ID-kaart – Riigi Infosüsteemi Ameti blogi https://blog.ria.ee/ blog.ria.ee Tue, 18 Jan 2022 08:45:25 +0000 en-US hourly 1 https://wordpress.org/?v=5.8.3 https://blog.ria.ee/wp-content/uploads/2020/09/cropped-infosys_3lovi_est-32x32.png ID-kaart – Riigi Infosüsteemi Ameti blogi https://blog.ria.ee/ 32 32 Elektrooniline hääletamine on peagi olnud kasutusel 20 aastat, kuid mis selle turvalisuse tagab? https://blog.ria.ee/elektrooniline-haaletamine-on-peagi-olnud-kasutusel-20-aastat-kuid-mis-selle-turvalisuse-tagab/ Tue, 18 Jan 2022 08:45:25 +0000 https://blog.ria.ee/?p=2934 Riigi valimisteenistus tegi detsembris 2021 kokkuvõtte sellest, millega on tagatud elektroonilise hääletamise turvalisus.

Elektroonilise hääletamise turvalisus algab valijarakendusest. Elektrooniline hääl allkirjastatakse valija arvutis ja saadetakse sealt edasi elektroonilisse valimiskasti, mille tulemusena ei ole kellelgi võimalik digiallkirjastatud dokumendi sisu enam muuta. Sellega välistame olukorra, kus näiteks kusagil mujal tekitatakse allkirjastatud dokument ja selle tekitamise käigus vahetatakse ära tema sisu ehk valija hääl.

Selleks, et tuvastada valija arvutis pahavara, mis muudab valiku sisu valija teadmata, oleme loonud nutiseadmele kontrollrakenduse. Täiesti eraldiseisva seadmega saab kontrollida, kas allkirjastatud e-hääle sisu vastab tõepoolest sellele, kelle poolt valija valijarakenduses valis.

Selleks, et kontrollimise rakendust ei oleks võimalik kuidagi QR-koodiga petta, laeme nutiseadmesse elektroonilisest valimiskastist alla valija reaalse hääle. Selle tagamiseks kontrollime, kas hääl on antud ID-kaardi või mobiil-ID-ga. See aitab tuvastada ega kliendi arvutis pole töötanud pahavara, mis kliendi eest häält allkirjastab.

Lisaks sellele avame alla laaditud ja allkirjastatud faili sees oleva valiku ning kuvame selle valijale. See on tarvilik selleks, et välistada olukorda, kus valija arvutis krüpteeritakse valik vale võtmega või et valiku sisu muudetakse valija teadmata. Siiani pole tulnud ühtegi pöördumist, et kontrollrakenduses kuvatav valik oleks olnud teine võrreldes valijarakenduses tehtud valikuga.

Kui elektroonilised hääled on jõudnud Riigi Infosüsteemi Ameti (RIA) elektroonilisse valimiskasti, peame olema kindlad valimiskasti tervikluses ning et keegi ei saaks sealt hääli omavoliliselt eemaldada. Selleks kasutame sõltumatut kolmandat osapoolt, milleks on sertifitseerimiskeskuse logi. Nemad peavad arvestust iga valimiskasti jõudnud hääle ajatempli kohta. Seni pole me tuvastanud ühtegi olukorda, kus sertifitseerimiskeskuses on andmed hääle kohta olemas kuid valimiskastist puudu.

Selleks, et RIA pakutav teenus oleks turvaline, teostatakse enne igat valimist kogu süsteemile ja sellega seotud komponentidele küberturbe teste. Seekord oli testijaks Clarified Security, mis mitme kuu vältel proovis murda valijarakenduse, kontrollrakenduse ja teenuste turvalisust. Ühtegi viga, mis seaks kahtluse alla elektroonilise hääletuse turvalisuse ei tuvastatud.

Lisaks viiakse enne valimisi läbi ka infosüsteemide turvameetmete süsteemide (ISKE) audit, et olla kindlad elektroonilise hääletamise süsteemi vastavusele Eesti riigis kehtestatud ISKE turbestandarditele.

Elektroonilise valimiskasti töötluseks valmistatakse ette riigi valimisteenistuses (RVT) vastav keskkond, mis ei ole internetiga ühenduses. Selleks, et olla kindlad häälte töötlemise turvalisuses, väljastatakse iga töötlemisetapi kohta allkirjastatud väljundi info. Seda kontrollivad audiitorid, et olla kindlad, et keegi ei ole pahataktlikult eemaldanud või lisanud hääli. Kuna iga protsessi kohta on olemas vastav tõestusmaterjal saab audiitor kinnitada, et hääletamistulemused on korrektsed. Auditeerimine viiakse läbi audiitori enda loodud auditeerimise programmiga ja audiitori enda riistvaras, et välistada RVT keskkonna kompromiteeritus.

Elektroonilise hääle turvalisuse tagab digiallkiri ja digiallkirjastatud dokumenti muuta ei ole võimalik. Valimiskasti terviklikkuse kontrolli tagab meile sertifitseerimiskeskus. Valijarakenduse õigsust saab kontrollida kontrollrakendusega. Kokku lugemise protsessi auditeerib audiitor oma vahenditega eraldisesisvas keskkonnas. Elektroonilise hääletuse süsteemile teostatakse küberturbe teste ja tellitakse ISKE audit.

Kõiki neid tegureid arvesse võttes võime väita täie kindlusega, et elektrooniline hääletamine on turvaline.

Riigi valimisteenistus detsembris 2021

]]>
Tugevam e-riik https://blog.ria.ee/tugevam-e-riik/ Mon, 01 Apr 2019 10:32:59 +0000 https://blog.ria.ee/?p=2382 Uku Särekanno, RIA küberturvalisuse teenistuse juht

Uku Särekanno, Riigi Infosüsteemi Ameti peadirektori asetäitja küberturvalisuse alal

Kett on täpselt nii tugev, kui tugev on selle nõrgim lüli. 2018. aastal juhtus mõndagi, mis seda ütlust kinnitab.

