Asiantuntija T&T:ssä: Verkkopankkien salauksessa on aukko

Verkkopankkien ja nettikauppojen yhteyksien suojaamiseen käytetyssä salauksessa on vakavia puutteita, joita ei ole pystytty korjaamaan, tietoturva-asiantuntija Harri Hursti sanoo Tekniikka&Talous-lehdelle.

Harri Hurstin mukaan hakkeripiireissä on jo vuodesta 2008 tiedetty, että SSL-salaus on rikki.

Ongelma on, että salauksen toteuttamiseen tarvitaan iso joukko toimijoita, joihin kaikkiin olisi voitava luottaa. Salatulle liikenteelle tarvitaan varmenne, jonka pitäisi taata, että asiakas on tekemisissä oikean verkkopalvelun kanssa.

Varmenteita todistavat allekirjoituksilla oikeiksi CA-organisaatiot (Certificate Authority). Tässä systeemissä piilee Hurstin mukaan ongelman ydin.

– Jos yksikin CA on epäluotettava, koko maailmanlaajuinen järjestelmäkaikkine yhteyksineen on epäluotettava, sanoo Hursti, joka on palvelinten suojausta kehittävän SafelyLocked-yrityksen teknologiajohtaja.

CA-organisaatioita on vaikea valvoa, eikä edes niiden määrää tiedä varmasti kukaan. Yksi varmenteiden allekirjoittajista on yhdysvaltalainen konsultti- ja teknologiayritys Booz Allen Hamilton, joka on ollut rakentamassa Yhdysvaltain kansallisen turvallisuusviraston NSA:n Prism-vakoilujärjestelmää.

– Mikä tahansa näistä organisaatioista voi allekirjoittaa myös suomalaisen pankin varmenteet, eikä tavallinen käyttäjä huomaa mitään ongelmaa, Hursti sanoo.

Tekniikka&Talous-lehden mukaan NSA-paljastukset viittaavat siihen, että salausalgoritmeihin on jätetty tai jopa tarkoituksella lisätty aukkoja.

Nettiyhteyksien salauksen SSL-protokollaan on suunnitteilla muutoksia keväällä.

Pankit eivät halua asiaa kommentoida. Finanssialan Keskusliiton tietoturvallisuuden johtava asiantuntija Mika Linna sanoo, ettei verkkokaupan ja -pankkien standardiksi muodostunutta SSL-salausta pidetä riskinä.

Mainos