Skip to main content
Pidetään mielessä

Asiakkaan turvallinen tunnistaminen puhelimitse asiointisalasanalla

Tuote:Muut palvelut
  • November 6, 2023
  • 28 kommenttia
  • 554 katselukerrat

mammulim
Forum|alt.badge.img+2

Miten Elisa voisi tunnistaa luotettavasti asiakkaan puhelimitse? Kysellään henkilötunnusta ja luotetaan siihen, että puhelinnumero täsmää asiakkaan kanssa. Okei. Vaaditaan joissain tapauksissa sopimuksen varmistus pankkitunnuksilla palvelussa. Okei. Siinäpä se. Eikö olisi aika parantaa tätäkin turvallisemmaksi? Jollakin tavalla, jota voisi tarvittaessa käyttää myös ihan paikanpäällä liikkeessä henkilöpapereiden silmämääräisen vilkaisun lisänä (on ollut paljon tapauksia, joissa väärillä henkilöpapereilla on avattu liittymiä jne. ihmisille), kun halutaan oikeasti varmistaa, että asiakas on se, joka hän väittää olevansa?!?

 

Törmäsin tähän ehdotukseen netissä, krediitit tekijälle, ei minulle, lukaiskaapa:
https://markusjansson.blogspot.com/2017/10/yksinkertainen-jarjestelma-ihmisten.html

 

Tiivistettynä ja mukautettuna Elisan käyttöön:

  • Asiakkaan pitäisi voida asettaa Elisan palveluihin asiointisalasana kirjautumalla luotettavasti OmaElisaan (pankkitunnukset tms) sisälle netin kautta.
     
  • Käyttäjälle tehdään selväksi, että kyseinen asiointisalasana on eri asia kuin se salasana, jolla hän kirjautuu palveluun sisälle ja nämä salasanat eivät missään nimessä saa olla samat! Itse asiassa asiointisalasanan ei tarvitse edes olla kovin vahva, asiointisalasana voi olla jokin hyvinkin yksinkertainen, tyyliin “kakku” tai “olut”...kun taas palveluun sisällekirjautumisen salasanan tulee tietenkin olla todella vahva (yli 18 merkkiä pitkä, numeroita, merkkejä, jne.).
     
  • Asiointisalasanaa ei tallenneta mihinkään koskaan selkokielisenä, eikä se siten näkyisi selkokielisenä myöskään Elisan työntekijöille lainkaan missään tilanteessa, sen sijaan, he saisivat “haaste-vaste-systeemillä” “kokeilla” tiettyä salasanaa ja järjestelmä kertoisi työntekijälle vain ja ainoastaan, onko kyseisen asiakkaan asiointisalasana oikea vai väärä.
     
  • Kaikki yritykset kokeilla asiointisalasanaa lokitettaisiin tarkasti, jotta kävisi ilmi, kuka on koettanut salasanaa ja missä tarkoituksessa. Luonnollisesti kokeiltua asiointisalasanaa ei tietenkään lokiteta mihinkään.
     
  • Koska ko. asiointisalasanan tietää vain ja ainoastaan asiakas, asiakas voidaan melko luotettavasti tunnistaa sen avulla.
     
  • Asiointisalasana ei turvallisuussyistä näkyisi selkokielisenä edes asiakkaalle itselleen OmaElisassa, mutta hän voisi halutessaan muuttaa sen toiseksi aina OmaElisa kautta (Ja jos hän ei tiedä vanhaa asiointisalasanaa, pitäisi suorittaa vahva sähköinen tunnistautuminen ns. pankkitunnukset). Asiakas voisi myös OmaElisa kautta varmistaa, että muistaako hän asiointisalasanansa oikein samalla “haaste-vaste-systeemillä”, jolla koko juttua käytetäänkin ja tällöin systeemi kertoisi asiakkaalle vain, muistiko hän asiointisalasanansa oikein vaiko ei.
     
  • Asiakas voi siis helposti muuttaa asiointisalasanaansa, jos hän vaikkapa epäilee, että Elisan työntekijä, jolle hän on joutunut sen kertomaan, voisi käyttää sitä jotenkin väärin tai joku toinen asiakas on esimerkiksi liikkeessä kuullut hänen asiointisalasanansa. Paranoidi asiakas voi vaikka muuttaa sitä joka kerta, kun on kerran käyttänyt sitä ja näin ollen taata erittäin korkea turvallisuuden taso. Koska tämän asiointisalasanan ei tarvitse olla monimutkainen, sen vaihto ja jopa vanhojen salasanojen kierrättäminen on mahdollista ja silti systeemi on melko turvallinen.