Mitukümmend Eesti ettevõtet kirjutasid korstnasse kokku sadu tuhandeid eurosid arvepettuste tõttu. Maakataster pääses napilt maani maha põlemisest. Mitmel korral kadus kogu riigis võimalus pangakaardiga maksta, häirekeskuse liinid olid terve päeva tummad ühe suure mobiilsideoperaatori klientidele, kopamehed lõikasid ära Baltikumi suurima tanklaketi kõik automaattanklad. Lekkisid delikaatsed isikuandmed sõjaväelaste ja koolilaste kohta, pandi toime rünnakuid meediaportaalide vastu, pressiti lunavara välja suurettevõtteilt ja perearstikeskustelt. Intsidentide loetelu võib jätkata pikalt — registreerisime 17 000 pöördumist, mida on enam kui 60 protsenti rohkem kui aasta varem.

Ometi oli 2018. aasta hea ja turvaline aasta. Hüppeliselt kasvanud pöördumiste arvule vaatamata registreeriti kriitilisi intsidente kokkuvõttes vähem kui aasta varem. NotPetya ja Wannacryga võrreldavaid suuri ja rahvusvahelisi kampaaniaid ei kordunud. E-riigi alustalad, nagu ID-kaart ja X-tee, toimisid stabiilselt ja suuremate tõrgeteta.

Politsei- ja piirivalveamet sulges mais 11 000 ID-kaarti e-teenuste kasutamiseks ning RIA eksperdid murdsid lahti vigase kiibiga ID-kaardi. Sellega sai sisuliselt punkti 2017. aasta ID-kaardi kriis. Õppetunnid olid käes, uusi turvanõrkusi pole ilmnenud ning aasta lõpust asuti väljastama juba täiesti uut ja seni Eesti ajaloo kõige turvalisemat ID-kaarti.

2018. aastal said paika mitmed eeldused, et Eesti e-riik püsiks turvalistel alustel. Korrastus õiguslik raamistik ning valitsus otsustas eraldada IKT valdkonnale oluliselt lisaraha: 2019. aastal 21 miljonit ning järgmise nelja aasta jooksul kokku 118,4 miljonit eurot. Euroopa Liidu tasandil jõustus andmekaitse üldmäärus (GDPR) ning võrgu- ja infoturbe direktiiv (NIS), Eestis aga küberturvalisuse seadus ja isikuandmete kaitse seadus.

Võeti vastu küberturvalisuse strateegia aastateks 2019–2022, mille kolm peamist fookust on uue infoturbestandardi väljatöötamine, riikliku küberturbekeskuse loomine ning süsteemne ennetustegevus. Kogu uut strateegiat kannab arusaam, et investeering halva ära hoidmisse on mitu korda odavam kui tagajärgedega tegelemine. Täpselt nii, nagu politsei pöörab tähelepanu kuriteo ennetusele ja päästeamet tuleohutusele. Riskide väljaselgitamine ja nende maandamine on kokkuvõttes tulemuslikum ja odavam.

RIA ülesandeks on seadusest tulenevalt maandada riske, tõsta teadlikkust ja tagada e-riigi võtmekomponentide turvaline toimimine. Me pakume 400 asutusele Eesti kõige turvalisemat riigivõrku, 15 suurele ettevõttele võrguseire teenust, kümnetele ettevõtetele turbeteste ning sadadele ohuteateid. Kõikidele Eesti kodanikele ja asutustele aga turvalisi lahendusi autentimiseks, digitaalallkirjastamiseks ja andmevahetuseks.

Seda kõike on üksjagu, ent mitte piisavalt. Üle kõige on vaja laiemat suhtumise muutust — arusaama, et küberturvalisus väärib tähelepanu ning see pole IT-osakonna või tehnikute asi. See on ennekõike juhtkonna asi, kes otsustab äriportsessi ja investeeringute üle. Vastasel juhul kannatavad tooted/teenused, kaob maine, kliendid ja raha. Juht annab tegevustele suuna, tunnetuse ja prioriteedid. RIA saab olla siinkohal hea partner ja konsultant. Ent vajadust ja vastutust peab mõistma iga juht ise. Ei tasu olla nõrgim lüli.

Loe täpsemalt aastaraamatust “Küberturvalisus 2019”

]]>
RIA juht Taimar Peterkop: ID-kaardile ei ole täna veel kindlaid alternatiive https://blog.ria.ee/ria-juht-taimar-peterkop-id-kaardile-ei-ole-tana-veel-kindlaid-alternatiive/ https://blog.ria.ee/ria-juht-taimar-peterkop-id-kaardile-ei-ole-tana-veel-kindlaid-alternatiive/#comments Fri, 01 Jun 2018 06:59:05 +0000 https://blog.ria.ee/?p=2254 Taimar Peterkopi tekst avaldati 1. juunil 2018 Äripäeva arvamusrubriigis.

Taimar Peterkop seisab kõnepuldis

Taimar Peterkop ID-kaardi õppetundide konverentsil “The Lessons We Learned” 9. mail 2018.

Viimase aasta jooksul on Eesti ID-kaart saanud kõvasti vatti. Nii sügisel avastatud turvarisk kui ka mai alguses kinnitust leidnud kahtlus privaatvõtmete genereerimise kohta väljaspool kiipi näitas selgelt, et meie e-riigi alustala, nagu iga teinegi tehnoloogia toode, ei ole kuulikindel. See vajab rohkem tähelepanu, hoolt ja edasi arendamist.

Oleme alates 2002. aastast, kui allkirjastati esimene dokument, teinud pika hüppe. ID-kaardi taha on tulnud tuhandeid e-teenuseid, selle elektrooniline osa on saanud juurde uusi võimalusi, mis on muutnud meie inimeste elu oluliselt lihtsamaks ja paberivabaks. Oleme hinnanud, et ID-kaardi elektroonilisele kasutamisega (kas siis digallkirja andmine või e-teenuste kasutamine) võidab iga inimene keskmiselt ühe lisanädala vaba aega aastas juurde. Iga päev antakse keskmiselt 300 000 digiallkirja ning ühe kuu jooksul sisenetakse ligi 10 miljonil korral erinevatesse e-teenustesse.

