Tietoturva nyt! Finanssialan tietoturvakatsaus 8.5.2013



Samankaltaiset tiedostot
Sähköisten palveluiden tietoturva Maksufoorumi, Suomen Pankki

Tilastotietoja pankkien maksujärjestelmistä Suomessa

tilannekuva ja ajankohtaiset

Maksuja koskeva tietoasiakirja

Päivi Heikkinen Julkinen

Yksi pankki - monta maata Menestyksellinen integraatio yli rajojen

CERT-CIP seminaari

Mitä pitää huomioida tämän päivän tietoturvasta ja kuinka varautua kyberturvariskeihin. Mikko Saarenpää Tietohallintopäällikkö MPY Palvelut Oy

Verkkolasku tavoittaa kuluttajat tehokkaasti vuonna It-viikko Seminaari Matti Villikka Sampo Pankki Oyj

Kotimainen suoraveloitus päättyy aikaa enää muutama kuukausi. Toimi heti!

TILASTOTIETOJA PANKKIEN MAKSU- JÄRJESTELMISTÄ SUOMESSA

Tutkimus web-palveluista (1996)

Tietoyhteiskunnan haavoittuvuus kuinka voimme hallita sitä?

Yksi kumppani riittää

Pilvipalveluiden arvioinnin haasteet

Suoraveloituksesta uusiin palveluihin

F-Secure Oyj Yhtiökokous 2010 Toimitusjohtajan katsaus

Verkkopalkka. Palvelukuvaus

MITEN MAKSAMISEN, TUNNISTAMISEN JA SÄHKÖISEN ASIOINNIN PELIKENTTÄ MUUTTUU? VAI MUUTTUUKO?

TEEMME KYBERTURVASTA TOTTA

Mihin varautua, kun sairaala varautuu kyberuhkiin? Perttu Halonen Sosiaali- ja terveydenhuollon ATK-päivät,

Suomen Pankin Maksufoorumi

Suoraveloituksesta e laskuun ja automaattiseen maksamiseen. Nordea Erkki Saarelainen

POP Pankin digipalvelut

TEEMME KYBERTURVASTA TOTTA

Tietoturvallisuuden ja tietoturvaammattilaisen

Rajapintojen hyödyntäminen aineistojen myynti- ja jakelupalveluissa

Energiapeili-raportointipalveluun rekisteröityminen kuluttaja-asiakkaana

KASVAVAN KYBERTURVAMARKKINAN PELINTEKIJÄ

Julkisen hallinnon linjaukset tiedon sijainnista hallinnasta Pauli Kartano

Verkkorikollisuus tietoturvauhkana. Valmiusseminaari, ylitarkastaja Sari Kajantie, KRP/Tietotekniikkarikosyksikkö

KYBERTURVAMARKKINA KASVAA TEEMME KYBERTURVASTA TOTTA

TEEMME KYBERTURVASTA TOTTA

Tietoverkot ja käyttäjät hallitseeko tietoturvaa enää kukaan?

Energiapeili-raportointipalveluun rekisteröityminen kuluttaja-asiakkaana

HENKILÖASIAKASPALVELUN DIGITALISOITUMISEN JA SITÄ KOSKEVAN SÄÄNTELYN HUOMIOIMINEN SUOMALAISESSA VÄHITTÄISPANKKITOIMINNASSA

Helpota arkeasi OPn digitaalisilla palveluilla OPn digitaalisten palvelujen eroavaisuudet Henkilöasiakkaiden mobiilipalvelut OP-mobiili Miten saan

Pikaopas. Tietoturva, GDPR ja NIS. Version 3.0

ICT Palvelut Juhani Suhonen

Pankkipalvelut 2015 Kuluttajien näkemyksiä pankkien tarjonnasta. Anu Raijas & Mika Saastamoinen. kkv.fi. kkv.fi

Kaupan liitto Jäsenetuna kyberriskien kattaminen erikoisvakuutusratkaisulla

Opiskelijana Suomessa tai maailmalla

Missä kulkee raja? Kirjastot, sähköisen asioinnin opastus ja tietosuoja

PSD2 - Ajankohtaiskatsaus

Yrityksiin kohdistuvan ja niitä hyödyntävän rikollisuuden tilannekuva

Kyberturvallisuus ja finanssialaan kohdistuvat kyberuhat. Tomi Hasu Kyberturvallisuuskeskus

Käyttäjän henkilöllisyys varmistetaan HUOVIn käyttäjärekisteröinnissä henkilökohtaisella verkkopankkitunnuksella.

