Huonosti tehty web-sovellus aiheutti lähes miljoonan euron sakon Sambla Groupille

Lainahakemusten käsittelyyn tehty web-sovellus käytti tietojen jakamisessa yksilöllisiä url-osoitteita, joiden käyttö ei edellyttänyt minkäänlaista tunnistautumista. Asiakkaiden tietoja oli myös systemaattisesti kalasteltu pyrkimällä arvaamaan osoitteita. Tietosuojavaltuutettu puuttui tähän toimintaan varsin nopeasti, koska ilmoitus asiasta oli annettu sille keväällä 2024. Vastaavia tapauksia lienee myös paljon muita, koska yksilöllisten url-osoitteiden käyttö tietojen, kuvien ja muiden materiaalien kohdalla on varsin yleinen käytäntö.

Artikkeli

Tietosuojavaltuutetun toimiston seuraamuskollegio on määrännyt 950 000 euron seuraamusmaksun lainojen vertailupalveluja tarjoavalle Sambla Groupille, sillä heikon tietoturvan vuoksi asiakkaiden lainahakemusten tiedot olivat olleet ulkopuolisten saatavilla asiakkaille tarkoitettujen henkilökohtaisten linkkien kautta. Linkit eivät yrityksen mukaan enää ole käytössä. Yritys määrättiin ilmoittamaan tapahtuneesta asiakkailleen.

Lähde: Tietosuojavaltuutetun toimisto.

Tässäkin toki on kyse asiasta joka ei ole täysin mustavalkoinen. Yksilölliset linkit voivat joskus olla hyvä tapa jakaa tietoja tarkasti vain niille, jotka tietävät kyseisen linkin. Tässä tapauksessa tehtiin kuitenkin kaksi merkittävää virhettä.

Ensimmäinen virhe oli jakaa linkkien kautta hyvin täsmällisiä henkilötietoja, jotka hakijat olivat antaneet. Jos kyse on henkilötiedoista, joita voi käyttää identiteettivarkauksiin, ei pitäisi koskaan käyttää tällaisia julkisia linkkejä. Toinen virhe oli teknisessä toteutuksessa, joka lienee ollut todella huono, jos kerran yksilöllisiä linkkejä oli mahdollista arvailla. Ilmeisesti arvailua oli tehty myös koneellisesti, eivätkä tätä vastaan tehdyt vastatoimet olleet toimineet.

Voi tietysti myös pohtia, onko tällainen ”salainen linkki” koskaan riittävän suojattu ja tarpeeksi vaikeasti arvattava. Paraskin linkki voi vuotaa ulkopuolisten tietoon ja levitä minne tahansa.

Vähintään tällaisten linkkien tulisi olla lyhytikäisiä, jolloin niiden kautta eivät tiedot voi ainakaan levitä kovin pitkään. Tätäkään ei tosin voi pitää hyvänä ratkaisuna, koska näissäkin tilanteissa tiedot ovat internetissä julkisia ainakin jonkin aikaa – ja mikäli joku on oppinut osoitteiden muodostamisen systeemin, on uudet osoitteet löydettävissä nopeastikin.

Vain erikseen toimitettu tunnus tai koodi on riittävä taso

Jos kyse on henkilötiedoista, pitäisi aina olla jonkinlainen tunnus tai koodi, joka on vain luotettujen henkilöiden saatavilla. Tämä koodi voi olla perinteinen käyttäjätunnus ja salasana, tai vaihtoehtoisesti tilapäinen koodi toimitettuna henkilökohtaiseen sähköpostiin tai puhelinnumeroon.

Jos kyse on asioista, jotka eivät saa levitä, pitäisi aina käyttää muita tapoja kuin tällaisia yksilöllisiä linkkejä.

Tässä tapauksessa Tietosuojavaltuutetun toiminta saa kehuja. Nopea reagointi on saanut Sambla Groupin lopettamaan kyseisten linkkien käytön, ja edessä lienee merkittävää remontointia siihen, miten kyseisen firman web-sovellukset jatkossa toimivat.

