Näytetään tekstit, joissa on tunniste NSA. Näytä kaikki tekstit
Näytetään tekstit, joissa on tunniste NSA. Näytä kaikki tekstit

keskiviikko 23. lokakuuta 2019

Edward Snowden: pysyvästi merkitty, mutta uskomattoman rohkea

Tämä on kolmas kirjoitukseni Edward Snowdenin muistelmista. Kirjan jälkimmäisellä puoliskolla hän kuvaa kehitystä, joka johti hänet äärimmäiseen ratkaisuun: urkinta piti paljastaa oman hengen uhalla. Niistä luettuaan on pakko kunnioittaa Snowdenin ratkaisuja ja toimintaa.

Havaijin maanalaisessa tiedustelutukikohdassa (viralliselta nimeltään Kunian operatiivinen alueturvallisuuskeskus) Snowden toimi Sharepoint-ohjelman ylläpitäjänä, mikä myöhempien tapahtumien valossa kuulostaa jopa koomiselta. Nörtti pääsi teknisen osaamisensa ansiosta käsiksi NSA:n verkkoon ja sai kerättyä dokumentteja, joiden katsomiseen muilta olisi vaadittu akateeminen koulutus ja pitkä, ansiokas ura NSA:lla.

Nähtyään NSA:n toimivan vastoin lakia ja valvonnan ulkopuolella, hän etsi käsiinsä USA:n perustuslain (juuri sopivasti perustuslain vuosipäivänä, jolloin myös kirja julkaistiin). Hän huomasi, että "NSA:n valvontaohjelmat ja erityisesti sen kotimaata valvovat ohjelmat pitävät perustuslain neljättä lisäystä täydellisesti pilkkanaan" (s. 273). NSA "oli hakkeroinut perustuslain" (s. 277).

Snowdenin kuvaus Xkeyscore-työkalusta on hiuksia nostattava. Hän pystyi käyttämään sitä, vaikka toimi muodollisesti Booz Allen Hamilton -konsulttiyhtiön palveluksessa. Xkeyscoren avulla hän pystyi seuraamaan ihmisten viestintää, some-käyttöä ja sähköpostia useilla eri kriteereillä, jopa katsomaan näiden kotiin kameroista ja näkemään reaaliajassa, miten he kirjoittivat merkkejä tietokoneellaan.

Vaikka Xkeyscoren käyttöä muodollisesti valvottiinkin, Snowden kertoo, että olisi helposti pystynyt kiertämään sitä ja "minä pystyin selailemaan suurinta osaa korkeimman oikeuden tuomareiden tai kongressiedustajien yksityisistä puuhista". Jo yksin tämän lauseen luulisi herättävän kohua USA:ssa, mutta mitään ei ole kuulunut. Olemmeko niin tottuneita valvontaan? Hyväksymmekö sen, että tiedustelupalvelut pääsevät kaikkialle -- myös sinun ja minun koneeseen? Miten voimme tietää, ettei joku seuraa nytkin konettasi ja katso kameraasi?

Vanhat työntekijät eivät kiinnittäneet huomiota ongelmiin, sillä "kun he olivat astuneet koneen sisään, he olivat itse muuttuneet koneiksi". (s. 286) Niinpä Snowden katsoi, että hänen oli pakko toimia.
"Arabikevään aloittanut mies oli melkein täsmälleen minun ikäiseni. Hän oli kaupustelija, joka myi hedelmiä ja vihanneksia kärrystä. Vastalauseena viranomaisten lakkaamattomalle vainolle ja kiristykselle hän meni seisomaan torille, sytytti itsensä tuleen ja kuoli marttyyrina. Jos polttoitsemurha oli viimeinen vapaaehtoinen teko, johon hän pystyi, minä voisin taatusti nousta sohvalta ja painella muutamaa nappulaa."
Päätettyään kertoa tiedoistaan Snowden joutui elämään, jonka painetta on vaikea ymmärtää. Hän suunnitteli tekoa, joka vaarantaisi loppuelämänsä, häpäisisi suvun ja aiheuttaisi ongelmia myös lähipiirille tyttöystävää myöten. Silti hän ei voinut hiiskua suunnitelmista kenellekään.

