Tietoturva & kyberhyökkäykset

tet

Hyperaktiivi
Ei juuri kukaan ala tekemään diplomityöselvitystä, että mikä piru on mikäkin päivitys mitä ehdotetaan.

No jos vielä puhumme pankkipalveluista, niin niissä varmaan hyvä muistisääntö on, että aidot ilmoitukset pankilta tulevat joko kirjepostina, tai sitten sinne verkko/mobiilipankin viesteihin. Ja hyvissä ajoin ennen muutosta, ainakin useita kuukausia ennen. Ei koskaan niin, että jos et nyt heti tee tätä niin menetät pankkipalvelut iäksi.
 

Husky

Hyperaktiivi
Ko viestissä 753 puhutaan sivustolla xyz tapahtuvista klikkailuista jossa kuvauksessa lukee kenties muu teksti kuin mitä todellisuudessa tapahtuu ja voiko tuossa asentua kaappausohjelmisto tms kännykkään tai tietsikkaan
 

tj86430

Vakionaama
Siis tämä mobiilivarmennehuijaus vaatinee käyttäjältä kaksi typerää temppua:
1. antaa puhelinnumeron kysyjälle
2. kun puhelimeen tulee mobiilivarmenteen hyväksymispyyntö, hyväksyy sen vaikkei ole itse sitä pannut alulle
 

Husky

Hyperaktiivi
Niin, mobiilivarmenneasiassa kiinnostusta herätti se tieto, että pääsisi kuitenkin tileihin käsiksi, mutta sitä käsiteltiin jo.

Sitten on muita kyberasioita, joista onkin hankalampi saada tietoa
 

Arisoft

Hyperaktiivi
Siis tämä mobiilivarmennehuijaus vaatinee käyttäjältä kaksi typerää temppua:
1. antaa puhelinnumeron kysyjälle
2. kun puhelimeen tulee mobiilivarmenteen hyväksymispyyntö, hyväksyy sen vaikkei ole itse sitä pannut alulle

Ei se täsmälleen noin mene.

0. Käyttäjä etsii Googlesta haluamansa palvelun linkkiä ja menee ensimmäiseen tarjottuun
1. Käynnistää kirjautumisen antamalla puhelinnumeronsa sitä kysyttäessä
2. kun puhelimeen tulee mobiilivarmenteen hyväksymispyyntö, hyväksyy sen koska on pannut sen alulle ja tarkastuskoodi täsmää

Suurin virhe tapahtuu kohdassa 0 kun käyttäjä menee palveluun tietämättä sen oikeaa osoitetta.
Loppu on sitten tämän virheen seurausta.
Mediassa muistutetaan että pitää tarkastaa se koodi, mutta ei se tässä auta.
 

tuna

Vakionaama
Uskon että hyvin pian aletaan tehdä (tai luultavasti on jo nytkin tekeillä) huijauksia hankkimalla eläkeläisten yhteystietoja, ja kylmästi soitetaan esittäen pankkia tai poliisia.

Varmasti paljon helpommin sortuu elävän ihmisen pyytämään tunnistautumispyyntöön kuin klikkaa tekstiviestilinkkiä.
 

kotte

Hyperaktiivi
Mediassa muistutetaan että pitää tarkastaa se koodi, mutta ei se tässä auta.
Vielä enemmän mediassa korostetaan ja on pitempään korostettu, että kun otat yhteyden johonkin webbi-sivuun, kirjoita itse koko osoite (ellet vielä mieluummin ole tallentanut sitä aikaisemman vierailusi yhteydessä) ja tarkasta, että selain näyttää kyseessä olevan sertifioidun osoitteen, äläkä missään tapauksessa klickaa hakukoneen esille tuomia linkkejä tms. tarkastamatta huolellisesti, mikä on osoitepolun täsmällinen sisältö, jos kuitenkin käytät hakukonetta. Jokainen periaatteessa ymmärtää, että tämä vastaa vain sitä, ettei rupea liiketoimiin kadulla vastaan tulevan tuntemattoman henkilön kanssa tiedostamatta mahdollisia riskejä ja etenkin ulkomailla miettii myös riskejä, joita liittyy asioimiseen epämääräisissä asiointipisteissä.
 

