Taloussanomat
Lue uutinen mobiilisivustolla
Tietoturvaongelmaa ei löydetty

Kela jätti tutkintapyynnön poliisille

20.5.2008 15:17 Kela ilmoittaa, että sen asiointipalvelusta ei toistaiseksi ole löytynyt tietoturvaongelmaa, vaan syyn epäillään olevan muualla. Siksi Kela on tehnyt tutkintapyynnön viranomaisille. Kelan mukaan verkkopalveluja voi käyttää turvallisesti.

Kela sulki maanantaina internetissä viikko sitten avatun sairaanhoitokorvaustietojen kyselyn. Syynä oli laitoksen mukaan se, että helsinkiläinen nainen oli lauantaina saanut omalle tietokoneelleen toisen henkilön luottamukselliset tiedot. Tieto tästä tuli Kelaan maanantaina Helsingin Sanomain toimittajalta, johon nainen oli ottanut yhteyttä.

Kelassa on tutkittu asiaa maanantaista alkaen eikä teknisiä puutteita ole toistaiseksi todettu. Sairaanhoitokorvausten kysely on kuitenkin pois käytöstä, kunnes asia on tutkittu.

Helsingin Sanomain mukaan tapaus sattui, kun helsinkiläinen oli kirjautumassa kannettavalla tietokoneella Kelan sähköiseen asiointipalveluun. Palvelu avasi hänen omien etuustietojensa sijasta toisen henkilön sairaanhoitokorvausten tiedot.

Kelan mukaan vastaavaa ei ole tapahtunut aikaisemmin, vaikka sen sähköiset asiointipalvelut ovat olleet käytössä vuodesta 2004 alkaen. Kelan sähköisiä asiointipalveluja on laajennettu vuosittain suunnitelmallisesti perusteellisten testausten jälkeen.

Viime vuonna Kelan internetsivuilla oli 7,5 miljoonaa käyntiä ja 1,3 miljoonaa tunnistetun henkilöasiakkaan asiointitapahtumaa. Asiointeihin kuuluu tällä hetkellä omien tietojen katsomisen lisäksi myös eräiden etuuksien hakemispalveluja sekä muutostietojen ilmoittamista.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (19)

Huono 0
Kela ilmoittaa, että sen asiointipalvelusta ei toistaiseksi ole löytynyt tietoturvaongelmaa, vaan syyn epäillään olevan muualla. Siksi Kela on tehnyt tutkintapyynnön viranomaisille. Kelan mukaan verkkopalveluja voi käyttää turvallisesti.
Digitoday
Huono 0
Ja tämä kuuluu poliisille... miten?

Jos Kelan palvelu ei osaa seurata käyttäjän sessiota (esimerkiksi cookie-pohjaisesti) vaan luottaa käyttäjän IP-osoitteeseen (joka voi olla sama kymmenilletuhansille käyttäjille NATtien ja välityspalvelimien takia) niin vika on vain ja ainoastaan Kelan kädettömissä byrokraateissa ja tätä kädettömyyttä ansiokkaasti hyödyntäneessä softantoimittajassa.

Poliisi tutkikoon ja todetkoon syyksi virkamiehen törkeän huolimattomuuden niin maailma olisi taas vähän parempi...
Hämmentynyt edelleen
Huono 0
Tutkintapyynnössä lienee kyse siitä, että kela epäilee naista perättömästä ilmiannosta tai valehtelusta. Melkoinen päätös vuorokauden tutkinnan jälkeen!
Anonymo
Huono 0
Hämmnetynyt voisi tutustua eka ssl tekniikkaan, jota kela tossa todennäköisesti käyttää. Sen sijaan vika voi olla ohjelmallisesti paljon yksinkertaisemmissakin asioissa, joita nyt on moneen lähtöön.

Siihen riittää yksi ihmisen pieni virhe tai ->

Jotenkin tuntuu vähän hullulta, että nainen -> media -> kela mitähän kaikkea tossa nykyisen sensaatioahakuisen median välissä on tapahtunut.
plop
Huono 0
Plopille,

SSL-tekniikka on kyllä tiedossa. Sitä voidaan käyttää tiedonsiirron suojaamiseen palvelimen ja asiakkaan välillä, palvelimen tunnistamiseen asiakkaalle (Kelan palvelin tosiaan on Kelan palvelin eikä huijaus), sitä voitaisiin myös käyttää asiakkaan tunnistamiseen palvelimelle mutta näitä ns. client-sertifikaatteja on käytössä todella harvassa paikassa.

