Tanskan väestötietomurto osoittaa, että yritykselle myönnetty laillinen käyttöoikeus voi avata hyökkääjälle reitin myös ulkopuolisen tietopalvelun tietoihin. Tapauksessa hyökkääjät pääsivät väestötietoihin tanskalaisen yrityksen käyttöoikeutta väärinkäyttämällä. Suomalaisyrityksen tärkein käytännön toimi on selvittää, miten sen omat tietopalvelutunnukset on suojattu ja miten niiden poikkeava käyttö havaitaan.
Digi- ja väestötietoviraston eli DVV:n yksikönjohtaja Joonas Kankaanrinne arvioi vastaavanlaisen tietovuodon olevan teoriassa mahdollinen myös Suomessa. Arvio ei tarkoita, että Suomen väestötietojärjestelmään olisi todettu tietomurto.
Mitä Tanskan väestötietomurrosta tiedetään?
Lokakuun 5. päivänä julki tulleessa tapauksessa hyökkääjien pääsy väestötietoihin yhdistettiin yritykselle myönnetyn käyttöoikeuden väärinkäyttöön. Kyseinen yritys irrotettiin järjestelmästä. Tapaus nostaa esiin tietopalvelun käyttäjäorganisaation suojauksen, ei yksin rekisterin ylläpitäjän tietoturvaa.
Hyökkääjillä saattoi olla pääsy jopa 8,8 miljoonan henkilön henkilötunnuksiin. Mahdollinen pääsy tietoihin ei kuitenkaan tarkoita, että kaikki nämä tiedot olisi kopioitu. Tapauksen tullessa julki ei ollut selvää, kuinka paljon tietoja järjestelmästä oli tosiasiassa saatu ulos.
Myöskään yrityksen käyttöoikeuden haltuunoton tarkkaa menetelmää ei kuvatuista tiedoista voi päätellä. Siksi tapausta ei pidä nimetä esimerkiksi salasanojen kalasteluksi tai ohjelmistohaavoittuvuuden hyväksikäytöksi ilman lisätietoja.
Voisiko vastaava tietovuoto tapahtua Suomessa?
DVV:n arvion mukaan vastaavanlainen tapahtuma on teoriassa mahdollinen, mutta Tanskan ja Suomen järjestelmien toimintaa ei voi rinnastaa suoraan. Kankaanrinne korosti, ettei tunne Tanskan teknistä toteutusta riittävän tarkasti yksityiskohtaiseen arvioon.
Kankaanrinteen kuvaamassa DVV:n toimintamallissa tietopalveluasiakkaat tekevät yksittäisiä henkilöitä koskevia tietopyyntöjä, jotka edellyttävät henkilötunnuksen tuntemista. Asiakkaisiin kuuluu viranomaisten lisäksi yrityksiä, kuten vakuutusyhtiöitä.
Henkilötunnuksen tietäminen ei yksin anna käyttöoikeutta DVV:n tietopalveluun. Riski syntyy esimerkiksi silloin, jos ulkopuolinen saa henkilötunnusten lisäksi käyttöönsä organisaation tietopalveluoikeuden. Henkilötunnus on yksilöivä tieto, eikä sitä pidä käyttää salasanana tai yksin henkilöllisyyden varmistamiseen.
Miksi laillinen käyttöoikeus voi olla yritykselle riski?
Tietopalvelu voi vastaanottaa teknisesti kelvollisen pyynnön, vaikka pyynnön taustalla olisi luvaton käyttäjä. Pelkkä onnistunut kirjautuminen ei siis osoita, että tiedon hakeminen kuuluu työntekijän tehtäviin tai yrityksen sallittuun käyttötarkoitukseen.
Yrityksen arjessa tarkistettavia kohteita ovat esimerkiksi työntekijöiden henkilökohtaiset tunnukset, yhteiskäyttötunnukset ja automaatioiden palvelutunnukset. Tarpeettoman laaja oikeus tai vanhaan integraatioon jäänyt tunnus voi kasvattaa vahingon laajuutta. Nämä ovat yleisiä arviointikohteita, eivät todettuja selityksiä Tanskan tapahtumille.