Husky

Hyperaktiivi
Vielä enemmän mediassa korostetaan ja on pitempään korostettu, että kun otat yhteyden johonkin webbi-sivuun, kirjoita itse koko osoite (ellet vielä mieluummin ole tallentanut sitä aikaisemman vierailusi yhteydessä) ja tarkasta, että selain näyttää kyseessä olevan sertifioidun osoitteen, äläkä missään tapauksessa klickaa hakukoneen esille tuomia linkkejä tms. tarkastamatta huolellisesti, mikä on osoitepolun täsmällinen sisältö, jos kuitenkin käytät hakukonetta. Jokainen periaatteessa ymmärtää, että tämä vastaa vain sitä, ettei rupea liiketoimiin kadulla vastaan tulevan tuntemattoman henkilön kanssa tiedostamatta mahdollisia riskejä ja etenkin ulkomailla miettii myös riskejä, joita liittyy asioimiseen epämääräisissä asiointipisteissä.
Tästä kerran keskusteltiin ja todettiin ettei mene noin.
Kun kirjoitat sen alun omin kätösin niin blim samantien sinne tulee se upgoyf85fo5f6pf85oyfoyfo5foy loppuhäntä josta ei millään voi tarkistaa yhtään mitään.

No miten tämä asia nyt tällä kertaa nähdään?
 

tj86430

Vakionaama
Tästä kerran keskusteltiin ja todettiin ettei mene noin.
Kun kirjoitat sen alun omin kätösin niin blim samantien sinne tulee se upgoyf85fo5f6pf85oyfoyfo5foy loppuhäntä josta ei millään voi tarkistaa yhtään mitään.

No miten tämä asia nyt tällä kertaa nähdään?
Siis mitä ihmettä nyt taas. Ei sinne mitään häntiä tule, jos et ole aiemmin käynyt sellaisessa osoitteessa jossa nuo hännät on. Ja jos tulee, niin sitten poistat ne sieltä ennen kuin painat sitä enteriä.
 

-Teme-

Vakionaama
Ei se täsmälleen noin mene.

0. Käyttäjä etsii Googlesta haluamansa palvelun linkkiä ja menee ensimmäiseen tarjottuun
1. Käynnistää kirjautumisen antamalla puhelinnumeronsa sitä kysyttäessä
2. kun puhelimeen tulee mobiilivarmenteen hyväksymispyyntö, hyväksyy sen koska on pannut sen alulle ja tarkastuskoodi täsmää

Suurin virhe tapahtuu kohdassa 0 kun käyttäjä menee palveluun tietämättä sen oikeaa osoitetta.
Loppu on sitten tämän virheen seurausta.
Mediassa muistutetaan että pitää tarkastaa se koodi, mutta ei se tässä auta.
Mobiilivarmenteen käytöstä pitää olla soppari, ei ole mikään avoin api jota vain otetaan käyttöön randomisti kalasteluun
 

-Teme-

Vakionaama
Siis mitä ihmettä nyt taas. Ei sinne mitään häntiä tule, jos et ole aiemmin käynyt sellaisessa osoitteessa jossa nuo hännät on. Ja jos tulee, niin sitten poistat ne sieltä ennen kuin painat sitä enteriä.
Lienee tarkoittaa että urliin tulee random osoite sen domain osuuden jälkeen.
Sehän ei kuitenkaan ole se niinkään ongelmallinen vaan ne palvelua muistuttavat domain osoitteet
 

Arisoft

Hyperaktiivi
Mobiilivarmenteen käytöstä pitää olla soppari, ei ole mikään avoin api jota vain otetaan käyttöön randomisti kalasteluun

Joku kyseisen sopparin tehnyt taho myöntelee mobiilivarmenteen perusteella lainoja. Se tässä on jäänyt kokonaan selvittämättä, kuka?
 

