Taloussanomat
Lue uutinen mobiilisivustolla
”Pirun hyvä ajatus”

Kaikki haavoittuvuudet julki, vaatii tietoturvaguru

Kuva: Martti Kainulainen/Lehtikuva

16.2.2007 08:44 Tietoturvaguru Bruce Schneier liputtaa tietokoneohjelmissa olevien haavoittuvuuksien täydellisen julkistamisen puolesta ja tyrmää ajatuksen siitä, että ohjelmistoyhtiöt korjaisivat tuotteitaan, jos niitä ei siihen julkistamisella painostettaisi.

– Haavoittuvuuksien täydellinen julkituominen […] on pirun hyvä ajatus. Julkinen tarkastelu on ainoa luotettava tapa parantaa tietoturvaa, salailu taas tekee meistä entistä turvattomampia, Schneier sanoo helmikuun Crypto-Gram-uutiskirjeessään.

Tietoturvatutkijan mielestä haavoittuvuuksien salassa pitämisessä on kyse enemmän tietoturva-aukkoja koskevasta informaatiosta kuin aukoista itsestään.

Hän tyrmää väitteet siitä, etteivät tietoturva-aukkoja etsivät löytäisi niitä ilman haavoittuvuuksien julkistamista.

– Hakkerit ovat osoittautuneet taitaviksi löytämään salassa pidettyjä haavoittuvuuksia, ja [haavoittuvuuksien] julkituominen on ainoa syy siihen, että [ohjelmisto]toimittajat korjaavat järjestelmiään rutiininomaisesti.

Schneier ei myöskään usko, että ohjelmistovalmistajat käyttäisivät aikaa ja rahaa korjatakseen tuotteissaan olevia haavoittuvuuksia, jos ei aukkoja tuotaisi julkisuuteen ja pakotettaisi yhtiöitä toimimaan.

Hänen mielestään ohjelmistoyhtiöt pitävät haavoittuvuuksia enemmän käyttäjien ongelmana kuin omanaan.

– Fiksu [ohjelmisto]toimittaja pitää haavoittuvuuksia enemmän PR- kuin ohjelmisto-ongelmana. Jos me käyttäjät haluamme ohjelmistotoimittajien korjaavan haavoittuvuudet, meidän on tehtävä PR-ongelmasta akuutimpi.

Pitkä ja jatkuva kädenvääntö

Haavoittuvuuksien ehdottomasta ja täydellisestä julkistamisesta käytetään englanninkielistä termiä full disclosure.

Aiheesta on tietoturva-alalla väännetty kättä vuosia. Toiset julkaisisivat haavoittuvuudet, toiset kertoisivat haavoittuvuuksista vain tuotteen valmistajalle ja antaisivat ohjelmistovalmistajien tehdä rauhassa korjaukset ennen tietoturva-aukkojen tuomista julkisuuteen.

Erityisesti ohjelmistoala on voimakkaasti puhunut jälkimmäisen, vastuullisena pitämänsä responsible disclosure -toimintatavan puolesta.

Osa aukkojen etsijöistä ilmoittaa ensin haavoittuvuudet ohjelman valmistajalle ja antaa tälle jonkin verran aikaa sen korjaamiseen, minkä jälkeen aukko tuodaan julkisuuteen – oli se korjattu tai ei.

Viime kuukausina haavoittuvuuksia etsivät, yleensä kuukauden mittaiset ”bugijahdit” ovat herättäneet paljon keskustelua korjaamattomien tietoturva-aukkojen tuomisesta julkisuuteen.

Jutun kirjoitti: Antti Kirves

Antti Kirves

Kommentit (6)

Huono 0
Tietoturvaguru Bruce Schneier liputtaa tietokoneohjelmissa olevien haavoittuvuuksien täydellisen julkistamisen puolesta ja tyrmää ajatuksen siitä, että ohjelmistoyhtiöt korjaisivat tuotteitaan, jos niitä ei siihen julkistamisella painostettaisi.
Taloussanomat
Huono 0
pakkoko sitä on tehdä paskaa softaa ja sitten valitella, että tuotteen kelvottomuus huomataan. Täysin naurettavaa! Nyt siis pyritään syyllistämään se, joka osoittaa tuotteen huonouden, sen sijaan että osoittetaisiin sormella tuotteen valmistajaa.
Huono 0
Niin pitääkin syyllistää se, joka viettää päivänsä etsimällä haavoittuvuuksia - useimmat haavoittuvuudet mitä on viime aikoinakin löytynyt ohjelmistoista on lähinnä naurettavaa spekulointia (vrt Vista:n äänikomento-haavoittuvuus).

Tuntuu että nämä 'hakkerit' tekevät 'duuniansa' itseisarvona haavoittuvuuksien paljastaminen - ei ohjelmistojen parantaminen.
Huono 0
Käyttäjissähän se vika on, tästä on turha puhua.

Mikä pakko niitä aukkoja on korjailla.

Jokainen käyttäjä on hyväksynyt käyttöoikeussopimuksen jossa selvästi sanotaan että ohjelma luovutetaan käyttäjän käytettäväksi sellaisena kuin se on ja ohjelmisto talo ei ole vastuussa mistään ojhelmistonsta aiheutuvista vahingoista.
Huono 0
Maailma on täynnä pahoja hakkereita, jotka saavat palkkaa siitä, että löytävät ja hyödyntävät näitä tietoturva-aukkoja.

Aukot tulee korjata ja ohjelmistotalon tulee ottaa ainakin periaatteellinen vastuu reikien tukkimisesta. En asettaisi taloudelliseen vastuuseen ohjelman tekijää.
Huono 0
Tuotteen valmistajalla sekä käyttäjällä on molemmilla tietynlainen vastuu tässä asiassa. Valmistajan tulee korjata aukot (niinkuin he tekevätkin) ja käyttäjä huolehtii koneen yleisestä turvasta eli pitämällä palomuuria ja virustorjuntaohjelmistoa ajantasalla ja tekee säännöllisiä tarkastuksia. Myös spywarepoisto-ohjelmia pitää käyttää.

Kenessäkään ei ole vikaa. Ihminen on erehtyväinen. Kun vika huomataan, se korjataan. Simple as that and no need to claim anyone.
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Leffateatterin paikannäyttäjä saalistaa piraatteja yölaseilla

27.05.2007 Malesiassa on keksitty uusi ase taisteluun elokuvapiratismia vastaan: yölasit, joilla käräytetään videokameralla elokuvateatterissa kuvaavia katsojia. Lasien käyttökoulutusta tarjoaa - mikäs muukaan - amerikkalainen elokuvayhtiöiden järjestö MPAA, joka on vienyt Malesiaan jopa dvd-vainukoiria.


Kolme vuotta sitten

Windows Vistan SP2-päivitys on valmis ja ladattavissa

27.05.2009 Microsoft on saanut valmiiksi tärkeän Service Pack 2 -päivityksen Windows Vista - ja Windows Server 2008 -käyttöjärjestelmille.

.