Digi- ja väestötietovirasto kutsuu valkohatut palveluidensa kimppuun
Bug bounty -ohjelman tavoitteena on löytää tietoturvapuutteita Suomi.fi-verkkopalvelusta ja digitaalisen henkilöllisyyden sovelluksesta.
IT Insider toimitus
02.11.2022

Digi-ja väestötietovirasto aloittaa haavoittuvuuspalkinto-ohjelman (bug bounty), Suomi.fi-verkkopalveluun ja tuoreelle digitaalisen henkilöllisyyden sovellukselle.

Tavoitteena on testata ja löytää palveluista tietoturvapuutteita. Suomi.fi-palvelun ohjelma kestää puoli vuotta ja digitallisen henkilöllisyyden sovelluksen testaukset yhden päivän.

”Tiedämme hyvin, että digipalvelut ovat jatkuvasti rikollisten kohteina. On erittäin hyödyllistä tehdä testausyhteistyötä valkohattuhakkerien kanssa”, tietoturvapäällikkö Pekka Ristimäki Digi- ja väestötietovirastosta kertoo.

Ohjelmassa ja hackdayssa tehtävä hakkerointi ei vaaranna järjestelmän tietoturvaa. Päinvastoin, laaja testaajajoukko mahdollistaa laajemman testauksen ja mahdollisten haavoittuvuuksien tehokkaan löytämisen.

Suomi.fi:n osalta ohjelmassa testataan Suomi.fi-verkkopalvelua, mukaan lukien Suomi.fi-tunnistuksen sekä Suomi.fi-valtuuksien rajapintaa.

Suomi.fi on verkkopalvelu, joka kokoaa yhteen julkiset palvelut ja toimintaohjeet eri elämäntilanteisiin. Suomi.fin kautta voi myös tarkistaa omat tiedot eri viranomaisten rekistereissä, vastaanottaa viranomaispostin sähköisesti ja antaa ja pyytää oikeuksia asioida toisen henkilön tai yrityksen puolesta.

Suomi.fin kehittämisestä vastaa Digi- ja väestötietovirasto.

Digitaalisen henkilöllisyystodistuksen osalta tietoturvaa testataan hackdayssä eli hakkeripäivässä 12. marraskuuta.

Digitaalisen henkilöllisyyden mobiilisovellus mahdollistaa digitaalisen henkilöllisyystodistuksen käytön. Digitaalisen henkilöllisyystodistuksen käyttöönotto edellyttää muutoksia lakiin ja lakiesitys on nyt eduskunnan käsiteltävänä. Lain on tarkoitus tulla voimaan ja digitaalisen henkilöllisyystodistuksen käyttöön 1.9.2023.

Hakkerit ilmoittautuvat mukaan testaukseen ja sitoutuvat noudattamaan asetettuja sääntöjä. Jos haavoittuvuuksia löytyy, maksetaan niiden löytäjälle löydöksen merkittävyyteen suhteutettu palkkio. Palkkiohaitari on 100 € – 30 000 €.

”Olemme tehneet vastaavaa yhteistyötä hakkerien kanssa aiemminkin ja kokemukset siitä ovat olleet hyviä. Haavoittuvuuspalkinto-ohjelma täydentää hyvin normaalia sovellustestaustamme. Samalla annetaan kyvykkäille hakkereille mahdollisuus testata taitojaan luvan kanssa ja tienata myös siinä sivussa hieman rahaa”, toteaa Pekka Ristimäki.

Bug bounty -ohjelman ja digitaalisen henkilöllisyyden hackdayn tuottaa Hackrfi Oy, joka on yhteisöllisen haavoittuvuuksien koordinoinnin ja tietoturvatestaamisen hallinnointiin erikoistunut yritys. Digi- ja väestötietoviraston bug bounty -ohjelma on käynnissä 31.10.2022 – 30.4.2023. Digitaalisen henkilöllisyyden hackday pidetään 12.11.2022 ja sen järjestämiseen osallistuu myös Gofore. Molempiin kutsutaan mukaan hakemuksen perusteella.

Suositellut

Uusimmat