Kuid peame mõistma, et tehnika areneb meeletu kiirusega, see on mõjutatud välise keskkonna muutustest ning on haavatav. Tänast päeva ei saa võrrelda 15 aasta tagusega, kui puudusid nutiseadmeid ning IT-süsteemid olid oma arengu algusetapis. Esimeste digiallkirjade andmise ajal oli kõige populaarsem telefon nuppudega Nokia. Sellele platvormile loodi ka mobiil-ID, mis toimib väga hästi tänase päevani. Nutitelefonide levik ei ole mobiil-ID puhul muutusi kaasa toonud, küll aga on kasutajad kolinud rohkem mobiilsetesse seadmetesse ning tavapärane laua- ja sülearvuti on jäänud teisejärguliseks. Selline käitumisharjumuse pööre nõuab ka uusi ja paindlikke lahendusi.

Ei saa jätta tähelepanuta asjaolu, et isikut tõendavate dokumentide hankimine on pikaajaline ja keeruline protsess. Leping, mille alusel praegu kaarte välja antakse, allkirjastati pea kaheksa aastat tagasi ning nõuded täna kasutusel olevale ID-kaardile kinnitati 10 aastat tagasi. Uue ID-kaardi hankega alustati 2016, ehk kui uus kaart aasta lõpus või järgmise alguses välja antakse, on see tehnoloogia mõistes juba kolm aastat vana. IT-maailmas on see pikk aeg.

Tänased lahendused on homseks vananenud

Elektroonilise identiteedi osa ei saa olla jäik ja muutumatu kümme aastat järjest. Aga kuidas seda nutikalt ja täna kehtivate seaduste, nagu näiteks riigihankeseaduse, või siis kokkulepitud Euroopa Liidu nõuete tingimustes saavutada? Kuidas viia sisse uuendusi ja muuta sõlmitud lepingut ID-kaardi tootjaga nii, et mahuksime eelarvesse ja saaksime soovitud lahendused võimalikult kiiresti? Olemasoleva raha eest ei ole see ilmselt võimalik ning uuenduste finantseerimine peab olema paindlik. Kui praegu tegeleme sellega, et saada ID-kaart kontaktivabaks, käivad juba arutelud, et äkki oleme hiljaks jäänud ja nõudlus puudub? Kuidas hoida tempot ja arendada juba töös olevaid asju nii, et me ajale jalgu ei jää – see on võtmeküsimus!

Pikemas perspektiivis peame olema valmis plastikkaardist loobumiseks. IT-lahendused jõuavad peagi sinna maani, et isikutuvastamine ja allkirjastamine ei vaja füüsilist kaarti, vaid toimib muul moel. Seda eelkõige elektroonilise identiteedi kandja osas. Kuid miks mitte ka siseriiklikult füüsilise isikut tõendava dokumendina. Ühe lahendusena võiks tuvastamine käia näiteks mobiilis oleva rakenduse abil. Aga need muutused ei käi üleöö, ega ka paari aasta jooksul.

Ent kas ID-kaardile on tegelikult head alternatiivi? Pidevalt räägitakse, et isiku tuvastamiseks võiks võtta kasutusele biomeetria. Aga kui hea meelega inimesed oma biomeetriat jagavad? Riigile või erasektorile. Kui Apple küsib sõrmejälge või näopilti, siis antakse need üsna kergekäeliselt teadmata, kuhu need andmed liiguvad ja mida nendega tehakse. Ja kui tihti saab biomeetriat muuta? Ega saagi.

Samas on digiallkirjastamine Euroopa Liidu tasemel väga rangelt reglementeeritud vaatamata teadmisele, et arendustööd kvantarvuti kallal käivad ning prognoosi kohaselt areneb see viie kuni kümne aasta jooksul nii kaugele, et praegune standarditele vastav mudel kukub mingil hetkel kokku. Juba praegu otsime uusi lahendusi tulevikuks ning koostöös erasektoriga oleme leidnud alternatiivseid autentimisvahendeid nagu mobiil-ID ja smart-ID. Just alternatiivide olemasolu on väga vajalik, et välistada ühe riknemisel e-riigi seiskumist.

ID-kaardi ja sellega seotud tehnoloogia arendamisega tegelevate inimeste ring on väike. Oleme üheaegselt nii arheoloogid kui ka innovaatorid. Meil tuleb sorida ajaloos, et leida varasemaid kitsaskohti ja neid parandada, samas peame vaatama kümme aastat ette ning leidma parimaid lahendusi. Aga kuhu panustada rohkem, kas ajaloole või peaksime tegelema rohkem siiski tulevikuga?

Oleme kindlasti IT-riigina võrreldes paljude teistega eduseisus, meil on ajalugu ja kogemused. Välisriigid vaatavad ja imestavad, aga kas me oleme jätkusuutlikud ja on see kõik piisav tänapäeva kiires tehnoloogia arengus? Meie 15-aastane ajalugu vajab kaasajastamist, kiiresti. Üks asi on uue lahenduse välja toomine aga sellest üksi ei piisa. Inimesed peavad selle ka kasutusse võtma ja e-teenused oma teenustega liitma. Kuna aga kogu e-süsteem on nii lai ja seotud tuhandete erinevate süsteemide ja osapooltega, nõuab kõikide pusletükkide paikasaamine palju aega ja suurt koostöötahet.

]]>
https://blog.ria.ee/ria-juht-taimar-peterkop-id-kaardile-ei-ole-tana-veel-kindlaid-alternatiive/feed/ 1
ID-kaardi ökosüsteem https://blog.ria.ee/id-kaardi-okosusteem/ https://blog.ria.ee/id-kaardi-okosusteem/#comments Thu, 24 May 2018 13:50:30 +0000 https://blog.ria.ee/?p=2086 Autor: Anto Veldre
Tekst on koostatud 2017. aasta lõpus ja see ilmus ka IT-uudiste protaalis geenius.ee

Aeg-ajalt kohtame tekstides keerukat sõnapaari “ID-kaardi ökosüsteem”, vahel ka “eID ökosüsteem”. See mõiste hõlmab kaarti ennast, kasutajatarkvara ning ühtlasi ka riigi- või erafirmade poolseid teenuseid. Teemavaldkonda kuulub veel kaartide valmistamine ja väljastamine.

