Taloussanomat
Lue uutinen mobiilisivustolla
Lista useita ohjelmistoja

Haavoittuvuus uhkaa kaikkia

- Löydetystä haavoittuvuudesta ilmoitetaan ohjelmiston valmistajalle, joka yrittää tehdä korjaustiedoston ennen kuin haavoittuvuus julkaistaan, haavoittuvuuskoordinaattori Juhani Eronen kuvailee Viestintäviraston tietoturvayksikön toimintatapaa.
Kuva: Sari Gustafsson/Lehtikuva

7.12.2006 14:35 Viestintäviraston Cert.fi-yksikkö pitää internet-sivuillaan listaa ajankohtaisista tietoturvauhista. Listalla esiintyy useiden ohjelmistovalmistajien nimiä, vaikka useimmin otsikoidaan Microsoft-haavoittuvuuksista.

Tänä vuonna listalla on mainittu muiden muassa Mac OS X-, Oracle-, Mozilla-, McAfee-, F-Secuce-, Symantec-, Crystal Reports- ja Cisco-ohjelmistoja.

- Useimmissa ohjelmistoissa voi olla haavoittuvuuksia. Ne johtuvat virheistä, jotka on tehty yleensä ohjelmiston toteutusvaiheessa. Jos tällainen vika aiheuttaa tilanteen, jonka voidaan katsoa vahingoittavan tietoturvallisuutta, on kyseessä haavoittuvuus, Cert.fi-yksikön haavoittuvuuskoordinaattori Juhani Eronen selvittää.

Tyypillinen haavoittuvuus on esimerkiksi puskurin ylivuoto, jonka avulla voidaan suorittaa jotakin hyökkääjän haluamaa koodia kohteena olevalla koneella. Erosen mukaan etenkin verkkoprotokollissa on ollut paljon virheitä, joita hyökkääjät ovat etsineet.

Haavoittuvuus ja korjaus yhtä aikaa

Cert.fi toimii suodattimena, joka valikoi tuhansista verkossa liikkuvista haavoittuvuusilmoituksista ne, joista se ilmoittaa laajemmin. Haavoittuvuuksista pitävät kirjaa tietoturvayhtiöt sekä monet muut yritykset ja tietoturvaorganisaatiot kuten brittiläinen Niscc ja amerikkalainen Cert/cc.

- Jos julkaisisimme jokaisen haavoittuvuuden, emme ehtisi muuta tehdäkään. Varoituksen uutiskynnys ylitetään, kun haavoittuvuus voi vaikuttaa suureen osaan ihmisiä tai yrityksiä kuten esimerkiksi yleisesti käytetyn palvelinohjelmiston tapauksessa., Eronen luonnehtii.

Haavoittuvuuden käsittelyprosessi kulkee parhaimmillaan niin, että löydetystä haavoittuvuudesta ilmoitetaan ohjelmiston valmistajalle, joka yrittää tehdä korjaustiedoston ennen kuin haavoittuvuus julkaistaan.

Usein tieto haavoittuvuudesta julkaistaan samaan aikaan, kun siitä kerrotaan valmistajalle. Tämäkin on parempi vaihtoehto kuin se, että haavoittuvuuden on löytänyt rikollinen, joka pitää sen salassa ja käyttää sitä omiin tarkoitusperiinsä. Suuressa osassa tapauksia korjaus ja tieto haavoittuvuudesta saadaan Erosen mukaan julki samaan aikaan.

Korjauspäivitykset jäävät tekemättä

Se, kuinka uskollisesti yritykset ottavat käyttöönsä korjaustiedostoja, vaihtelee suuresti. Laiskuuden ja epäpätevyyden lisäksi hidastelun syynä voi olla, ettei haluta rikkoa kriittisiä toimintoja suin päin asentamalla testaamaton päivitys.

- Joskus myös ohjelmistovalmistajan lisenssiehdoissa lukee, että ohjelmistoa pitää käyttää nimenomaan tietyn käyttöjärjestelmäversion kanssa. Valmistaja ei takaa päivityksistä johtuneita ongelmia, Eronen sanoo.

Joissakin tapauksissa korjauksia ei oteta käyttöön siksi, että käytössä on niin vanha ohjelmisto, että valmistaja on joko lopettanut toimintansa tai tuen tarjoamisen.

- Internet-sovelluksien haavoittuvuuksista varoittaminen voi olla hankalaa. Voi olla hankala tietää, kuinka yleisessä käytössä nämä lukuisat sovellukset ovat ja kuinka niiden ylläpitäjiä tehokkaimmin valistetaan haavoittuvuuksista, Eronen sanoo.

Jutun kirjoitti: Antti J. Lagus

Antti J. Lagus

Mainitut yritykset

Kommentit (3)

Huono 0
Viestintäviraston Cert.fi-yksikkö pitää internet-sivuillaan listaa ajankohtaisista tietoturvauhista. Listalla esiintyy useiden ohjelmistovalmistajien nimiä, vaikka useimmin otsikoidaan Microsoft-haavoittuvuuksista.
Taloussanomat
Huono 0
Microsoftia? Näin voisi kuvitella kun sitä ei mainita listauksessa ollenkaan. Kuitenkin jo seuraavassa uuteisessa kerrotaan yksistään M$ Wordin haavoittuvuuksien vaarantavan parinkin käyttöjärjestelmän alaisuudessa tietoturvan monen versionsa osalta. tälläinen yhden osapuolen pepun nuolenta on jo vanhan aikaista ja todella uskottavuutenne romuttamista. Varsinkin kun 95-prosenttisesti kaikki virukset ja muut haittaohjelmat koskevat lähinna Microsoftin käyttöjärjestelmää tai muuta ohjelmistoa.
Huono 0
niinpä niin, CERT-FI ei toimi kovinkaan preaktiivisesti ilmoittaessaan näistä, vaan seuraa ohjelmisto- / käyttöjärjestelmätoimittajien omia bulletiinilistoja joista sitten yksinkertaisesti kopioi informaation omille sivuilleen. Voisi ehkä oikeasti toimia sanontansa mukaan "Cert.fi toimii suodattimena, joka valikoi tuhansista verkossa liikkuvista haavoittuvuusilmoituksista ne, joista se ilmoittaa laajemmin.", eikä vain ilmoittaa sen jälkeen, kun ohjelmisto- / käyttöjärjestelmätoimittaja on jo itse ilmoittanut asiasta.
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa

27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.


Kolme vuotta sitten

Helsingin palvelut saa Google Earthiin

27.05.2009 Helsinki avasi palvelukarttansa tiedot vapaasti käytettäviksi. Esimerkiksi koulut tai terveysasemat saa siirrettyä parilla klikkauksella katseltaviksi Google Mapsissa tai Google Earthissa.

.