Käyttäjä

Hyppönen ihmettelee Apple iCloud -tietoturvaa

Tietokoneyhtiö Applen puhelinten, tablet-laitteiden ja tietokoneiden iCloud-palvelun käyttäjien tunnistuksen tietoturvaa pitäisi parantaa, sanoo tutkimusjohtaja Mikko Hyppönen tietoturvayhtiö F-Securesta.

Lue juttu

Vastaukset 4 vastausta

Käyttäjä

Kaksivaiheisuus olisi kyllä hyvä lisä noin yleisesti, mutta mitä se olisi tässä tapauksessa auttanut?

Yhtä hyvin asiakaspalvelua huijaava hakkeri olisi voinut väittää, että puhelin on kadonnut ja hän tarvitsee unohtamansa iCloudin salasanan resetoinnin, jotta pääsee tililleen ja puhelimen jäljille?

Tämän tapauksen varsinainen ongelma oli Applen asiakaspalvelun henkilöllisyyden varmistusmetodeissa. Asiakaspalvelun turvakysymykset olivat sellaisia, jotka ovat liian helppoja selvittää. Itse asiassa pelkkä varmistussoitto asiakastiedoissa olevaan numeroon olisi jo riittänyt paljastamaan ristiriidan tapauksessa.

Käyttäjä

Tämä on siitä huvittava uutinen, että jopa ilmaispalveluissa näyttää olevan vahvemmat suojat kuin Applen maksullisessa laite- ja tieto-suojapalvelun asiakaspalvelussa. Monissa ilmaisissa sähköpostipalveluissa uuden salasanan saaminen vaatii jo ennalta määritetyn toisen s-postiosoitteen ja turvakysymykseen vastaamisen, Google käyttää kaksivaiheista tunnistusta ja ainakin Microsoftin yrityspalveluissa on mahdollisuus pakottaa käyttäjät vaihtamaan salasanansa 6kk:n välein ja jos käyttäjä ei muista, niin sen voi vaihtaa vain työpaikan sisäiseen verkkoon kiinteästi kuuluvasta koneesta (esim. pöytäkone, joka on piuhalla kiinni verkossa, eli läppäri ei käy).

Applella ei sitten olla tultu ajatelleeksi, että on sellaisiakin tapoja todentaa ihminen kuin kysymällä kissan nimeä tai synnyinkaupunkia. Ei varmaan olisi pahitteeksi rakentaa sinne niin turvalliseen iCloudiin vaikkapa luottokorttitunnistusta, eli koska kyseessä on maksullinen palvelu, niin jenkeissä se on pakko maksaa luottokortilla, josta taas Applen tietoon jää luottokortin numero, jota taas voitaisiin ihan hyvin käyttää tunnistamiseen. Luottokortin numeron tietoon saaminen on kumminkin sen verran hankala juttu kohteen perheen ulkopuoliselle, ettei se ihan nopeasti käykkään. Toinen hyvin yksinkertainen olisi Suomessakin yleisesti käytössä oleva asiakasnumero, jossa Apple lähettäisi jokaiselle iCloud käyttäjälle yhden kirjeen, jossa on se asiakasnumero mieluiten jollain kunnollisella kortilla, joka voi olla vaikka kivan kiiltävä, että Apple käyttäjät tykkäävät desingistä. Dramaattisin ja varmin suojahan olisi sitten Blizzard tyylinen authenticator, jolla voitaisiin kasvattaa myös kaikkien laitteiden tietoturvaa kokonaisuudessaan (esim. asetuksista riippuen ilman authenticatoria ei pystyisi käyttämään koko konetta tai vain iCloud-palvelua).

Mutta epäilen, ettei Apple ole tästäkään moksiskaan. Eihän vika ollut Applen vaan Mat Honanin, koska meni laittamaan itsestään niin paljon tietoa nettiin. Eikä vika nyt ainakaan ollut Applen asiakaspalvelussa, joka teki niin hyvän tarkistuksen kysyessään jopa osoitteen, puhelinnumeron ja käyttäjätunnuksen (joka iCloudin kohdalla taitaa olla joko sama kuin muissa Applen palveluissa tai perätin Applen itse "generoima" eli tyyliin mathonan tai mahon). Osoitteen ja puhelinnumeron tietoon saaminen on yhtä vaikeaa kuin hiekanjyvän löytäminen saharasta, senkus avaa puhelinluettelon tai soittaa numerotiedusteluun, käyttäjätunnus taas on varmaan lähes kaikilla ihmisillä monissa eri palveluissa sama, koska se helpottaa montaa asiaa.

Käyttäjä

Mistä lähtien iCloud on ollut sen maksullisempi palvelu kuin Windows Live?

Käyttäjä

Älkää käyttäkö iCloudia paitsi jos teillä on kaikki Applen laitteet, Mäkki, iPad ja iPhone. Muuten sitä ette tarvitse.

Kirjaudu sisään keskustellaksesi.
Takaisin ylös

Juttukommentit

TTL ry
Pieni kirjapuoti
Takaisin ylös