Skip to main content
Pidetään mielessä

OmaElisaan 2FA / Fido2 / Passkey monipuolisesti käyttöön

Tuote:Muut palvelut
  • November 3, 2023
  • 174 kommenttia
  • 2071 katselukerrat

mammulim
Forum|alt.badge.img+2

OmaElisaan kirjautuminen on mahdollista suojata nykyisellään vain (salasanan lisäksi) tekstiviestivarmistuksella. Tämä on epäturvallista, ei anna käyttäjälle omia valinnanmahdollisuuksia ja on lisäksi hyvin vanhanaikaista. Ehdotan siksi parannusta:

Mahdollistetaan asiakkaan kirjautuminen OmaElisa-palveluun käyttäjätunnuksen ja salansanan jälkeen toteutettavalla 2FA:lla, joka voi olla TOTP, U2F, Fido2 tai “Passkeyllä”. Mikäli OmaElisa-sovelluksen saa FaceID taakse kuten täällä ehdotin

niin sitten OmaElisaan kirjautuminen netissä voisi vahvistaa (eli 2FA) myös OmaElisa-sovelluksesta sisäänkirjautuminen hyväksymällä.

 

U2F ja Fido2 ovat hyvin yleisesti käytössä ja kaikilla tietoturvastaan välittävillä on jo Yubikeyt (tai vastaavat) hankittuna, joten niiden käyttöönotto myös OmaElisaan kirjautumisessa sujuisi jouhevasti ilman ylimääräistä vaivaa. Tietenkin OmaElisan tulisi tukea vähintään 3 Yubikeytä, jotta vara-avaimet voisi myös rekisteröidä palveluun siltä varalta, että joku Yubikeystä katoaa tai menee rikki (jottei lukittaudu ulos palvelusta). Tämän, eli U2F/Fido2 pitäisi olla suositelluin väline sisäänkirjautumisen varmistamiseen 2FA:lla, toiseksi parhaana pitäisi tyrkyttää TOTP, joka on sekin hyvin yleisesti käytetty ja helppo toteuttaa, sekä antaa kohtuullisen hyvän suojan. Tekstiviestivarmennusta tulisi tarjota vain huonona vaihtoehtona siltä varalta, että asiakas ei muuta halua käyttöönsä ottaa.

Toki koko sisäänkirjautumisen salasanalla ja käyttäjätunnuksella voisi myös korvata Fido2 tai Passkeyllä tapahtuvaan sisäänkirjautumiseen, mutta tällöin pitäisi muistaa, että jokin 2FA pitäisi silti yhä olla näiden lisäksi...jos Fido2 tai Passkey on käytössä ainoana kirjautumisena, se EI OLE SILLOIN 2FA:ta vaan ainoastaan salasanan ja käyttäjätunnuksen korvaamista! Tämä pitää muistaa! Eli jos sallittaisiin kirjautuminen Fido2 tai Passkeyllä, pitäisi tämän LISÄKSI olla käytössä TOTP tai tekstiviestivarmennus, jotta käytössä olisi tällöinkin 2FA.

OmaElisan kautta voi tehdä merkittäviä taloudellisia vaikutuksia omaavia muutoksia, sekä hakkerin tapauksessa paljon pahaakin ja kiusaa, esim. irtisanoa kaikki liittymät jne. joten sisäänkirjautuminen pitäisi olla ehdottomasti toteuttu hyvin turvallisella tavalla, kuten tässä ehdotin.

November 7, 2023

Kiitos ideasta! 🙂 Tätä ei tässä vaiheessa kuitenkaan nähdä toteutuskelpoiseksi.

174 kommenttia

Burnett
OmaYhteisön moderaattori
Forum|alt.badge.img+16
  • OmaYhteisön moderaattori
  • November 3, 2023
Uusi ideaKeskustelu käynnissä

Burnett
OmaYhteisön moderaattori
Forum|alt.badge.img+16
  • OmaYhteisön moderaattori
  • November 3, 2023

Tässä on ideaa. Mitäs mieltä muut yhteisöläiset ovat? 🙂


Sokrates
  • November 3, 2023

Mikä vika pankkitunnuksissa on? Ne ovat jo käytössä Oma Elisassa ja toimivat kaksivaiheisesti.