Kysymyksiä ja vastauksia

Vahvan sähköisen tunnistamisen palvelujen tunnistusperiaatteet

Hans Aalto/Neste Jacobs Oy

Itellan osavuosikatsaus Tammi syyskuu Itella Oyj

Kyberturvallisuus kiinteistöautomaatiossa

Pankki yritysten kumppanina. Kari Kolomainen

Muutos 22! -koulutus

70. Viestintävirasto

Käyttöopas mobiilipankkiin ja tunnuslukusovellukseen

Kyber turvallisuus vesilaitoksilla Uhkakuvat ja varautuminen

Komission tiedonanto: Tekoälyn koordinoitu toimintasuunnitelma. Maikki Sipinen Työ- ja elinkeinoministeriö

Tuntematon uhka Mikä se on ja miten siltä suojaudutaan

NÄIN MEITÄ HUIJATAAN! ARKIRIKOLLISUUTTA VERKOSSA

Suomen kyberturvallisuusstrategia ja toimeenpano-ohjelma Jari Pajunen Turvallisuuskomitean sihteeristö

Missä Suomen kyberturvallisuudessa mennään -Kyberturvallisuuskeskuksen näkökulma

Käyttäjälähtöinen pankin verkkopalveluiden uudistus

Tietoturvapalvelut huoltovarmuuskriittisille toimijoille

Enemmän kuin maksutavat verkossa

SUORAVELOITUS PÄÄTTYY MITEN LASKUT MAKSETAAN?

F-Secure Oyj Yhtiökokous Toimitusjohtajan katsaus, Kimmo Alkio,

TULEVAISUUDEN DIGITAALINEN TOIMINTAYMPÄRISTÖ TIETOTURVA JA RISKIT LOGY CONFERENCE 2016

HUOVIn käyttäjärekisteröinti

Nordea Black. Nordea Black. Nordea Black -kortti tarjoaa sinulle monipuolista maksamista, yksilöllistä palvelua sekä ainut laatuisia etuja.

Energiapeili-raportointipalveluun rekisteröityminen yritysasiakkaana

Digitalisaation vaikutukset ja mahdollisuudet energia-alan palveluille. Juho Seppälä Digia Oyj

Yrityksesi kumppani kaikissa yhteyksissä

Verkkolaskupalvelut automatisoinnista lisäarvoa

VRK strategia

Muutosten vuosi Johtajan terveiset

PANKKIEN MONIKANAVAISUUS JA MOBIILIPALVELUT

Tiedolla johtaminen ja sähköiset palvelut. Sami Niskanen, Jari Uotila & Matti Koskivirta

E-laskusta helpotusta yrityksen arkeen

Internet-harjoituksia

Energiapeili-raportointipalveluun rekisteröityminen yritysasiakkaana

VERKKOPANKIN JA VERKKOPANKKITUNNUKSILLA KÄYTETTÄVIEN PALVELUIDEN YLEISET EHDOT Toukokuu 2014

SUOMEN MAKSUNEUVOSTON EHDOTTAMAT TOIMENPITEET - MAKSAMISEN NYKYTILA JA TRENDIT 2014

IT-palveluiden käyttöperiaatteet. (työsopimuksen osa)

Helsingin väestö. Helsingin seutu % Suomen väkiluvusta 23,6

Sähköinen laskutus etenee. Jaana Ryynänen-Raikio

CSC Tieteen tietotekniikan keskus Oy

Verkkopankkihyökkäykset ja niiden torjunta henkilöasiakkaan näkökulmasta. Anita Cardona

Tietosuojavastaavana toimii POP Pankkiliitto osk:n tietosuojavastaava. Pohjanmaa Osuuspankissa toimii tietosuoja-asioiden yhteyshenkilö

Turun ammattikorkeakoulu (5) Tietojärjestelmien käyttösäännöt

Monipalveluverkot Tietoturvauhkia ja ratkaisuja. Technical Manager Erkki Mustonen, F-Secure Oyj

Käyttöopas Mobiilipankkiin ja tunnuslukusovellukseen

KESKEISIÄ MAKSAMISEN KEHITTÄMISHANKKEITA. Maksufoorumi Pekka Laaksonen Finanssialan Keskusliitto

YHTENÄISEN EUROMAKSUALUEEN TOTEUTUMINEN SUOMESSA. Tiedotustilaisuus Toimitusjohtaja Piia-Noora Kauppi

IT-ERP Tietohallinnon toiminnanohjausratkaisuna. ja ITIL palveluiden kehittämisessä

Ohje tietoturvaloukkaustilanteisiin varautumisesta

Nordea Black. Nordea Black -kortti tarjoaa sinulle monipuolista maksamista, yksilöllistä palvelua sekä ainut laatuisia etuja.

