Discussions about identification often focus on one small detail

Discussions about identification often focus on one small detail, such as the authentication method itself. It is easy to overlook the strength of the identification chain as a whole when attention is focused on finding strengths and weaknesses in the authentication method alone.

A strong identity card issued by a Finnish authority is one such authentication method that is often seen as a silver bullet, leading to repeated discussions that overlook the identification process as a whole. In addition to this,being an authority-issued document used for face-to-face identification, the identity card is also a smart card that can be used to create digital signatures. The identity card is also known as the HST card (Electronic Identification Card). Since 2017, the card has even included an NFC chip that enables contactless use with Android smartphones.

The identity card is also an electronic identification method

The identity card contains a chip on which cryptographic keys have been created for generating signatures. In practice, the keys cannot be read from the card after it has been manufactured. The public key corresponding to the private signing key is used to verify that the user being identified has created the electronic signature using their own private key. The Population Register Centre manages the certificate service, whose trust chain is used to verify the validity and authenticity of the keys.a aitous.

Allekirjoittamiseen liittyvät kryptografiset toiminnot tapahtuvat kortin sirulla. Tämän ansiosta suomalainen henkilökortti onkin EU:n eIDAS-asetuksen mukaisesti notifioitu vahvaksi tunnistusvälineeksi tasolle korkea.

Teknisen luotettavuuden haittatekijä HST-kortin sovellutuksessa on älykortista puuttuva pin-koodinäppäimistö tai muu erillinen tekijä (kuten biometrinen tunniste). Kryptografiset toimenpiteet tapahtuvat kortilla pin-koodilla suojaten, mutta pin-koodi syötetään käyttäen päätelaitteen syöttötapoja. Päätelaitteelle tarvittava erikoistunut ajuriohjelmisto on altis toimituskanavahyökkäykselle ja sen vertaisarviointi on haastavaa. Käytännössä HST-kortilla tapahtuva tunnistus on yhtä luotettava, kuin päätelaite, jolla sitä käytetään. Jos päätelaite ei ole tunnistukseen luottavan osapuolen kontrollissa, HST-kortin tunnistukseen ei realistisesti voi luottaa korkean tason tunnistuksessa.

Tunnistusvälineenä HST-kortissa on käytettävyyteen liittyviä puutteita. NFC-sirun käyttö ei ole yleistynyt ja kortin käyttöön vaaditaan tietokone ja kortinlukija. Tämän päivän elämä on liikkuvaa, joten kortinlukijaa vaativa käyttö ei sovellu monenkaan arkielämään.

Kuviteltu esimerkki tunnistuksen vahvuustasosta

Lähestytään tunnistamisen vahvuustason käsitettä esimerkin kautta tarkentaen. Kuvitellaan yhdistyksen jäsenrekisteri, johon jäsen rekisteröityy alun perin liittyessään. Jäsen syöttää rekisteriin omat henkilötietonsa. Myöhemmin hän liittää HST-kortin tunnistusmenetelmäksi jäsenrekisteriin siten, että korttia voi käyttää rekisteriin tunnistautumisessa käyttäjätunnuksen ja salasanan sijasta.

Jäsen on yhdistyksessä vuosia ja kaikki menee hyvin, kunnes elämä tulee väliin ja jäsen menehtyy. Pesänhoitaja alkaa huolehtia asioista. Hän löytää omaisensa henkilökortin ja siihen liittyvät pin-koodit. Toisen henkilön tunnistusvälineen käyttö on tietysti väärin, mutta vastoin parempaa ymmärrystä pesänhoitaja ottaa kortin käyttöönsä ymmärtäessään, että pesän hoitaminen on tällä tavoin sujuvampaa.

Kyseisen yhdistyksen osalta pesänhoitaja voi nyt tehdä HST-kortin avulla yhdistyksen jäsenrekisteriin muutoksen, jotta vainajan sähköpostiviestit lähetetäänkin pesänhoitajalle. Tämän jälkeen pesänhoitaja pääsee vaihtamaan salasanat muihin palveluihin, joita vainaja on eläessään käyttänyt hyödyntäen yhdistyksen sähköpostiosoitetta käyttäjätunnuksena. Pesänhoitajalle avautuu reitti asioida myös muissa palveluissa.

HST-kortin käyttö tunnistusvälineenä todentaa, että sitä käyttävällä henkilöllä on hallussaan fyysinen HST-kortti ja siihen liittyvät pin-koodit. HST-kortin käyttö tunnistusvälineellä kertoo hyvin vähän henkilön todellisesta identiteetistä ja sen tilasta. Korttia voi välineenä käyttää tunnistamiseen, vaikka henkilö olisi menehtynyt.