Turha keksiä pyörää uudelleen , kun ei tarvitse kuin poistaa Elisa-tunnuksella kirjautuminen.


Sokrates
  • November 3, 2023

Lisätäänpä , että Telia teki jo sen , että poisti Telia-tunnuksella kirjautumisen. Tietokoneella pääsee Minun Teliaan vain pankkitunnuksilla. Mobiiliappista ne Telia-tunnukset poistunevat lähiaikoina.


Sokrates
  • November 3, 2023

On tämä Ideapaja kehno , kun ei voi viestejään editoida.

Niin siis unohtui tuosta edellesestä viestistä mobiilivarmenne ja sirullinen henkilökortti.


  • November 3, 2023

OmaElisan kautta voi tehdä merkittäviä taloudellisia vaikutuksia omaavia muutoksia, sekä hakkerin tapauksessa paljon pahaakin ja kiusaa, esim. irtisanoa kaikki liittymät jne. joten sisäänkirjautuminen pitäisi olla ehdottomasti toteuttu hyvin turvallisella tavalla, kuten tässä ehdotin.

Ja sen vuoksi kannattaakin unohtaa kaikki epäviralliset käyttäjätunnusviritykset ja hyödyntää virallisia tunnistautumismenetelmiä.

Lisäksi on syytä poistaa ylimääräiset rajapinnat vähemmän tärkeisiin ja vähemmän luotettaviin järjestelmiin, kuten tänne palstalle.


Sokrates
  • November 3, 2023

 

 

Lisäksi on syytä poistaa ylimääräiset rajapinnat vähemmän tärkeisiin ja vähemmän luotettaviin järjestelmiin, kuten tänne palstalle.

Jep.

Yhteisötunnukset voi jo erottaa Oma Elisasta (Elisa-tunnuksesta).

Olen teetättänyt sen Yhteisön ylläpidolla jo vuosia sitten. Itse sitä ei voi tehdä.

Suosittelen.


JV0600
Forum|alt.badge.img+17
  • OmaYhteisön luottojäsen
  • November 3, 2023

Mikä vika pankkitunnuksissa on? Ne ovat jo käytössä Oma Elisassa ja toimivat kaksivaiheisesti.

Turha keksiä pyörää uudelleen , kun ei tarvitse kuin poistaa Elisa-tunnuksella kirjautuminen.

Kannatan kanssa pankkitunnuksien käyttöä, ne on nimenomaan vahva tunnistautuminen.


lasselusse
Forum|alt.badge.img+12
  • Tietopankki
  • November 3, 2023

minun pahin pelko on että elisa pakottaa jonkun suljetun järjestelmän. joten jos elisa alkaa pakottaa jotain sen pitää perustua avoimiin standardeihin.

pankkitunnukset, mobiilivarmenne ja sirullinen henkilökortti on jo mainittu, joka on jo tavallaan itsessään 2fa.

sinänsä en vastusta 2fa varmmennuksia, mutta pitää olla myös avoimiin järjestelmiin tai protokolliin olevia varmmenuksia saatavilla.

tässä vaiheessa en pakottaisi 2fa varmmenuksia.

 


Sokrates
  • November 3, 2023

minun pahin pelko on että elisa pakottaa jonkun suljetun järjestelmän. joten jos elisa alkaa pakottaa jotain sen pitää perustua avoimiin standardeihin.

pankkitunnukset, mobiilivarmenne ja sirullinen henkilökortti on jo mainittu, joka on jo tavallaan itsessään 2fa.

sinänsä en vastusta 2fa varmmennuksia, mutta pitää olla myös avoimiin järjestelmiin tai protokolliin olevia varmmenuksia saatavilla.

tässä vaiheessa en pakottaisi 2fa varmmenuksia.

 

Oma Elisassa hoidetaan raha-asioita ja tunnistautumisen pitäisi olla samaa tasoa kuin pankkiinkin. Kuten on jo todettu pankkitunnuksilla pääsee jo Oma Elisaan.

Ei nyt kannata mennä asioiden edelle mistään pakottamisesta , kun ei ole tarvetta tehdä muuta kuin sulkea Elisa-tunnuksilla kirjautuminen.

