Stuudiumi arendaja Joel Limbergi sõnul on sessiooni pikkus valitud tasakaaluna turvalisuse ja kasutusmugavuse vahel. Sessiooni pikkuse olulisemat lühendamine muudaks Limbergi sõnul Stuudiumi kasutamise tõenäoliselt ebamugavamaks, kuid turvalisust oluliselt ei suurendaks.
“Kuna Stuudium on koolis kasutatav keskkond on oluline, et õpetaja saaks ilma korduvalt sisselogimata teha tunni alguses ning lõpus vajalikud sissekanded. Kooli ja õppetöö kontekstis on suurim sisselogimisega seotud turvarisk see, kui õpetaja (või õpilane) jätab Stuudiumisse sisse logitud arvuti valveta ning lukustamata, näiteks vahetunnis klassist välja astudes. See aga tähendab, et potentsiaalsel halbade kavatsustega “võõral” on Stuudiumisse sisselogitud arvutile ligipääs juba esimeste minutite jooksul, ja ka juhul, kui sisselogimine aeguks väga, ebamõistlikult, kiiresti, näiteks 10 minutiga, on ligipääs sel hetkel siiski aktiivne,” ütles ta.
Limbergi kinnitusel ei ole nad kasutajatelt saanud tagasisidet, et sisselogimise järgselt hoitakse kasutajat keskkonnas, kas liiga vähe või kaua.
RIA peab pikka sessiooni turvariskiks
Riigi infosüsteemi ameti (RIA) küberturvalisuse teenistuse intsidentide käsitlemise osakonda (CERT-EE) juhtiva Tõnu Tammeri sõnul on sisselogimise pikk ajaline kestus kasutajale ühest küljest mugavam, kuid teisalt kätkeb pikk sessiooniküpsise kehtivus endas turvariske.
“Ohtu kujutavad näiteks sellised olukorrad, kus sama arvutit kasutavad erinevad inimesed (nt. raamatukogudes kasutatavad ühisarvutid). Samuti on võimalik sessiooniküpsiseid teatud juhtudel varastada, mis jällegi annab varastajale ohvri nimel lihtsama teenustesse ligipääsu. Sellepärast on oluline, et lisaks kehtivusele oleks rakendatud ka sessiooniküpsiste kaitsemeetmed,” ütles Tammer.
E-teenuste puhul ei ole RIA ühegi konkreetse e-teenuse osas andnud välja soovitust, kui pikk või lühike peaks sessioon olema. Seda ei ole määratud ka ISKE rakendusjuhendis, mis on infosüsteemide kolmeastmeline etalonturbe süsteem, mille eesmärk on tagada infosüsteemides töödeldavatele andmetele piisava tasemega turvalisus.