Verkkopankin tietoturva on asiakkaan ongelma

Suomalaiset verkkopankit ovat olleet suhteellisen turvallisia, sillä vaihtuva vahvistuskoodi on ollut vaikea pala phishing-huijareille.
Kuva: Kalle Parkkinen/Lehtikuva
19.4.2007 09:10 - Turvallisuusongelmana ovat laitteet, jotka eivät ole millään tavoin pankkien ylläpidettävissä. Ongelma ei koske vain verkkopankkeja, vaan kaikkia verkossa tarjottavia palveluita, joiden tunnisteilla pääsee käsiksi rahanarvoiseen tietoon, sanoo ylitarkastaja Sari Kajantie Keskusrikospoliisista.
Tilanne on Suomessa melko hyvä, koska tietoturvallisuus on alun perin suunniteltu verkkopankkipalveluihin.
- Pankeilla on myös hyvin toimiva turvallisuusprosessi. Siksi pankkien asiakkaisiin kohdistuva verkkorikollisuus on Suomessa ollut melko vähän näkyvä ilmiö - toisin kuin muualla, Kajantie sanoo.
Tietoturva-asiantuntija Kauto Huopio Viestintäviraston CERT-FI-ryhmästä muistuttaa, että verkkoasiointipalveluja käytetään koko tietotekniikan kirjolla, ensimmäisistä Windows-työasemista uusimpiin matkaviestimiin.
- Palvelun toteuttajan on turvallisuussuunnittelussa lähdettävä olettamuksesta, että käyttäjän päätelaitteen tietoturva ei ole kaikilla palvelun käyttäjillä aivan sataprosenttisesti kunnossa, Huopio sanoo.
Vaihtuva tunnusluku suojaa
CERT-FI:n tiedossa ei ole yhtäkään onnistunutta hyökkäystä suoraan suomalaisen pankin tietojärjestelmiin.
- Aina tietoihin on päästy asiakkaaseen kohdistuneella kalastelulla tai asiakkaan työaseman haittaohjelmatartunnan välityksellä, Huopio tähdentää.
Verkkopankkirikoksia ovat Suomessa ehkäisseet vaihtuvat tunnuslukulistat jo modeemiaikana, kauan ennen phishingiä ja pankkitroijalaisia.
- Tämä on hyvä perussuojataso, varsinkin jos itse maksutapahtumat vahvistetaan tunnusluvuilla, joiden käyttöjärjestys on satunnainen ja verkkopankin järjestelmien valitsema, sanoo Huopio.
Ruotsi on saanut verkkohuijareilta kovempaa kyytiä kuin Suomi. Huopion mukaan keskeisin ero maiden välillä on juuri verkkopankkien tunnistuksessa.
- Maksumääräyksen hyväksymisen yhteydessä kysytty erillinen vahvistuskoodi on ollut hankalampi pala phishing-huijareille, Huopio uumoilee.
Yhdistymisien myötä myös pieni Suomi saa entistä enemmän kansainvälisten rikollisten huomiota.
- Kieli toimii vielä nyt aika hyvänä palomuurina, mutta en usko että menee kauan ennen kuin rikolliset saavat värvätyksi tarpeeksi hyvää suomea kirjoittavan henkilön verkostoonsa, sanoo Nixun vanhempi tietoturvakonsultti Timo Vehviläinen.
Suurin uhka tulee sisältä
Pankkien hallinnollisessa tietoturvassa olisi paljon parannettavaa. Suurin tietoturvauhka tulee organisaation sisältä. Ohjeita ei noudateta.
- Varsinkin järjestelmien ylläpitoon liittyvien prosessien sekä käyttöoikeuksien valvontaan ja hallintaan liittyvät tietoturva-asiat ovat heikommin hoidettuja kuin palomuurit, virustorjunta, salatut etäyhteydet ja muu tekninen tietoturva, joka suomalaispankeissa on hyvällä mallilla, sanoo Vehviläinen.
Salasanojakin luovutetaan lähes kaikissa organisaatioissa ohjeiden vastaisesti muille.
- Verkottuvassa maailmassa käyttöoikeuksia tulee entistä useampaan sovellukseen, ja usein organisaation ulkopuolisille henkilöille. Käyttöoikeusviidakon hallinta vaatii omat työkalunsa - ja ennen kaikkea toimivat prosessit, Vehviläinen toteaa.
