Gratis artikkelserie

Les vår artikkelserie om Software as a service

Last ned artikkelen

Fartsdump i skyen

LEDER: Det er lite hensiktsmessig at Narvik kommune må brøyte vei for skytjenester i det offentlige.

Les mer Les mer

ANNONSEBILAG

Slik høster du fordelene med Cloud Computing

Atea har spesialisert seg på kompetanse innen virtualiserte løsninger.
 

Satte seg på tronen

KOMMENTAR: "Ta den med deg" har fått Apple på tronen. Om Apple blir værende er usikkert, men forhåpningene er store.

Les mer Les mer

Les CW på mobilen

Få it-nyhetene rett i lomma.

Du får som fortjent

KOMMENTAR: Outsourcing eller tjenesteutsetting er ord som vekker blandete følelser.

Les mer Les mer

Computerworld kvitrer

Få it-nyhetene først.

it-kvitter på Twitter!

Et Kodak-øyeblikk

KRONIKK: Kodak, på kanten av stupet. Det mest ikoniske offeret for digitaliseringen så langt, og det mest ironiske.

Les mer Les mer

 
Du er her: Computerworld >
 

Hacket BankID - igjen

Morten Solli
25.02.2008 kl 13:22

Stortinget og regjeringen ble i desember forsikret om at nettbankløsningen BankID var sikker. Det har Kjell Jørgen Hole nå motbevist igjen, for andre gang på et halvt år.

Hacket BankID - igjen

FINNER HULL: Professor Kjell Jørgen Hole og kryptologene ved Universitetet i Bergen avdekker stadig nye feil og mangler i norske nettbanker (Foto: Morten Lyse).

Det vakte stor oppsikt da informatikkprofessor Kjell Jørgen Hole ved Selmer-senteret ved Universitetet i Bergen, sammen med et knippe kolleger, gjennomførte et såkalt "proof-of-concept"-angrep mot Sparebankenes nettbanksystem for å påvise svakheter ved påloggingssystemet.

Med relativt utbredte og velkjente metoder kunne sikkerhetskodene knekkes og dermed gi adgang til en kundekonto. Bristen som da ble påvist, ble rettet opp. Men med enkle endringer har professor Hole og hans kolleger vist at et nytt angrep enkelt lot seg gjennomføre.

- Det opprinnelig angrepet og det modifiserte angrepet har til sammen fungert fra mars 2007 til januar 2008. I begge tilfeller ga angrepet tilgang til konti i to nettbanker basert på BankID, sier Kjell Jørgen Hole til Computerworld.

- Sikkert som banken

BankID anslår at 2,5 millioner bankkunder vil benytte denne teknologien i løpet av 2008. - Så sent som i desember 2007 sendte direktørene Arne Skauge og Arne Hyttnes i Sparebankforeningen og Finansnæringens hovedorganisasjon et brev til Finanskomiteen og Transport- og kommunikasjonskomiteen i Stortinget samt til Finansdepartementet, Fornyings- og administrasjonsdepartementet og Datatilsynet, der de garanterer for sikkerheten i BankID:

"Vi kjenner ikke til at BankID noen gang er blitt utsatt for et reelt angrep av denne typen, eller at bankkunder er blitt svindlet ved slike angrep. Likevel har bankene etter innspill fra Hole styrket sikkerheten ytterligere slik at slike angrep ikke lenger kan gjennomføres", skriver Hauge og Hyttnes.

Knekket igjen

Men dette tilbakevises altså nå i og med nye angrep fra professoren.

- Etter disse nye påstandene fra Skauge og Hyttnes gjorde vi en ny test. En liten forandring av angrepet vi gjorde sist var alt som skulle til for å åpne systemet, sier Hole til Computerworld.

Holes team kom seg inn i ved å gjøre noen små endringer i det gamle miniprogrammet for innloggingen med elektroniske koder. Hole og hans kolleger har for øvrig ikke fått noe tilbud om å sikkerhetsteste BankID etter den forrige rettelsen.

Her er angrepet dokumentert i detalj.