Ütleme ausalt ära – eID ökosüsteem on üpris keeruline. Kui küsisin ühel konverentsil rahvalt – kas peaks asju sügavamalt selgitama, siis enamik arvasid, et pigem ei – peaasi, et värk töötaks. Juhtudel, kui ID-kaart või mõni teenus vajab uuendamist, võib selgesti tajuda, kuidas kaasnevast keerukusest ei saada aru. Ent asi läheb käest siis, kui ka teenusepakkujad ning tehnikud enam üldpilti ei hooma, rääkimata e-riiki arvustavatest arvamusliidritest. Öeldakse – no tehke ometi ära, see ei saa ju nii keeruline olla (näiteks – Apple’i arvutitesse tarkvara sertifitseerida).

Augustis 2016 oli mul põhjust korraks aeg maha võtta ning koostada üks joonis, kus peal oleks kogu eID maailma puutuv. Et kui tähtsatel koosolekutel mõnest eID alamteemast juttu tuleb, saaks nimetatud esemele joonisel ka selgesti osutada. Tänaseks on Eesti rahva huvi ID-kaardiga seonduva osas tõusnud piisavalt kõrgele, nii et julgen selle vana joonis(tus)e tuua ka avalikkuse ette.

Tegu on arhitektuurilise vaatega. Siiski pole see normeeriv vaade – teisisõnu, Eesti eID ökosüsteemi selle joonise järgi tegelikult ikkagi valmis ei ehitatud – see lihtsalt tekkis (ja targad UML diagrammid oleksid blogi jaoks pisut liig). Tegu on kirjeldava vaatega – joonis püüab vastata küsimusele, mida mõnesuguse IT-taustaga inimene eID ökosüsteemis märkab ja tähele paneb.

Vahepeal on ka aeg edasi läinud, näiteks on ilmunud eraõiguslik autentimisvahend nimega Smart-ID. Segaduse vältimiseks ma 2016. a augustikuisele pildile tänaseid uusi elemente siiski ei lisanud.

Tisklaimer: tegu on populariseeriva lahtikirjutuse, mitte RIA ametliku seisukohaga. Võimalikud vead on ikka autori enda omad.

Üksikasjalik kirjeldus

Nõuded ja disainivalikud

Elektroonilise identiteedi valdkonnale esitab nõudeid nii Eesti kui Euroopa seadusandlus. Lisaks on Eesti valitsusel kui eraldiseisval organisatsioonil mõned omad prioriteedid (e-residentsus), mis küll otseselt seadusandlusest ei tulene, aga mida arendatakse eelisjärjekorras.

EL eIDAS-määruse nõuetele on Eesti end allutanud suhteliselt hiljuti. Euroopa tahab, et kodakondsusest olenemata saaks liikmesriikide portaalidesse ligi iga ELi resident ning on elektroonilise identiteedi sel eesmärgil ära reguleerinud ja käsulaudadega varustanud. ELi suundumustest saab lugeda siin ja siin.

Eestis on tegelikult maailma ainuke avalik ning masskasutuses eID ökosüsteem, mis ka tegelikult töötab. Oleme selles osas ülejäänud maailmast umbes 15 aastat ees.

Kui uurida, mille poolest Eesti süsteem eristub, siis põhiliselt sellega, et väljastatavatel kaartidel on taga reaalne kasutusvõimalus – alates pangaäppidest ja lõpetades internetihääletusega. On palju riike, kus kiibiga kaarte küll väljastatakse, kuid praktikas kuigivõrd ei kasutata.

Aksioomid

Eesti eID ökosüsteemis kehtivad mõningad aksioomid, mida otsesõnul ei kuulutata, kuid mis on aegade jooksul paika loksunud ning mis teiste maade ideolooge kõige enam jahmatavad:

  1. Eesti riigina ja omaenda menetlustoimingutes aktsepteerib vaid digiallkirja kõige kõrgemat, QES taset (eIDASe mõistes). Smart-ID püüab seda positsiooni aegamööda kõigutada, muidugi mitte pahatahtlikkusest, vaid põhjusel, et kõrgeimale tasemele sertifitseerumine ongi väga raske.
  2. Autentimis- ja allkirjastamissertifikaat käisid meil alul kategooriliselt paaris (mis polnud isegi mitte aksioom, vaid suisa dogma). Meile tundub see igapäevane, nüüdseks oleme näinud, et  Läänes tehakse teisiti. Näiteks hiljuti kuulsime Slovakkia ID-kaartidest, kus tundub olevat kolm sertifikaati – kolmas on krüpteerimiseks. Mõnes Euroopa riigis aga võib juhtuda hoopis nii, et autenditakse ühe firma sertifikaadiga ja allkirjastatakse millegi hoopis muuga. Meil käivad autentimine ja allkirjastamine sageli paaris, kuid kumbki kood tuleb sisestada eraldi – põhjus on igale turvatehnikule hästi arusaadav (loe: kahjuks mitte teiste elualade esindajatele).
  3. Isikud on nummerdatud nagu lehmad karjas. Meile tundub see elementaarne (sest kuidas muidu eristada arvukaid Jaan Tammesid), Euroopat aga tabas II Maailmasõja mõjul psühhotrauma, mis nummerdamist takistab. Näiteks Saksa Liitvabariigi põhiseadus keelab inimeste nummerdamise otsesõnu. Kuidas jõuda sellise eelarvamusega e-riigini – raske öelda. Eesti isikukood on üleriigiline, mis tähendab, et maakonna (mujal: liidumaa, oblasti) tasemel identiteedi mõiste puudub.
  4. Isiku identiteet on avalik. See tähendab, et isikukood on “sinu digitaalne nimi”, mida teavad kõik, vastandina USA SSNile (Social Security Number), mida võõrad teada ei tohi. Meie isikukood on kasutajanimi, USA SSN on parool. Olenevalt sellest pisinüansist tuleb infosüsteemid üles ehitada täiesti erinevalt. Meil isikukoodiga autentida ei saa ega tohi. USAs seevastu toimuvad SSN-teemalised kuritarvitused pidevad.