Miten päästä huomaamatta verkkoon Havaijin saarelta ja ottaa yhteyttä brittilehtien toimittajiin? Snowden päätyi elokuvista tuttuun ratkaisuun: hän ajoi ympäri saarta herkän wifi-antennin kanssa (ns. wardriving) ja "lainasi" langattomia kotiverkkoja, jotka usein olivat suojaamattomia tai helposti hakkeroitavissa. Hän ei uskaltanut käyttää McDonaldsin tai muiden julkisia wifi-verkkoja tietäessään, miten helppoa hänen työnantajansa oli valvoa niitä.

"Pidättäydyn julkaisemasta tietoa siitä, kuinka tarkalleen hoidin oman kirjoittamiseni – kopioimiseni ja salaukseni – jotta NSA olisi pystyssä vielä huomennakin." (s. 306) Snowden neuvoo kuitenkin unohtamaan usb-tikut, sillä ne ovat liian isoja. Hän kopioi tiedostot pienille micro-sd-korteille (aivan kuten nimeään kantavassa elokuvassa) ja salakuljetti ne ulos Havaijin tukikohdasta. Turvatarkastukset olivat löysiä, vartijat kyllästyneitä. Silti Snowden varautui pahimpaan, joskus hän kuljetti muistikorttia poskessaan ja oli valmis nielemään sen, mikäli hänet tarkastettaisiin.

Snowden puhuu lämpimästi salauksen puolesta. "Se on ainoa todellinen suoja valvontaa vastaan" ja pystyy saavuttamaan salaisuuden silloinkin, kun aseet ja piikkilangat eivät tehoa. Eikä häneltä puutu ironista huumoriakaan:
"Jos haluaisi murtaa 128-bittisen avaimen, aikaa kuluisi 2^64 kertaa enemmän kuin yksi vuorokausi eli viisikymmentä miljoonaa miljardia vuotta. Siihen mennessä jopa minut olisi jo armahdettu."
Lopulta Snowden oli saanut yhteyden kahteen toimittajaan ja yhteen dokumenttikuvaajaan. Hän lensi kaikilta salaa Hongkongiin.
"Viimeisenä aamuna, jona heräsin Lindsayn kanssa, hän oli lähdössä ystävien kanssa telttaretkelle Kauaihin pikku lomalle, jolle olin kannustanut häntä. Makasimme sängyssä ja rutistin häntä liian lujaa, ja kun hän kysyi uneliaasti, miksi olin yhtäkkiä niin hellä, pyysin anteeksi. Sanoin, että olin hyvin pahoillani siitä, kuinka kiireinen olin viime aikoina ollut ja kuinka kovasti ikävöisin häntä – hän oli paras ihminen, jonka olin koskaan tavannut. Hän hymyili, suikkasi suukon poskelleni ja nousi pakkaamaan. Kun hän oli astunut ulos ovesta, aloin itkeä ensimmäistä kertaa moneen vuoteen. Tunsin syyllisyyttä kaikesta paitsi siitä, mistä maani minua syyttäisi."
Vasta kirjaa lukiessani ymmärsin, millaisen riskin hän otti. Snowden ei voinut tietää, saapuvatko toimittajat toiselta puolelta maapalloa tapaamiseen pelkän nimettömän henkilön ehdotuksesta. Hänellä oli mukanaan levy täynnä tiedostoja, joista yhdenkin hallussapito olisi tuonut syytteen maanpetoksesta ja kymmenien vuosien vankeustuomion.

Ja kun hän oli kerran lähtenyt Havaijilta, oli myöhäistä katua: hän tiesi, että NSA aloittaisi etsinnät luvattoman poissaolon vuoksi ja selvittäisi nopeasti, mitä oli tapahtunut. Sen jälkeen Snowden olisi merkitty mies ja hänen henkensä halpa.