Pitää myös huolehtia siitä , että tunnistautuminen on kotimaisten toimijoiden hallinnassa ja jotka on lailla velvoitettu turvaamaan palvelut myös kriisisikoina.

Typerintä mitä voisi tehdä on siirtää tunnistautuminen ulkomaisten toimijoiden palvelimille ulkomaille , johin suomalaisilla viranomaisilla ei ole mitään määräysvaltaa.

Suomessa toimivilla pankeilla on lakisääteinen velvollisuus huolehtia rahaliikenteen palveluista ja sitä valvoo viranomaiset.


lasselusse
Forum|alt.badge.img+12
  • Tietopankki
  • November 3, 2023

https://yhteiso.elisa.fi/muut-elisan-palvelut-29/omaelisan-kirjautumisen-mahdollisista-varmennuksista-ja-muutoksista-525676?tid=525676&fid=29

unohdin tämän linkin.

 

Oma Elisassa hoidetaan raha-asioita ja tunnistautumisen pitäisi olla samaa tasoa kuin pankkiinkin. Kuten on jo todettu pankkitunnuksilla pääsee jo Oma Elisaan.

Ei nyt kannata mennä asioiden edelle mistään pakottamisesta , kun ei ole tarvetta tehdä muuta kuin sulkea Elisa-tunnuksilla kirjautuminen.

Pitää myös huolehtia siitä , että tunnistautuminen on kotimaisten toimijoiden hallinnassa ja jotka on lailla velvoitettu turvaamaan palvelut myös kriisisikoina.

Typerintä mitä voisi tehdä on siirtää tunnistautuminen ulkomaisten toimijoiden palvelimille ulkomaille , johin suomalaisilla viranomaisilla ei ole mitään määräysvaltaa.

Suomessa toimivilla pankeilla on lakisääteinen velvollisuus huolehtia rahaliikenteen palveluista ja sitä valvoo viranomaiset.

sanotaako vaan, että suomessa on yksi organisaatio jossa olin joka käytännössä pakotti suljetun 2fa järjestelmän ja enkä tykännyt.

 


Sokrates
  • November 3, 2023

Yksi tykkää yhdestä ja toinen toisesta.

Ei tämä oikeastaan ole mikään tykkäysasia , vaan turvallisuusasia.

Sähköisiä pankkipalveluita käyttää käytännössä kaikki suomalaiset yritykset ja valtaosa yksityishenkilöistä. Siis on ihan turhaa keksiä pyörää uudestaan , kun se ei mitään lisäturvaa tuo , vaan voi käydä juuri päinvastoin.


lasselusse
Forum|alt.badge.img+12
  • Tietopankki
  • November 3, 2023

...

Ei tämä oikeastaan ole mikään tykkäysasia , vaan turvallisuusasia.

...

en ole vakuuttunut että suljetut järjestelmät tuo turvallisuutta pidemmällä tähtäimellä.

...

...

... Siis on ihan turhaa keksiä pyörää uudestaan , ...

saman voi sanoa totp varmennuksesta, kehitetty jo ajat sitten.

 


Sokrates
  • November 3, 2023

...

Ei tämä oikeastaan ole mikään tykkäysasia , vaan turvallisuusasia.

...

en ole vakuuttunut että suljetut järjestelmät tuo turvallisuutta pidemmällä tähtäimellä.

...

...

... Siis on ihan turhaa keksiä pyörää uudestaan , ...

saman voi sanoa totp varmennuksesta, kehitetty jo ajat sitten.

 

Kyllä minulle on jo käynyt selväksi , että sinulle tämä on ideologinen kysymys. Näyttää siltä , että sinulle ei merkitse pennin vertaa kuka palvelua ylläpitää ja kuka sitä valvoo.

Siis siiretään koko roska vaikkapa Gaimansaarille venäläisen bulvaanin hoitoon , niinkö??


lasselusse
Forum|alt.badge.img+12
  • Tietopankki
  • November 3, 2023

Kyllä minulle on jo käynyt selväksi , että sinulle tämä on ideologinen kysymys. Näyttää siltä , että sinulle ei merkitse pennin vertaa kuka palvelua ylläpitää ja kuka sitä valvoo.

en ole vakuuttunet että tässä asiassa olisin niin ideologinen, pari muuta asiaa kylläkin. ja muuten kiinnostaa suuresti kuka ylläpitää servereitä ja koodia.

