Arkielämän toimintatapojen tietoturva-idiotismit

Liittynyt
22.10.2016
Viestejä
12 393
Säikeen tarkoituksena nostaa esille arkielämän pinttyneiden toimintatapojen ja yleisesti käytössä olevien laitteiden periaatteellisia tietoturva-ongelmia.

Tässä ei ole tarkoitus keskeustella mistään teknisistä bugeihin perustuvista exploiteista, vaan siitä kuinka asiat on päätetty tehdä typerällä tavalla, joka vaarantaa tietoturvan.
 
Viimeksi muokattu:
Ylivoimainen ykkönen:

Henkilötunnuksen tietämisen käyttö henkilöllisyyden varmentamisessa.

Tämä on äärimmäisen typerää.

Että se asiakaspalveluhenkilö joka vastaa palvelunumeroon pystyy varmentamaan toisen henkilöllisyyden tämän henkilötunnuksen perusteella, hänen täytyy itse tietää se, jolloin hän voisi esiintyä kenenä tahansa asiakkaanaan missä tahansa muussa samaa henkilöllisyyden varmentamista perustuvassa palvelussa, esim muiden firmojen asiakaspalveluun soittaessa.

Henkilötunnuksen tietämistä ei koskaan pitäisi käyttää ainoana mekanismina henkilöllisyyden varmentamiseen.
 
Toinen vakava juttu on korttipäätteiden/maksujärjestelmien käytöliittymät, ja näissä on useampia ongelmia:

1. Se, että asiakas joutuu syöttämään pin-koodinsa tuntemattoman laitteen käyttöliittymän kautta on vakava periaatteellinen tietoturva-uhka. Se korttipääte voi aivan hyvin tallettaa sen pin-koodin muistiinsa, eikä käyttäjällä ole mitään keinoa varmistua siitä, että näin ei tapahdu.

Se näppäimistö/ maksun autentikointi pitäisi siirtää suoraan siihen kortille, vaikka se sitten tekisi kortista muutaman euron kalliimman.


2. Se, että monissa maksupäätteissä asiakas käyttää samaa käyttöliittymää kuin kauppa/myyjä.

On tullut tapauksia, joissa maksipäätelaitteen käyttöliittymän tunteva huijariasiakas on pelkästään oman pin-koodinsa näpyttelyn sijaan painanut jotain muuta nappia jolla päässyt editoimaan maksutapahtumaa ja vaihtanut summaa tai jopa maksun suuntaa. Maksajalle ei pitäisi koskaan tarjota käyttöliittymää, jossa tämä on mahdollista.



3. Ja sitten kännykkämaksujärjestelmät: Niihin olisi helppo lisätä varmistus, että maksu ei lähde ennen kuin käyttäjä nähtyään summan hyväksyy sen kännykän ruudulta, mutta sitten noissa NFC-maksuissa tätä ominaisuutta ei ole, riittää että NFC-maksu on päällä ja kännykän vie lähelle lukulaitetta, niin maksu lähtee.
 
On tuossa kehitystä tapahtunut, viime myyntipuhelussa DNA ei enään käyttänyt hetua tunnistautumiseen sen sijaan oli pari avainkysymystä, tais olla osoite ja jotain vastaavaa.

Vieläkö Telialla on käytössä hetu asiakasnumerona?
 

Uusimmat viestit

Statistiikka

Viestiketjuista
285 365
Viestejä
4 900 140
Jäsenet
78 967
Uusin jäsen
KuuPoro

Hinta.fi

Back
Ylös Bottom