-Teme-

Vakionaama
Joku kyseisen sopparin tehnyt taho myöntelee mobiilivarmenteen perusteella lainoja. Se tässä on jäänyt kokonaan selvittämättä, kuka?
esim
1751491057780.png

Itse olen tunnistautunut autoraihoitukseen mobiilivarmenteella.
Tais olla kans työsopparin sähköinen allekirjoitus tuolla
Firman verkkoon etä autentikointi mobiilivarmenteella
 

Arisoft

Hyperaktiivi
Itse olen tunnistautunut autoraihoitukseen mobiilivarmenteella.
Tais olla kans työsopparin sähköinen allekirjoitus tuolla
Firman verkkoon etä autentikointi mobiilivarmenteella

Eli kunhan kysyn sinulta puhelinnumeron ja pyydän sinua sen jälkeen hyväksymään mobiilivarmenteen tunnistenumerolla X niin saan haettua esim. autorahoituksen nimiisi. Muitako tietoja ei tarvita?
 

-Teme-

Vakionaama
Eli kunhan kysyn sinulta puhelinnumeron ja pyydän sinua sen jälkeen hyväksymään mobiilivarmenteen tunnistenumerolla X niin saan haettua esim. autorahoituksen nimiisi. Muitako tietoja ei tarvita?
Tietty siitä tulee vielä se soppari nähtäväksi ja se hyväksytetään erikseen.
Ihan vastaavasti pankkitunnuksilla asia hoituu
 

Arisoft

Hyperaktiivi
Tietty siitä tulee vielä se soppari nähtäväksi ja se hyväksytetään erikseen.
Ihan vastaavasti pankkitunnuksilla asia hoituu

Tokihan sen sopparin saan itselleni. Mutta sinulle voin kertoa että tunnistautuminen epäonnistui, yritä myöhemmin uudelleen.

Pankkitunnuksilla hoituu samalla tavalla. Pieni ero voi olla joillakin pankeilla siinä, että kun vahvistat todennuksen, niin sinulle näytetään omassa puhelimessasi, minne olet itseäsi vahvistamassa. Ymmärsin että mobiiliavaimessa tunnistaudutaan täysin sokkona. Onko näin?
 

pamppu

Vakionaama
Mukamas kunnialliset toimijat, kuten pankit, edellleen vahvistavat omilla touhuillaan kelmien toimintamahdollisuuksia. Mulla on Danske Bankilta joskus ammoisina aikoina tullut luottokortti. Nyt tuli paperikirje, jossa pyydettiin vahvistamaan/päivittämään henkilötiedot.

Ja mitä siinä paprussa olikaan? QR-koodi. Kuvaa tämä ja anna pankkitunnuksesi… Herran tähden nyt. Kuka tahansa vo ilähetellä kirjeitä, joissa on pankin logo ja ohjata QR-koodilla mihin sattuu antamaan pankkitunnuksia. Täytynee yrittää tehdä joku security-incidentti sinnekin, että heräisivät 2000-luvulle.
 

pamppu

Vakionaama
Eli kunhan kysyn sinulta puhelinnumeron ja pyydän sinua sen jälkeen hyväksymään mobiilivarmenteen tunnistenumerolla X niin saan haettua esim. autorahoituksen nimiisi. Muitako tietoja ei tarvita?
Ei tarvita. Tosin siinä kohtaa on jo käyttäjä täysi idiootti, jos menee varmentamaan omalla tunnuksellaan jotain sen perusteella että joku soittaa. Sulaa hulluuttahan se olisi. Miksi ikäänkuin vetäisit allekirjoituksen ilmaan, että käyttäkää kuka tahansa tästä ja tehkää minuna mitä tahansa. Varmentamisen pitää liittyä tietysti omiin tekemisiin, ei mitään kenellekään muulle anneta, sehän on avoin valtakirja touhuta mitä vaan.
 

tet

Hyperaktiivi
Eli kunhan kysyn sinulta puhelinnumeron ja pyydän sinua sen jälkeen hyväksymään mobiilivarmenteen tunnistenumerolla X niin saan haettua esim. autorahoituksen nimiisi. Muitako tietoja ei tarvita?

