Korttitietojen murto oli odotettavissa

Helsinkiläisestä kahvilasta vietiin 100 000 maksukortin tiedot tietomurrossa haittaohjelman ja etäyhteyden aiheuttaman tietoturva-aukon avulla. Itähelsinkiläisen kauppakeskuksen kahvilayrittäjä kertoi Aamulehdelle yllättyneensä asiasta, mutta ainakaan luottoyhtiölle tapaus ei voinut tulla täysin odottamatta. Maailmalla vastaavia murtoja on sattunut aiemminkin, ja jo pari vuotta sitten Luottokunnasta sanottiin, että monet kaupat siirtävät ja säilyttävät tietoa ilman korttimaksamisen edellyttämiä salauksia.

Turvallisuuspäällikkö Jani Kallio Luottokunnasta myönsi Tietokoneelle maaliskuussa 2008, että kaupoilla on parantamisen varaa tietoturvassa. “Edelleen tilanne on se, että pci dss -standardin asiat eivät ole kaikilla kaupoilla toteutuneet”, Kallio kertoi. Kyse oli siitä, että kaupat siirtävät ja säilyttävät maksutietoja ilman salauksia.

Tammikuussa 2010 paljastuneen kaltaisia tietomurtoja ei Suomessa ole kuitenkaan tapahtunut, tai tullut ainakaan julkisuuteen. Luottokunnasta toivotaan, että se kertoo tietoturvan laiminlyöntien olevan harvinaisia. ”Toivottavasti vakavien tapausten vähäisyys kuvastaa sitä, että keskimääräisesti suojaukset olisivat kaupoissa hyvässä kunnossa”, sanoi viime viikolla Luottokunnan johtaja Henry Kylänlahti.

Luottoyhtiön kannalta kyse on tietysti siitä, mikä on siedettävä riskitaso suhteessa siihen, että korttimaksamisen halutaan onnistuvan niin monessa paikassa kuin mahdollista. Luottamuskysymys on oikeastaan kaupan ja luottoyhtiön välinen, koska tällaisten tietomurtojen tapauksessa ne jakavat vahingot. Ulospäin kyse on imagosta ja siltä, että korttimaksaminen vaikuttaa suurelle yleisölle turvalliselta.

* * *

Pitäisikö tässä nyt sitten olla kuluttajana erityisen huolissaan korttimaksamisen turvallisuudesta? Muutamasta syystä en osaa olla yhtään huolissani. Maksuaika- tai luottokortilla maksamisen verraton etu on se, ettei raha mene epäselvissä tapauksissa suoraan asiakkaan tililtä.

Kun on ostanut jotain, se on vasta merkintä seuraavassa laskussa. Pankkien e-maksamista pidän kuluttajansuojan kannalta paljon turvattomampana, kun katevaraus tehdään pankkitililtä saman tien.

Jos kauppias ei toimita tavaraa tai jopa kaatuu kesken tilauksen, on huomattavasti mukavampaa neuvotella siitä, joutuuko maksamaan tulevan laskun, vai saako jo menettämänsä rahat ehkä takaisin tililleen.

Käytännön esimerkkejä on saatu Suomessakin. Kun iso Töölön matkatoimisto meni konkurssiin, luottokortilla maksaneet saivat rahansa takaisin tai eivät välttämättä ehtineet menettää mitään. Käteisellä maksaneet olivat pitkässä jonossa muiden konkurssipesän velkojien kanssa ja aika heikossa asemassa.

Maksuaika- tai luottokortin käytössäkin pitää säilyttää normaali järki. Kortttinumeroa ei pidä antaa esimerkiksi “iän tarkistamiseen” tai “käyttäjän tunnistamiseen” muka ilmaisessa palvelussa. Ja kannattaa katsoa, että kauppa vaikuttaa luotettavalta.

