Taloussanomat
Lue uutinen mobiilisivustolla

Cert-fi tietomurroista: Perusasiat poskellaan kohteissa

23.6.2011 13:58 Murretut yritykset olisivat monessa tapauksessa voineet estää tai ainakin rajata vahingot noudattamalla hyviä käytäntöjä.

Viestintäviraston tietoturvayksikkö Cert-fi kommentoi alkuvuonna tiuhasti tehtyjä tietomurtoja. Cert-fi arvioi, että suuri osa julkisuuteen tulleista tietovarkauksista olisi todennäköisesti voitu estää toimimalla tunnettujen hyvien suunnittelu- ja ylläpitokäytäntöjen mukaisesti.

Metsään mennään välillä jo aivan perusasioissa. Osassa tietomurroista on murron kohteessa lyöty laimin jopa haavoittuneiden palvelinohjelmistojen päivittäminen tai järjestelmän toiminnan riittävä seuraaminen. Lokitietojen säntillinen lukeminen voisi paljastaa murtoyritykset nopeammin. Lisäksi joistain palveluista murtautujalle on tarjolla jopa salasanat selväkielisinä.

Moni viime aikojen puhutuista murroista on ilmeisesti Lulz Security -ryhmittymän käsialaa, mutta tunkeutujia riittää moneen lähtöön. Siinä missä Lulz on enemmänkin julkisuudenhakuinen kiusankappale, on monilla murtautujilla rahallinen motiivi.

Merkille pantavasti usea verkossa uhriksi joutunut yritys on sellainen, jonka olisi voinut kuvitella olevan hyvin suojautunut tunkeutumisia vastaan. Näihin lukeutuu Sony, jolta vietiin huhtikuussa henkilötiedot yli sadalta miljoonalta käyttäjätililtä.

Vaikka Suomi on suurimmalta osin säästynyt rikollisten huomiolta, on Cert-fi:llä vakava viesti kotimaisille organisaatioille:

"Samalla kun verkon kautta tavoitettavien palvelujen ja tietojen määrä lisääntyy, kasvaa myös palvelujen suunnittelijoiden ja ylläpitäjien vastuu tietojen säilyttämisestä ja palvelujen toimivuudesta. Organisaatioiden tietohallinnoissa tämä haaste on otettava vakavasti ja varsinkin internetiin yhteydessä olevien palvelujen riskianalyysi tehtävä huolellisesti".

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (3)

Huono 0
Kukapa sitä tietohallintoa johtavaa henkilöä kuuntelisi? Koko yksikkö on ylimmän johdon mielestä vain pelkkä pakollinen kulu jonka budjettia voi karsia juustohöylällä aina tilinpäätöksen jälkeen.

Yritä siinä sitten pitää yllä tietoturvallista infrastruktuuria ilman rahaa ja henkilöstöä. Ennen oli sentään aikaa tulipalojen sammutteluun, nyt alkaa jo liekit lyömään ikkunoista ulos.

Ja kura valuu varmasti niskaan kun jotain sattuu vaikka kuinka yrittäisi vedota siihen riskianalyysiin, joka oli siinä IT strategiassa, jota kukaan johtoryhmästä ei vaivautunut edes avaamaan.
Piälikkö
Huono 0
Ongelma on hieman se että tietoturva on vastaan käyttetävyyttä ja aiheuttaa kustannuksia. Joten miksi yrityksen päättävät tahot välittää tietoturvasta jos siitä ei ole kuin harmia heille. On halvempaa ja helpompaa vain ottaa riski.

Onko tämä oikein?

Ei tietenkään, mutta mikään ei pakota yrityksiä välittämään tietoturvasta. Ei ole sakkoja yrityksille, jos he ovat huolimattomia asioiden kanssa. Yritykset vain sanovat että OHO, korjaataan asia, tämä kun vanhinko on jo tapahtunut. Ei mitään seurauksia. Joten miksi välittää.

Tehkää laki joka velvoittaa yrityksiä huolehtimaan asiasta sakkojen kera, niin kyllä ne yritykset alkaa välittää.
tietoturvaa
Huono 0
Tehkää laki joka velvoittaa yrityksiä huolehtimaan asiasta sakkojen kera, niin kyllä ne yritykset alkaa välittää.

http://www.finlex.fi/fi/laki/ajantasa/1889/18890039001#L38P9

Vaikuttaa siltä ettei paljon ole lisännyt kiinnostusta.
Anomuumi
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Leffateatterin paikannäyttäjä saalistaa piraatteja yölaseilla

27.05.2007 Malesiassa on keksitty uusi ase taisteluun elokuvapiratismia vastaan: yölasit, joilla käräytetään videokameralla elokuvateatterissa kuvaavia katsojia. Lasien käyttökoulutusta tarjoaa - mikäs muukaan - amerikkalainen elokuvayhtiöiden järjestö MPAA, joka on vienyt Malesiaan jopa dvd-vainukoiria.

.