Biopassin murtaminen onnistui tutkijalta nopeasti

Markku Ulander/Lehtikuva
Biopassin murtaminen onnistui tutkijalta nopeasti
Suomessa ensimmäiset sirulliset passit otettiin käyttöön kesällä 2006.
Tieoturvatutkija kloonasi ja manipuloi tietoturvallisena pidetyn biopassin alle tunnissa. Sisäasiainministeriöstä vakuutetaan suomalaispassien murtamisen olevan mahdotonta.
Aleksi Moisio
6.8.2008 17:14
Kommentit 30

Amsterdamin yliopiston tietoturvallisuustutkija Jeroen van Beek mursi tietoturvallisena pidetyn biopassin alle tunnissa sanomalehti The Timesin pyynnöstä.

Murtautumista varten van Beek tarvitsi itse kehittämänsä tietokoneohjelman, yleisesti saatavilla olevan sovelluskoodin palasen, 50 euron kortinlukijan sekä kaksi 13 euron hintaista rfid-sirua.

The Timesin mukaan van Beek kloonasi kaksi passeista poistettua sirua, ja manipuloi niiden tietoja siten, että ne kelpasivat yhä kansainvälisen siviili-ilmailujärjestö ICAO:n lukijalle.

Pikkupojan passista tehdylle kloonisirulle tutkija vaihtoi terroristijohtaja Osama bin Ladenin kuvan; 36-vuotiaan brittinaisen passista tehty kloonisiru sai palestiinalaisen itsemurhapommittajan valokuvan.

– Emme väitä, että terroristit pystyvät tekemään tämän kaikille passeille tai että he pystyvät siihen huomenna. Tämä kuitenkin herättää huolia passien turvallisuudesta, joihin pitäisi tarttua julkisemmin ja avoimemmin.

Ministeriö luottaa
tietoturvaan

Tavalliseen passiin verrattuna biopassi eroaa siihen liitetyn rfid-mikrosirun ansiosta. Se sisältää passin kantajasta tietoja, joihin päästään käsiksi erityisellä lukijalla.

Syyskuun 11. päivän terrori-iskujen jälkeen käyttöön otettujen biopassien tarkoitus on parantaa passien luotettavuutta. Ne myös antavat viranomaisille aikaisempaa enemmän tietoja passien kantajista.

Kotimaisiin biopasseihin tallennetaan tällä hetkellä passinkantajan nimi, henkilötunnus, tieto kansalaisuudesta, passinhaltijan kasvokuva ja nimikirjoitus. 

Tämän lisäksi jokaisessa sirussa on digitaalinen allekirjoitus, joka sisältää tietoturvaan liittyviä tietoja.

Sisäasiainministeriön biometriahankkeen projektipäällikkö Tero Tammisalon mukaan eri maiden biopasseissa on eroja.

Hän ei pidä suomalaispassien tietojen peukaloimista käytännössä mahdollisena.

– Passin sirulla olevien tietojen vaihtaminen siten, että meidän passin yksilöintivaiheessa tekemämme sähköinen allekirjoitus täsmäisi yhä, ei ole mahdollista.

Suomen valitsemat algoritmit ja salausavainten pituudet ovat sellaisia, etteivät passien peukaloiminen ole mahdollista, projektipäällikkö sanoo.

Suomalaispassien käyttämän, julkiseen avaimeen perustuvan pki-järjestelmän murtaminen vaatisi niin paljon laskentatehoa, että se on käytännössä mahdotonta, Tammisalo vakuuttaa.

Lisää Aiheesta
UutinenKannettavien kasvontunnistus ontuu (20.2.2009 15:41)
UutinenRfid estää laitekadon konesaleissa (7.8.2008 09:34)
UutinenBrittilehti mursi biopassin (7.3.2007 11:03)
Copyright Creative Commons Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.
mainos

Kommentit (30)

Huono 0
Kuulostaa ihan sampo selittelyltä.
selibaatti
Totta Mooses kuulostaa: Jos mitätön kundi Amsterdamissa nyt nykäisee, kloonaa ja manipuloi väärän passin alle tunnissa - sellainenhan on sula mahdottomuus täällä.
IT-maailman suurimmassa pyhätössä.
Boneles
sellainenhan on sula mahdottomuus täällä.
IT-maailman suurimmassa pyhätössä.

En ole perehtynyt, mutta voi se hyvin ollakin melkein mahdotonta. Kun salasanan pituus kasvaa, ratkaisemisen vaikeus kasvaa nopeasti (eksponentiaalisesti, jos oikein muistan).

Siitä väännetään kättä, jenkeissä ainakin, kuinka monta tavua salauksessa saa kulloinkin olla. Mitoitetaan sopivasti, jolloin valtio saa raa-alla CPU-voimalla salauksen tarvittaessa murtumaan muutamassa tunnissa, mutta hakkerilta menee joitakin kuukausia.
1
Passia siellä passia täällä...

