Taloussanomat
Lue uutinen mobiilisivustolla
Uudet pci-turvan vaatimukset voimaan ensi kesänä

Luottokorttien käsittelijät pihalla uudesta turvastandardista

Sovelluspalomuuri vahtii, mm. ettei tietokannasta viedä liikaa tietoa.
Kuva: Timo Poropudas

30.10.2007 (päivitetty 31.10.2007 09:33) Luottokorttitapahtumien käsittelijöillä ei ole tietoa eikä valmiuksia ottaa käyttöön menetelmiä, joita vaaditaan kesällä voimaantulevissa pci-tietoturvastandardin uudistuksissa.
Standardin muutokset edellyttävät, että verkkosovellukset ovat suojattu tunnettuja hyökkäyksiä vastaan.

Ohjelmistotalo Citrixin tekninen myyntiasiantuntija Asger Milling haluaa muotoilla asian niin, ettei loukkaa suuria asiakkaitaan:

- Huomaan, että tämä on heille uutta aluetta.

Myös Suomessa käytettävä maksukorttialan kansainvälinen pci-tietoturvastandardi (Payment Card Industry Data Security Standard) edellyttää, että verkkosovellukset on suojattu tunnettuja hyökkäyksiä vastaan. Tähän on kaksi tapaa, sanoo Milling.

Yksi on se, että sovellusten tietoturvaan erikoistunut organisaatio tarkistaa räätälöidyn koodin haavoittuvuuksien varalta. Toinen tapa on hankkia verkkosovellusten eteen niin sanottu sovelluspalomuuri (application layer firewall), joka suojaa sovelluksia tutuilta ja tuntemattomilta hyökkäyksiltä.

Pci-standardilla säännellään maksukorttien tili- ja tapahtumatietojen vastaanottamista, käsittelyä, tallentamista ja välittämistä. Standardissa ovat mukana muun muassa Visa International, MasterCard Worldwide ja American Express.

Millingin myyntikenttä on koko Eurooppa. Hänen myyntikohteinaan ovat kaikki yritykset, jotka ottavat vastaan netissä maksukorttitapahtumia ja käsittelevät niitä. Käytännössä tämä tarkoittaa kaikkia pankkeja, luottokorttiyhtiöitä ja korttimaksupalvelua tarjoavia yrityksiä.

Suomeen Milling arvaa toimittavansa 50-100 sovelluspalomuuria 10-20 eri asiakkaalle seuraavan 12 kuukauden aikana.

Vain muutamat suuret yritykset ovat järjestäneet netissä tapahtuvan maksukorttitapahtumien vastaanoton itse, useimmat ohjaavat asiakkaat palveluntarjoajan portaaliin, joka puolestaan tarkistaa maksuun liittyvät tiedot Luottokunnalta tai muulta luottokorttien selvitysyritykseltä.

Citrix on ympännyt sovelluspalomuurinsa NetScaler-internetkiihdyttimeensä. Yhtiö arvioi, että 75 prosenttia kaikista internetin käyttäjistä kulkee päivittäin Citrix NetScaler -järjestelmän kautta, sillä sitä käytetään maailman suosituimpien verkkopalveluiden sovellusten toimitusalustana.

Milling sanoo, että Citrix pitää avainetunaan sitä, että sen sovelluspalomuuri ei tarvitse erillistä laitetta ja että sitä voidaan hallita osana NetScaler-järjestelmää. Hän myöntää, että kilpailijat pystyvät toimittamaan erittäin hyviä sovelluspalomuureja ja nettiliikenteen hallintatyökaluja, mutta kenelläkään muulla ei vastaavanlaista integroitua ratkaisua.