Kun asiakas sitten asioisi puhelimitse Elisan kanssa, hän kertoisi työntekijälle hetunsa, jotta hänet voisi yksilöidä ja sitten asiakas kertoisi tuon asiointisalasanan ja työntekijä syöttäisi sen systeemiin ja systeemi kertoisi, että asiointisalasana on todellakin oikea ja näin ollen henkilö on tunnistettu. Mikäli asiointisalasana on väärä, systeemi kertoisi senkin ja tietenkin pistäisi jonkinsortin pienen hälytyksen asiasta, tallentaen automaattisesti kaikki tiedot ko. puheluun tai tapaamiseen liittyen (mistä numerosta soitettu, milloin, miksi asiakkaaksi on yritetty tunnistautua, mihin tarkoitukseen tai missä liikkeessä ja kenelle työntekijälle mihin aikaan tunnistautumista on yritetty). Työntekijä ei tietenkään saa tallettaa kerrottua asiointisalasanaa mihinkään paperiin tms. mistään syystä. Mikäli joku hakkeri saa hakkeroitua koko asiakkaiden tietokannat Elisan palvelimilla, hän ei saa kuitenkaan välittömästi kaikkia asiointisalasanoja haltuunsa, koska jokainen niistä on suolattu ja käytetty salasananluontialgoritmin läpi. Koska kuitenkin myös muita tunnistautumiskeinoja käytetään tämän lisäksi (hetu, puhelinnumero tai paikanpäällä henkilökortti) ei kyseessä ole silti mikään katastrofi.

 

Tekninen toteutus:

  1. Asiakkaan asiointisalasana suolataan 256 bittisellä satunnaisella datalla (siis jokaisella asiakkaalla tietenkin oma satunnainen 256 bittinen suola joka vaihtuu joka kerta, kun asiointisalasanaa vaihdetaan) ja asiointisalasanasta ja tuosta 256 bittisestä suolasta tehdään BKDF2 SHA-256 tiiviste vaikkapa 100000 iteraatiolla (tai vaihtoehtoisesti käytetään ArgonID joka on tuoreempi ja turvallisempi).
  2. Suola ja yllä mainitulla tavalla suolasta ja asiointisalasanasta luotu kryptografinen tiiviste tallennetaan asiakkaan tietoihin “systeemiin”.
  3. (TÄMÄ VAIHE VOIDAAN TEHDÄ TAI JÄTTÄÄ TEKEMÄTTÄ RIIPPUEN SIITÄ, MITEN TURVALLINEN “SYSTEEMISTÄ” HALUTAAN) Suola ja tiiviste allekirjoitetaan digitaalisesti jollain Elisan PKI-avaimella tai sitten asiakkaan PKI-avaimella, joka on Elisan allekirjoittama, näin vaikeutetaan hakkerien yms. työtä esim. tuon asiointisalasanan korvaamalla toiseksi jne. tietämättä asiakkaan omaa salausavainta. Asiakkaan PKI-salausavain (yksityinen avain siis) voidaan tallentaa asiakkaan tietoihin salattuna asiakkaan PALVELUN SALASANALLA, jotta tätä PKI-yksityistä avainta ei voi kukaan sieltä napata ja käytellä väärin tietämättä asiakkaan palvelun salasanaa.
  4. Työntekijä syöttää asiakkaan antaman salasanan, jolloin järjestelmä nappaa asiakkaan tiedoista suolan ja laskee annetusta salasanasta ja suolasta mainitulla salasananluontialgoritmilla tuloksen ja vertaa sitä asiakkaan tietoihin tallennettuun tiivisteeseen.
  5. Mikäli tiivisteet täsmäävät, asiakas on tunnistettu.
  6. Aina kun asiakas muuttaa asiointisalasanaansa (vaikka muuttaisi sen samaksi mikä se nyt on), luodaan uusi satunnainen 256 bittinen suola ja tämä suola ja näistä laskettu tiiviste luonnollisesti ylikirjoittavat "systeemiin" tallentut ko. tiedot.
 
Olipas pitkä selostus. Mutta miltä kuulostaa? Asiointisalasana turvalliseen asiointiin puhelimitse ja liikkeissäkin henkilöpapereiden rinnalle. Turvallinen systeemi. Oikeasti turvallinen systeemi. Silti helppo ja yksinkertainen ainakin asiakkaalle.
 
Tietenkin voihan tästä tehdä jonkun “puukotetun” versionkin, jossa asiakkaan asiointisalasana tallennetaan selkokielisenä tietoihin ja Elisan työntekijät voivat nähdä sen sieltä ja varmistella sitä kautta asiakkaan identiteetin - tämä on kuitenkin mielestäni liian epäturvallinen tapa ja mahdollistaa Elisan työntekijöiden ko. tietojen väärinkäytön liian helposti, vesittäen koko ajatuksen perinpohjaisesti! Ei näin siis, vaan kunnon toteutuksella, jonka juuri tuossa pitkälti kuvasin.