Siis siiretään koko roska vaikkapa Gaimansaarille venäläisen bulvaanin hoitoon , niinkö??

minulla suuresti kirosanallinen sanottavaa monesta toimijasta niin idästä kuin lännestäkin, en halua kuulostaa neutraalilta, mutta tällä lailla nyt.

mutta nuo kaksi standardia jotka olen linkannut. totp ei tarvitse servereitä ollenkaan ja ei tarvitse edes nettiä, (no ehkä avaimet säilytetään samoilla servereillä). ja tuo sqrl tarvitsee netin mutta varmennetaan samoilta servereiltä minne ollaan kirjautumassa. eli serverit ja koodi jota ajetaan on samoissa paikoissa. ehkä standardit on jostain ulkomailta, mutta ne tarkastaa koska ovat avoimia.

sen verran taidan idealisti olla, että jos joku on suomalainen niin ei ole automaattisesti parempi. tosin päinvastainen pätee myös, eli ulkomaisetkin järjestelmät voivat olla huonompia.

 


Sokrates
  • November 3, 2023

 

 

saman voi sanoa totp varmennuksesta, kehitetty jo ajat sitten.

 

En tiedä mitä pankkia sinä käytät , mutta ei minun pankkini lähettele minulle mitään totp varmennuksia.

Ylipäätään sanoisin , että ei se pankkitunnistuskaan ole irti yleisestä turvallisuudesta ja protollat muuttuvat tarpeen mukaan. Kyberturvallisuusvirasto sitä pankeilta edellyttää ja valvoo turvallisuustilannetta.


  • November 3, 2023

Lisäksi on syytä poistaa ylimääräiset rajapinnat vähemmän tärkeisiin ja vähemmän luotettaviin järjestelmiin, kuten tänne palstalle.

Jep.

Yhteisötunnukset voi jo erottaa Oma Elisasta (Elisa-tunnuksesta).

Olen teetättänyt sen Yhteisön ylläpidolla jo vuosia sitten. Itse sitä ei voi tehdä.

Suosittelen.

Itse olen (mielestäni, muistaakseni) alun perinkin perustanut tänne tunnuksen, jolla ei ole mitään tekemistä Oma Elisan tunnuksen kanssa. Tässä on varmaan eroa sen mukaan, milloin ja minkä järjestelmän aikaan on palstauransa aloittanut.


Sokrates
  • November 3, 2023

Lisäksi on syytä poistaa ylimääräiset rajapinnat vähemmän tärkeisiin ja vähemmän luotettaviin järjestelmiin, kuten tänne palstalle.

Jep.

Yhteisötunnukset voi jo erottaa Oma Elisasta (Elisa-tunnuksesta).

Olen teetättänyt sen Yhteisön ylläpidolla jo vuosia sitten. Itse sitä ei voi tehdä.

Suosittelen.

Itse olen (mielestäni, muistaakseni) alun perinkin perustanut tänne tunnuksen, jolla ei ole mitään tekemistä Oma Elisan tunnuksen kanssa. Tässä on varmaan eroa sen mukaan, milloin ja minkä järjestelmän aikaan on palstauransa aloittanut.

Juu noin se aikanaan oli. Jos vanhan tunnuksen sulki ja myöhemmin rekisteröityi uudella tunnuksella , niin se linkitettiin Elisa-tunnuksen kanssa. No sen saa ylläpidon kautta purettua.


lasselusse
Forum|alt.badge.img+12
  • Tietopankki
  • November 4, 2023

taidan varoen kannattaa tätä ideaa tällä kertaa. totp pitäisi olla helppo lisätä ja tuki riittävän hyvääkin, muissa voi olla että ei ole riittävän yleisessä käytössä, esim laitteita tai softaa on huonosti saatavilla.

kuitenkin olen vielä tällä hetkellä sillä linjalla että elisan ei pidä pakottaa 2fa tunnistuksia, (voi kuitenkin muuttua tulevaisuudessa). pankkitunnistus on kuitenkin vaihtoehto.

sitten yleisesti, kannattaa tarkistaa 2fa/mfa apin taustat, google play:ssa ja apple app store:ssa löytyy roskaa.