Eiköhän se noin mene. Ennen vanhaan ennen mobiilivarmenteen aikaa tuo sama olisi mennyt niin, että olisit raahannut minut pankkiin, ja pyytänyt näyttämään passini/henkilökorttini pankkitädille, joka sen autolainan sinulle myöntää. Arvaa olisinko tullut kanssasi pankkin, ja näyttänyt sen passin? Arvaa hyväksyisinkö mobiilivarmenteen, jos pyytäisit?

Ihmisten pitää ymmärtää, että mobiilivarmenne on virallinen henkilöllisyystodistus.
 

HiTec

Eipä turhia höttyillä :)
Ymmärsin että mobiiliavaimessa tunnistaudutaan täysin sokkona. Onko näin?
No siinä välitetään se kyselyn ID, muutaman kirjaimen tunnus, jonka pitäisi sitten käyttäjälle linkittää se näytöllä näkyvä ja juuri se nimenomainen kysely kännykässäsi toisiinsa.
  1. Sinut harhautetaan jollain keinolla sivulle X, jolle tunnistaudutaan mobiilivarmenteella
  2. Syötät sinne puh.numerosi, saadaksesi sen tunnistuspyynnön kännyysi
  3. Taustalla hämärähemmot ottaa tuon numerosi, syöttää sen esim. sinne lainahakemuksen varmennukseen ja saa sieltä tuon ID:n, jonka sitten he voivatkin näpsästi näyttää sulle tuolla huijaus-sivustollaan. Tuon aikaa kun he tuon tunnistuksen tekevät ja sen ID:n sieltä kaivavat, sulle näytetään jotain "odota hetki" tms. spinneriä
  4. Chekkaat että huijaussivuston antama ID ja kännysi näyttämä ID täsmäävät, jolloin syötät sen PIN-tunnuksesi sille ja ajattelet että homma selvä, onhan kaikki näyttänyt toimivan kuten kuuluukin
  5. Todellisuudessa tuo PIN olikin siis sen huijareiden tekemän lainahakemuksen tunnistuksen ID ja näin huijarit saivat sen hakemuksensa sinuna läpi
  6. Lopuksi sinulle näytetään jotain "jokin meni nyt pieleen" tms. tyyppinen ilmoitus
Tuossa koko ketjussa siis tuo man-in-the-middle toimii siellä keskusneitinä tuon huijaussivuston avulla sinun ja sen todellisen mobiilivarmennetta vaativan palvelun välillä. Huijarin sivut kun ovat täysin saman näköisiä kuin ne aidotkin, niin itse et välttämättä edes huomaa yhtään mitään, kunnes ne lainapaperit sitten aikanaan tulee sähköpostiisi tms. mutta silloin on jo liian myöhäistä, ne lainat on jo nostettu ja rahat huijareilla, kiitos ja näkemiin.

Eikä ole merkitystä käytitkö mobiili- vaiko pankkitunnareita, homma menee ihan 1:1 tasan samalla systeemillä. Joku Nordean käyttämä jatkuvasti vaihtuva QR-koodi voikin olla sitten jo hiukan kinkkisempi rasti näille huijareille, ihan niin nopsaan hekään tod.näk. ei pysty niitä aidon kyselyn QR-koodeja tuolle huijaussivulleen näyttämään mitä tahtia se aito sivu niitä vaihtelee ja uskoisin että tuossakin Nordea tarttee N kpl niitä onnistuneesti vaihtuneita QR-koodeja putkeen, ennen kuin varsinaisesti hyväksyy sen tunnistautumiseksi.
 

-Teme-

Vakionaama
Kuten kesteluissa todettu, se ihminen joka tekee tunnistamisen on se heikoin lenkki koko ketjussa.
Ymmärsin että mobiiliavaimessa tunnistaudutaan täysin sokkona. Onko näin?
Näyttää tunnistamisessa sen kenen tunnistuspalvelua ollaan käyttämässä
7853F7D4-EC49-40AE-A8D7-3DCFBC2CF95B.jpeg
Vastaavalla tavalla toimi S-pankin tunnistautuminen.
@HiTec Ensimmäisellä tunnistautumiskierroksella saa tarjouksen ja tarvitaan toinen tunnistautuminen jotta hyväksyy sen lainan.
Eikä niitä paperisena lähetetä vaan ovat siellä sähköisessä arkistossa tallessa tai hyväksymisen yhteydessä ladattavissa PDF muodossa
 