November 7, 2023

Kiitos ideasta! 🙂 Tätä ei tässä vaiheessa kuitenkaan nähdä toteutuskelpoiseksi.

28 kommenttia

Forum|alt.badge.img+16
  • Tietopankki
  • November 6, 2023

Ei hemmetti yhtäkään uutta salasanaa enää. 


mammulim
Forum|alt.badge.img+2
  • Keskustelun aloittaja
  • Kommentaattori
  • November 6, 2023

Ei hemmetti yhtäkään uutta salasanaa enää. 

Itse asiassa tuosta tuli mieleeni “anti-phishing word”, jonka voisi myös ottaa käyttöön tämän sijasta tai tämän lisäksi 🤣

Eli siis itse määrittelemäsi yksi sana, jonka sinulle soittava tai sinulle sähköpostia laittavan tahon on sanottava/kirjoitettava viestissään selkeästi. Näin voit olla varma, että soittava/sähköpostia lähettävä taho on aito, eikä kyseessä ole huijausyritys.

Eli tavallaan kyllä, otetaan käyttöön joko

A) Yksi sana joka on sinun ja Elisan asiakaspalvelun tiedossa (ja jota voit muuttaa miksi haluat) ja jonka yhteydenoton tekevän osapuolen on sanottava yhteydenotossa varmistaakseen, että on se taho, jonka väittääkin olevansa. Eli jos sinä soitat Elisaan, sinun pitää sanoa se ja jos Elisa soittaa sinulle niin Elisan pitää sanoa se. Koska huijarit eivät tiedä, mikä se sana on, he eivät voi sanoa sitä ja huijausyritykset paljastuvat joka kerta.

B) Kaksi sanaa tunnistautumiseen: Toinen, jonka Elisan on sanottava sinulle (“anti-phishing word”) ja jonka voit määritellä miksi haluat ja jonka Elisan asiakaspalvelu näkee selkokielisenä tietenkin ja joka heidän on aina yhteydenotossaa sanottava sinulle todistaakseen olevansa oikeasti Elisasta eikä jostain muualta + Toinen, jonka on ketjun aloituksessa kertomani asiakkaan tunnistamiseen tarkoitettu salasana.

 

PS. Salasanojen hallintaan on olemassa turvallisia sovelluksia selaimeen tai työpöydälle, samalla niiden avulla voi helposti luoda riittävän turvallisia salasanoja, kun sinun ei tarvitse muistaa niistä jokaista - riittää, että muistat salasanan hallintasovelluksen salasanan ja pääset sitä kautta käsiksi kaikkiin salasanoihisi.


sakarialanne
Elisalainen
Forum|alt.badge.img+24
  • Elisalainen
  • November 6, 2023

A) Yksi sana joka on sinun ja Elisan asiakaspalvelun tiedossa (ja jota voit muuttaa miksi haluat) ja jonka yhteydenoton tekevän osapuolen on sanottava yhteydenotossa varmistaakseen, että on se taho, jonka väittääkin olevansa. Eli jos sinä soitat Elisaan, sinun pitää sanoa se ja jos Elisa soittaa sinulle niin Elisan pitää sanoa se. Koska huijarit eivät tiedä, mikä se sana on, he eivät voi sanoa sitä ja huijausyritykset paljastuvat joka kerta.

Asiakas joka on 1-2 kertaa vuodessa yhteydessä puhelimitse ei todennäköisesti muista “salasanaansa”, koska ei ole sitä minnekään itselleen laittanut ylös tai ei löydä sitä, miten “prosessi” toimisi tässä tilanteessa ? 

 


mammulim
Forum|alt.badge.img+2
  • Keskustelun aloittaja
  • Kommentaattori
  • November 6, 2023

Asiakas joka on 1-2 kertaa vuodessa yhteydessä puhelimitse ei todennäköisesti muista “salasanaansa”, koska ei ole sitä minnekään itselleen laittanut ylös tai ei löydä sitä, miten “prosessi” toimisi tässä tilanteessa ? 

Asiakas kirjautuu OmaElisa sivuilleen ja vaihtaa tai katsoo sen sieltä. En usko, että ihminen ei voisi yhtä sanaa muistaa, koska ei sen tarvitse olla mikään monimutkainen, se voi olla vaikka “Nokialainen”. Jos aikoo asioida Elisalla, niin varmasti on sen verran fiksu, että tajuaa etukäteen katsoa sen OmaElisasta jos ei millään sitä muista. Tai tallentaa sen salasananhallintaohjelmistoonsa ja katsoo sen sieltä.