 


Forum|alt.badge.img+8
  • Valmentaja
  • November 4, 2023

Kannatan ideaa. Itselläni on Authy sovellus joka on tosi hyvä sovellus. Se on mulla käytössä aika monella alustana joissa saa kaksivaiheisen todennuksen käyttöön.


mammulim
Forum|alt.badge.img+2
  • Keskustelun aloittaja
  • Kommentaattori
  • November 5, 2023

Mikä vika pankkitunnuksissa on? Ne ovat jo käytössä Oma Elisassa ja toimivat kaksivaiheisesti.

Turha keksiä pyörää uudelleen , kun ei tarvitse kuin poistaa Elisa-tunnuksella kirjautuminen.

Pankkitunnuksilla kirjautuminen on hyvä olla kakkosvaihtoehtona siltä varalta, että esim. omat tunnukset katoavat. Lisäksi on syytä mainita, että pankkitunnistautuminen maksaa joka kerta Elisalle jonkun verran, omien tunnusten käyttö ei maksa, joten kustannussyistäkin pankkitunnusten käyttö olisi syytä laittaa minimiin.

Toki tuo, että muut tunnistautumismenetelmät poistetaan kokonaan, on yksi vaihtoehto. Mutta jos ei aiota poistaa, niin sitten pitäisi omilla tunnuksilla kirjautumiseen lisätä hyviä 2FA vaihtoehtoja (pakollisena).


Sokrates
  • November 5, 2023

Mikä vika pankkitunnuksissa on? Ne ovat jo käytössä Oma Elisassa ja toimivat kaksivaiheisesti.

Turha keksiä pyörää uudelleen , kun ei tarvitse kuin poistaa Elisa-tunnuksella kirjautuminen.

Pankkitunnuksilla kirjautuminen on hyvä olla kakkosvaihtoehtona siltä varalta, että esim. omat tunnukset katoavat. Lisäksi on syytä mainita, että pankkitunnistautuminen maksaa joka kerta Elisalle jonkun verran, omien tunnusten käyttö ei maksa, joten kustannussyistäkin pankkitunnusten käyttö olisi syytä laittaa minimiin.

Sanoisin , että mieluumiin päinvastoin. Pankkitunnistautumisen tulee olla se ykkösvaihtoehto ja muut sen jälkeen. Ylipäätään , kun on kuitenkin kyse raha-asioiden hoidosta , sen tulee toimia myös kriisiaikoina ja pitää olla kotimaisten toimijoiden hallinnassa ja suomalaisten viranomaisten valvonassa.


  • November 5, 2023

Jos/kun Elisa -tunnuksen käyttö lopetetaan, niin pankkitunnus tietenkin ensimäisenä.

Voisikohan tuo Sinuna olla yhtenä vaihtoehtona:

https://sinuna.fi/

“Sinuna on kotimainen, salasanat korvaava tunnistautumispalvelu.

Sinuna-palveluun kirjautuminen tapahtuu kertakäyttöisellä kuusinumeroisella koodilla, joka lähetetään siihen sähköpostiosoitteeseen, jonka olet Sinuna-tunnusta luodessasi liittänyt Sinuna-tunnukseesi.”

Eipä tuo ole vielä kovin laajasti käytössä.


Forum|alt.badge.img+16
  • Tietopankki
  • November 5, 2023

Pankkitunnuksia käytetään vain pankkiasioiden hoitoon ja mobiilivarmennetta sitten muihin tunnistautumisiin. Onhan noita tapauksia ollut, että pankkitunnisteet on kaapattu feikkisivujen avulla. 


Sokrates
  • November 5, 2023

Pankkitunnuksia käytetään vain pankkiasioiden hoitoon ja mobiilivarmennetta sitten muihin tunnistautumisiin. Onhan noita tapauksia ollut, että pankkitunnisteet on kaapattu feikkisivujen avulla. 

Kuka käyttää kuka ei.

Ei pankkitunnukset ole mitenkään rajoitettu pankkiasioihin , vaan kyllä niitä käytetään viranomaisasioissa , terveyspalvelussa ja myös erilaisten yritysten palveluissa.

Kaikki tunnukset voidaan feikkipalveluilla kaapata , mutta pankkitunnukset ovat sieltä turvallisimmasta päästä.