Taloussanomat
Lue uutinen mobiilisivustolla

Ei näin: Varmentaja sähläsi tietoturvan perusasiat

Kuva: Sari Gustafsson /Lehtikuva

6.9.2011 13:00 Alustavat tutkimukset paljastavat, miten retuperällä DigiNotarin tietoturva oli ennen hyökkäystä ja sen jälkeen.

Murretun varmennemyyjän DigiNotarin tietoturvassa oli perusteellisia virheitä. Näin päättelee Fox-IT alustavassa raportissaan.

Hollantilainen DigiNotar kärsi koko internetin varmennejärjestelmän kyseenalaistavan tietomurron kesäkuussa ja palkkasi Fox-IT:n selvittämään tapausta. Fox-IT:n raportti sättii DigiNotaria useista syistä.

Ensiksikin kaikki yhtiön varmennepalvelimet kuuluivat yhteen ja samaan Windows-domainiin. Se mahdollisti hyökkääjälle täyden kontrollin vain yhden ylläpitäjätilin kautta. Ylläpitäjän salasana puolestaan oli heikko ja helposti selvitettävissä.

Fox-IT:n mukaan suuri osa hyökkäyksessä käytetyistä haittaohjelmista ja työkaluista olisi ollut virustutkan havaittavissa – jos virustutka olisi ollut olemassa.

Lisäksi julkisten palvelimien ohjelmistot olivat vanhentuneet ja jääneet päivittämättä. DigiNotar ei ollut myöskään tehokkaasti erotellut järjestelmänsä kriittisiä osioita erilleen muusta.

Iranilainen
ottaa vastuun

Murto DigiNotariin tapahtui ilmeisesti 17. kesäkuuta. Fox-IT:n raporttia lainaavan Sophoksen Chester Wisniewskin mukaan DigiNotar näytti olleen hyökkääjien valtaamana yli kuukauden ilman, että yhtiö ryhtyi toimenpiteisiin. Toinen kuukausi kului ennen kuin yhtiö alkoi tiedottaa asiasta julkisesti.

Tietomurto nousi uutisiin elokuun lopussa. Nyt on selvillä, että murtajat onnistuivat luomaan 531 väärää varmennetta lukuisille eri verkkosivuille, joista monet ovat tunnettuja. Joukossa ovat esimerkiksi Google, Facebook, CIA ja MI6.

Murtajien on epäilty haluavan jäljitellä ainakin Googlen Gmail-palvelua tietojen varastamiseksi käyttäjiltä. Väärennetty varmenne mahdollistaa huijauksen, joka voidaan toteuttaa valtion tai verkko-operaattorin tuella.

Suomalainen F-Secure kertoo iranilaisen tietomurtajan ottaneen vastuun DigiNotariin tunkeutumisesta. "Comodohacker" lupaa teknisiä yksityiskohtia iskustaan myöhemmin, mutta näyttää kehuskelevan tempun vaativuudella.

Hän myös sanoo, että hänellä on yhä pääsy neljään muuhun tunnettuun varmennemyöntäjään ja pystyy luomaan uusia vääriä varmenteita.

Vanha tuttu

Comodohacker on sama henkilö, joka aikaisemmin tänä vuonna ilmoitti tehneensä vastaavan iskun varmenteita myöntävään Comodoon.

Kirjoituksensa perusteella DigiNotarin murtoon saattoi olla henkilökohtaisia poliittisia vaikutteita. Hän viittaa Srebrenican joukkomurhaan vuonna 1995, missä kuoli yli 8000 muslimia. Hän syyttää Hollantia, jonka rauhanturvajoukot olivat kaupungissa ennen serbien valtausta.

Fox-IT:n selvitys tarjoaa toistaiseksi vahvimmat todisteet, että vääriä varmenteita on saatettu käyttää juuri Iranissa valtion tai verkko-operaattorin toimesta. DigiNotarin vastaanottamat selainten varmennekyselyt olivat hyökkäyksen aikana melkein kaikki peräisin Iranista. Yksittäisiä ip-osoitteita oli noin 300 000.

Koko varmennejärjestelmä
koki kolauksen

F-Securen Mikko Hyppönen ja Sophoksen Wisniewski murehtivat internetin varmennejärjestelmää.

– Certificate Authority -järjestelmä on todellakin huonossa jamassa, Hyppönen harmittelee blogissa.

Sekä Wisniewski että Hyppönen viittaavat tunnetun tietoturvatutkijan Moxie Marlinspiken ajatuksiin siitä, miten varmennejärjestelmä pitäisi uusia.