Tosielämän positiivinen esimerkki

Suomen vahvassa sähköisen tunnistamisen verkostossa (FTN) käytetään määriteltyjä tunnistuksen vahvuustasoja. FTN on hyvä käytännön esimerkki tunnistamisen vahvuustason kokonaisuudesta. FTN asettaa tunnistuspalveluille velvollisuuden tarkistaa käyttäjän identiteetti taustarekisteristä. Suomessa taustarekisterinä on käytännössä väestötietojärjestelmä.

Pankit ovat keskeinen tunnistaja ja pankeille on myös muita vaatimuksia asiakkaiden identiteettiin liittyen. Pankilla on erityinen rahanpesulakiin perustuva velvoite tunnistaa ja tuntea asiakkaansa sekä varmistua tämän oikeasta henkilöllisyydestä sen lisäksi, mitä velvoitteita FTN asettaa.

Yhdistyksen jäsenrekisterin esimerkin kaltaista tilannetta ei voisi muodostua pankille, sillä pankit saavat väestötietojärjestelmän kautta tiedon asiakkaansa kuolemasta. Tiedon perusteella asiakkaan toimenpiteitä pankin järjestelmissä rajoitetaan. Vaikka menehtyneen asiakkaan pesänhoitajan onnistuisikin saada käsiinsä vainajan tunnistusväline pankkiin, hän ei pystyisi käyttämään sitä.

Tosielämän anekdoottinen esimerkki

2020 syksyllä kävi ilmi Pyskoterapiakeskus Vastaamon tietomurto, jossa vääriin käsiin päätyi suuri määrä yrityksen asiakasrekisterin arkaluonteisia tietoja mukaanlukien asiakkaiden henkilötunnuksia. Kohuun kytkeytyi Klarnan luottotoiminta, jossa asiakkaat pääsevät tekemään verkkokaupoissa ostoksia vain antamalla henkilötunnuksensa.

Syntyi epäilyksiä väärinkäytösmahdollisuudesta. Epäiltiin, että rikollisilla olisi helpot mahdollisuudet tehdä ostoksia tietomurron uhreina olleiden henkilöiden henkilötiedoilla.

Klarna muistutti, että vaikka asiakkaan yksilöinnissä ostostapahtumassa käytetään henkilötunnusta, taustajärjestelmissä tehdään lukuisia varmistuksia. Lisätarkistuksien avulla tapahtuman vahvuustasoa nostetaan vaiheittain ja päästään vakuuteen siitä, että ostos tapahtuu riittävällä varmuudella tunnistetun henkilön toimesta ja lasku lähetetään oikealle henkilölle.

Klarna-maksutavalla tapahtuva ostoprosessi etenee siis vaiheittaisesti tunnistuksen tasoa vahventaen. Ostoksia voi alkaa tehdä heikosti tunnistettuna. Kun tulee maksun aika, verkkokaupassa tehdään yhdessä Klarnan taustajärjestemien kanssa riskiperustainen analyysi siitä, kuinka todennäköistä on, että kyseessä on väärinkäytös.

Jos väärinkäytös osoittautuu ilmeiseksi tai ostos on muuten suuririskinen esimerkiksi tilauksen hinnan perusteella, voidaan asiakkaalta vaatia vahvempi tunnistus. Lisäksi Klarnan tapauksessa tarkistuksia todennäköisesti tehdään väestötietojärjestelmän lisäksi muihin taustarekistereihin (Klarna ei ole julkisesti ja seikkaperäisesti avannut sisäisiä prosessejaan, vaan asiasta on spekulaatiota). Euroopassa on useampia yrityksiä, jotka ylläpitävät luottotietorekistereitä ja kokoavat asiakkaiden perustietoja.

Klarnalla on myös mahdollisuus vertailla asiakkaan ostokäyttäytymistä. Jos asiakas tekee yhtäkkiä poikkeavan määrän ostoksia eri verkkokaupoista, voi hälytyksiä nousta ja tapahtumat voidaan ajoissa peruuttaa ennen kuin luottotappioita ehtii tapahtua.