Myös todistusaineiston kerääminen ja luotettava säilyttäminen ovat usein heikoissa kantimissa. Vehviläinen uskookin, että lokidatan keräämiseen ja hallintaan panostetaan yhä enemmän.
- Digitodayn tuoreimmat uutiset.
- 10.2. Facebook-kaverin poisto johti kaksoismurhaan
- 10.2. Googlen lompakko hakkeroitiin helposti
- 10.2. Google pystyttää kilpailijaa Dropboxille
- 10.2. Alcatel-Lucent lopettaa työpaikkoja
- 10.2. Pirate Bay uhmaa muistitikulla estoja
- 10.2. Comptel puolittaa osingon
- 10.2. Kodak keskittyy kuvien tulostamiseen
- 10.2. Yle: Piraattiradio häiriköi Turun seudulla
- 10.2. Windows XP:lle harvinaisen vähän korjauksia
- 10.2. Itsemurhatehtaan johtajalta vohkittiin salasana
- 10.2. Googlen ensimmäinen työntekijä lähtee
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 9.2. Uusi iPad tulee maaliskuun alussa?
- 9.2. Siri opiskelee kiinaa ja venäjää
- 9.2. Peliskene poimi presidentin palkinnon
- 9.2. Google: Näytä surfailusi, saat rahaa
- 9.2. Skimmaajat teettivät erikoislaitteita Suomen oloihin
- 9.2. Samsungilta ei julkistuksia Barcelonassa
- 9.2. Ciscon tulos parani reippaasti
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 8.2. Kaksi minuuttia Iron Skyta – Elokuva "täynnä vastoinkäymisiä"
- 9.2. Sadan tonnin sakot kuluttajien harhauttamisesta
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- 8.2. Applen televisio voi saada liikeohjauksen
- 8.2. Yllätys: Nokia on ylivoimainen web-johtaja
- 9.2. Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 8.2. IPadille haetaan porttikieltoa Kiinaan
- 8.2. Kiinassa tarjolla miljardien eurojen verkkourakat
- 8.2. Nokian potkut uhkaavat tuhatta Salon tehtaalla
- 9.2. Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 9.2. Windows 8:n testiversio ilmestyy karkauspäivänä
- 9.2. Apple myy vihdoin iPhone 4S:ää Kiinassa
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 9.2. Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- 10.2. FBI: Steve Jobsilla oli top-secret -luokitus
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 10.2. Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 8.2. Applen televisio voi saada liikeohjauksen
- 9.2. Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- 8.2. Yllätys: Nokia on ylivoimainen web-johtaja
- 9.2. Uusi iPad tulee maaliskuun alussa?
- Kommentoiduimmat
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
Uutisviikko
Mitä viikolla on tapahtunut, mikä puhuttanut eniten? Koko viikon uutiset.