Eraldi teema on SK LDAP, mida on käsitlenud diametraalselt erinevate vaadetega õiguskantslerid, kuid laiema avalikkuse teadvusse jõudis püstitus alles hiljuti, seoses krüpteerimisteenuse ajutise sulgemisega. Kui isiku identiteet poleks avalik, siis e-riigis teatud teenuseid ei saakski osutada (PKIpublic key infrastructure).

  1. Baasidentiteedi (ehk alus-identiteedi) mõiste. Eestis saab isikut tõendavaid dokumente (saati siis e-dokumente) väljastada vaid isikule, kelle isikusamasus on eelnevalt politseis tõsikindlalt kindlaks tehtud (nn absoluutne ja riigi poolt tagatud identiteet). Mujal maailmas ei pruugi nii olla. Mõnes riigis võib ise identiteediväiteid häälida ning seadus suhtub umbes sedasi, et “aga ta on ju 10 aastat Miki-Hiirena allkirju andnud”. On riike, kus varem väljastatud dokumendi kaal on suurem kui kirjel andmebaasis või kartoteegis. Eestis on isikut tõendav dokument vaid identiteedikandja, see peegeldab andmebaasis kirjasolevat reaalsust.
  2. Nn vallasallkirjad (ingl.k. offline) – oma arvutis üksiku saare peal meisterdatud allkirjad – pole meil võimalikud. Eestis saab digiallkirja anda üksnes viisil, et teenusepakkujaga võetakse ühendust ning tema serverisse jääb märk maha. Kliendile väljastatakse (ja pakitakse digiallkirja konteinerisse) ka kehtivuskinnitus. See tagab digiallkirja võltsimiskindluse isegi juhul, kui võtmed kompromiteeruvad või kui sertifitseerimisfirma häviks tuumaplahvatuses. Mainitud superomaduse tumedam pool on asjaolu, et ka näiteks e-hääletamise fakt tekitab teenusepakkuja serverisse jälje ja puristidele see arusaadavalt ei meeldi.
  3. TLS/SSL/HTTPS tunneli moodustamine veebiteenusesse sisenemisel toimub kaardil leiduva krüptomaterjali abil, kuid selleks kasutatakse tavalist internetisirvikut. See on väga tehniline ja väga kaugeleulatuv turvameede, mis välistab enamiku vahemeheründeid (MitM – Man in the Middle). Tumedamast poolest – veebilehitseja kasutamisest on tänaseks kujunenud loodusõnnetus.

Mainitud iseärasuste komplekt erineb muu maailma kommetest väga põhimõtteliselt.

Ökosüsteemi pidamine ja arendamine

Kilp sel joonisel märgib turvalisust. Iseenesest tore mõte Karnault ja Lobjakalt [ERR 2017-10-29] – jätame vanamoodsa plastiku sinnapaika ja läheme 2 aastaga mobla-identiteedile üle. Paraku ei kaasne sellega automaatselt turvalisust. SS7 või mõni teine moblatõbi võib sisse lüüa veelgi ootamatumalt kui ROCA. Olen neid stsenaariume käsitlenud siin.

Pöidlaikoon ülemisel joonisel märgib heakskiitu ja konsensust. Välja mõelda ja ellu kutsuda saab ikkagi vaid üritusi, millega on nõus enamik ökosüsteemi osalisi. Päris nii ei ole, et iga idee realiseeritaks. Tõsi, selliste otsuste protseduur ja korraldus ei pruugi kõrvalseisjate jaoks olla läbipaistvad. Era- ning riiklike identiteedikandjate puhul saavutatakse konsensus ka pisut eri teid pidi.

Identiteedikandjad ja sertifikaadid

Eestis on identiteedikandjaid päris mitu: ID-kaart, digi-ID, lisaks e-residendi kaart, elamisloakaart (jooniselt puudu, funktsionaalselt võrdsustatud ID-kaardiga) ning välisdiplomaadi kaart (jooniselt puudu, vaid paarsada kasutajat). Ent need on riiklikud identiteedikandjad. Lisaks on veel terve hulk eraõiguslikke kandjaid, millest m-ID on ehk kõige erilisem – teatud tingimustel (aktiveerimine ID-kaardiga) on riik sellele andnud küllaltki samad õigused ja garantiid kui ID-kaardile – kasutatakse isegi sama sertifikaadiharu. Seepärast ulatubki joonisel roosa “era” (väljaandja!) sellesama sertifikaadipaari kohale, mis riiklik identiteet.

Smart-ID on jooniselt puudu – põhjusel, et joonise tegemise hetkel (augustis 2016) polnud veel vajadust sellest tõsiselt rääkida. Oluline on veel märkida, et SEB-uksekaardiga ning asutuse digitempliga e-hääletusele ei lasta – nende puhul tulevad sertifikaadid pisut teisest harust.

Kollane värv märgib aksioomi nr 2: autentimis- ja allkirjastamissertifikaat käivad alati paaris. Tänases Eestis pärinevad sertifikaadid alati ühest kohast – firmast SK ID Solutions AS. EL siiski usub, et ka meie väiksele turule võiks mahtuda teisigi sertifitseerimisfirmasid, hetkel tehakse jõupingutusi, et teenuseturg eIDASe vaimus avada.

Kiipkaardid ja nende personaliseerimine

Et panna standardset kiipkaarti Eesti eID süsteemiga sobituma, peab kiipkaardi peal leiduma rakendus, mis oskaks välismaailmaga suhelda. ID-kaarte personaliseeris meil AS Trüb, millest praeguseks on saanud Gemalto kontserni osa (joonisel: kaarditootja). Varsti käivitub PPA-l järgmine leping, mille kohaselt võib personaliseerimise üle võtta ka järgmine firma.

Telefoni SIM-kaardi lahendus on Eestis unikaalne – pruugime GSM 2G  tehnoloogiat nimega SIM Toolkit, mis aga on osutunud uskumatult turvaliseks – SS7 abil Eestis pangaröövi korraldada ei õnnestu (vs Saksamaal).