Lausuntopyyntö Euroopan unionin verkko- ja tietoturvadirektiivin täytäntöönpanoon liittyvien lakien muuttamisesta annetuista laeista

Transkriptio:

Tietoturva nyt! Finanssialan tietoturvakatsaus 8.5.2013 Jari Pirhonen Turvallisuusjohtaja Oy Samlink Ab jari.pirhonen@samlink.fi @japi999

Samlink lyhyesti Olemme luotettava pankkitoiminnan IT-palvelujen, sähköisen asioinnin ja taloushallinnon asiantuntijayritys Tunnemme syvällisesti tietotekniikan mahdollisuudet ja suomalaisen pankkitoiminnan. Joustavat palvelumme ja uusien teknologioiden hyödyntäminen mahdollistavat asiakkaidemme kilpailukykyä tukevien palvelukokonaisuuksien toimittamisen. Asiakaspankkien kautta järjestelmämme palvelevat yli miljoonaa pankkipalvelujen käyttäjää yli 460 konttorissa. Internet-pankkipalvelujamme käyttää lähes 500 000 asiakasta. Olemme Suomen ainoa monipankkijärjestelmätoimittaja. Omistuspohjamme on vahvasti kotimainen. Liikevaihto 2012 89,8 milj. EUR Henkilöstömäärä 500+ JaPi 8.5.2013

Samlinkin palvelut JaPi 8.5.2013

Sisältö Verkkopalveluiden käytön kasvu Finanssialan muutos ja vakavat uhat Rikostyypit ja niiden vaikuttavuus Verkkopankkirikollisuuden lyhyt historia Overlay -palvelut Yhteistyö on voimaa! JaPi 8.5.2013

Verkkopankkisopimusten lukumäärä ja tapahtumien suuruus 2002-2011 JaPi 8.5.2013 Lähde: FKL

Tupas-tunnistusten ja verkkomaksujen lukumäärät 2003-2011 JaPi 8.5.2013 Lähde: FKL

Finanssialan muutos Yhtenäinen Eurooppalainen maksualue ja euro Maksujenvälitys on riippuvainen eurooppalaisista järjestelmistä Selvittely- ja tapahtumien välitysjärjestelmät ovat hajautuneet ympäri Eurooppaa (SWIFT, EBA, Target2) Suomessa maksuliikennettä hoitavien pankkien ITtoimintoja on kaikissa pohjoismaissa Arvopaperipuolella ollaan siirtymässä eurooppalaisiin järjestelmiin Kiristynyt kilpailutilanne Uudet maksuvälineet ja tavat Uudentyyppiset toimijat (maksupalveludirektiivi, sähköisen rahan direktiivi, automaattipalvelut) Yhteiskunnalliset riippuvuudet Sähkö, tietoliikenne, työvoima Regulaatio EU:ssa ja kansallisesti JaPi 8.5.2013

Häiriövaikutuksiltaan merkittävät uhat Tietoliikenteen romahtaminen Kansainväliset yhteydet ovat välttämättömiä Jytkykaapeli Itämeren ali Saksaan tulossa? Pitkät/laajat sähkökatkot Konesalit, konttorit, automaatit, maksupäätteet, IT henkilöstön saatavuuden heikkeneminen Palvelutuottajien sopeuttamistoimet, tautiepidemiat, lakot Raha ei liiku ilman sähköä ja tietoverkkoa Monimutkaiset tietojärjestelmät tarvitsevat vierihoitoa Eri alueiden kriittisten toimijoiden valmiusvaatimusten oltava synkronissa Tarvitaan parempaa läpinäkyvyyttä eri toimialojen valmiustasoihin Regulaatiossa huomioitava, että uusi toimintaympäristö on vanhan surma, molempia ei voi ylläpitää JaPi 8.5.2013

Rikostyypit ja arvio vaikuttavuudesta (Suomi) Haitta asiakkaalle Haitta pankille Rikoshyöty Medianäkyvyys Korttikopiointi Verkkopankkitunnusten varastaminen Verkkopankki-istunnon kaappaaminen Asiakashuijaus verkossa Pankkihuijaus väärennöksillä Sisäinen väärinkäytös Pankkiryöstö Palvelun häirintä JaPi 8.5.2013