Tunnistuksen vahvuuden elementit

Esimerkistä nähdään, että tunnistamiseen liittyy elementtejä, joilla jokaisella on omanlaisensa vahvuustaso. Elementtejä on esimerkiksi eIDAS-tunnistustasoja mukaellen:

  • ensitunnistus

  • käyttäjän identiteetin hallinoinnin prosessit

  • tunnistusväline

Lisäksi voidaan nähdä vahvuuteen vaikuttavan mm:

  • käytettävien tietojärjestelmien ja päätelaitteiden suojaustaso

  • asioinnissa käytettävän tietoliikenteen ja sanomien suojaustaso

  • tunnistamiseen osallistuvien osapuolien todennettu tietoturvan taso

Tunnistuksen vahvuuden elementtejä voidaan kuvata vektoreina, jolloin vektoreiden summana saadaan laskettua kokonaisvahvuustaso. Kokonaisvahvuustaso ei kuitenkaan voi olla suurempi kuin yksittäisen elementin arvo. Näin siis, jos ensitunnistaminen on heikkoa, ei tunnistaminen muutu vahvaksi kokonaisuutena tarkastellen, vaikka siinä käytettäisiin vahvaa tunnistusvälinettä. Jos HST-korttia käyttävä päätelaite ei ole kontrollissa, vahvuustaso on heikko.

Käyttäjän identiteetin tilan hallinnointi

Klarnan ja pankin tapauksessa on yhdistyksen jäsenrekisteriin verrattuna keskeinen etu käyttäjän identiteetin jatkuvassa hallinoinnissa. Maksulaitoksilla on lain myötäinen velvollisuus valvoa asiakkaan toimia asiakkuuden kestäessä.

Pankilla on oltava käsitys asiakkuuden volyymistä, kuten esimerkiksi, minkä verran asiakkaan tilillä liikkuu kuukauden aikana rahaa sisään ja ulos tai kuinka paljon on kansalliset rajat ylittäviä tapahtumia ja mihin ne suuntautuvat. Jos asiakkaan käytöksessä tapahtuu muutoksia, niihin täytyy tarttua ja selvittää, mistä poikkeava käytös tapahtuu. Jos hyvää selvitystä ei saada, voidaan asiakkaan toimia rajoittaa tai jopa estää.

💡 Identiteetin valvonta ja lokienhallinta: Kuten yllä olevat esimerkit osoittavat, pelkkä tunnistusväline ei takaa turvallisuutta, jos taustajärjestelmien ja arkaluonteisen tiedon käyttöä ei valvota jatkuvasti. WeAre Solutions oli äskettäin esillä Tivi-lehdessä liittyen siihen, miten organisaatiot voivat havaita poikkeavaa käytöstä ja suojata dataansa reaaliaikaisen lokianalyysin avulla. Lue englanninkielinen tiivistelmämme Tivi-artikkelista täältä.

 

Tunnistus on välineen ja infrastruktuurin vahvuusvektorien summa

Olen usein sanonut ja toistan sen nyt uudelleen: tunnistus on muutakin, kun tunnistamiseen käytetty väline. Käyttäjän sähköiseen tunnistamiseen tarvitaan välineen lisäksi kokonainen infrastruktuuri, joka huolehtii tunnistuksen vahvuuden kokonaisuudesta.

Myös tarpeet tunnistuksen vahvuustasoille on erilaisia. Yhdistyksen jäsenrekisterissä tehtävillä muutoksilla riskit ovat pienempiä, kuin käyttäjälle mahdollisesti aiheettomia kustannuksia aiheuttavissa verkkokauppaostoissa. Mahdollisesti yhdistyksen jäsenrekisterissä myös alempi kokonaisvahvuuden taso riittää.

Keskittymällä vain tunnistamisen kokonaisuuden yhteen osatekijään voi saada valheellisen kuvan kokonaisturvallisuudesta. On tarkasteltava kokonaisuutta.

Tietoa kirjoittajasta

Kari Laalo on erittäin pätevä CIAM-asiantuntija, jolla on laaja insinööritason kokemus budjettirahoitteisista julkisen sektorin virastoista, kansallisen turvallisuuden infrastruktuureista sekä yritystason finanssipalveluista. Hän on erikoistunut identiteetin ja pääsynhallintaan (IAM), tunnistus- ja valtuutusinfrastruktuureihin (AAI) sekä kriittisiin verkkoympäristöihin. Kari keskittyy työssään muuttamaan monimutkaiset tietoturvaperiaatteet luotettaviksi ja toimintavarmoiksi digitaalisiksi lopputuloksiksi.

Optimoi Identiteetin- ja Pääsynhallinnan Infrastruktuurisi

Ota yhteyttä asiantuntijoihimme jo tänään kartoittaaksesi organisaationne kertakirjautumis- ja integraatiotarpeet.

Facebook
Twitter
LinkedIn