Mobiil-ID puhul paigutatakse võtmed SIM-kaardile tootmise käigus – seostamine isikuga toimub alles väljastamisel. Allkirjastamine SIM-kaardi abil on pisut nipiga tegevus – et pirakas dokument tõmbaks õhukese SMS kanali korralikult umbe, sestap toimub allkirjastatava räsi arvutamine serveris e-teenuse pakkuja juures.

Mõnedki seosed on sel joonisel tähistamata, kuid kaarte väljastada ja personaliseerida saab vaid väga mitme riigiasutuse ja erafirma koostöös. See tuleneb aksioomidest 3, 4 ja 5: identiteedikandja saab tugineda üksnes politsei andmebaasidele, sertifikaadid aga tuleb avalikult publitseerida (PKI standardnõue, vt SK LDAP).

Kasutaja ning arvutisobitus

Mobiiltelefoni puhul on sobitus lihtne – piisab sellest, kui telefon toetab “Sim Toolkit” nimelist tehnoloogiat. Kui toetab, siis kogu ülejäänud tarkus saab paikneda SIM-kaardil ning töötab nii nuputelefoni kui nutitelefoniga.

Autor Anto Veldre

Arvuti puhul on asjad pisut keerulisemad. Kiipkaardiga suhtlemiseks ning sellelt volitustõendite väljalugemiseks on vaja draivereid ning PKCS 11 standardit tundvat tarkvara. Pluss siis veel mugavusprogrammid nagu “ID-kaardi haldustarkvara”, Digidoc3 jne, mis paketina kannab üldnime – ID-kaardi tarkvara.

Absoluutne enamik viimase 2–4 aasta jooksul ID-kaardiga aset leidnud seiklustest on tingitud asjaolust, et Eesti pidi ID-kaardi liidestamiseks väga varakult, ehk aastal 2002, mingi tee ära valima. Viimastel aastatel aga on maakerale küberpätte palju saanud ja internet (mitte meil, vaid läänes) sedavõrd ohtlikuks muutunud, et suurfirmad pidevalt keevitavad internetisirvikutesse juurde igasuguseid turvavigureid, mis ID-kaardi toimimise järjekordselt tuksi keeravad (ja nii iga järgmise veebilehitseja puhul).

Google on kunagi öelnud, et nad kuulavad kasutajaskonna arvamust juhul, kui see esindab vähemalt 5% tarbijatest. Eesti oma rahvaarvuga ei täida seda kriteeriumi ealeski.

Apple’i arenduspoliitika on olemuselt salatsev, nii et väikeriigil pole lootustki oma programme õigeaegselt valmis (sertifitseeritud, inspekteeritud) saada.

Aeg näitab, mis saab edasi, kuid veebilehitseja külge kinnituvaid identiteedilahendusi, mis meid 15 aastat truult teenisid, on muutunud maailma tingimustes üha raskem käigus hoida.

MOPP – Intervjuu ERR’ile, november 2016

Huvitavad arengud toimuvad ka nutiseadmete vallas. Mõnelgi juhul oleks otstarbekam nutiseadmes kasutada mitte mobiil-ID-d, vaid ID-kaarti. Täna on see tehniliselt juba võimalik, kahjuks veel mitte autentimiseks – lääne suurfirmad arvavad, et nutibrauser lisamooduleid ei vaja (mäletate ju – ükski PC ei vaja eales rohkem mälu kui 640 kilobaiti). Seda keerukat olukorda üritab mõnevõrra siluda MOPP-projekt, ent esteetidele näib füüsilise kiipkaardi ja nutiseadme ühendamine rüvetamisena ja peajoone eiramisena.

Kokkuvõttes – eID liidestamine kasutajaseadmega (või õigupoolest, liidestuse kvaliteedi jätkuvus) on meist mitteolenevatel põhjustel sattunud löögi alla. Et edasi liikuda kohast, kus täna asume, tuleb mõnedki valikud teha teisiti kui seni.

 

Teenused ja liidesed

Tänapäeva äratootestatud ning teenusekeskses maailmas tohib küsida, mis siis ikkagi on ID-kaardi pakutavad teenused?

Eelmise joonise kordus

Teenus kasutajale

Huvitaval kombel eristab vene keel lõppkasutaja teenuseid – услуга – ning IT-teenuseid – сервис – oluliselt täpsemini. Identiteedikandja pakutavaid lõppkasutajateenuseid on neli  :

  • autentimine (e sisselogimine, e kaugtuvastus)
  • (dokumendi või transaktsiooni) allkirjastamine
  • krüpteerimine (kõlbab vaid transpordiks, mitte pikaajaliseks säilitamiseks)
  • uuendamine (nii sobitustarkvara kui uusimal ajal /alates märts 2015/ ka e-dokumendi sisu – võtmete, sertifikaatide ja rakenduse kaug-uuendamine).

Arusaadavalt pole uuendamine äriteenus, kuid ta on oluline turvalisuse jätkuvaks ja pidevaks tagamiseks. Mõte sellest, et isikut tõendava dokumendi sisu võiks kauguuendada, tundub enamikele lääneriikidele seni sama imelik kui planeedilt Margo saabunud tulnukas Zog. (Sest pole ju mõtet uuendada asju, mida peaaegu ei kasutatagi.)

Tootestatud teenus

Tavakasutajal pole õrna aimugi, et eID ökosüsteemi tööks peab eesriide taga kogu aeg käima päris mitu IT-teenust (сервис). Need on:

  • Trusted List – nimekiri usaldatud sertifikaatidest (TL). Eestis on juba kaks korda juhtunud, et ELi süül unustatakse peanimekiri (LoTL) uuendamata ning meie Digidoc3 rakendus keeldub käivitumast. Teisisõnu – me juba ammu ei määra ise, keda või mida tohime usaldada, saame selle info Brüsselist.
  • OCSP – sisuliselt on tegu teenusega, mis ütleb, kas Sinu sertifikaat hetkel ikka kehtib. Praegu pakub seda teenust SK. On teada ka mõned odavamad nipid (CRL) teenussõltuvuse vähendamiseks – muidu võib juhtuda, et teenusekatkestuse korral ei saa ID-kaardiga isegi mitte töökohaarvutisse sisse logida.
  • LDAP – pisut oli sel teemal juttu ka aksioomi nr 4 kirjelduses.
  • TS (timestamp) – digiallkirja jaoks nõutav turvaline kellaajateenus.