Eihän toki tuota pitäisi mikään pakko olla ottaa käytäntöön jos ei halua. Sen pitäisi olla MAHDOLLISTA ottaa käyttöön niille jotka sitä haluavat ja sitä pitäisi TARJOTA ja MUISTUTTAA niille, joilla sitä ei vielä ole käytössä, koska se nostaa turvallisuustasoa huomattavasti.

 


irritus
Forum|alt.badge.img+22
  • Superstara
  • November 6, 2023

Saunalahdella oli aikoinaan juuri tämän tyyppinen asiakaspalvelusalasana.

Se taisi hävitä samalla, kun Oma Saunalahti suljettiiin kesäkuussa 2020.


Forum|alt.badge.img+16
  • Tietopankki
  • November 6, 2023

Näissä salasa-asioissa voisi joskus huomioida myös sen käyttäjä-raukan näkökulmaa. 

Kyllähän tuollainen käyttäjän ja toimijan välinen ennalta määrättu “turvasana” toimii yhden toimijan kanssa. Entä sitten kun toimijoita on yli 10 erilaista: sähköyhtiötä, internet-operaattoria, mobiili-operaattoreja ja muita. Samaa sanaa ei tietenkään saa käyttää eri palveluissa. 

Ja kyllä, onhan noita salasanojen hallintatyökaluja. Mutta niissäkin, ainakin muutamassa, pitää määritellä se “pää-salasana”...


sakarialanne
Elisalainen
Forum|alt.badge.img+24
  • Elisalainen
  • November 6, 2023

 Jos aikoo asioida Elisalla, niin varmasti on sen verran fiksu, että tajuaa etukäteen katsoa sen OmaElisasta jos ei millään sitä muista. Tai tallentaa sen salasananhallintaohjelmistoonsa ja katsoo sen sieltä.

 

Tämä olisi kätevä. Samalla kun menee sinne OmaElisaan, huomaa että voikin hoitaa asiansa sieltä, eikä välttämättä tarvitsekaan soittaa. Kaikki eivät OmaElisaa vielä käytä, mutta käyttäjämäärä kasvaa tasaista tahtia.

Veikkaisin kyllä myös, että ihminen joka ei vielä käytä OmaElisaa, ei välttämättä hallinnoi salasanojakaan “hallintaohjelmalla”.


Sokrates
  • November 6, 2023

 Jos aikoo asioida Elisalla, niin varmasti on sen verran fiksu, että tajuaa etukäteen katsoa sen OmaElisasta jos ei millään sitä muista. Tai tallentaa sen salasananhallintaohjelmistoonsa ja katsoo sen sieltä.

 

Tämä olisi kätevä. Samalla kun menee sinne OmaElisaan, huomaa että voikin hoitaa asiansa sieltä, eikä välttämättä tarvitsekaan soittaa. Kaikki eivät OmaElisaa vielä käytä, mutta käyttäjämäärä kasvaa tasaista tahtia.

Veikkaisin kyllä myös, että ihminen joka ei vielä käytä OmaElisaa, ei välttämättä hallinnoi salasanojakaan “hallintaohjelmalla”.

Tämäkin on vähän sellainen turvallisuuskysymys , missä niitä salasanoja ja tunnuksia säilyttää.

Puhelin voi kadota ja samalla menee kaikki salasanat sen mukana. Tietokone harvemmin katoaa , mutta kyllä niitäkin varastetaan ja myös hakkerit voivat saada tietokoneelta salasanoja haltuunsa.

Minulla ei ole juurikaan tarvetta hoitaa raha-asioita tai kirjautumista vaativia asioita muualla kuin kotona ja silloin turvallisin tapa säilyttää tunnuksia/salasanoja on tehdä tekstinkäsittelyllä lista ja tulostaa se paperille. Se kestää laiterikot , laitevarkaukset tai ainakin varkaan pitää murtautua kotiin.  Listasta voi myös tulostaa varakappaleen ja sijoittaa sen muualle , vaikkapa tulipalon varalta.

Voi kuulostaa vanhanaikaiselta , mutta on taatusti turvallista.


Forum|alt.badge.img+15
  • Älyniekka
  • November 6, 2023

Minulle kun on Elisan myyjä soittanut, niin ei ole puhelun aluksi edes tunnistanut minua, vaan ruvennut heti käymään läpi mitä palveluita minulla on. Ihan sama kuka vastaisi luuriin, koska tuntemattomaan numeroon (045) en ole vastannut muuta kuin “haloo, tai päivää". Kai sitten jos oikeasti tilaisi jotain tunnistettaisiin.