kotte

Hyperaktiivi
Eli kunhan kysyn sinulta puhelinnumeron ja pyydän sinua sen jälkeen hyväksymään mobiilivarmenteen tunnistenumerolla X niin saan haettua esim. autorahoituksen nimiisi. Muitako tietoja ei tarvita?
Minä en kylläkään vastaisi mihinkään mobiilivarmennuspyyntöön, jonka joku toinen on tehnyt ja sinulle tulee vain PIN-koodikysely. Mobiilivarmennetta on tarkoitus käyttää niin, että otat itse yhteyden tunnistupalveluun ja sen perään tulee tunnistuspyyntö (linkitettynä siihen, mitä ensimmäinen palvelu näytti) ja sitten kirjoitat itse puhelinnumerosi siihen kenttään, jonka varmennuspalvelu näyttää ja pyytää täyttämään.
 

tj86430

Vakionaama
Joo, kyllähän ainakin Telia näyttää mistä tunnistautumispyyntö tulee.

Se mikä tietysti haittaa, on että viranomaiset käyttävät Suomi.fi -palvelua ja monet yritykset esim. Signicatia, ja pyynnössä näkyy tuo palvelu, eikä se lopullinen kohde. Tätä kannattaisi varmaan kehittää niin, että siinä pyynnössä olisi esim. "Suomi.fi / Fingrid Datahub" jne.
 

tj86430

Vakionaama
Minä en kylläkään vastaisi mihinkään mobiilivarmennuspyyntöön, jonka joku toinen on tehnyt ja sinulle tulee vain PIN-koodikysely. Mobiilivarmennetta on tarkoitus käyttää niin, että otat itse yhteyden tunnistupalveluun ja sen perään tulee tunnistuspyyntö (linkitettynä siihen, mitä ensimmäinen palvelu näytti) ja sitten kirjoitat itse puhelinnumerosi siihen kenttään, jonka varmennuspalvelu näyttää ja pyytää täyttämään.
Tässähän ilmeisesti tuli jo selvitetyksi, että ainakin osassa huijauksia käyttäjä on saatu harhautettua huijaussivustolle, ja luulee olevansa tunnistautumassa oikealle sivustolle. Eli ihan sama mekanismi kuin joissain pankkitunnushuijauksissa. Siinä mielessä mobiilivarmenne ei ole huonompi eikä parempi kuin keskiverto pankkitunnus. Toki mobiilivarmenteeseen saa lisäsuojaksi ylimääräisen tunnuksen joka pitää syöttää puhelinnumeron lisäksi ennen kuin tunnistautuminen käynnistyy, mutta sama huijausmekanismi toimii edelleen, vaatii vain hieman enemmän vaivaa.
 

kotte

Hyperaktiivi
Tässähän ilmeisesti tuli jo selvitetyksi, että ainakin osassa huijauksia käyttäjä on saatu harhautettua huijaussivustolle, ja luulee olevansa tunnistautumassa oikealle sivustolle. Eli ihan sama mekanismi kuin joissain pankkitunnushuijauksissa. Siinä mielessä mobiilivarmenne ei ole huonompi eikä parempi kuin keskiverto pankkitunnus. Toki mobiilivarmenteeseen saa lisäsuojaksi ylimääräisen tunnuksen joka pitää syöttää puhelinnumeron lisäksi ennen kuin tunnistautuminen käynnistyy, mutta sama huijausmekanismi toimii edelleen, vaatii vain hieman enemmän vaivaa.
Ajatus, että voisit antaa jollekulle puhelinnumerosi ja vain vahvistaisit tulevan tunnistuspyynnön, rikkoo mobiilivarmenteen protokollan täydellisesti. Silloinhan suoraan luovutat avoimen valtakirjan toiselle osapuolelle.

Mediassa pitäisi jankuttaen valistaa, että älä syyllisty moiseen älyttömyyteen, joka on käytännössä melkein varma merkki huijausyrityksestä.
 

