FÅR BANK: DNB og ni andre nettbanker får hard medfart i en rapport om sikkerheten mellom server og kundens pc. Foto: Håkon Jacobsen

Åtte av ti nettbanker strøk i sikkerhetstest

De aller fleste norske nettbanker er åpne for utro tjenere og dataangrep.

Åtte av ti norske nettbanker har for dårlig sikkerhet i forbindelsen mellom server og kundens nettleser.

Det kommer frem i en gjennomgang av krypteringsløsningene som det norske selskapet Encripto i Ålesund har foretatt.

Overrasket

– Resultatet er overraskende, sier daglig leder Juan J. Güelfo til Teknisk Ukeblad.

Les også: – Vi fikk oss en støkk

Disse bankene ble sjekket:

  • BN Bank
  • DNB
  • Fokus Bank
  • Landkredit
  • Nordea
  • Sparebank 1
  • Sparebank 1 Møre
  • Sparebank 1 Vest
  • Storebrand
  • YA Bank

Les også: Kollaps for BankID

To av ti godkjent

Her kom de aller fleste ut under pari i forhold til det sikkerhetsnivået nettbankene bør ligge på.

Kun to av ti nettbanker fikk stempelet «godkjent».

Les også: Finanstilsynet refser nettbankfeil

Ingen rangering

– Hvilke banker kommer verst og best ut i denne undersøkelsen?

– Vi har ikke gitt navn på bankene i de ulike resultatene, etter som vi ikke ønsker å skade renommé eller reklamere for de sikreste. Målet med rapporten er å opplyse om situasjonen vi har i Norge, sier Encripto-sjef Güelfo.

Kryptering

Forenklet forklart handler dette om at de fleste bankene ikke har kryptert forbindelsen mellom server og kundenes pc-er godt nok.

Internettforbindelsen mellom nettleser og nettbankens server er sikret med kryptoprotokoller kalt Transport Layer Security (TLS) og forløperen Secure Sockets Layer (SSL).

Disse skal hindre uvedkommende i å få tilgang til informasjonen som går mellom server og pc. Men hvis kryptoprotokollene ikke er konfigurert på en god nok måte, blir heller ikke beskyttelsen god nok.

Les også: Brukte ti minutter på å utstede gratisbilletter til seg selv

Forhandler

Når du logger deg på nettbanken, skal det opprettes en sikker forbindelse. Da ”forhandler” nettleseren frem en kryptert forbindelse med nettbankserveren.

Her har Encripto sjekket kvaliteten på denne forbindelsen ved å bruke enkel programvare som henter ut alle underliggende, men offentlige, data om forbindelsene.

3 av de 10 bankene opererer med usikre måte å opprette slike forbindelser på, som åpner for at utro tjenere kan skaffe seg kundeinformasjon - såkalt ”man in the middle”-utfordringer.

4 av 10 gjør det mulig for nettleseren å sette i gang forhandlinger, mens denne funksjonen kun skal ligge hos serveren.

Det åpner for tjenestenektangrep, DOS, som kan sette nettbanken ut av funksjon. Her vil nettbankens servere bli utsatt for så stor trafikk at de bryter sammen, med store konsekvenser for både bank og kunder.

7 av 10 er åpne for såkalt BEAST-angrep. ”Browser Exploit Against SSL/TLS” innebærer at sårbarheter i nettleseren gjør det mulig for uvedkommende å få tilgang til data i den krypterte forbindelsen mellom kunde og nettbank..

For kort

I tillegg tillater én av nettbankene kortere krypteringsnøkler enn det anbefalte minimum på 128 bits.

I praksis betyr det at forsøk på å knekke krypteringen vil ta kortere tid.

Du kan sjekke detaljene i rapporten her

Har fikset feil

Encripto valgte å gi bankene tid til å fikse problemene før svakhetene ble offentliggjort.

Dermed er de sårbarhetene som kommer frem her, nå rettet opp.

Sjekker rapporten

Finansnæringens Fellesorganisasjon skal gå gjennom rapporten før Teknisk Ukeblad får en kommentar til forholdene.

Les også:

Du er din egen ID

Vil samle Cyber-Norge

Norge jakter på «rotta»

Krig i det femte elementet

 

Les flere nyheter her

Lesernes kommentarer

Akurat...

Så det som ikke var så bra, er helt greit nå?
Nyhet, som ikke gjelder lenger.?

Enig!

Kunne ikke ha sagt det bedre selv. Jeg har nektet i alle år å ha nettbank. Og banken min var svært aggressiv i sin markedsføring for å få meg til å investere i aksjefond.........pipen er nå gått ut av den luren. Jeg synes synd på alle dem som lot seg lure!

Når de klarer å hacke seg inn på NASA sine sider, så er nokke hakkande galt, som vi sier i Bergen.

skal det opprettes ?

Ingen stor nyhet dette, siden trolig de fleste som er ansatt i banken har tilgang på din konto...om de ønsker å kikke

Ja, sukk....

Pluss NAV.
For en stund siden var det store oppslag om det.