  • November 6, 2023

Minulle kun on Elisan myyjä soittanut, niin ei ole puhelun aluksi edes tunnistanut minua, vaan ruvennut heti käymään läpi mitä palveluita minulla on. Ihan sama kuka vastaisi luuriin, koska tuntemattomaan numeroon (045) en ole vastannut muuta kuin “haloo, tai päivää". Kai sitten jos oikeasti tilaisi jotain tunnistettaisiin.

Jos tilaa, niin puhelun lopuksi käydään läpi mitä on tilannut ja onko ymärtänyt asian.

Henkilövarmistuskin/tunnistautuminen tehdään silloin.


mammulim
Forum|alt.badge.img+2
  • Keskustelun aloittaja
  • Kommentaattori
  • November 6, 2023

Näissä salasa-asioissa voisi joskus huomioida myös sen käyttäjä-raukan näkökulmaa. 

Kyllähän tuollainen käyttäjän ja toimijan välinen ennalta määrättu “turvasana” toimii yhden toimijan kanssa. Entä sitten kun toimijoita on yli 10 erilaista: sähköyhtiötä, internet-operaattoria, mobiili-operaattoreja ja muita. Samaa sanaa ei tietenkään saa käyttää eri palveluissa. 

Ja kyllä, onhan noita salasanojen hallintatyökaluja. Mutta niissäkin, ainakin muutamassa, pitää määritellä se “pää-salasana”...

TIetenkin voi käyttää samaa asiointisalasanaa kaikissa palveluissa, ei asiointisalasanan turvallisuuden tarvitse olla yhtä korkea kuin oikean salasanan. Ja miten monessa palvelussa on tämmöinen asiointisalasana? Ei yhdessäkään. Ja niin, kyllä, on salasanan hallintaohjelmistoja ja niin se idea niissä on, että ei tarvitse muistaa sitten kuin vain se yksi salasana, joten en nyt ymmärrä, miten saat tuon väännettyä niin, että se monimutkaistaa asioita ja lisää muistettavaa, kun se nimenomaan vähentää sitä!
 

Tämä olisi kätevä. Samalla kun menee sinne OmaElisaan, huomaa että voikin hoitaa asiansa sieltä, eikä välttämättä tarvitsekaan soittaa. Kaikki eivät OmaElisaa vielä käytä, mutta käyttäjämäärä kasvaa tasaista tahtia.

Veikkaisin kyllä myös, että ihminen joka ei vielä käytä OmaElisaa, ei välttämättä hallinnoi salasanojakaan “hallintaohjelmalla”.

Häh? Ei kaikkia asioita voi hoitaa OmaElisassa ja joskus pitää soittaa asian hoitamiseksi. Lisäksi kysehän voi olla siitäkin, että Elisan asiakaspalvelu soittaa sinulle jostain syystä ja sinun pitää voida vahvistaa, että he ovat todellakin Elisan asiakaspalvelusta (anti-phishing word). Kuten juuri selitin.

 

Tämäkin on vähän sellainen turvallisuuskysymys , missä niitä salasanoja ja tunnuksia säilyttää.

Puhelin voi kadota ja samalla menee kaikki salasanat sen mukana. Tietokone harvemmin katoaa , mutta kyllä niitäkin varastetaan ja myös hakkerit voivat saada tietokoneelta salasanoja haltuunsa.

Niin no sen takia ne salasananhallintaohjelmistot kryptaavat ne salasanat, eli pistävät ne vahvan salauksen taakse, etteivät ne päädy vääriin käsiin jos vaikka luuri varastetaan. Yhtälailla järkevät salasananhallintaohjelmistot (Bitwarden, 1Password, jne.) synkronoivat ne salasanat pilven kautta, joten jos hukkaat puhelimesi niin senkun avaat salasanavarastosi tietokoneellasi tai vaikka hukkaisit kaikki elektroniset laitteesi, niin senkun hommaat uuden tietokoneen ja kirjaudut sillä ne salasanasi katsomaan.

 


Sokrates
  • November 6, 2023

Niin no sen takia ne salasananhallintaohjelmistot kryptaavat ne salasanat, eli pistävät ne vahvan salauksen taakse, etteivät ne päädy vääriin käsiin jos vaikka luuri varastetaan. Yhtälailla järkevät salasananhallintaohjelmistot (Bitwarden, 1Password, jne.) synkronoivat ne salasanat pilven kautta, joten jos hukkaat puhelimesi niin senkun avaat salasanavarastosi tietokoneellasi tai vaikka hukkaisit kaikki elektroniset laitteesi, niin senkun hommaat uuden tietokoneen ja kirjaudut sillä ne salasanasi katsomaan.

Kaikki ne menetelmät , missä tunnukset/salasanat ovat tallennettuna jonnekin sähköisesti , on turvallisuusriski kryptauksista huolimatta. Kaikista turvattomampia ovat ne , jotka tallentavat salasanojan nettiin.