Toki artikkelissa käytetty tekniikka mahdollistaa passien kloonaamisen ja datan uudelleenkirjoittamisen, mutta kyseisen passin kuvasivu on kyllä tärviöllä kyseisen tempun jäljiltä ja rajaviranomaiset huomaavat passia "käpälöidyn". Suomen passeissa siru on sivun sisällä ja sitä ei pysty sieltä millään taikatempulla ulos ottamaan ja laittamaan "uudelleenkoodauksen" jälkeen takaisin ilman etteikö siitä jälkiä jäisi. Kyllä Suomen passi turvallinen on vielä tovin, ei syytä huoleen.......
Passianote....
Tämähän oli arvattavissa.

Turvallisuutta ei voi viedä riittävälle tasolle jos se haittaisi mm. tiedustelupalveluiden "toimintaa"...
Kypsä Arska
Siitä väännetään kättä, jenkeissä ainakin, kuinka monta tavua salauksessa saa kulloinkin olla. Mitoitetaan sopivasti, jolloin valtio saa raa-alla CPU-voimalla salauksen tarvittaessa murtumaan muutamassa tunnissa, mutta hakkerilta menee joitakin kuukausia.

Höpöä tuollainen kädenvääntö on. Esim. 128-bittinen salaus on Turvallinen™ mitä väkipakkohyökkäyksiin tulee. 2^128 avaimen pelkkä läpikäyminen kuluttaisi teoriassakin energiaa vähintään > 260 TWh eli Olkiluodon ydinvoimalan reilun 18 vuoden sähköntuotannon verran. Tosielämässä tuollainen laskenta veisi energiaa miljoonia kertoja enemmän.

Jos nykyiset tehokkaimmat petaluokan superkoneet kykenesivät generoimaan ja testaamaan yhden avaimen kellojaksoa kohden (naurettava ajatus), aikaa kuluisi silti ≈ 10^16 vuotta eli noin 8 miljoonaa kertaa universumin tämänhetkisen iän verran.

Se salaliittoteorioista.
tar
Luotamme siis bugien esiintymistodennäköisyyteen?
Suu munkeissa ja mustikkapiirakassa
Höpöä tuollainen kädenvääntö on. Esim. 128-bittinen salaus on Turvallinen™ mitä väkipakkohyökkäyksiin tulee.

(Kokeilen vielä kerran lähettää, kaksi aikaisempaa postausta meni bittiavaruuteen.)

Mun muistikuva oli 11 vuoden takaa, jolloin 56-bittinen salaus osoitettiin haavoittuvaksi. Vähitellen salausten vienti USA:n ulkopuolelle sallittiin.

Lueskelin Wikipediasta, että nykyään vienti on kiellettyä lähinnä niihin maihin, jotka mieluiten ostaisivat salauksensa muualta muutenkin.
1
Kaikki tämä vain ja ainoastaan sen takia kun jenkkien hätänumero on 911...
Zeitgeist
"Ne myös antavat viranomaisille aikaisempaa enemmän tietoja passien kantajista. "

Tästä oli kyse kun passi uudistettiin: Automaattiseurannasta (rfid:llä yleensä seurataan karjaa tai muuta bulkkitavaraa) ja isomman tietomassan keräämisestä kansalaisten liikkumisesta.

Tammisalon väite laskentatehon tarpeesta ei päde kuin pc-tason laitteisiin, tarkoitukseen räätälöidyllä koneella salasana murtuu käytännössä välittömästi ja tästä on NSA jo antanut näytteitä.

Toisekseen, kun passista saa kloonin jollekin, joka etäisesti näyttää samalta, niin sehän riittää, ei ole mitään syytä "murtaa" passia sen enempää.
Tuomas
Sivut: 1 2 3 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Nokian Windows 8 -puhelin on Nokia Phi?

Nokia

Nokian loppuvuodeksi odotetusta Windows Phone 8 -puhelimesta ovat ilmestyneet ensimmäiset merkit käyttäjäsivustoille.

Nokia TV tulee tänään

AFP

Matkapuhelinvalmistaja Nokia tuo tänään perjantaina ladattavaksi Lumia-malleihin videosovelluksen, jolla voi katsoa suomalaisten televisiokanavien netti-tv-palveluja.

Pirate Bayn käyttö onnistuu taas Elisalla

Ilmiantosivusto Pirate Bay on ottanut käyttöönsä uuden ip-osoitteen, jonka avulla sivujen käyttö onnistuu laillisesti Elisa-leirissä, kertoo verkkosivusto Digilelut.

 
Dilbert – 25.5.2012
DilbertDilbert
Sarjakuvat: 1 2 3 4 5 6 7 8 9 10 ... 30 « »
 
Yritys Sanoma News / Taloussanomat
Postiosoite Taloussanomat PL 45
00089 SANOMA
Käyntiosoite Töölönlahdenkatu 2, Helsinki
Puhelin +358 9 1221
Sähköposti taloussanomat@sanoma.fi
Kustantaja, vastaava
päätoimittaja
Tapio Sadeoja
Toimituspäällikkö Anneli Koistinen
Toimituspäällikkö Petri Korhonen
Myynti Verkkomediamyynti
+358 40 168 5949