Flere svakheter

Ifølge Hole er det særdeles viktig at sikkerheten i BankID er så god som den kan bli spesielt fordi den er en av de aktuelle teknologiene for ny nasjonal elektronisk ID.

- Angrepene viser at BankID-samarbeidet ikke har god nok risikohåndtering av sine systemer. Dette kan bli et alvorlig problem dersom BankID blir valgt til nytt nasjonalt ID-system. Alle kandidater til nasjonalt ID-system bør derfor evalueres av uavhengige eksperter, sier Hole.

- Er det mulig å rette opp feilene dere nå har påvist to ganger?

- Ja, det er det. Dette er veldig amatørmessige feil.

Hole tilbakeviser også kritikk fra enkelte som har hevdet at forskerne ikke har funnet svakheter i BankID, men bare har gjennomført et rent phishing- angrep.

- Dette er ikke riktig. Begge angrepene har utnyttet svakheter både i designet og implementasjonen av BankID.

Krever gjennomgang

Forbrukerrådet ber nå om en tredjeparts kontroll av sikkerheten rundt elektronisk signatur og nasjonal ID.

- Dette kontrollorganet bør på plass snarest, og bør også være operativt og med i bestemmelsene om hvem som får tildelt ansvaret for en elektronisk signatur /nasjonal ID, sier Forbrukerrådets direktør, Erik Lund-Isaksen.

Han ønsker at et slikt kontrollorgan også får sanksjonsmuligheter.

- Da vil man også tydelig ha plassert ansvar. Så lenge sanksjonene ikke er på plass, vil bankene først og fremst tenke på brukervennligheten, sier Lund-Isaken.

- Systemsvikt

Grete Sørensen, koordinator for BankID, toner ned dramatikken.

- Vi fikk melding fra Selmer-senteret om feilen som ble funnet 8. januar. Den var rettet opp i løpet av en dag. Det var en svikt i våre rutiner, og det skulle ikke skjedd. Det er innført tiltak for å unngå slike feil i fremtiden og endringskontrollen er ytterligere innskjerpet, sier Grete Sørensen, koordinator for BankID.

BankID setter pris på arbeidet til professor Hole, forsikrer Sørensen.

- Vi har personlig takket Kjell Jørgen Hole og Selmer-senteret for at de avdekket dette. Samtidig vil jeg understreke at dette ikke handler om en alvorlig feil. Våre logger ville informert oss om kunder hadde blitt utsatt for et slikt angrep.

Ingen systemer kan være 100 prosent vanntette, understreker Sørensen.

- Vi har 300 000 transaksjoner daglig. Ingen av våre kunder har noensinne blitt utsatt for et slikt angrep. På den annen side vil det alltid være mulig å finne sårbarheter i sikkerhetsløsninger og vi jobber derfor kontinuerlig med forbedringer.

Nok tilsyn

Når det gjelder kravene om uavhengig kontroll, synes Grete Sørensen at BankID har god revisjon som det er.

- To tilsynsmyndigheter, Kredittilsynet og Post- og teletilsynet, kan når som helst kontrollere våre systemer, og vi har en god dialog med begge. I tillegg føres det ekstern revisjon jevnlig.

På jakt etter ny jobb?

På tide med et kurs?

blog comments powered by Disqus

Slik blir nordens største datasenter

Entra Eiendom skal bygge Greenfield i Fet, et datasenter større enn selv Facebooks i Luleå. Det skal gi kundene sterkt reduserte kostnader.

Les mer om dette Les mer

Slik blir nordens største datasenter

Entra Eiendom skal bygge Greenfield i Fet, et datasenter større enn selv Facebooks i Luleå. Det skal gi kundene sterkt reduserte kostnader.

Les mer om dette Les mer

Satte seg på tronen

KOMMENTAR: "Ta den med deg" har fått Apple på tronen. Om Apple blir værende er usikkert, men forhåpningene er store.

Les mer om dette Les mer

Fikk fire avtaler i slengen

Norsk Data Senter haler inn kontrakter med SSB, Nupi, Vinmonopolet og Trondheim kommune.