Uusimmat uutiset
- Googlen lompakko hakkeroitiin helposti 16:26
- Pirate Bay uhmaa muistitikulla estoja 14:02
- Itsemurhatehtaan johtajalta vohkittiin salasana 10:03
- FBI: Steve Jobsilla oli top-secret -luokitus 07:00
- Skimmaajat teettivät erikoislaitteita Suomen oloihin 14:16
- Brittilehti sekaantui sähköpostien vakoiluun 15:46
- Suomalaiset taitavat tietoturvan hopean arvoisesti 21:47
- Tietoturvayhtiöltä yritettiin kiristää lunnasrahoja 13:15
- Lisää
Digiyesterday
Kolme vuotta sitten
KRP lyttää Lex Nokian
11.02.2009 Keskusrikospoliisi on huolestunut viranomaisten ja yritysten roolien sekoittumisesta.
Taloussanomat
- Kilpailuta asuntolaina, voit säästää 3 300 euroa 06:01
- Osuusliike myy samppanjaa alle Alkon hintojen 06:06
- HS: SAK ei enää torju eläkeiän nostoa 10:13
- Professori Ylelle: Valtiollisten lentoyhtiöiden aika on ohi 10:31
- Skoda somisti Roomsterinsa partiopoikatyylillä 06:10
- TS: "Luonnonkalojen lääkejäämien riskit selvitettävä" 11:13
- Koulutettu, ole iloinen huonosta palkastasi 06:01
- SK: Nokia ulkoisti lokakuussa – Accenture jakaa jo eropaketteja 20:59
- Suoraan Wall Streetiltä: "Olen nyt alfauros" 20:24
- Kreikan sopu järkkyi jo: Puoluepomo aikoo äänestää ei 16:22
- » Taloussanomat.fi
-
177 e
Lenovo ThinkCentre M81 TW (Core I5-2400, 2 GB, 320 GB, Windows 7 Professional), keskusyksikkö
-
65 e
HP Z600 (Xeon E5620, 8 GB, 1 TB, Win 7 Professional), keskusyksikkö
-
56 e
Lenovo ThinkStation S20 (Xeon W3550, 4 GB, 500 GB, Win 7 Professional), keskusyksikkö
-
55 e
HP Z600 (Xeon E5645, 6 GB, 1 TB, Win 7 Professional), keskusyksikkö
-
37 e
HP Z400 (Xeon W3565, 6 GB, 1 TB, Win 7 Professional), keskusyksikkö













Kommentit (11)
Sampo verkkopankkiin tarvitaan asiakasnumero ja lisäksi valitaan oma henkilökohtainen 4-numeroinen salasana.
Molemmissa pankeissa toimeksiannot vaativat kertakäyttösalasanan, joka molemmissa noudattaa numerojärjestystä. Nykyään molemmissa pankeissa jo kirjautuminen vaatii kertakäyttöisen salasanan.
Vastaus MattiE:lle:
On ihan sama valitaanko numero satunnaisesti vai numerojärjestyksessä, jos käyttäjä itse luovuttaa toiselle henkilölle nämä tunnukset. En nyt keksi mitä haittaa numerojärjestyksessä käytettävistä tunnuskoodeista on, khalastelijalle ne ovat yhtä kaikki satunnaisia.
On ihan sama valitaanko numero satunnaisesti vai numerojärjestyksessä, jos käyttäjä itse luovuttaa toiselle henkilölle nämä tunnukset. En nyt keksi mitä haittaa numerojärjestyksessä käytettävistä tunnuskoodeista on, khalastelijalle ne ovat yhtä kaikki satunnaisia.
Jos tekee valesivun sisäänloggaukselle ja pyytää sillä antamaan seuraavan numeron, niin saa toimivan tunnuksen varmemmin kuin pyytämällä satunnaista lukua.
Kirjaudutaan sisään omalla asiakasnumerolla ja numerojärjestyksessä seuraavalla kertakäyttösalasanalla.
(100kpl á 4 numeroa).
Toimeksiantoon tarvitaan sitten arvottu salasana, jotka ovat uudelleenkäytettäviä (30 kpl á 4 numeroa)
Nämä uudelleenkäytettävät numerot uusiutuvat aina uuden kertakäyttölistan mukana.
erilaisia prosessoreja jotka voisivat kohtuullista
kelloa ja yksilöllistä siemenlukua käyttäen laskeskella
näitä lukuja niin ettei niiden kalastamisella ole merkitystä
muutaman sekuntin kuluttua, niin miksi meidän pitää
käyttää aatamin aikuisia paperiruksauslistoja ja muovikortteja.
erilaisia prosessoreja jotka voisivat kohtuullista
kelloa ja yksilöllistä siemenlukua käyttäen laskeskella
näitä lukuja niin ettei niiden kalastamisella ole merkitystä
muutaman sekuntin kuluttua, niin miksi meidän pitää
käyttää aatamin aikuisia paperiruksauslistoja ja muovikortteja.
Eipä nuo minuutin välein vaihtuvat numeronäytötkään ongelmaa poistaisi. Phisherit vain tekisivät lomakkeestaan reaaliaikaisen, eli kun saadaan riittävä määrä tietoa, tilisiirto tapahtuu välittömästi. Tällöin pankin palvelin haluaa juuri sen satunnaisluvun minkä käyttäjä kaavakkeelle laittoi.
Satunnaiset numerolistat paperilla ovat turvallisempia, sillä käyttäjä ei itse voi tietää mitä numeroa pankki sillä hetkellä haluaa. Numeronäytössä numero on se yksi ja tietty mikä siinä juuri silloin on.