Arisoft

Hyperaktiivi
Minä en kylläkään vastaisi mihinkään mobiilivarmennuspyyntöön, jonka joku toinen on tehnyt ja sinulle tulee vain PIN-koodikysely. Mobiilivarmennetta on tarkoitus käyttää niin, että otat itse yhteyden tunnistupalveluun ja sen perään tulee tunnistuspyyntö (linkitettynä siihen, mitä ensimmäinen palvelu näytti) ja sitten kirjoitat itse puhelinnumerosi siihen kenttään, jonka varmennuspalvelu näyttää ja pyytää täyttämään.

Esimerkin tilanne on rinnastettavissa kaikkiin sen variaatioihin. Puhelimessa tulevan pyynnön sijaan se voidaan näyttää vaikka https://viekkaus.fi sivustolla. Kyseisen sivuston ylläpitäjä näköjään on unohtanut rekisteröidä sertifikaattinsa oikein. Hyvin tuota palvelua kuvaava domain se silti on.
 

tj86430

Vakionaama
Ajatus, että voisit antaa jollekulle puhelinnumerosi ja vain vahvistaisit tulevan tunnistuspyynnön, rikkoo mobiilivarmenteen protokollan täydellisesti. Silloinhan suoraan luovutat avoimen valtakirjan toiselle osapuolelle.

Mediassa pitäisi jankuttaen valistaa, että älä syyllisty moiseen älyttömyyteen, joka on käytännössä melkein varma merkki huijausyrityksestä.
Kun menet tunnistautumaan mobiilivarmenteella aidolle sivulle, teet juuri noin: valitset tunnistustavaksi mobiilivarmenteen, syötät puhelinnumerosi ja hyväksyt tunnistuspyynnön. Näin mobiilivarmenne toimii. Kysehän on siitä, että pitää osata erottaa oletko tekemisissä aidon sivuston vai huijaussivuston kanssa, mutta itse prosessihan on sama
 

kotte

Hyperaktiivi
Kysehän on siitä, että pitää osata erottaa oletko tekemisissä aidon sivuston vai huijaussivuston kanssa, mutta itse prosessihan on sama
Näin on, mutta puhelinnumeron antaminen jollekulle toiselle mobiilivarmennusta varten niin, että joku toinen sitten lähetyttää omasta tietoverkkoistunnostaan sinulle vahvistuspyynnön antaa tälle toiselle osapuolelle avoimen valtakirjan toimia sinuna aivan missä tahansa asiassa, johon mobiilivarmennus antaa periaatteellisen mahdollisuuden.

Älä ikinä anna toiselle aloitetta moisen vaarallisen tietoverkkoistunnon käyttöön niin, että toinen sen aloittaa ja itse sen perään vahvistat, vaikka kuinka joku toinen yrittää sinut siihen puijata.
 

kotte

Hyperaktiivi
Esimerkin tilanne on rinnastettavissa kaikkiin sen variaatioihin. Puhelimessa tulevan pyynnön sijaan se voidaan näyttää vaikka https://viekkaus.fi sivustolla. Kyseisen sivuston ylläpitäjä näköjään on unohtanut rekisteröidä sertifikaattinsa oikein. Hyvin tuota palvelua kuvaava domain se silti on.
Kun menet pankin sijasta vahingossa vedonlyöntitoimistoon, seurauksetkin voivat yllättää. Valitettavasti webbimaailmassa kaikki voi olla varsin pienistä detaljeista kiinni ja monesti arkipäiväiseen tapahtumaan ei kiinnitetä riittävää huolellisuutta ja keskittymistä.
 