Kaiken tämän mies teki muutamaa viikkoa ennen 30-vuotispäiväänsä! Olipa Snowden toiminnan oikeutuksesta mitä mieltä tahansa, seko oli uskomaton henkilökohtaisen rohkeuden osoitus.

Hongkongin Mira-hotellissa Snowden linnoittautui huoneeseensa 10 päiväksi poistumatta sieltä kertaakaan. Hän pelkäsi NSA:n pääsevän asentamaan vakoilulaitteita huoneeseen, ja tilasi kaiken ruuan huonepalvelusta.

Kaikeksi onneksi toimittajat todella tulivat paikalle, uskoivat hänen ensimmäiset paljastuksensa -- ja siitä käynnistyi tapahtumaketju, jonka vaiheita on tässäkin blogissa puitu useaan kertaan. Kun uutisointi oli alkanut, Snowden saattoi melkeinpä hengähtää helpotuksesta, sillä julkisuus antoi myös suojaa. Mikä tahansa USA:n reagointi olikin, se ei voisi tapahtua salassa.

Aivan varmasti tapahtumia on puitu vielä useammin NSA:n sisällä. Seuraavan tietovuotajan tehtävä tulee olemaan paljon hankalampi.

tiistai 1. lokakuuta 2019

Snowden ja ura CIA:lla

Tämä on toinen Snowdenin muistelmiin liittyä kirjoitus. Joko mainitsin, miten kiinnostava kirja on? Varmaankin, ja tässä on vain muutamia poimintoja siitä, miten Snowden päätyi valtion palkkalistoille ja töihin CIA:han.

9/11-iskujen isänmaallisuuden puuskassa Snowden listautui armeijaan, mutta sotilasurasta tuli lyhyt. Sittemmin Snowden kauhisteli helppoutta, jolla isänmaallisuus oli ottanut hänestä vallan:
Sekä instituutioiden vastainen hakkerihenki, joka oli iskostunut minuun verkossa, että epäpoliittinen isänmaallisuus, jonka olin perinyt vanhemmiltani, näyttivät pyyhkiytyneen pois käyttöjärjestelmästäni. Tuntui kuin minut olisi käynnistetty uudelleen koston halukkaaksi välikappaleeksi. Viiltävimmin minua hävettää tieto siitä, kuinka helposti tuo muutos tapahtui ja kuinka auliisti toivotin sen tervetulleeksi. (s. 101)
Terrori-iskussa kuoli 3000 amerikkalaista, Yhdysvaltojen vastaiskussa miljoona.

Fort Benningin koulutusalueella hän sai lempinimen Lumihiutale, koska oli 174-senttinen ja 56-kiloinen. Klassinen nörtti siis! Maastoharjoituksen aikana hän huomasi puunrungon päälle noustuaan maassa kerälle kiertyneen käärmeen, jonka väistämisessä hän sai molemminpuolisia sääriluunmurtumia ja rasitusvammmoja.

Armeija heitti hänet ulos palveluksesta ja Snowden alkoi etsiä tapoja palvella maataan tietoteknisen osaamisen kautta.
Paperilla olin täydellinen ehdokas. Olin maataan palvelevien vanhempien lapsi suvusta, jonka melkein kaikilla aikuisilla oli jonkintasoinen turvallisuusselvitys. Olin yrittänyt värväytyä armeijaan taistellakseni maani puolesta, kunnes valitettava tapaturma oli katkaissut urani. Minulla ei ollut rikosrekisteriä eikä huumeriippuvuutta. Ainoa velkani oli opintolaina, jota olin ottanut saadakseni Microsoft-sertifikaatin, eikä minulta ollut jäänyt väliin yhtään maksuerää. (s. 119)
Snowden läpäisi kirkkaasti maan tiukimman turvallisuusselvityksen (TS/SCI) ja tapasi tulevan puolisonsa Lindsayn missäpä muualla kuin netin HotOrNot-treffipalvelussa.

