis juttuja , mitkä toki vielä kömpelöitä ta rajallisesti käytössä.

Mutta jos viestissä viittaat siihen missä yksilöidään asiakasta, niin Suomessa henkilötunnus on yksilöllinen, eli siinä sinänsä toimiva, mutta sen käytöstä on tullut jonkinlainen tabu, ja sen tallentaminen hyvin rajotiettua nykyään.

Eli jos ei tarvita vahvaa tunnistusta, ja henkkari luvallinen käyttää, niin sillä yksilöi sen "henkilön", sen lisäksi sitten nimi, ehkä jotain muita varmistuksia, ja jos ei koko henkkaria, niin esim loppuosa.

Eihän nuo mitään salaisuuksia ole, vaika henkkari nykyään hinkilötietoa minkä kästtely tiukkaa, ja ei vanhaan malliin loju siellä täällä.
Oleelista on se ettei heikkotunnistusta vastaan luovutetta tietoja jotka pitää suojata paremmin.
Jos taasen joku on tilannut jotain laskulla, niin siinäkin ihan hyvä, myyjä sitten laskee riski/kustannus tasoja. Jos aikanaan oli uuden asiakkuuden osalta normaali tilata laskuun pelkällä nimellä ja osoitteella, niin tänäpäivänä ei niin tyypillista ja hetukaan ei välttämättä riitä
 

Statistiikka

Viestiketjuista
285 398
Viestejä
4 899 118
Jäsenet
78 989
Uusin jäsen
MrAmerica

Hinta.fi

Back
Ylös Bottom