Avaleht
uus teema   vasta Uudised »  Turvalisus ja privaatsus »  Mitmed Eesti veebilehed ei kontrollinud autentimisel sertifikaatide kehtivust märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
Tanel
HV Guru
Tanel

liitunud: 01.10.2001



Autoriseeritud ID-kaardiga Online

sõnum 25.08.2020 12:43:40 Mitmed Eesti veebilehed ei kontrollinud autentimisel sertifikaatide kehtivust vasta tsitaadiga


Riigi Infosüsteemi Amet registreeris juulis 171 küberintsidenti. CERT-EE tuvastas seire käigus paarkümmend veebilehte, mis ei kontrollinud ID-kaardiga autentides, kas sertifikaadid kehtivad ning kaks veebilehte ei kontrollinud, kas sertifikaat on üldse ametlik. Seeviisi oli teoorias võimalik mõnda portaali sisse logida teise isikuna.

RIA küberintsidentide käsitlemise osakonna (CERT-EE) juht Tõnu Tammeri sõnul avastati ID-kaardiga autentimise turvanõrkus tavapärase seire käigus. „Monitoorime Eesti küberruumis toimuvat 24/7 ning nõnda leidsime ka Eesti veebilehti, kus ID-kaardiga autentimisel tegelikult ei kontrollitud, kas ID-kaardi sertifikaat kehtib või mitte. See töö oli veebilehe haldajate poolt jäetud tegemata,“ selgitas Tammer. Kahel juhul ei kontrollinud veebileht, kas sertifikaat on SK ID Solutionsi poolt allkirjastatud, seega saanuks kasutaja ise sertifikaate allkirjastada ja logida keskkonda ükskõik kelle nime ja isikukoodiga.

“Kõik ID-kaarti ja selle tarkvara puudutavad ajakohased juhendid leiab veebilehelt www.id.ee. Sertifikaatide kehtivuse kontrollimine ei too kaasa täiendavaid kulusid. Kuid see peab olema kohustuslik, kui soovitakse tagada autentimisteenuse usaldusväärsust,” lisas Tammer.

RIA-le teadaolevalt põhjustas arvepettus juulikuu suurima kahjuga küberintsidendi. See tõi Lõuna-Eesti ettevõte partnerile rohkem kui 41 000 eurot kahju. „Kurjategijad kompromiteerisid esmalt meie ettevõte töötaja e-posti konto ning jälgisid tema kirjavahetust partnerettevõttega. Kui jutuks tuli arve tasumine, siis aktiviseerusid ka kurjategijad, kes saatsid sarnaselt meiliaadressilt kirju ning väitsid partnerile, et meie ettevõte kodupank on uurimise all ning palusid arve tasuda uuele kontole. Nii tehtigi ning rohkem kui 41 000 eurot kanti kelmidele,“ kirjeldas Tammer.

Juulis anti RIA-le teada kolmest lunavararünnakust. Ühel juhul kasutati rünnakuks RDP (Remote Desktop Protocol) protokolli nõrkust ja krüpteeriti ühe gümnaasiumi serveris olnud failid, mis taastati varukoopiast. Teisel puhul krüpteeris lunavara ühe ettevõtte kaks arvutit, selgi korral õnnestus andmed varundusest taastada. Kolmanda lunavararünnakuga sai pihta eraisik, kelle arvutis olnud failid krüpteeriti.

21. juuli õhtul toimus katkestus avalikule sektorile andmesideteenust pakkuva riigivõrgu töös ning ühendus katkes kõigil Tapa linnas asuvatel asutustel. Ühenduseta jäid ka osad kliendid Rakveres, Narvas ja Tartus. Ligi kaks tundi kestnud katkestuse põhjustas Riigi Infokommunikatsiooni Sihtasutuse (RIKS) poolt läbi viidud elektritööd, millest Riigivõrku eelnevalt ei teavitatud.

Täispikka ülevaadet saab lugeda manusest ning varasemaid ülevaateid RIA kodulehelt https://www.ria.ee/et/kuberturvalisus/olukord-kuberruumis.html

_________________
HV valuutakalkulaator
Kommentaarid: 461 loe/lisa Kasutajad arvavad:  :: 12 :: 7 :: 356
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
näita postitusi alates eelmisest:   
uus teema   vasta Uudised »  Turvalisus ja privaatsus »  Mitmed Eesti veebilehed ei kontrollinud autentimisel sertifikaatide kehtivust
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.