Jos niitä salasanoja ei ole sähköisinä/netissä , niin aika vaikeaa niitä on varastaa.


sakarialanne
Elisalainen
Forum|alt.badge.img+24
  • Elisalainen
  • November 6, 2023

Häh? Ei kaikkia asioita voi hoitaa OmaElisassa ja joskus pitää soittaa asian hoitamiseksi. Lisäksi kysehän voi olla siitäkin, että Elisan asiakaspalvelu soittaa sinulle jostain syystä ja sinun pitää voida vahvistaa, että he ovat todellakin Elisan asiakaspalvelusta (anti-phishing word). Kuten juuri selitin.

 

Pakko todeta, että isossa kuvassa yli 90% yleisimmistä tarpeista voi hoitaa OmaElisan kautta, ellei “muuten vaan” ole aina tottunut asioimaan puhelimitse. Tätä eivät valitettavasti kaikki asiakkaamme tiedä kun OmaElisa ei vielä ole kaikille riittävän tuttu tai kynnys kokeilla on “liian korkea”.

 


  • November 6, 2023


Häh? Ei kaikkia asioita voi hoitaa OmaElisassa ja joskus pitää soittaa asian hoitamiseksi. Lisäksi kysehän voi olla siitäkin, että Elisan asiakaspalvelu soittaa sinulle jostain syystä ja sinun pitää voida vahvistaa, että he ovat todellakin Elisan asiakaspalvelusta (anti-phishing word). Kuten juuri selitin.

 

 

 

Elisan asiakaspalvelun numero yhteystietoihin. Siitähän se soittaja selviää.

Tuli laitettua yhteystietoihin sillä siunaamalla, kun Elisan  asiakkaaksi ryhdyin.

( Varmaan moni muukin tehnyt samoin.)

 


mammulim
Forum|alt.badge.img+2
  • Keskustelun aloittaja
  • Kommentaattori
  • November 6, 2023

Kaikki ne menetelmät , missä tunnukset/salasanat ovat tallennettuna jonnekin sähköisesti , on turvallisuusriski kryptauksista huolimatta. Kaikista turvattomampia ovat ne , jotka tallentavat salasanojan nettiin.

Jos niitä salasanoja ei ole sähköisinä/netissä , niin aika vaikeaa niitä on varastaa.

Niin tietenkin ideaalitilanteessa jokaisella on päässään tallennettuna kaikki salasanat ja kaikki salasanat ovat vähintään 24 merkkiä pitkiä satunnaisia rimpsuja. Mutta käytännössä kukaan ei voi moisia salasanoja muistaa ja siksi joutuu syyllistymään heikkoihin salasanoihin tai salasanojen uudelleenkäyttöön ja silti unohtelee salasanojaan.

Tämä vasta altistaakin hakkeroinnille, kun tyypin tilit voi korkata auki heikon tai arvattavissa olevan salasanan kautta, tai palauttamalla salasana (koska optio on olemassa ja tehty helpoksi koska ihmiset unohtavat salasanojaan!) ja todennäköisesti sama salasana käy sitten kaikkiin tyypin nettipalveluihin. Tämä on se riski käytännön ihmisille käytännön elämässä. Paperille kirjoitettu salasanalista kuulostaa hyvältä siihen asti, kunnes se paperi hukkuu, joku murtautuu kämppääsi ja pöllii sen, tulee tulipalo ja se palaa tai jotakin vastaavaa, jonka jälkeen olet sitten lukinnut itsesi ulos kaikista tileistäsi pysyvästi.

Tietoturva-asiantuntijat ovat miltei yksimielisiä siitä, että suurempi ongelma tietoturvassa on salasanojen uudelleenkäyttö ja liian helpot salasanat, sekä salasanojen unohtaminen, kuin asianmukainen salasananhallintaohjelmisto. Salasananhallintaohjelmisto mahdollistaa salasanojen turvallisen säilyttämisen ja sen, että jokaisessa palvelussa on taatusti eri salasana ja jokainen salasana on varmasti turvallisen pituinen ja monimutkainen. Lisäksi siinä on se hyvä puoli, että jos joku vaikka pistää veitsen kurkullesi kaupungilla tms. ja vaatii salasanojasi, niin et voi niitä antaa, koska et itsekään muista niitä, tiedät vain sen yhden salasanan, eli sen salasananhallintaohjelmiston. Pilvessä oleva salasananhallintaohjelmisto ei ole periaatteessa sen turvattomampi kuin muutkaan, jos se on oikein toteutettu ja auditoitu, kuin työpöydälläsi oleva, plussana siinä se, että ne salasanat ovat sitten aina käytännössä mukanasi missä vaan ikinä oletkin, jos vaan pääset nettiin. Toki vainoharhainen voi pitää salasananhallintaohjelmistoa muistitikulla ja kanniskelee sitä mukanaan kun on tarvis. Plussat ja miinukset siis yhteen laskien on parempi pistää sen kortin varaan, että salasananhallintaohjelma kestää.