Tavalliset palomuurit ja virustorjuntaratkaisut perustuvat pitkästi tunnettujen haittaohjelmien sormenjälkiin. Sovelluspalomuuri ei ole niistä riippuvainen. Sille kerrotaan säännöillä tai esimerkkitoiminnalla mitä kukin sovellus saa tehdä. Sen jälkeen se seuraa sovelluksen jokaista liikettä ja pitää huolen siitä, että sovellus ei tuo järjestelmään kutsumattomia vieraita, ei tee laittomia kyselyjä eikä myöskään lähetä ulos muuta kuin sallitun määrän tietoa.

Milling puhuu keskiviikkona Tieturin järjestämässä kaksipäiväisessä Turvallisuusjohtaminen-tapahtumassa Helsingissä.

Jutun kirjoitti: Timo Poropudas

Timo Poropudas

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (13)

Huono 0
Taas yksi mainos, pitäisi varmaan vaihtaa johonkin enemmän tietoa sisältävään sivustoon (esim. Seiska-lehti).

PCI standardi on lyhesti näin (http://www.luottokunta.fi/fi/pci/) :

Standardin pääkohdat:

1. Suojaa tiedot asentamalla palomuuriratkaisu ja ylläpitämällä sitä.
2. Älä käytä ohjelmistotoimittajan määrittämiä oletussalasanoja tai muita tietoturva-asetuksia.
3. Suojaa tallennetut kortinhaltijatiedot.
4. Siirrä kortinhaltijoiden tiedot ja muut luottamukselliset tiedot julkisissa tietoverkoissa salattuina.
5. Käytä virustorjuntaohjelmistoa ja päivitä se säännöllisesti.
6. Kehitä turvallisia järjestelmiä ja sovelluksia sekä ylläpidä niitä.
7. Rajoita pääsy tietoihin koskemaan vain niitä, jotka tarvitsevat niitä liiketoiminnallisiin tarkoituksiin.
8. Luo jokaiselle tietojärjestelmän käyttäjälle yksilöllinen käyttäjätunnus.
9. Rajoita fyysinen pääsy kortinhaltijoiden tietoihin.
10. Seuraa ja valvo kaikkea verkkoresurssien ja kortinhaltijoiden tietojen käyttöä.
11. Testaa tietoturvajärjestelmät ja -prosessit säännöllisesti.
12. Luo työntekijöitä ja alihankkijoita koskeva tietoturvakäytäntö.

Eli ei pelkästään palomuuri auta yrityksiä PCI-standardiin, jos käyttäjiä ei ole koulutettu ja muut rajoitukset/ohjelmistot kohdallaan...

Pete
Huono 0
Peten selväkieliseksi tekemän luettelon mukaisesti se yritys, jossa toimin, täyttää normit kohtien (1) ja (5) osalta. Yrityksen kaikki tietokoneet ovat jatkuvasti auki (paitsi omani) ja kirjautumaan pääsee klikkaamalla hiirellä haluamaansa käyttäjänimeä. Ovet yritykseen ovat lukitsemattomina yötä päivää, vaikka talossa ei olisi ketään. Kaikki luottokorttitiedot ja muutkin henkilötiedot ovat tietokannan taulussa täysin salaamattomina. Näitä asiakastietoja on viitisen tuhatta kappaletta. Firmassa joskus työskennellet ja myös kaikkki työharjoitelussa käyneet nuoret jannut tietävät tilanteen vallan hyvin ja jos heissä olisi yhtään kriminaalia, ei tietovarkaus olisi mikään ongelma.

Jopa postimiehet tietävät osaavat kirjautua koneille, sillä he ovat nähneet, miten homma tapahtuu niiden melkein kymmenen vuoden aikana, minkä he ovat täällä ravanneet. Luoja tietää, kuinka moni tuntee käyttäjätunnukset ja salasanat...

Olen ottanut asian esille, mutta johtajan mielestä homman pitää luistaa helposti ja hän on valmis menemään vaikka linnaan ennemmin kuin muuttamaan toimintatapoja.

Tässä ei ole liioittelua pätkääkään. Rauhattomille lohdutukseksi voin sanoa, että ette taatusti ole tämän yrityksen asiakkaita, sillä sen asiakaskunta on muualta kuin Suomesta. Suomalaisia asiakkaita on vain yksi ainoa. En kuitenkaan kerro, kuka.

