Kirjoittaja Aihe: Identiteetin suojaus (kerro miten väärässä olen)  (Luettu 138 kertaa)

AimoE

  • Käyttäjä
  • Viestejä: 3077
    • Profiili
Ensin oli "Sign in with Google" -tyyppinen kirjautuminen, jonka avulla IT-jäteille kertyy arvokasta tietoa asiakkaidensa yhteysverkostoista. Vältin sitä niin paljon kuin pystyin.

Sitten tuli passkey, jonka markkinoinnissa jotkut IT-jätit kehuvat, että salasanoja ei enää tarvita. Todellisuudessa passkey tekee salasanan tarpeettomaksi vain silloin, kun sen ottaa käyttöön korporaatio tms. iso asiakas, jolla on keino käyttäjien vahvaan tunnistamiseen.

Yksityiset Internet-käyttäjät eivät suostu tunnistautumaan vahvasti missään missä laki ei sitä vaadi, joten yleisessä käytössä IT-jätit vaativat, että tilillä täytyy kaappausten varalta olla salasanan lisäksi vaihtoehtoisia tunnistautumistapoja kuten toinen sähköpostiosoite, puhelinnumero, tai fyysinen avainlaite ennen kuin passkeyn voi ottaa käyttöön. Kaikilla näillä vaihtoehdoillakin on vahvistuksenaan salasana, PIN-koodi, tms. tunnistautumistapa.

Passkeyn infrastruktuuri perustuu arkkitehtuuriin, jossa käyttäjien ja verkkopalveluiden välissä on välityspalvelu, joka rekisteröi verkkopalveluiden ja niiden käyttäjien väliset yhteydet eri tunnistautumistapojen tarkkuudella. Eri IT-jäteillä on eri välityspalvelut, mutta niitä ei ole monta, ja ne ovat kaikki amerikkalaisia.

Ainoa tapa, jolla yksityinen henkilö voi rajoittaa sitä, miten kattavasti jokin IT-jätti näkee hänen yhteysverkostonsa, on jättää ottamatta käyttöön vaihtoehtoisia tunnistautumistapoja. Käytännössä niitä on kuitenkin pakko olla, joten seuraava yritys on jakaa verkosto osiin, joilla ei ole yhteyksiä keskenään. Jokainen osaverkko kuitenkin täytyy ankkuroida eri joukkoon tunnistautumistekijöitä. Vaikka yksityinen henkilö onnistuisikin hankkimaan tarpeeksi monta puhelinta, SIM-korttia, avainlaitetta tai IT-jäteille tuntematonta sähköpostiosoitetta, niin osaverkkojen täysi eristäminen toisistaan käy aika ylivoimaiseksi kaikessa skitsoudessaan.

Käytännössä olemme IT-jättien armoilla. Amerikkaan kertyy koko ajan enemmän tietoa, jonka avulla verkkopalveluiden käyttäjiä voidaan yksilöidä tarkkuudella, joka lähestyy vahvaa tunnistusta sitä lähemmäksi mitä enemmän verkkoa käytämme.

qwertyy

  • Käyttäjä
  • Viestejä: 6344
    • Profiili
Vs: Identiteetin suojaus (kerro miten väärässä olen)
« Vastaus #1 : 02.09.26 - klo:12.03 »
Itse kyllä myös karttanut tuota Googlen kanssa kirjautumista. Varmaankin olen väärässä, mutta tuntuu todella epäilyttävältä tavalta kirjautua ja itsellä ainakin olisi pelko, että milloin se phishing sivusto osuu kohdalle.

Välillä miettinyt noita Yubicon avaimia, että laittaisiko niitä. Se kait on ruotsalaislähtöinen yritys? No toki onkait valtaosa tekniikoista, mitä se hyödyntää silti jostain jenkkilän suunnalta lähtöisin.

Jere Sumell

  • Käyttäjä
  • Viestejä: 798
  • Talous, Hallinto ja Markkinointi (AMK, 2017),B.B.A
    • Profiili
    • Tietokone-blogi
Vs: Identiteetin suojaus (kerro miten väärässä olen)
« Vastaus #2 : 02.09.26 - klo:22.45 »
Mielenkiintoinen aihe.

Itsekin sen "virheen" -tehnyt, että FB -tunnuksilla muutamaan palveluun olen rekannut itseni sisään.