Suomi Solutionsin käytännön tulkinta on, että käyttöoikeuden myöntämisen rinnalla on suunniteltava myös sen valvonta ja sulkeminen. Suomi Solutions voi auttaa kartoittamaan yrityksen ulkoiset tietopalveluyhteydet, niiden vastuuhenkilöt ja tunnusten suojauksen. Tarkastelussa erotetaan ihmisten kirjautumiset automaatioiden käyttämistä tunnuksista, koska niiden suojauskeinot ovat erilaiset.
Mitä yrityksen kannattaa tarkistaa nyt?
Ensimmäinen tehtävä on muodostaa kokonaiskuva siitä, kuka voi hakea henkilötietoja ja mistä palveluista. Sen jälkeen suojaukset voidaan kohdistaa todellisiin tiedonkulkuihin.
- Luetteloi tietopalvelut ja käyttötarkoitukset. Kirjaa, mitä henkilötietoja haetaan, millä perusteella niitä käsitellään ja kuka vastaa kustakin yhteydestä.
- Rajaa käyttöoikeudet. Poista tarpeettomat tunnukset ja oikeudet. Tarkista erityisesti työtehtävien muutokset, poistuneet työntekijät ja käytöstä poistetut integraatiot.
- Suojaa kirjautumiset ja palvelutunnukset. Käytä henkilökohtaisia tunnuksia ja palvelun tukemaa monivaiheista tunnistautumista. Säilytä automaatioiden salaisuudet hallitusti, älä avoimissa asetustiedostoissa tai jaetuissa dokumenteissa.
- Varmista hakujen jäljitettävyys. Selvitä, näkyvätkö lokeissa haun tekijä, ajankohta ja kohde riittävällä tarkkuudella. Suojaa lokit ja rajaa niiden sisältämät henkilötiedot tarpeelliseen.
- Määrittele poikkeamien hälytykset. Tarkasteltavia ilmiöitä voivat olla poikkeava hakumäärä, epätavallinen käyttöaika tai tunnuksen normaaliin tehtävään sopimaton toiminta. Sovita hälytykset myös hyväksyttyihin automaatioihin.
- Sovi yhteyden katkaisemisesta. Nimeä henkilö, joka voi sulkea tunnuksen tai integraation, ja varmista tietopalvelun tarjoajan yhteystiedot häiriötilannetta varten.
Suomi Solutions voi auttaa arvioimaan, riittääkö nykyinen lokitus poikkeavien hakujen selvittämiseen, ja toteuttamaan hälytyksiä yrityksen käytettävissä oleviin järjestelmiin. Pelkkä kirjautumisloki ei välttämättä kerro, mitä tietoja kirjautumisen jälkeen on haettu. Siksi valvonnassa tarvitaan mahdollisuuksien mukaan myös tietopalvelun tapahtumatietoja.
Miten toimitaan, jos käyttöoikeutta epäillään väärinkäytetyn?
Epäilytilanteessa yrityksen on rajoitettava mahdollinen luvaton pääsy, säilytettävä selvityksessä tarvittavat lokit ja otettava yhteys tietopalvelun tarjoajaan. Samalla on selvitettävä, mitä tunnuksia käytettiin, mihin tietoihin päästiin ja jatkuuko epäilyttävä toiminta.
Vastuut kannattaa sopia etukäteen myös palveluntarjoajien kanssa. Henkilötietojen tietoturvaloukkauksessa arvioidaan lisäksi ilmoitusvelvollisuudet yrityksen roolin ja tilanteen perusteella. Järjestelmän käyttökatko ja mahdollinen tietovuoto tarvitsevat kumpikin oman toimintatapansa.
Käyttöoikeuden nopea sulkeminen voi katkaista myös tarpeellisen asiakaspalveluprosessin. Liiketoiminnan jatkuvuus edellyttää siksi sovittua varamenettelyä. Suomi Solutionsin kanssa yritys voi harjoitella yhden keskeisen tietopalveluyhteyden sulkemisen, tapahtumien selvittämisen ja hallitun palauttamisen. Ota yhteyttä Suomi Solutionsiin, jos tietopalvelujen oikeudet, valvonta tai häiriötilanteen vastuut kaipaavat käytännön tarkistusta.

