Katastroofiline majanduslangus Belgias näitab digitaalsete ID-de ohtlikkust: mis juhtub, kui neist saavad igapäevased võtmed?
Oodake vaid, kuni digitaalsest identiteedist saab keskne võti üha enamatesse meie eluvaldkondadesse. See, mida turvateadlased Belgias on avastanud, peaks olema hoiatusmärk kogu Euroopale.
Nitro Software Belgiumi tarkvara „Connective Signing Extension” kasutab üle kahe miljoni inimese, kaheksa kümnest suurimast Belgia pangast ja üle 60 valitsusasutuse. Tarkvara ühendab veebisaidid Belgia elektroonilise isikutunnistusega ja võimaldab muu hulgas anda õiguslikult siduvaid digitaalallkirju.
Turvauurijad on nüüd DEF CON-il esitanud tõsiseid haavatavusi.
Põhiprobleem oli tõeliselt murettekitav: tarkvara ei kontrollinud piisavalt, millistel veebisaitidel oli üldse lubatud arvuti eID-rakendusega suhelda. Teadlaste sõnul tähendas see, et pahatahtlik veebisait või manustatud element võis potentsiaalselt pääseda juurde tundlikele funktsioonidele.
Võimalikud tagajärjed olid tõsised: ligipääs võis olla nimedele, aadressidele, riiklikele registreerimisnumbritele ja fotodele. Ründajad said kasutajaid petta oma eID PIN-koodi sisestama ja teatud tingimustel isegi arvutis pahatahtlikku koodi käivitada.
Kuid on veel üks punkt, mis on veelgi plahvatusohtlikum.
Teadlased selgitasid, et ohustatud PIN-koodi teabe korral oleks volitamata digitaalallkirjad olnud võimalikud seni, kuni füüsiline eID-kaart oli lugejasse sisestatud. Need on kvalifitseeritud eIDAS-allkirjad – see tähendab elektroonilised allkirjad, millel on põhimõtteliselt sama õiguslik jõud kui käsitsi kirjutatud allkirjal.
See muudab tavalise tarkvaravea digitaalse identiteedi fundamentaalseks probleemiks.
Selliste süsteemide lubadus on see, et digitaalne identiteet peaks erilise kindlusega tõestama, kes te olete ja kes tegelikult konkreetse toimingu tegi.
Aga mis juhtub, kui tarkvara ise, mis ühendab kodanikku, isikutunnistust ja teenust, satub ohtu? Siis saab rünnaku sihtmärgiks oletatav turvavõti ise.
Eriti tähelepanuväärne on see, et haavatavused mõjutasid kaudselt ka Belgia laialdaselt kasutatavat digitaalse identiteedi platvormi Itsme. Teadlased demonstreerisid isegi CSAM.be konto ülevõtmist vigase Connective’i süsteemi kaudu. Samas rõhutasid nad selgesõnaliselt, et põhjus ei peitunud mitte Itsmes endas, vaid Connective’is/Nitros.
Turvanõrkused on nüüdseks parandatud. Teadlaste sõnul kulus aga kõigi teatatud probleemide täielikuks lahendamiseks 146 päeva. Esialgne parandus ei kõrvaldanud kõiki haavatavusi; olulised päritolukontrollid rakendati lõpuks 22. juulil. Seni pole tõendeid selle kohta, et haavatavusi oleks tegelikult suures mahus ära kasutatud.
Ja just seepärast peaksime Belgia eeskujust õppima, enne kui digitaalne identiteet muutub üha sügavamalt Euroopa igapäevaellu integreeritud.
Mida enam sõltuvad valitsuse juurdepääs, pangatehingud, lepingud ja muud teenused digitaalsest identiteedist, seda suurem on aluseks oleva tehnilise infrastruktuuri võim – ja potentsiaal kahju tekitamiseks.
Varem võis ründaja häkkida vaid ühe konto. Täielikult digitaliseeritud identiteedimaailmas võib keskse usaldussüsteemi haavatavus ootamatult muutuda peamiseks võtmeks.
Seega ei tohiks Belgiat käsitleda joonealuse märkusena.
See on hoiatus.
Sest kui digitaalsest ID-st on saanud võti üha enamatesse meie eluvaldkondadesse, võib ühestainsast halvasti turvatud komponendist piisata, et lubatud turvakasu muutuks täiesti uue mõõtmega turvariskiks.