Läbi teenusekihi liiguvad tegelikult ka tugiteenused, eriti ja eelkõige SK abiliin telefonil 1777, portaal id.ee ning PPA infotelefon.

Standardliides

Allkirjastada on võimalik ka omaenda arvutis. Kuhugi sisselogimiseks aga peab olema kokku lepitud standard, mille kohaselt see sisselogimine käib. Tänapäeva de-facto standardiks on loomulikult veeb.

Eesti ID-kaardiga sisselogimisel toimub alkeemia – moodustamaks teenusportaaliga turvalist TLS/SSL/HTTPS ühendust, pannakse esmane käepigistus toime mitte lambist võetud bitijoruga (nagu sirvikustandard ette näeb), vaid kaasatakse turvakihi loomisse ID-kaart – vt aksioom 7.

Kui isik mäletab oma PIN-koodi, siis ID-kaart avaneb ning üksnes siis nõustub kaart sirvikule andma seda, mida too vajab. Läänes, vastupidi, kõigepealt pannakse TLS/SSL/HTTPS tunnel püsti prügikastist pärineva märgijoruga ning alles seejärel hakatakse teenusepakkujale “turvalise” tunneli kaudu oma isikusamasust tõestama.

Oluline erinevus – Eesti ID-kaardiga sisselogimisel on turvakiht seotud ID-kaardil paikneva võtmega. Teisisõnu – turvatunnelil on isiku nimi küljes (loe: häkkida on mõttetu). Veel enam, päris mitut liiki vahemeherünnakud (MitM) osutuvad võimatuks, kuivõrd liiniluuret teostaval kontoril pole koopiat Sinu ID-kaardist.

Kokkuvõttes: et ID-kaardiga sisselogimist õigesti toime panna, on vaja mõnesugust teadmust, mis Läänes puudub. Lääne tipptaseme itimees jääb oma serverit ID-kaardi jaoks konfides korralikult hätta, sest keegi pole talle eestlaste salatrikkidest rääkinud.

Seevastu murekohaks, nagu ülalpool juba rõhutatud, on veebilehitseja arhitektuuri sedavõrd kiire muutus, et Eesti ei suuda sellega jätkusuutlikult kaasas käia (ega suurkorporatsioonidega võidelda). Vaid aeg näitab, kuidas see lahing lõpeb.

Allkirjastamise puhul on võtmetähtsus arvutisse paigaldatud draiveritel ja abiprogrammidel.

Organisatsioonid ja andmebaasid

Et omavaheliste suhete rägastikku pisut lihtsustada, on mõnedki nooled joonistamata.

Järgmistel riigiasutustel on eID toimimises eriti tähtis roll:

  • RIA – koordineerib eID ja digitaalallkirja kasutust ning loob tarkvaralise platvormi nende funktsionaalsuse toimimiseks.
  • PPA – tellib teenuseid: kogu m-ID teenus, LDAP, OCSP, CRL, lisaks  väljastab isikutunnistusi, peab andmebaase.
  • TJA – hindab usaldusteenuste nõuetele vastavust ning kannab teenuseosutajaid registrisse. Kasutajaarvuti jaoks tähendab see EL “listide listi” (LotL) serverist sr.riik.ee.

Erafirmadest on kaasatud sertifitseerimiskeskus (SK ID Solutions AS või tulevikus mõni teine), erinevate tootestatud teenuste osutajad ning muidugi hulganisti tarkvaraarendajad. Mobiil-ID puhul on osaliste ring laiem veel ka mobiilside teenusepakkujate võrra.

Tuleb rõhutada, et lisaks omavaheliste lepingute sõlmimisele on need asutused ja firmad omavahel liidestanud ka infosüsteemid. Mõnda teenust ei saagi lõppkasutajale osutada, kui rivis pole viit organisatsiooni korraga (TJA+RIA+PPA+Trüb/Gemalto+SK). See tõstab töökindlusnõuete lati päris kõrgele.

Andmebaasid

eID seisukohast eksisteerib mitu üliolulist registrit/andmebaasi/repositooriumi:

  • andmebaas, kus hoitakse baasidentiteete,
  • isikut tõendavate dokumentide andmebaas (joonisel kujutamata),
  • sertifikaadihoidla, kuhu saab teha päringut OCSP teenuse kaudu
  • eelmise alamhulk – kehtetute sertifikaatide nimekiri (CRL) – mõeldud õnnetuile, kes täiemahulist teenust osta ei jaksa.

Lõpuks, omamoodi registriks võib lugeda ka Euroopa Liidust saabuvat usaldusnimekirja (LoTL), mis sisaldab viiteid riiklikele usaldusnimekirjadele (TL).

Siinkohal võiksime arhitektuurijoonise ülemise ja alumise otsa omavahel rõngasse painutada, sest jõudsime otsapidi tagasi sinna, kust alustasime – Euroopa Liidu juurde.

Tervik

Lõpetuseks veelkord kogu eID ökosüsteemi pilt tervikuna:

]]>
https://blog.ria.ee/id-kaardi-okosusteem/feed/ 3
RIA krüptouuring – ID-kaart ja plokiahelad https://blog.ria.ee/ria-kruptouuring-id-kaart-ja-plokiahelad/ https://blog.ria.ee/ria-kruptouuring-id-kaart-ja-plokiahelad/#comments Thu, 22 Feb 2018 09:23:19 +0000 https://blog.ria.ee/?p=2216 Kaur Virunurm, RIA arendus- ja uurimistegevuse osakonna juhataja

Allikas: pixabay.com

Moodne maailm seisab paaril nähtamatul tehnoloogilisel vaalal. Need kannavad meid nii vaikselt ja rahulikult, et me ei taju nende olemasolu. Aga kui neid poleks, ei töötaks mitte miski. Ükski arvuti ei leiaks teist omasugust üles; üksi tviit ega kassipilt ei jõuaks ühest ilma otsast teise; muusikat saaks kuulata vaid kontserdisaalis ja filmi näeks vaid kinos.