Mutta nyt on jo menty niin kauas itse asiasta, että...


Sokrates
  • November 6, 2023

Häh? Ei kaikkia asioita voi hoitaa OmaElisassa ja joskus pitää soittaa asian hoitamiseksi. Lisäksi kysehän voi olla siitäkin, että Elisan asiakaspalvelu soittaa sinulle jostain syystä ja sinun pitää voida vahvistaa, että he ovat todellakin Elisan asiakaspalvelusta (anti-phishing word). Kuten juuri selitin.

 

Pakko todeta, että isossa kuvassa yli 90% yleisimmistä tarpeista voi hoitaa OmaElisan kautta, ellei “muuten vaan” ole aina tottunut asioimaan puhelimitse. Tätä eivät valitettavasti kaikki asiakkaamme tiedä kun OmaElisa ei vielä ole kaikille riittävän tuttu tai kynnys kokeilla on “liian korkea”.

Tuohon voisi vielä lisätä , että jos ei ole tullut mitään muutoksia liittymäsopimuksiin , niin sinne Oma Elisaan ei oikeastaan ole tarvetta kirjautua ollenkaan , varsinkaan jos laskutkin tulee e-laskuna suoraan pankkiin.

Itse taidan käydä siellä kurkkimassa muutaman kerran vuodessa ja senkin vain uteliaisuuttani , että onko palvelussa jokin muuttunut. 😊


Sokrates
  • November 6, 2023

Tämä on se riski käytännön ihmisille käytännön elämässä. Paperille kirjoitettu salasanalista kuulostaa hyvältä siihen asti, kunnes se paperi hukkuu, joku murtautuu kämppääsi ja pöllii sen, tulee tulipalo ja se palaa tai jotakin vastaavaa, jonka jälkeen olet sitten lukinnut itsesi ulos kaikista tileistäsi pysyvästi.

Minulta ei huku mitkään listat. Kassakaappi on on aika hyvä paikka tai pankin tallelokero säilyttää listan varmuuskopio.

Väitän kyllä , että nopeammin ne salasanat netistä häviää kuin kassakaapista.

PS. Se tietysti on ihan viisasta , että jokaiseen palveluun on eri salasana ja näin olen toiminutkin jo parikymmentä vuotta. No ei niitä päivittäin tarvittavia salasanoja ole kuin pari kolme , joten ne kyllä muistaa. Mitä tulee salasanoihin , niin sellaiset satunnaisista kirjaimista , numeroista ja erikoismerkeistä kasatut rimpsut eivät ole niitä turvallisimpia , vaan pelkästään vaikeimmin muistettavia. Tietoturva-asiantuntijat suosittelevat käyttämää salasanojen asemesta salalauseita. Esimerkiksi suomenkielinen lause on suomalaisen helppo muistaa ja hakkereiden murtotyökaluille käytännössä ylivoimanen murtaa , ei onnistu ainakaan järjellisessä ajassa.


mammulim
Forum|alt.badge.img+2
  • Keskustelun aloittaja
  • Kommentaattori
  • November 6, 2023

No kyllä nyt menee selittelyksi ja asian vierestä puhumiseksi ja saman jauhamiseksi. Voisiko pysyä itse asiassa?

Me puhumme käyttäjistä, Elisan palvelun käyttäjistä, keskimääräisistä ihmisistä joita pitäisi suojella. Emme sinusta. Salalause on paljon heikompi kuin saman mittainen salasana tietenkin, tuossa näkyy hyvin ero, kun kokeeksi tein. Joojoo tietenkin sitten pitää pitää pidempiä salalauseita joojoojoo tiedän kyllä. Pointti on, että kun käyttää salasanojen hallintasoftaa, voi käytää erittäin vahvoja satunnaisia salasanoja kaikissa palveluissa ongelmitta, on sitten peruskäyttäjä tai kehittyneempi käyttäjä ja kaikki tietoturva-asiantuntijat ovat yksimielisiä siitä, että ehdottomasti parasta on käyttää salasanojen hallintasoftaa kuin koettaa muistella päässään niitä salasanoja.

Sikäli jännää, että hoet tuota, miten voi päässään pitää muistissa salasanoja, no jos se toimii hyvin niin sittenhän voi sen asiointisalasanan tai anti-phishing salasanankin pitää hyvin nupissa muistissa ilman ongelmia, eikös?