Les mer om dette Les mer

Må sende helsedata med telefaks

Kommuner i Gudbrandsdalen får ikke utveksle helseinformasjon elektronisk.

Les mer om dette Les mer

Spår langvarig krig mot Apple

Kinesisk Ipad-krangel kan koste Apple dyrt.

Les mer om dette Les mer

Hvorfor "hvorfor"?

Har du undersøkt effekten av å spørre om hvorfor? Den kan bli overraskende.

Les mer Les mer

EDB Ergogroup tar tilbake Oslo

Oslo kommune har valgt EDB Ergogroup som it-driftsleverandør - på tross av årelang konflikt.

Les mer om dette Les mer

 
  
Mest anbefalt
Lager mobilapp som hovedoppgave
 Lager mobilapp som hovedoppgave
  Facebook:12   Twitter:7
Sjekk ut tekno-vibratoren!
 Sjekk ut tekno-vibratoren!
  Facebook:5   Twitter:8
Vil stenge nettet på skolen
 Vil stenge nettet på skolen
  Facebook:2   Twitter:11
Mener Twitter er verre enn tobakk
 Mener Twitter er verre enn tobakk
  Facebook:0   Twitter:12
Han lagde Apples trådløsnett
 Han lagde Apples trådløsnett
  Facebook:5   Twitter:6
Fet kommune kan få gigantisk datasenter
 Fet kommune kan få gigantisk datasenter
  Facebook:4   Twitter:7
Spill deg til bedre kode
 Spill deg til bedre kode
  Facebook:8   Twitter:3
- Hva skal stå på veggen din?
 - Hva skal stå på veggen din?
  Facebook:4   Twitter:6

Min side IDG

Dataforeningen
07. feb 2012 - Oslo

Dataforeningen
15. feb 2012 - Trondheim

CIO Forum
16. feb 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
20. feb 2012 - Stavanger

Manag-E Nordic
28. feb 2012 - Askerhallen

Energyworld
01. mar 2012 - Stavanger

Dataforeningen
06. mar 2012 - Trondheim

CIO Forum
08. mar 2012 - Oslo Kongressenter Folkets Hus

PMI Norway Chapter
08. mar 2012 - Oslo

itSMF
14. mar 2012 - Clarion hotel Oslo Airport

Dataforeningen
19. mar 2012 - Oslo

Dataforeningen
19. mar 2012 - Trondheim

CIO Forum
22. mar 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
22. mar 2012 - Stavanger

Dataforeningen
11. apr 2012 - Oslo

Dataforeningen
26. apr 2012 - Oslo

CIO Forum
CRM
26. apr 2012 - Oslo Kongressenter Folkets Hus

Dataforeningen
04. mai 2012 - Kristiansand

Dataforeningen
08. mai 2012 - Trondheim

Dataforeningen
08. mai 2012 - Hurtigruten

Computerworld it-trender
10. mai 2012 - Oslo

Dataforeningen
23. mai 2012 - Sandefjord

CIO Forum
24. mai 2012 - Oslo Kongressenter Folkets Hus

Mobile trender
13. jun 2012 - Oslo

CIO Forum
21. jun 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
30. aug 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
20. sep 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
27. sep 2012 - Oslo Kongressenter Folkets Hus

Admin
10. okt 2012 - Oslo

CIO Forum
25. okt 2012 - Oslo Kongressenter Folkets Hus

Healthworld
01. nov 2012 - Oslo

Computerworld Årets it-direktør
15. nov 2012 - Oslo

CIO Forum
22. nov 2012 - Oslo Kongressenter Folkets Hus

CIO Forum
13. des 2012 - Oslo Kongressenter Folkets Hus


Copyright 2012 IDG Magazines Norge AS. All rights reserved

Postboks 9090 Grønland – 0133 OSLO / online@idg.no / Telefon 22053000

Ansvarlig redaktør Morten Kristiansen / Utviklingsansvarlig Ulf H. Helland / Salgsdirektør Jon Thore Thorstensen