Sambla Group tekee useiden miljoonien eurojen tulosta vuosittain erilaisilla lainoilla ja pikavipeillä, mutta silti lähes miljoonan euron sakko kirpaisee varmasti heitäkin.

Teknisellä laadulla on väliä

Yhä useampi firma hyödyntää nykyisin liiketoiminnassaan erilaisia räätälöityjä web-sovelluksia, mutta harva tuntuu kovin paljon panostavan näiden laadukkaaseen tekniseen toteutukseen. Esimerkiksi tällaiset yksilölliset linkit ovat varsin tyypillinen tapa jakaa tilausten, hakemusten ja erilaisten sopimusten tietoja. Ja kuten tässäkin tapauksessa huomattiin, voi ongelmaa pahentaa vielä merkittävästi, jos tekniset toteuttajat eivät tiedä mitä tekevät.

PS. Tilaa Vierityspalkin kerran kuukaudessa ilmestyvä uutiskirje, joka koostaa artikkelit, linkkivinkit, työpaikat ja julkaisut (uutiskirjeellä on jo yli 1000 tilaajaa).

Perttu Tolvanen

Perttu on Vierityspalkin päätoimittaja ja kirjoittaja.

Perttu Tolvanen on digitaalisten palveluiden suunnittelun, arkkitehtuuriratkaisujen ja kumppanivalintojen asiantuntija. Perttu on konsulttiyhtiö North Patrol Oy:n konsultti ja toinen perustaja. North Patrol on digitoimistoista ja järjestelmätoimittajista riippumaton konsulttiyhtiö, joka suunnittelee digitaalisia palveluita ja auttaa asiakkaita onnistumaan uudistushankkeissaan. Ota yhteyttä Perttuun!

Vastaa

Sähköpostiosoitettasi ei julkaista. Pakolliset kentät on merkitty *



Vierityspalkki.fi

Julkaistu vuodesta 2006. Vierityspalkki on blogi kotimaisen internet-alan trendeistä, teknologioista ja alan toimistoista. Seuraa, niin tiedät miten ja kenen toimesta syntyvät parhaat verkkopalvelut, verkkokaupat ja räätälöidyt web-sovellukset. Uutiskirjeellä on jo yli 1000 tilaajaa.


Tilaa uutiskirje.

  • 40-50 asiantuntija-artikkelia vuosittain.

    Toimitettua asiasisältöä kattavasti teknologioista ja web-alan ilmiöistä. Vierityspalkki nostaa esiin alan puheenaiheita ja tuoretta tutkimustietoa, osallistuu keskusteluun sekä haastattelee alan asiantuntijoita ja toimistoja. Julkaistuja artikkeleita jo yli 1000 kappaletta.


    Kaikki artikkelit

  • 150-200 julkaistua referenssicasea joka vuosi.

    Julkaisut-palsta tarjoaa näkyvyyttä kiinnostaville uusille verkkopalveluille ja web-sovelluksille, ja antaa asiakkaille mahdollisuuden arvioida eri toimistojen osaamista.


    Selaa toimistojen julkaisuja

  • 300-400 työpaikkailmoitusta vuosittain.

    Vuodesta 2007 toiminut ilmoituspalsta on edelleen sivuston suosituin osio. Moni asiantuntija on löytänyt useammankin työpaikan palstan kautta vuosien varrella.


    Selaa avoimia työpaikkoja

  • 31 kokenutta digitoimistoa

    on päässyt aina ajantasaiselle Toimistot-listalle. Lista on auttanut asiakkaita löytämään kokeneita digitoimistokumppaneita jo usean vuoden ajan. Lista keskittyy WordPress-osaajiin ja räätälöityjen web-sovellusten tekijöihin.


    Selaa Toimistot-listaa

Tilaa kuukausikirje

Kerran kuukaudessa ilmestyvä uutiskirje koostaa artikkelit, julkaisut, työpaikat ja linkkivinkit. Kirjeellä on jo yli 1000 tilaajaa.
Huom. Sähköpostiosoitettasi ei luovuteta eteenpäin, eikä käytetä mihinkään muuhun tarkoitukseen – ihan oikeasti.

Siirry takaisin sivun alkuun