Snowden kritisoi ankarasti tiedustelupalvelua, joka on kiertänyt rajoituksia ja budjettia ulkoistamalla valtavat määrät tehtäviä kaupallisille yrityksille, joista moni tarjoaa hyväpalkkaisen työpaikan kongressista pudonneille edustajille. "Se on Yhdysvaltain laillisin ja kätevin keino siirtää julkista rahaa yksityiseen taskuun", hän kirjoittaa (s. 141). Tiedustelun 107 035 työntekijästä 21800 tekee täyspäiväistä työtä muissa yrityksissä, lisäksi verkostoon kuuluu monia ali-alihankkijoita ja muita tahoja.

Seuraus on järisyttävä: "kaikkein arkaluonteisempia järjestlemiä pyörittävät henkilöt, jotka eivät ole edes tiedustelupalvelussa töissä" (s. 143).

Snowden sai ensimmäisen työpaikan vasta rakenteilla olleesta yliopiston kielikeskuksesta (Center for the Advanced Study of Language), jonka salattu tarkoitus oli auttaa NSA:ta kehittämään paremmin vieraita kieliä ymmärtäviä tietokoneohjelmia. Rakennusvaiheen aikana Snowden toimi yövuoron vartijana, tehtävänään kuljeskella tyhjillä käytävillä ja katsella maalin kuivumista.

Snowden haki töihin CIA:lle ja yllättyi, kun rekrytointifirma tarjosi hänelle 10 000 dollaria enemmän palkkaa kuin mitä hän oli pyytänyt. Syynä oli se, että firman välityspalkkio CIA:lta oli sidottu palkattavien henkilöiden palkkoihin. "Palkkojemme lihottaminen oli kaikkien etu - paitsi veronmaksajien" (s. 147).

Luvun 13 alussa Snowden kertoo, että elokuvista tutun CIA:n pääaulan läpi kuljetetaan vain VIP-henkilöitä ja tutustumiskierroksella olevia ulkopuolisia. Varsinainen toiminta tapahtuu uudessa rakennuksessa.

Snowden huomasi pian, millainen mullistus CIA:ssa oli tapahtunut. Tietotekniikka oli muuttanut talon toimintaa ja vanhoja kenttäihmisiä, jotka olivat palvelleet vaarallisissa paikoissa, oli hylätty rakennuksen yksinäiseen aulaan vastailemaan tukipuhelimeen. Jep, CIA:lla on oma helpdesk, oma internet, oma Web, omanlainen Facebook ja oma hakukone (jonka softan on vieläpä toimittanut Google itse!).

Snowden teki yövuoroja, missä hän tutustui kaveriin nimeltä Frank. Tämä kulutti vain aikaa, eikä näyttänyt tekevän mitään. Häntä ei kuitenkaan irtisanottu, koska hän oli ainoa, joka osasi käyttää 1980/90-lukujen vaihteesta olevaa nauhavarmistinta, johon varmistettiin yöllä kaikki päivän mittaan saapunut data siltä varalta, että palvelin hajoaisi.
Siinä on yksi asioista, joita CIA ei tuolloisessa hajaannuksen tilassaan aivan ymmärtänyt ja joita ei ymmärtänyt myöskään mikään merkittävä amerikkalainen työnantaja Piilaakson ulkopuolella: tietokonehemmot tietävät kaiken, tai ainakin heillä on mahdollisuus tietää kaikki. ( s. 164)
Uteliaisuuttaan Snowden penkoi järjestelmiä ja raportoi niistä lukijalle:
Ja kun minulla oli järjestelmien ylläpitäjän virallinen titteli ja käyttöoikeudet sekä kyvyt, joilla pystyin ottamaan kaiken irti valtuutustasostani, pystyin korjaamaan jokaisen tiedonpuutteeni ja vähän enemmänkin. Ja mikäli mietitte: Kyllä, ihminen on oikeasti käynyt kuussa. Ilmastonmuutos on todellista. Kemikaalivanat ovat höpöhöpöä. (s. 165)
Päästyään liittovaltion virkamieheksi Snowden laitettiin kouluun, jonka aikana hän asui Virginian Warrentonissa sijaitsevassa surkeassa Comfort Inn -motellissa. On siis totta, mitä elokuvat ja kirjat sanovat: surkeat motellit saattavat olla pelkkä julkisivu, jossa koulutettavat agentit asuvat.