HiTec

Eipä turhia höttyillä :)
Näin on, mutta puhelinnumeron antaminen jollekulle toiselle mobiilivarmennusta varten niin, että joku toinen sitten lähetyttää omasta tietoverkkoistunnostaan sinulle vahvistuspyynnön antaa tälle toiselle osapuolelle avoimen valtakirjan toimia sinuna aivan missä tahansa asiassa, johon mobiilivarmennus antaa periaatteellisen mahdollisuuden.
Aijai, kuinkakohan moni tuota käyttää ihan tietoisestikin, esim. wanha äiti hyväksyy tyttärensä tekemän mobiili-tunnisteen, jotta tämä tytär pääsee hoitamaan niitä äitinsä asioita ko. palvelussa sähköisesti :rolleyes:

Siis yksiselitteisen laitontahan tuo toki on ja siksi pitäisikin Suomi.fi valtuuksia mainostaa huomattavasti enemmän. Tuolla se äiti voi antaa tälle tyttärelleen asiointivaltuudet ko. asiointipalveluun ja näin se tytär pääsee hoitamaan niitä äitinsä asioita sähköisesti ihan vain omilla tunnareillaan, jolloin ei myöskään lakia rikota lainkaan, eikä tartte alkaa mitään edunvalvonta taikka edunvalvontavaltuutuksenkaan kuvioita virittelemään. Samaisella Suomi.fi valtuuksilla voi wanha äiti antaa samaiset valtuudet vaikka kaikille lapsilleen, tai vaikka puolisot voivat ristiinvaltuuttaa toinen toisensa, tai...

Yksi monipuolisimmista vaihtoehdoista on joskos vaikka jollain on oma y-tunnus, vaikka sitten tmi. Näin vaikka koko suku voi antaa asiointivaltuudet tuolle tmi:lle, jonka yrittäjä voi sitten antaa edustusvaltuuksia eteenpäin ja näin nämä edustusvaltuutetut pääsevät hoitamaan näiden asiointivaltuudet tmi:lle antaneiden asioita. Ja jos noita haluaa jotenkin rajoittaa ettei kaikki pääse hoitamaan kaikkien asioita, niin ei ne valtuudet voi antaa valtuusasioittain ja vielä valtuusasiassakin voi käyttää tarkennetta, jolla sen käyttö rajoitetaan juuri jonkun tietyn hlö asioiden hoitamiseen. Toki jos tämä yrittäjä on kovin höveli tai muuten vain löytyy vahvaa luottoa johonkin, voi hän antaa myös edustajan valtuutusoikeuksia joillekin, jotka pääsevät näin antamaan noita em. edustusvaltuuksia edelleen joillekin tämän yrittäjän itsensä puolesta. Tällä mekanismilla toimii esim. tilitoimistot, joille heidän asiakkaansa ovat antaneet asiointivaltuuksia ja tilitoimisto on puolestaan antanut edustusvaltuuksia työntekijöilleen useimmiten vieläpä rajoittaen ne tiettyihin asiakkuuksiin.
 

Husky

Hyperaktiivi
Näin on, mutta puhelinnumeron antaminen jollekulle toiselle mobiilivarmennusta varten niin, että joku toinen sitten lähetyttää omasta tietoverkkoistunnostaan sinulle vahvistuspyynnön antaa tälle toiselle osapuolelle avoimen valtakirjan toimia sinuna aivan missä tahansa asiassa, johon mobiilivarmennus antaa periaatteellisen mahdollisuuden.

Älä ikinä anna toiselle aloitetta moisen vaarallisen tietoverkkoistunnon käyttöön niin, että toinen sen aloittaa ja itse sen perään vahvistat, vaikka kuinka joku toinen yrittää sinut siihen puijata.
1-2v sitten, kun jotakin vaimon asiaa hoidin kotoa vaimon ollessa töissä tuli hylky. Ajateltiin että olisi tunnistus että luuri eri paikassa kuin kirjautuminen.

Mutta tänä vuonna ei ollut ronkeli ja vastaava onnistui.

Mahtaisiko olla laitonta sopia toisen kanssa moinen käyttö?

Tulee mieleen, että vanhuksen pankkitunnistautumiseksi kelpaa se, että samassa puhelussa on toinen, joka tunnistautuu ja sanoo, että "on se se". Ja sitten tehdään rahasiirtoja...
 

