Taloussanomat
Lue uutinen mobiilisivustolla
Pikkupojan valokuva korvattiin bin Ladenin kasvoilla

Biopassin murtaminen onnistui tutkijalta nopeasti

Suomessa ensimmäiset sirulliset passit otettiin käyttöön kesällä 2006.
Kuva: Markku Ulander/Lehtikuva

6.8.2008 16:42 Tieoturvatutkija kloonasi ja manipuloi tietoturvallisena pidetyn biopassin alle tunnissa. Sisäasiainministeriöstä vakuutetaan suomalaispassien murtamisen olevan mahdotonta.

Amsterdamin yliopiston tietoturvallisuustutkija Jeroen van Beek mursi tietoturvallisena pidetyn biopassin alle tunnissa sanomalehti The Timesin pyynnöstä.

Murtautumista varten van Beek tarvitsi itse kehittämänsä tietokoneohjelman, yleisesti saatavilla olevan sovelluskoodin palasen, 50 euron kortinlukijan sekä kaksi 13 euron hintaista rfid-sirua.

The Timesin mukaan van Beek kloonasi kaksi passeista poistettua sirua, ja manipuloi niiden tietoja siten, että ne kelpasivat yhä kansainvälisen siviili-ilmailujärjestö ICAO:n lukijalle.

Pikkupojan passista tehdylle kloonisirulle tutkija vaihtoi terroristijohtaja Osama bin Ladenin kuvan; 36-vuotiaan brittinaisen passista tehty kloonisiru sai palestiinalaisen itsemurhapommittajan valokuvan.

– Emme väitä, että terroristit pystyvät tekemään tämän kaikille passeille tai että he pystyvät siihen huomenna. Tämä kuitenkin herättää huolia passien turvallisuudesta, joihin pitäisi tarttua julkisemmin ja avoimemmin.

Ministeriö luottaa
tietoturvaan

Tavalliseen passiin verrattuna biopassi eroaa siihen liitetyn rfid-mikrosirun ansiosta. Se sisältää passin kantajasta tietoja, joihin päästään käsiksi erityisellä lukijalla.

Syyskuun 11. päivän terrori-iskujen jälkeen käyttöön otettujen biopassien tarkoitus on parantaa passien luotettavuutta. Ne myös antavat viranomaisille aikaisempaa enemmän tietoja passien kantajista.

Kotimaisiin biopasseihin tallennetaan tällä hetkellä passinkantajan nimi, henkilötunnus, tieto kansalaisuudesta, passinhaltijan kasvokuva ja nimikirjoitus. 

Tämän lisäksi jokaisessa sirussa on digitaalinen allekirjoitus, joka sisältää tietoturvaan liittyviä tietoja.

Sisäasiainministeriön biometriahankkeen projektipäällikkö Tero Tammisalon mukaan eri maiden biopasseissa on eroja.

Hän ei pidä suomalaispassien tietojen peukaloimista käytännössä mahdollisena.

– Passin sirulla olevien tietojen vaihtaminen siten, että meidän passin yksilöintivaiheessa tekemämme sähköinen allekirjoitus täsmäisi yhä, ei ole mahdollista.

Suomen valitsemat algoritmit ja salausavainten pituudet ovat sellaisia, etteivät passien peukaloiminen ole mahdollista, projektipäällikkö sanoo.

Suomalaispassien käyttämän, julkiseen avaimeen perustuvan pki-järjestelmän murtaminen vaatisi niin paljon laskentatehoa, että se on käytännössä mahdotonta, Tammisalo vakuuttaa.

Jutun kirjoitti: Aleksi Moisio

Aleksi Moisio

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (32)

Huono 0
- Passin sirulla olevien tietojen vaihtaminen siten, että meidän passin yksilöintivaiheessa tekemämme sähköinen allekirjoitus täsmäisi yhä, ei ole mahdollista.