Noissa kirjautuminen G:n, FB:n tai Apple:n tileillä palveluihin se ongelma, että sitten jos lopettaa jonkun noista kolmesta millä rekisteröitynyt alunperin, myös katoaa loggausmahdollisuus niihin palveluihin, joihin rekannut itsensä alunperin.

Vähän ajankohtaisia tuulia mitä seuraan, niin vasta viime vuosina Suomessakin julkinen keskustelu alkanut vasta viriämään, että EU:n Suomi sen pienenä osana täällä pohjoisen itänurkassa pitäisi olla vähemmän riippuvainen Atlantin takaisesta vallasta ainakin sen suhteen missä meidän tietoja on säilössä.

Suomen EU-mepeistä taitaa kokoomuksen Henna Virkkunen olla näistä ajankohtaisista digiviestintä -asioista ainakin ryhmissä mukana Brysselissä, ja käsittääkseni on ihan myös terveellä pohjalla edistämssä Euroopan Unionin alueen itsenäisempää otetta meistä kerättävän ja säilytettävän datan osalta maantieteellisesti, mitä koen EU-alueen asiat puoluerajojen kannatuksen ylittävänä asiana ja toimijoina suomalaiset EU-politiikan ytimessä.

Vilkutan siis vihreää valoa EU:n suuntaan tavis-suomalaisen näkökulmasta.

EU-tasolla käsittääkseni on jonkinlainen oma identiteettilompakon tyyppinen kehitteillä ja Suomella kansalaisille, mikä voisi jossain kohtaa ehkä korvata nämä yksityisten teknojättifirmojen tunnistautumis-ongelmat. Korjatkaa ja täydentäkää jos olen hakoteillä.
Free Internet and  people for humans all over the globe!

(Profiilikuvassa oma valokuvani GIMPissä editoituna Disney Classic-väripaletin väreihin ja muunnettuna bittikartta-tiedostosta vektorigrafiikaksi.)

AimoE

  • Käyttäjä
  • Viestejä: 3077
    • Profiili
Vs: Identiteetin suojaus (kerro miten väärässä olen)
« Vastaus #3 : tänään kello 06:57 »
EU-tasolla käsittääkseni on jonkinlainen oma identiteettilompakon tyyppinen kehitteillä ja Suomella kansalaisille, mikä voisi jossain kohtaa ehkä korvata nämä yksityisten teknojättifirmojen tunnistautumis-ongelmat. Korjatkaa ja täydentäkää jos olen hakoteillä.

EUDI Wallet -hanke kehittää konseptia, jolle tulee monia erilaisia toteutuksia. Viranomaiskäyttöön tulee lompakko, joka vaatii vahvan tunnistautumisen. Tuleeko rinnalle kaupallisia lompakoita, jotka eivät ollenkaan vaadi vahvaa tunnistautumista, on minulle vielä jäänyt epäselväksi. Lompakon ajatus on kyllä se, että kussakin tilanteessa sieltä näytetään vain se tieto, joka on tarpeellinen. Eli vaikka lompakon omistaja on tunnistettu vahvasti, lompakon ei ole tarkoitus paljastaa todellista identeettiä kaikille. Mutta jos kaikki lompakot vaativat omistajan vahvan tunnistuksen, niin ei se lompakko silloin korvaa vaikkapa Yubikeytä.

Saa nähdä.
« Viimeksi muokattu: tänään kello 07:12 kirjoittanut AimoE »

AimoE

  • Käyttäjä
  • Viestejä: 3077
    • Profiili
Vs: Identiteetin suojaus (kerro miten väärässä olen)
« Vastaus #4 : tänään kello 09:20 »
Kaivelin hieman lisää tuota EUDI-lompakon tarkoitusta, ja tuli selväksi, että maksupalveludirektiivi sitoo EUDI-lompakon asiakkaan vahvaan tunnistukseen. EUDI-lompakon jälkeen on tulossa yrityslompakko, eli yrityksen vahva tunnistus. Maksudirektiivin kannalta lompakot tarvitaan rahanpesun ja huijausten torjuntaan.

Tuli myös mieleen, että yksityisten henkilöiden väliset verkostot kiinnostavat some-jättejä ehkä enemmän yhden henkilön monet identiteetit. Yhteystiedoille on rahakkaat markkinat.

Edit: löysin ajatuksia herättävän artikkelin, joka liitttyy EUDI-lompakkoon, mutta käsittelee asiaa paljon laajemmin: Who’s Really Afraid of Digital Identity?
« Viimeksi muokattu: tänään kello 09:32 kirjoittanut AimoE »