Pidän kortilla maksamista myös helpompana ja mukavampana netissä kuin pankkien e-maksuja. Täytyy vain muistaa ulkoa kortin numero, cvc-koodi ja voimassaoloaika, niin kaksaminen onnistuu. Verkkopankkitunnuksilla kirjautuminen pankkien e-maksuja varten vaatii vaihtuvien tunnusten kaivamisen esille ja moniportaisen vahvistuksen.

Sen verran olen varuillani aktiivisena luottokortin käyttäjänä, että seuraan noin kerran viikossa laskujen maksamisen yhteydessä, ettei kummallakaan luottokortilla näy olevan tuloillaan asiattomia veloituksia. Toistaiseksi ainoa epäselvyys on ollut Espanjasta turistirysän kaupan tuplaveloitus, ei siis mikään nettikaupan ostos.

Kertokaapa mielipiteenne. Luotatteko maksuaika- ja luottokortteihin internetissä tai mitä maksutapoja suositte?

Aiheet: Uutiset
Tilaa RSS-syöte
Takaisin ylös

Kommentit 9 kommenttia

Miksi kahvilat ja ties mitkä tahot saavat säilyttää ihmisten luottokorttitietoja miten kauan tahansa? Tuskin tuollakaan kahvilalla 100 000 asiakkaan maksuja vielä odotetaan, vaan kai kyseessä on kuukausia tai jopa vuosia vanhat tiedot, joista kahvila on itse saanut jo rahansa?

Mikä kahvila se oli?

Nykyään vain kätevyyden kannalta harmillisesti – tosin kortin käyttöturvallisuuden kannalta positiivisesti – useat maksunvälittäjät käyttävät Verified by Visa -varmennusta, joka tuo myös luottokorttimaksuihin pankkitunnistautumisen vaativan lisävaiheen. Jos kaikki käyttäjät olisivat yhtä fiksuja kuin Tero, VbV olisi täysin turha; uskoisin kuitenkin, että keskivertokäyttäjälle palvelu tuo turvallisuuden tuntua.

Toni – eivät kai ne saakaan virallisesti, mutta valvonta on heikkoa, kuten on käynyt tässä ilmi.

Kennu, miksi kahvilan nimen kertominen olisi olennaista tämän tietoturva-asian kannalta? On jo kerrottu, että koneiden ylläpito oli ulkoistetun palveluntarjoajan hoidossa.

Tero: Haluan tietää kuka sählää potentiaalisesti minunkin korttieni kanssa.

Enemmän minua huolestuttaa se, että sirukortilla pystyy maksamaan tietämättä pin-koodia. Kuitissa ja pankin järjestelmässä kuitenkin näkyy että koodi olisi ollut oikein.

Tuosta pin-koodin ohittamisesta voi lukea lisää esimerkiksi täältä:
http://news.zdnet.co.uk/security/0,1000000189,40022674,00.htm

tai tästä Cambridgen tutkijoiden esimerkistä:
http://www.cl.cam.ac.uk/research/security/banking/nopin/

Eiköhän tuossa pin-koodin ohitettavudessa ilmenee muun muassa myös taaksepäin yhteensopivuuden mahdollistamisen tuomat ongelmat, kun missä tahansa muussa tietojärjestelmässä.

Kommentoi kirjoitusta

Kirjoitusohjeita

  • Huomioi toisten mielipiteet ja ymmärrä, etteivät kaikki voi olla samaa mieltä kanssasi.
  • Ole kohtelias ja huomaavainen, äläkä tarkoituksella provosoi tai loukkaa muita kirjoittajia.
  • Muista, että kirjoittajana olet rikos- ja vahingonkorvausoikeudellisessa vastuussa viestiesi sisällöstä.

Toimitus varaa oikeuden poistaa sopimattomat viestit keskusteluista. Voit ilmoittaa sopimattomat viestit "ilmoita"-linkeistä.

Katso myös keskustelun ja kommentoinnin säännöt.

Takaisin ylös
RSS

Selaa blogikirjoituksia

Aiheet
Arkistot

Blogin esittely

Kommentteja mobiilista ja tietotekniikasta
TTL ry
Pieni kirjapuoti
Takaisin ylös