Olen kuitenkin melkoisen varma, että tämä yritys ei ole laatuaan ainoa, sillä itsekin olen vuoden sisällä joutunut luottokorttitietojen varkauden uhriksi, vaikka olen käyttänyt luottokorttia tuona aikana suunnilleen kymmenen kertaa.
Hyvä luettelo Peteltä
Huono 0
pankkitoimihenkilön suusta kuultuna:
Hän on pitänyt kuusi vuotta samaa verkkopankin salasanaa vain, koska ei ole kehdannut opetella uutta. Totesin vain hänelle, että omapahan on tilisi.
ville
Huono 0
Ihmetyttää näissä turvaohjeissa aina tuo Palomuuri. Ihmiset jotka ymmärtävät miten protokollat ja sovellukset toimivat, eivät pidä palomuuria mitenkään ensisijaisena turvaratkaisuna.
Palomuurilla voidaan estää liikennöiminen epäturvallisiin palveluportteihin. Tämä on turhaa koneissa, joista turvattomat palvelut on poistettu, tai niitä ei koskaan ole asennettu.

Windows piireissä palomuuria pidetään jotenkin maagisena turvatekijänä, koska windossit ovat aina turvattomia verkossa.
Unix koneissa ja Mac koneissa palomuuria ei oletuksena ole päällä, koska ei ole palveluitakaan, mitä tulisi suojata. Miksi niitä pitäisi olla oletuksena, jos niitä ei voi käyttää turvallisesti..

Esim. tuo kuvan kommentti "Ettei tietokannasta viedä liikaa tietoa" on suorastaan absurdi. Softapalomuuri ei ole mikään ajatteleva olento, joka tietää mikä on liikaa ja mikä ei.. Tietoja joko päästetään läpi tai ei päästetä. Ehkä tässä tapauksessa ei päästetä.
Sepeto
Huono 0
Luottokorttitapahtumien käsittelijöillä ei ole tietoa eikä valmiuksia ottaa käyttöön menetelmiä, joita vaaditaan kesällä voimaantulevissa pci-tietoturvastandardin uudistuksissa.
Standardin muutokset edellyttävät, että verkkosovellukset ovat suojattu tunnettuja hyökkäyksiä vastaan.
Digitoday
Huono 0
Ei mitään uutta. Ihan tutulta kuulostaa. Täälläkin olen huomautellut tietoturvapuitteista, mutta vastaus on sama kuin muuallakin.

Tietoturva ei ole itseisarvo, se ei tuota yhtään rahaa, se on kulu ja näin ollen siihen ei panosteta yhtään ennen kuin on aivan pakko panostaa.

Salaamattomat VNC yhteydet internetin yli esim kottitietoja säilyttäville palvelimille on kyllä käteviä, mutta itse en ottaisi sitä riskiä. Mutta onneksi on johdon valtuutus sähköpostissa noinkin järjettömiin käytäntöihin.

Käytettäisiin edes VPN yhteyksiä, mutta ei. Siitä on ylimääräistä vaivaa. Käytettäisiin edes tiukkoja IP blokkauksia, mutta ei. Sitten koneille ei pääse reissunpäältä ja koteihin ja pikkukonttoreihin pitäisi hankkia kiinteät IP:t.