Yksi ihmisen pieni virhe toki riittää tuommoisen bugin aikaansaamiseen. Se, että näiden käyttäjien välillä ei ole (julkisuuteen tihkuneiden, kiistämättä rajallisten ja epäluotettavien tietojen mukaan) mitään muuta yhteistä kuin heidän käyttämänsä IP-osoite, kuitenkin antaa syytä huoleen. Vaikka SSL-yhteyksiä harvemmin viedään välityspalvelimien kautta (koska päästä-päähän -luottamuksellisuus tällöin menetetään), voi NATin (Network Address Translation) takia silti esimerkiksi kokonainen yritys, taloverkko tai vastaava organisaatio näyttää kaikki käyttävän yhtä julkista IP:tä palvelimen näkökulmasta. Myös esim. mobiiliverkoissa käytetään etenkin maailmalla usein NATtia, Suomen tämänhetkistä tilannetta en tiedä.

Jos taas luotetaan suoraan jollain kyseenalaisella konstilla käyttäjän selaimelta ronkittuun IP-osoitteeseen, ollaan vielä vaarallisemmilla vesillä. Moisen ronkinnan kun pystyy huijaamaan erittäin helposti, eikä sekään poista sitä, että esim. NATtien takia useampi käyttäjä voi edelleen näyttää tulevan samasta osoitteesta (vaikkapa 10.0.0.10, 192.168.1.128 ynnä muita koti-ADSL-modeemien oletusosoitteita).

Nainen -> media -> Kela -polusta olen kanssasi samaa mieltä, oikea kuvio olisi ollut nainen -> Kela ja jos tämä ei olisi auttanut niin nainen -> tietosuojavaltuutettu -> kela tai nainen -> viestintävirasto -> kela. Mikä tahansa näistä olisi ollut mediaa parempi. :)
Se sama hämmentynyt
Huono 0
Antakaa kun arvaan: Helsinkiläisnainen käytti Sampo Pankin varmennepalvelua kirjautukseen sisään? Ei olisi ensimmäinen kerta kun Sammon uusi verkkopankki sekoittaa asiakkaat toisiinsa.

Enkä yhtään ihmettelisi vaikka Sammon uusi "turvaratkaisu" perustuisi IP-osoitepohjaiseen autentikointiin.
Sampon asiakas
Huono 0
Antakaa kun arvaan: Helsinkiläisnainen käytti Sampo Pankin varmennepalvelua kirjautukseen sisään? Ei olisi ensimmäinen kerta kun Sammon uusi verkkopankki sekoittaa asiakkaat toisiinsa.

Enkä yhtään ihmettelisi vaikka Sammon uusi "turvaratkaisu" perustuisi IP-osoitepohjaiseen autentikointiin.

Paitsi, että toinen asiakas käytti Nordean varmennetta... No, kaipa se Sampo osaa sotkea omat ja muidenkin pankkien asiakkaat keskenään.
grim reaper
Huono 0
Ko kelan asiakas oli tehnyt tunnistautumisen Sampopankin tunnistautumisella ja juuri 5min sitten radiossa ilmoitettiin että Kela uskoo ongelman olevan muualla kuin heidän systeemissään ni mitä tästä voisi ennakkoluuloisesti ajatella.
.
Huono 0
"Kelan mukaan vastaavaa ei ole tapahtunut aikaisemmin, vaikka sen sähköiset asiointipalvelut ovat olleet käytössä vuodesta 2004 alkaen."

Tai ehkä on, mutta vain kukaan ei aiemmin ole ilmoittanut asiasta medialle.
Mitenkähän on
Huono 0
Hähää! Sampo Tanskanen on laadun tae.
Salakka
Sivut: 1 2 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Espanja koululaisten tietokoneilla kriisiä vastaan

27.05.2009 Espanjan koululaiset tulevat saamaan tietokoneen omakseen 5. luokalta alkaen. Se on yksi toimenpide maan parlamentin hyväksymässä "Escuela 2.0"-ohjelmassa, jolla halutaan nostaa maan koulujen tietoteknistä tasoa - ja toimia myös talouskriisiä vastaan.

.