Miksi minusta tuntuu että äijä puhuu p%&#¤aa peitelläkseen asian oikeata tolaa...
RP
Hei, anna armoa miehelle! Hän on vain töissä valtiolla. Valtiotasolla ei moisista turhaan huolehdita ennen kuin käry käy, vrt. Mifare Classicista tullut rfid-hässäkkä ja Hollannin hallituksen kulkuluvat tai vaikkapa ihan Lontoon metro.

Valtiot, kunnat ja vastaavat tahot ostavat edullisen tuotteen, joka markkinoidaan hyvin ja jolle luvataan mainiota tukea. Lopputuloksena siis b-luokan kamaa, joka pitää paikata parin vuoden sisään.
Uutisvirtanen
- Passin sirulla olevien tietojen vaihtaminen siten, että meidän passin yksilöintivaiheessa tekemämme sähköinen allekirjoitus täsmäisi yhä, ei ole mahdollista.

Miksi minusta tuntuu että äijä puhuu p%&#¤aa peitelläkseen asian oikeata tolaa...

Niinpä. Suomalaista passia ei sitten murreta tunnissa vaan siihen menee ehkä jopa kolme minuuttia yli tunti...
Biottoman passin omistaja
Juu, mikäänhän ei ole ikinä mahdollista. MD5 oli pitkään turvallinen hashi, mites nyt?

OHO, ASIAT KEHITTYY! Mutta ei se mitään, Suomen biopassi on varmasti AINA JA IKUISESTI turvallinen ja paras.
Paskavvitut
Heh, Suomen viranomaisethan eivät koskaan ota kantaa yksittäisiin tapauksiin vaikka niitä olisi 100.
SF
Jotenkin tuntuu, että tuskinpa tuossa Amsterdaminkaan tapauksessa passiin valittu salaus olisi niin heikko että se murtuisi tunnissa. Eiköhän kyse ole ihan perustavaa laatua olevasta sunnitteluvirheestä jossa tuskin yhtään salausta on tarvinnut sanalla sanoen murtaa.

Mitä ministeriön sankariin tulee, enpä pidä hänenkään mielipidettään minkään arvoisena. Mahdoton sanoa onko tuolla hepulla oikeasti mitään käsitystä tiedon digitaalisesta salaamisesta.
M-P
Pitäisiköhän lähettää meidän Suomalainen turvallisuusihme testiin ko. tietoturvatutkijalle ...
J-P Laine
Hyvin jätti Tammisalo mainitsematta, että mikään salaushan ei suojaa kloonaamiselta, sellaisessakaan tapauksessa että toteutus olisi teknisesti virheetön.
Peelo
Täällä joku väitti, että md5 ei ole turvallinen. Noh, riippuu miten haluaa asennoitua. Ensinnäkin md5:sta ei noin vain käännetä, koska se on vain tarkistussumma. Tottakai sanakirjapohjaisella lähestymistavalla voi alkaa arpomalla sitä murtamaan, mutta se on siitäkin huolimatta hyvin hankala tapa.

Pitäisin itse md5:sta edelleen kohtuullisen turvallisena tapana esimerkiksi salasanojen tallentamiseen.
höhöö
Ammattilaisille tuo biopassi on l?nn?idaste ei paljon muuta, Valtioilla on vain aina tapana kehuskella tuotoksillaan. Itse en luota tuon tekeleen turvallisuuteen p??vertaa.
Turnipsi
Sivut: 1 2 3 4 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Uusi Suomi herää henkiin internetissä

28.05.2007 Uusi Suomi tekee paluun verkkolehtenä vielä tämän vuoden puolella, kertoo Uuden Suomen tavaramerkin ostanut Niklas Herlin.


Kolme vuotta sitten

Elisa-pomo eroaa Jippii-tuomion takia

28.05.2009 Elisan johtoryhmän jäsen Jukka Peltola ilmoitti Jippiin hovioikeustuomion jälkeen jättävänsä tehtävät telekonsernin palveluksessa.

.