Näin nää hommat vaan toimii.
Terveiset yritysjohdolta
Huono 0
Ihmetyttää näissä turvaohjeissa aina tuo Palomuuri. Ihmiset jotka ymmärtävät miten protokollat ja sovellukset toimivat, eivät pidä palomuuria mitenkään ensisijaisena turvaratkaisuna.
Palomuurilla voidaan estää liikennöiminen epäturvallisiin palveluportteihin. Tämä on turhaa koneissa, joista turvattomat palvelut on poistettu, tai niitä ei koskaan ole asennettu.
On totta että oikein konfiguroitu kone joka ajaa pelkästään bugitonta softaa ei välttämättä palomuuria tarvitse, mutta tuo ei ole palomuurin ainoa käyttötarkoitus. Jopa kuvailemassani ideaalitilanteessa verkon reunalla majaileva palomuuri rajoittaa esim. DDoS-hyökkäysten vaikutuksia ja rajaa tuhon leviämistä, jos joku koneista jostain tuntemattomasta syystä saataisiinkin vallattua. Ja jos hyökkääjänä ei ole sisäpiiriläinen, oletuksena liikenteen kieltävä palomuuri hidastaa verkon rakenteen selvittämistä. Parhaassa tapauksessa hyökkääjä on palomuuria ohittaessaan jättänyt tarpeeksi jälkiä itsestään että hänen jäljilleen päästään ennen kuin yksikään koneista saadaan vallattua.

Esim. tuo kuvan kommentti "Ettei tietokannasta viedä liikaa tietoa" on suorastaan absurdi. Softapalomuuri ei ole mikään ajatteleva olento, joka tietää mikä on liikaa ja mikä ei.. Tietoja joko päästetään läpi tai ei päästetä. Ehkä tässä tapauksessa ei päästetä.
Jotkut softapalomuurit osaavat nuuskia salaamatonta liikennettä ja hälyttää jos tietty merkkijono tai tiedosto (esim. luottokorttinumero tai sähköpostiosoite) yritetään välittää kiellettyyn kohteeseen, mutta eivät softapalomuurit todellakaan mitään ihmevempeleitä ole.
Hirvox
Huono 0
pankkitoimihenkilön suusta kuultuna:
Hän on pitänyt kuusi vuotta samaa verkkopankin salasanaa vain, koska ei ole kehdannut opetella uutta. Totesin vain hänelle, että omapahan on tilisi.

Mitä sitten? Mun pankissa (OP) on käytössä avainlukulistat ja ilman niitä et pääse mun tilitietoihin käsiksi vaikka kertoisin tässä sulle mun käyttäjätunnuksen ja salasanan. Ei voi edes tilata uutta avainlukulistaa.

OP
Huono 0
Sepeto puhuu asiaa normaaleista palomuureista, mutta tässä on kyse sovelluspalomuureista, joita voidaan (ymmärtääkseni) ohjata säännöillä tyyliin "yhdestä IP-osoitteesta sallitaan vain 1 ssh-yhteyden muodostus / 10 minuuttia" tai "tietokannan taulusta credit_card_data ei sallita kuin yhden rivin kokoisia selectejä" tai "web-palvelimelta lähtevässä datassa ei saa olla luottokorttinumeron näköisiä stringejä".

En tiedä pystyykö tuo mainostettu palomuuri tällaisiin temppuihin, mutta noista voisi olla ihan oikeasti lisähyötyä.
Tarmo Toikkanen
Huono 0
Niin, PCI-keskusteluun liittyen voisi tietysti todeta, että Suomessa luottokunta ei itse asiassa edes salli luottokorttinumeroiden tallentamista maksuja vastaanottavan yrityksen omille palvelimille, edes kryptattuna (toisin kuin mitä Jenkkilässä yms. tehdään). Tiedot voi ottaa vastaan lomakkeella, mutta ne pitää vain välittää luottokuntaan eikä niitä saa pysyvämmin tallentaa.

Ja yritykselle vielä helpompi vaihtoehto on käyttää luottokunnan web-liittymää luottokorttitietojen kyselyynkin, jolloin yritys ei joudu koskaan mihinkään tekemisiin salattavien tietojen kanssa.
Tarmo Toikkanen
Sivut: 1 2 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Mobiili-tv-verkko pätkii koko viikon

11.02.2009 Digita ilmoittaa tekevänsä verkon päivitystöitä viime perjantaista ensi perjantaihin 13. helmikuuta asti, mikä vaikuttaa mobiilitelevision katseluun.

.