Hempuli

Töllintunaaja
Aijai, kuinkakohan moni tuota käyttää ihan tietoisestikin, esim. wanha äiti hyväksyy tyttärensä tekemän mobiili-tunnisteen, jotta tämä tytär pääsee hoitamaan niitä äitinsä asioita ko. palvelussa sähköisesti :rolleyes:
Meillä on kokemusta, miten wanhan äidin asioita hoidetaan pankin, kelan, yms. kanssa laillisesti vs. maan tapa, jossa jälkipolvi kirjautuu palveluihin wanhuksen omilla tunnuksilla. En voi suositella laillista toimintaa oman mielenrauhan säilyttämiseksi.

Esim. pankin vaatima osoitetietojen päivitysvaade asiakkaan tuntemiseksi ei onnistunut valtuutettuna ja osa raha-asioista jäi holdiin, kunnes sai kuukauden päähän varattua konttorista ajan, jonne tuli 300 km ajoa wanhuksen seuraksi ilmoittamaan osoitteen olevan saman. Wanhuksen tunnuksilla olisi homman tehnyt netissä.
 

HiTec

Eipä turhia höttyillä :)
Esim. pankin vaatima osoitetietojen päivitysvaade asiakkaan tuntemiseksi ei onnistunut valtuutettuna ja osa raha-asioista jäi holdiin, kunnes sai kuukauden päähän varattua konttorista ajan, jonne tuli 300 km ajoa wanhuksen seuraksi ilmoittamaan osoitteen olevan saman. Wanhuksen tunnuksilla olisi homman tehnyt netissä.
No juu, pankkien kanssa asiointi on kyllä kovin usein sitä kuuluisaa pilkun...
 

Arisoft

Hyperaktiivi
Kuten kesteluissa todettu, se ihminen joka tekee tunnistamisen on se heikoin lenkki koko ketjussa.

Näyttää tunnistamisessa sen kenen tunnistuspalvelua ollaan käyttämässä
katso liitettä 107628
Vastaavalla tavalla toimi S-pankin tunnistautuminen.
@HiTec Ensimmäisellä tunnistautumiskierroksella saa tarjouksen ja tarvitaan toinen tunnistautuminen jotta hyväksyy sen lainan.
Eikä niitä paperisena lähetetä vaan ovat siellä sähköisessä arkistossa tallessa tai hyväksymisen yhteydessä ladattavissa PDF muodossa

Lehdessä oli tänään ihan toisenlainen kuva
1751632379711.png


Tuossa Elisan mobiilivarmenne näyttää lähettäjäksi Telian vaikka tunnistaudutaan selvästi Suomi.fi sivustolle. Onko Telian liittymään tehty varmenne tehty paremmin? Vai mistä on kyse? Jos kuittaa OK niin tuleeko vasta sitten PIN kysely ja tieto minne tunnistaudutaan?
 

-Teme-

Vakionaama
Lehdessä oli tänään ihan toisenlainen kuva
katso liitettä 107648

Tuossa Elisan mobiilivarmenne näyttää lähettäjäksi Telian vaikka tunnistaudutaan selvästi Suomi.fi sivustolle. Onko Telian liittymään tehty varmenne tehty paremmin? Vai mistä on kyse? Jos kuittaa OK niin tuleeko vasta sitten PIN kysely ja tieto minne tunnistaudutaan?
Onhan tuolla Suomi.fi
Mobiilivarmanne on Telian tuote jota Elisa ja DNA käyttää myös
 

Arisoft

Hyperaktiivi
Onhan tuolla Suomi.fi
Mobiilivarmanne on Telian tuote jota Elisa ja DNA käyttää myös

Joo on sielä huijarin sivulla, tai ehkä se ei ole huijari mutta voisi siis olla.

Huijari näyttää että olet mukamas kirjautumassa suomi.fi palveluun mutta oikeasti oletkin kirjautumassa sinne viekkaus.fi palveluun.

Näyttääkö jonkun operaattorin mobiilivarmennus sen, minne olet oikeasti varmentautumassa näppäillessäsi sen PIN koodin?
 

-Teme-

Vakionaama
Vain jos palveluntarjoaja itse hoitaa tunnistautumisen, eikä käytä autentikointiin erikoistunutta palveluntarjoajaa välissä.
Telialla näkyy Telia, DNA on DNA ja Elisalle Elisa
1751638387935.png

1751638463832.png

1751638566643.png
 
Back
Ylös Bottom