VerkossaSophoksen kirjoitus
VerkossaF-Securen kirjoitus
Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (24)

Huono 0
Kaikki yhtiön varmennepalvelimet kuuluivat yhteen ja samaan Windows-domainiin. Se mahdollisti hyökkääjälle täyden kontrollin vain yhden ylläpitäjätilin kautta. Ylläpitäjän salasana puolestaan oli heikko ja helposti selvitettävissä.

Fox-IT:n mukaan suuri osa hyökkäyksessä käytetyistä haittaohjelmista ja työkaluista olisi ollut virustutkan havaittavissa - jos virustutka olisi ollut olemassa.
Uskomatonta!
9,5
Kaikki yhtiön varmennepalvelimet kuuluivat yhteen ja samaan Windows-domainiin. Se mahdollisti hyökkääjälle täyden kontrollin vain yhden ylläpitäjätilin kautta. Ylläpitäjän salasana puolestaan oli heikko ja helposti selvitettävissä.

Fox-IT:n mukaan suuri osa hyökkäyksessä käytetyistä haittaohjelmista ja työkaluista olisi ollut virustutkan havaittavissa - jos virustutka olisi ollut olemassa.
Uskomatonta!

Pitäisi olla vaihtehtoja. Yksinvaltius pc-alustassa on paha joka suhteessa, ml. tietoturva.
ja taas
CA, joka käyttää Windowsia, pitäisi automaattisesti poistaa luotetuista varmentajista. IE:hen sen voisi jättää, sen tietoturva ei asian johdosta enää huononisi.
CA
Ei tuollaisissa koneissa kuuluisi olla virustutkaa koska niissä ei kuuluisi olla suoraa nettiyhteyttäkään.

Gmailit etc. ovat pientä puuhastelua sillä pankit tuntuvat myös luottavan myös näihin varmentajiin. On tullut vastaan nettisivuja, joissa käytetään pankkitunnuksia eikä mistään suoraan näe onko tunnuksia syöttämässä edes pankkiin saati jos sertikään ei sitä enää kerro varmaksi.
Seliseli
Jos tässäkin olisi ollut Linux-käyttöjärjestelmä niin siihen ei olisi voinut murtautua.
Matti Karvanuttu
Kaikki koneet Mac Servereitä, niin tätä ei olisi tapahtunut.
Jobs everywhere
Huono 1
Eihän voida mitenkään olettaa, että nämä lukemattomat varmenteita tarjoavat yritykset osaisivat hoitaa tietoturvaansa.
Sitä ei pidä myöskään vaatia ja on täysin mahdotonta saada nykyistä järjestelmää toimimaan.

Ainoa todellinen tapa tarkistaa sivustojen varmenteet on hajautettu järjestelmä, jossa käyttäjä (tai selain) tarkistaa varmenteen luotettavuuden itse useasta lähteestä.
Nykyinen järjestelmä on kiireessä väsätty kasaan, eikä sitä suunnitellessa ole lainkaan otettu huomioon lukuisia asioita.
Toni
Kaikki koneet Mac Servereitä, niin tätä ei olisi tapahtunut.

Ei niihin luota edes apple itse. Applekin on päättänyt laittaa osan icloud tsydeemistään Microsoftin pilveen... hehheh
Sekoilin edellisessä kommentissani, siis tarkoitin että Applen servereihin nimenomaan luotetaan. Microsoftin kura on sen sijaa kuraa.
Huono 2
Se vasta iso riski olisi, jos kaikissa tärkeissä koneissa olisi virustentorjunta. Sehän tarkottaisi, että murtautumalla virustunnisteiden ja päivitysten jakopalvelimelle saisi kaikki tärkeät koneet kerralla hallintaan...

eli mitä enemmän on erillaisia koneita, niin sitä parempi
mieti
Sivut: 1 2 3 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Canonin kevätmalliston kovin kärki kamerauutuuksissa

23.02.2007 Canon julkisti eilen 43 uutta tuotetta. Kevätmallisto tuo uutuuksia kaikkiin yhtiön tärkeimpiin tuoteryhmiin printtereistä projektoreihin. Kuumimmat uutuudet löytyvät odotetusti kameroista.


Kolme vuotta sitten

Google Earth esittää USA:n hiilidioksidipäästöt

23.02.2009 Yhdysvaltojen hiilidioksidipäästöt tarkasti näyttävä kartta on julkaistu vuorovaikutteisena Google Earth -sovelluksena.

.