JaPi 8.5.2013

Pankkiryöstöt Suomessa JaPi 8.5.2013 Lähde: FKL

Poliisille ilmoitetut maksuvälinepetokset JaPi 8.5.2013 Lähde: KRP

Verkkopankkirikollisuuden lyhyt historia Tietomurrot harrastelua ja kiusantekoa. Maailmalla 1. kehittynyt pankkitunnusten kalastelutapaus. Suomessa 1. pankkitunnusten kalastelut ja muulirekryt. Maailmalla pankeille isoja vahinkoja. Isoimpien pankkien pankkitunnuksia kalastellaan. Haittaohjelmat tuotteistettuja. Isoimpien pankkien pankkitunnusten kalastelu yleistä. Maailmalla kohteena myös yritykset. Isoissa pankeissa haittaohjelmatapaukset rutiinia. Haktivismi yleistyy maailmalla. Ennuste: Haktivismi vaikuttaa myös verkkopankkeihin. Mobiilissa toistuvat vanhat ongelmat. 2003 2004 2005 2006 2007 2008 2009 2010 2011 2012 2013 Ammattirikolliset löytävät Internetin. Nordean pankkitunnuksia kalastellaan. Tietoja varastavat haittaohjelmat yleistyvät. Pankkitunnusten ohella maksukorttitietoja kalastellaan jatkuvasti. Suurin osa uusista haittaohjelmista on verkkopankkeihin suunnattuja. Käytännössä kaikki pankit kohteina. Haittaohjelmat harhauttavat torjunnan. Päätelaitteen tietoturvaan ei voi luottaa. JaPi 8.5.2013

Verkkopankkihaittaohjelmien aiheuttamat vahingot Suomessa? Helsingin käräjäoikeus 30.9.2011, Nordea haittaohjelmacase Tulkinta S-Pankin esityksestä ICT Expossa 20.3.2013 JaPi 8.5.2013

Suomessa vahingot murto-osa verrattuna esim. Hollantiin Cyber Security Assessment Netherlands June 2012 JaPi 8.5.2013

Koko kansan MiTM, DoS ja Beast? JaPi 8.5.2013

Sisäinen väärinkäytös Lähde: hs.fi 8.11.2012 JaPi 8.5.2013

Overlay palveluntarjoajat (OSP) Verkkopankkitunnukset Asiakas Verkkopankkitunnukset ja tapahtumien vahvistukset OSP Verkkopalvelu Verkkopankki JaPi Potentiaalisesti kaikki käyttäjän tiedot saatavilla, toimenpiteet käyttäjän puolesta. 8.5.2013

Overlay-palveluntarjoajat Overlay Service Provider (OSP) toimii käyttäjän ja verkkopankin välissä, mahdollistaen palveluntarjoajalle käyttäjän verkkopankkitunnusten käytön omiin tarpeisiinsa Käyttäjä Palveluntarjoaja OSP Verkkopankki Käyttäjä luovuttaa verkkopankkitunnuksensa OSP:lle OSP käyttää verkkopankkia käyttäjän oikeuksilla Citadel, Trustly, SOFORT Banking, SmartBudget, Bankdroid, Useita haasteita liittyen vastuisiin ja sopimusvelvoitteisiin Käyttäjän verkkopankkisopimukset, tunnistuslaki, pankkisalaisuus, verkkopalvelun kuormitus, kustannukset, mahdolliset väärinkäytöstapaukset, Eri maissa Finanssivalvonnalla erilaisia kannanottoja ECB on luonnostellut 3. osapuolten tietoturvasuositukset Em. haasteita ei juurikaan käsitellä Muutokset maksupalveludirektiiviin mahdollisia. JaPi 8.5.2013

Yhteistyö on voimaa! Finanssialan turvallisuusyhteistyö toimii hyvin Finanssialan Keskusliitto, CERT-FI, Poliisi, Huoltovarmuuskeskus, CARD-SIRT, Yhteistyötä ja tiedonjakoa on edelleen lisättävä Erityisesti toimialojen ja maanrajojen yli Rikosten selvittämisessä Haasteena pankkisalaisuuteen ja tietosuojaan liittyvät tulkinnat Korostuu rikosten ennaltaehkäisyssä ja havainnoinnissa sekä erityisesti maiden rajoja ylitettäessä JaPi 8.5.2013