 


Sokrates
  • November 6, 2023

mammulim
Forum|alt.badge.img+2
  • Keskustelun aloittaja
  • Kommentaattori
  • November 6, 2023

En ala näin typeriin asioihin edes kommentoimaan mitään sen enempiä. Matematiikka on matematiikkaa ja googlella voit hakea tietoa siitä, miten tietoturvan ammattilaiset nimenomaan kehoittavat käyttämään salasanojenhallintaohjelmistoa ja eri salasanoja eri paikoissa. Ihan omin silmin näit esimerkissäni mikä oli samanmittaiset salasanan ja salalauseen vahvuus, aivan turha inttää siitä mitään. Itse asiassa nykyään suositellaan käyttämään Fido2 salasanojen sijasta, mutta jos siis salasanoja on pakko käyttää… Tuo julkaisu on tarkoitettu pentti peruserkille, joka ei tajua mistään mitään ja on sisällöltään hyvin alkeellista roskaa.


Sokrates
  • November 6, 2023

Sikäli jännää, että hoet tuota, miten voi päässään pitää muistissa salasanoja, no jos se toimii hyvin niin sittenhän voi sen asiointisalasanan tai anti-phishing salasanankin pitää hyvin nupissa muistissa ilman ongelmia, eikös?

Juu se kyllä onnistuu. Eikä mikään estä tallentamasta kassakaappiin varmuuden vuoksi.

Itse asiassa ole jo ehdottanut jossakin ketjussa , en muista oliko tässä , että operaattorit ja muutkin voisivat jakaa palvelut kahteen kategoriaan eli alemmilla oikeuksilla voi tietojaan katsella ja vai vahvalla tunnistautumisella pääsisi niitä sopimuksiaan muuttamaan.


  • November 6, 2023

Asiakas joka on 1-2 kertaa vuodessa yhteydessä puhelimitse ei todennäköisesti muista “salasanaansa”, koska ei ole sitä minnekään itselleen laittanut ylös tai ei löydä sitä, miten “prosessi” toimisi tässä tilanteessa ? 

Asiakas kirjautuu OmaElisa sivuilleen ja vaihtaa tai katsoo sen sieltä. En usko, että ihminen ei voisi yhtä sanaa muistaa, koska ei sen tarvitse olla mikään monimutkainen, se voi olla vaikka “Nokialainen”. Jos aikoo asioida Elisalla, niin varmasti on sen verran fiksu, että tajuaa etukäteen katsoa sen OmaElisasta jos ei millään sitä muista. Tai tallentaa sen salasananhallintaohjelmistoonsa ja katsoo sen sieltä.

Mitä te oikein soittelette operaattorille monta kertaa vuodessa? Itsellä ei olisi mitään tarvetta asioida heikäläisten kanssa, varsinkaan puhelimella, jos liittymän hinta ei olisi määräaikainen ja kunnollisen tarjouksen saa vain juttelemalla myyjän kanssa.

Josta päästään siihen, kuka noita salasanoja muistaa vuosien takaa, edes niiden olemassaoloa. Tietokoneet vaihtuu, ohjelmistot vaihtuu ja operattorin systeemit vaihtuu. Laita tällä kertaa yhden systeemin mukaiset jutut kuntoon, ja seuraavalla kerralla samaa yrittäessäsi huomaat, että systeemi on muuttunut ja homma pitää aloittaa alusta. Tätä kun teet muutaman kerran (eri tahoille), alkaa tavalliset yleispätevät menetelmät tuntua ihan kivoilta.


Sokrates
  • November 6, 2023

Eipä ole ollut tarvetta soitella Elisalle järin usein. Muistelen , että viimeksi sellaiseen sorruin vuonna 2015. Eivät kyllä soittele Elisaltakaan , kun olen kieltänyt kaiken puhelimitse yhteydenoton ja se puhelin , missä yhteysnumero on , on 99,9% ajasta kiinni.

Oma Elisassa käyn kurkkaamassa muutaman kuukauden välein ihan vain uteliaisuuttani.

Jos sellainen tilanne tulee , että ihan oikeasti pitää Elisaan ottaa yhteyttä , niin raapustelen sitten viestin ja lähetän , vaan ei ole tarvinnut sitäkään tehdä edes joka vuosi.


Burnett
OmaYhteisön moderaattori
Forum|alt.badge.img+16
  • OmaYhteisön moderaattori
  • November 7, 2023
Uusi ideaPidetään mielessä

Burnett
OmaYhteisön moderaattori
Forum|alt.badge.img+16
  • OmaYhteisön moderaattori
  • November 7, 2023

Kiitos ideasta! 🙂 Tätä ei tässä vaiheessa kuitenkaan nähdä toteutuskelpoiseksi.