Haavoittuvuus uhkaa kaikkia

- Löydetystä haavoittuvuudesta ilmoitetaan ohjelmiston valmistajalle, joka yrittää tehdä korjaustiedoston ennen kuin haavoittuvuus julkaistaan, haavoittuvuuskoordinaattori Juhani Eronen kuvailee Viestintäviraston tietoturvayksikön toimintatapaa.
Kuva: Sari Gustafsson/Lehtikuva
7.12.2006 14:35 Viestintäviraston Cert.fi-yksikkö pitää internet-sivuillaan listaa ajankohtaisista tietoturvauhista. Listalla esiintyy useiden ohjelmistovalmistajien nimiä, vaikka useimmin otsikoidaan Microsoft-haavoittuvuuksista.
Tänä vuonna listalla on mainittu muiden muassa Mac OS X-, Oracle-, Mozilla-, McAfee-, F-Secuce-, Symantec-, Crystal Reports- ja Cisco-ohjelmistoja.
- Useimmissa ohjelmistoissa voi olla haavoittuvuuksia. Ne johtuvat virheistä, jotka on tehty yleensä ohjelmiston toteutusvaiheessa. Jos tällainen vika aiheuttaa tilanteen, jonka voidaan katsoa vahingoittavan tietoturvallisuutta, on kyseessä haavoittuvuus, Cert.fi-yksikön haavoittuvuuskoordinaattori Juhani Eronen selvittää.
Tyypillinen haavoittuvuus on esimerkiksi puskurin ylivuoto, jonka avulla voidaan suorittaa jotakin hyökkääjän haluamaa koodia kohteena olevalla koneella. Erosen mukaan etenkin verkkoprotokollissa on ollut paljon virheitä, joita hyökkääjät ovat etsineet.
Haavoittuvuus ja korjaus yhtä aikaa
Cert.fi toimii suodattimena, joka valikoi tuhansista verkossa liikkuvista haavoittuvuusilmoituksista ne, joista se ilmoittaa laajemmin. Haavoittuvuuksista pitävät kirjaa tietoturvayhtiöt sekä monet muut yritykset ja tietoturvaorganisaatiot kuten brittiläinen Niscc ja amerikkalainen Cert/cc.
- Jos julkaisisimme jokaisen haavoittuvuuden, emme ehtisi muuta tehdäkään. Varoituksen uutiskynnys ylitetään, kun haavoittuvuus voi vaikuttaa suureen osaan ihmisiä tai yrityksiä kuten esimerkiksi yleisesti käytetyn palvelinohjelmiston tapauksessa., Eronen luonnehtii.
Haavoittuvuuden käsittelyprosessi kulkee parhaimmillaan niin, että löydetystä haavoittuvuudesta ilmoitetaan ohjelmiston valmistajalle, joka yrittää tehdä korjaustiedoston ennen kuin haavoittuvuus julkaistaan.
Usein tieto haavoittuvuudesta julkaistaan samaan aikaan, kun siitä kerrotaan valmistajalle. Tämäkin on parempi vaihtoehto kuin se, että haavoittuvuuden on löytänyt rikollinen, joka pitää sen salassa ja käyttää sitä omiin tarkoitusperiinsä. Suuressa osassa tapauksia korjaus ja tieto haavoittuvuudesta saadaan Erosen mukaan julki samaan aikaan.
Korjauspäivitykset jäävät tekemättä
Se, kuinka uskollisesti yritykset ottavat käyttöönsä korjaustiedostoja, vaihtelee suuresti. Laiskuuden ja epäpätevyyden lisäksi hidastelun syynä voi olla, ettei haluta rikkoa kriittisiä toimintoja suin päin asentamalla testaamaton päivitys.
- Joskus myös ohjelmistovalmistajan lisenssiehdoissa lukee, että ohjelmistoa pitää käyttää nimenomaan tietyn käyttöjärjestelmäversion kanssa. Valmistaja ei takaa päivityksistä johtuneita ongelmia, Eronen sanoo.
Joissakin tapauksissa korjauksia ei oteta käyttöön siksi, että käytössä on niin vanha ohjelmisto, että valmistaja on joko lopettanut toimintansa tai tuen tarjoamisen.
- Internet-sovelluksien haavoittuvuuksista varoittaminen voi olla hankalaa. Voi olla hankala tietää, kuinka yleisessä käytössä nämä lukuisat sovellukset ovat ja kuinka niiden ylläpitäjiä tehokkaimmin valistetaan haavoittuvuuksista, Eronen sanoo.
- Digitodayn tuoreimmat uutiset.
- 25.5. Robottikäsivarsi hinasi Dragonin asemalle
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Diablo III:n julkaisija hekumoi myyntiä ja pahoittelee bugeja
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Tämä käkikello muni Pebblen Kickstarter- pesään
- 25.5. Facebook Camera ottaa ja jakaa kuvia iPhonessa
- 24.5. IPhoneen uusi alihankkija
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. Yle siirtää seuraavaksi Pasilan teräväpiirtoon
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 24.5. Blackberryn joukot harvenevat
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Motorola Mobilityn johdossa on nyt myyntimies
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. IPhoneen uusi alihankkija
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. IPhoneen uusi alihankkija
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- Kommentoiduimmat
Uutisviikko
Mitä viikolla on tapahtunut, mikä puhuttanut eniten? Koko viikon uutiset.
Uutispäivä
Vuorokauden kaikki uutiset yhdellä sivulla.
Uusimmat uutiset
- IBM pitää iPhonen Siriä tietoturvariskinä 15:40
- Adoben flash saa saattohoitoa Windows 8:ssa 09:17
- Googlen Larry Page: Facebook pitää käyttäjiä panttivankeina 07:00
- Anonymous löysi reitin jenkkiministeriön palvelimelle 22:24
- ”Apple ei anna kehittää virustorjuntaa iPhoneen” 16:55
- Uutuustuotteen lupaus verkkopelaajille: ei enää ärsyttäviä salasanoja 13:55
- Mobiilikonnat entistä ovelampia: Esimerkkinä uusi Angry Birds 14:24
- Äärijuutalaisten nettikokous täyttää kaksi stadionia 07:00
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa
27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.
Kolme vuotta sitten
Helsingin palvelut saa Google Earthiin
27.05.2009 Helsinki avasi palvelukarttansa tiedot vapaasti käytettäviksi. Esimerkiksi koulut tai terveysasemat saa siirrettyä parilla klikkauksella katseltaviksi Google Mapsissa tai Google Earthissa.
Taloussanomat
- Asuntopula ja 24 600 tyhjää asuntoa, mikä kaupunki? 06:01
- Suomikin oli hukkua liian vahvaan valuuttaan 06:09
- Yritysguru: Facebook tappaa Piilaakson 10:17
- Muhkean muovinen Nissan Juke 06:05
- Tämäkin vielä: Turistitkin kaihtavat Kreikkaa 15:08
- Yle: Katainen torjuu ajatuksen valtion kaivosyhtiöstä 16:54
- Yllätys? Aurinkohan säteilee täällä Saksan malliin 06:09
- Unohda hameenhelmaindeksi – ensitreffit kertovat talouden tilan 16:19
- Jos Kreikka lähtee, Saksa kärsii 11:08
- Facebookissa vihainen vastaanotto – IMF-johtaja pehmensi Kreikka-lausuntojaan 09:18
- » Taloussanomat.fi












Kommentit (3)