Snowden koulutettiin käyttämään vakoilu- ja tiedustelulaitteita, ylläpitämään tekniikkaa ja korjaamaan sitä eri puolilla maailmaa sijaitsevissa suurlähetystöissä. Osa tekniikasta oli hyvinkin vanhaa, mutta Snowden oli ensimmäisellä vuosikurssilla, jonka ei enää tarvinnut opetella morsetusta!

Tässä on kiinnostava havainto (s. 171):
Nykyajan diplomatian kehnoimmin säilytetty salaisuus on, että suurlähetystön pääasiallinen tehtävä on toimia tukikohtana vakoilulle. Vanhat selitykset siitä, miksi maa yrittää ylläpitää teoreettisesti suvereenia fyysistä läsnäoloa toisen valtion maaperällä, häipyivät olemattomiin samaan tahtiin kuin televiestintäelektroniikka ja suihkumoottorilla toimivat lentokoneet yleistyivät. 
Ei siis tarvitse ihmetellä, miksi suurlähetystöt ovat niin isoja: ne ovat vakoilun tukikohtia. Snowden kuului joukkoihin, joiden tehtävänä oli ylläpitää vakoilutekniikkaa.

Koulutuksen jälkeen Snowden lähetettiin ensimmäiseen asemapaikkaansa Geneveen. Hän hoiti teknistä vakoilua, mutta joutui kerran tekemisiin myös CIA:n HUMINTin kanssa.
Genevessä minä ensimmäisen ja ainoan kerran tiedustelu-urallani tein henkilökohtaisesti tuttavuutta kohteen kanssa – ensimmäisen ja ainoan kerran katsoin suoraan silmiin ihmistä enkä vain tallentanut etäältä hänen elämäänsä. On sanottava, että pidin kokemusta unohtumattoman raadollisena ja surullisena. Oli psykologisesti paljon helpompaa istua keskustelemassa siitä, kuinka murtautua johonkin YK:n kasvottomaan rakennukseen. Tiedustelun teknisellä puolella ei yksinkertaisesti ole kovinkaan paljon henkilökohtaisia kohtaamisia, jotka saattavat olla rankkoja ja henkisesti uuvuttavia, eikä tietokonetoiminnassa niitä ole juuri koskaan. (s. 191)
Tämä on toisaalta pelottavaa, sillä se kertoo miten abstraktissa maailmassa verkkotiedustelu elää, ja miten se voi toteuttaa operaatioita, joissa ihmishenki ei ole minkään arvoinen.

Itse tapaus oli saudimiehen juottaminen humalaan, ilmianto poliisille ja sen jälkeen CIA-agentin piilotettu yritys ystävystyä miehen kanssa. Homma meni pahasti puihin, kun saudi huomasi juonen. Tarina on kerrottu aiemminkin.

Kiinnostava yksityiskohta on tieto siitä, miten CIA käyttää amerikkalaisia rekrytointiyrityksiä peitteenä hakiessaan tietoja netistä. Tiedonhaku näyttää tulevan harmittoman firman kautta. Snowden piti tätä kömpelönä ja käytti mieluummin Tor-verkkoa identiteettinsä salaamiseen.

Blogikirjoitukseni kolmas osa.

maanantai 23. syyskuuta 2019

Snowden ja netin kultaiset vuodet

Edward Snowdenin muistelmat "Pysyvästi merkitty" (WSOY 2019) tulivat itselleni täysin puun takaa, vaikka olen sentään pyrkinyt seuraamaan asioita. Ehkä tutkan alla lentäminen oli tarkoituksellista, jotta kukaan ei olisi pystynyt estämään kirjan julkaisua etukäteen?