Mõnikord jääb mõni “vaal” tõbiseks. Osad haigused on aeglased ja kroonilised. IPv4 surma on ennustatud pikki aastaid, aga vanake võtab vapralt tablette ja jätkab teenistust. Mõni tõbi tabab aga järsult. Siis lükatakse terve suurriik internetist välja (Jaapan 2017) või peab terve maailm kiirkorras oma arvuteid lappima ja süsteeme taastama.

Üks selline „vaal“ on krüptograafia. Krüptograafia on andmete turvaomaduste tagamine matemaatika kaudu. Krüptograafia võimaldab arvutisüsteemides öelda, kes on kes ja mis on mis; millisest allikast on andmed pärit; kes võib neid andmeid näha, kes muuta ja kes kustutada. Krüptograafia loob süsteemide ja nende kasutajate vahele tugeva, matemaatilise usalduse.

Interneti algusaegadel polnud sel usaldusel suuremat tähtsust. Internet ei olnud äri, andmetel polnud veel majanduslikku väärtust, keegi ei tahtnud neid varastada ega valeks muuta või “pantvangi võtta”. Enam nii ei saa – ükski ettevõte ega teenus ei saa leppida sellega, et nende andmed on „lahti“ või et nende kliendid autendivad end ausõna abil. Krüptograafia kasutamisest on sisuliselt saanud hea äritava. Lisaks on hulk valdkondi, kus krüptograafiat nõuab seadus või valdkondlik regulatsioon. Terviseandmeid või krediitkaartide numbreid üle krüpteerimata kanali vahetada enam lihtsalt ei tohi.

Viimasel paari aastal on “krüpto” sõna jõudnud igapäevasesse kasutusse, ajalehtede esikaantele. Kõigepealt tulid krüptoviirused. Need tõid arusaama, et “krüpto” on ohtlik; eile olid sul perepildid, täna mitte, ja süüdi on “krüpto”. Siis tuli “krüptoraha”. Sel oli kõigepealt kiire rikastumise meelitav hõng, siis sai see külge lihtsameelsete lõksu sildi. Ja 2017 sügisel sai kogu Eesti teada, et “ID kaardi krüpto” on mingil viisil katki ja meie vabariik on ohus.

Kui meil on või tehnoloogia, mis riiki nii oluliselt mõjutab, tuleb seda tunda.
RIA on selle jaoks alates 2011. aastast tellinud regulaarset krüptouuringut.

Krüptouuringu eesmärgid on:

  • saada ja anda ülevaade valdkonna hetkeseisust,
  • käsitleda mõnda hetkel maailmas olulist krüptograafia teemat,
  • analüüsida või kirjeldada mõnda Eesti jaoks eriti olulist või aktuaalset krüptograafiaga seotud probleemi.

Õnneks ei ole meil vaja igal aastal kogu krüptograafia valdkonda uuesti üle analüüsida, sest suured muutused on üldiselt aeglased. Kuid diagnostilist ülevaatust on siiski vaja. Peame teadma, kas meie “vaal” vajab tablette või pensioni.

Värske krüptouuring

Sel aastal tellime ja avaldame krüptouuringut osade kaupa. Krüptouuringu esimene osa on nüüd teie ees.

Esimene ja kõige tähtsam peatükk annab ülevaate krüptograafiliste algoritmide hetkeseisust.
Kõik krüptograafilised algoritmid ja protokollid “vananevad” – nende vastu leitakse uusi ründeid, arvutustehnika ja meetodid arenevad. Seega muutuvad olemasolevad krüptosüsteemid “nõrgaks”. Uute infosüsteemide disainimisel peab seda teadma ja sellega arvestama. Ja seda teadmist vajame pikalt ette. Mõni täna krüpteeritud fail peab püsima saladuses ka 10 aasta pärast, täna lepingule antud allkiri peab kehtima ka aastal 2030.

Esimene peatükk vaatabki kõige olulisemaid, kõige rohkem kasutatavaid krüptoalgoritme ja kirjeldab nende tugevust nii lühikeses kui pikas perspektiivis. Eraldi tähelepanu all on kvantarvutus, sest krüptograafia tulevik sõltub kõige rohkem just sellest.

Teine peatükk kirjeldab eelmise sügise ID-kaardi kriisi krüptograafilist poolt.
Meie ID-kaardi probleem oli ühe ülemaailmse krüptovea järsk väljatulek. Uuring kirjeldab, mis juhtus, mida tehti ning kuidas ID-kaartide uue lahenduse (elliptkõverad) krüptograafiline pool töötab.

Kolmas peatükk annab ülevaate plokiahelate (blockchain) tehnoloogiast.
See on hetkel krüptograafia kõige kurikuulsam rakendus. Avalikkuse jaoks on see eelkõige “bitcoin”, kuid IT-kogukonna sees tahetakse kõik süsteemid alates muusika jagamisest kuni rakettide tootmiseni plokiahelatele “üle viia”. Sellest loodetakse järgmist “vaala”, mis kogu maailma kandma hakkab.

Krüptouuring kirjeldab eri plokiahelate erinevaid omadusi ja pakub välja skeemi, mille abil otsustada, milline tehnoloogia mis ülesande jaoks sobib. Lisaks on uuringu käigus välja töötatud plokiahelate eestikeelne terminoloogia.

Krüptouuringu kirjutasid RIA tellimusel Cybernetica teadurid Ahto Buldas, Jan Willemson ja Arne Ansper.

Loodame, et meie krüptouuringud on Eesti IT-kogukonna jaoks hea õppematerjal.

Head lugemist!

***

Lisainfo:

]]>
https://blog.ria.ee/ria-kruptouuring-id-kaart-ja-plokiahelad/feed/ 4