Edward Snowden: Pysyvästi merkitty, 397 sivua, WSOY 2019
Nyt kirja on kuitenkin ulkona -- julkaistu sopivasti USA:n perustuslain päivänä, jota Snowden itse sanoo arvostavansa juhlapäivistä eniten. Kirja julkaistiin 20 kielellä, myös suomeksi. Olin aiheesta Aamu-tv:n haastateltavana, mutta siinä ehdittiin vain raapaista pintaa. Kirja on mukavasti kirjoitettu ja tarjoaa it-alaa tai verkkovakoilua tuntevalle ahaa-elämyksiä liukuhihnalta. Aihetta olisi vaikka kuinka moneen blogitekstiin!

Z-sukupolvi on syntynyt aikana, jolloin netti on kaikkialla ja kaiken aikaa. On vaikea kuvitella, miten he hahmottavat netin -- tai ajan ennen sitä. Miltä maailma heidän mielestään tuntuisi ilman nettiä?

Me vanhemmat muistamme vielä netin kultaiset vuodet, jotka sijoittuivat noin 1994-1998, kun suuri yleisö pääsi ensi kertaa maailmanlaajuiseen tietoverkkoon. Snowdenilla (s. 1983) nuo vuodet osuivat murrosiän alkamiseen, mikä teki elämyksestä hänen kohdallaan vielä vahvemman ja osaltaan selittää, miksi hänestä tuli myöhemmin maailman tunnetuin nörtti ja USA:n jahtaama tietovuotaja.

Jo esipuheessa Snowden kertoo oman paradoksinsa:
"Yleensä CIA ja NSA eivät palkanneet ketään, jolla ei ollut vähintään maisterin tai myöhemmin kandidaatin papereita, eikä minulla ollut kumpiakaan. Minua ei olisi ikinä pitänyt päästää edes ovesta sisään."
It-tekniikan tuntemus ja nörttiosaaminen antoivat valtaa, johon Snowden ei ollut vielä henkisesti kypsä. Hänen olisi pitänyt päätyä ihan toisenlaisiin it-alan töihin. Mutta näin kävi, ja loppu on historiaa.

Snowdenin kaukainen esi-isä oli brittimajuri, joka saapui 1658 Marylandin provinssiin. Tämä on kiinnostavia yksityiskohta NSA:n päämajasta:
"Fort Meade on itse asiassa rakennettu maalle, jonka aikoinaan omistivat Snowden-serkkuni, ja Yhdysvaltain liittovaltio joko osti (yhden kertomuksen mukaan) tai pakkolunasti (toisen tarinan mukaan) sen heiltä."
Snowden asui nuorena ns. Beltwayllä, joka ympäröi pääkaupunki Washingtonia. Hän vertaa aluetta Piilaaksoon, mutta jonka tuotteena ei ole tekniikka vaan valtionhallinto. Ilmeisesti tämä on juuri se suo, jonka Trump lupasi kuivattaa päästyään Valkoiseen taloon. Lähes kaikki alueen asukkaat ovat töissä valtionhallinnossa tai tiedustelussa.

Snowdenin äiti oli NSA:lla ja huolehti työkseen vakoojien eläketurvasta. Isänsä töistä Snowden ei tarkalleen tiedä; siinä ympäristössä töistä ei puhuttu kotona eikä naapurien kanssa. Monen työ oli salaista, mutta myös teknistä ja valtio halusi lokeroida asioita.

Joka tapauksessa nämä lähtötiedot auttavat ymmärtämään, miksi Snowden itsekin hakeutui tiedusteluun ja miksi hän koki myöhemmillä toimillaan tekevänsä vain velvollisuutensa omaa kansaa kohtaan.

Snowdenin ensi kosketus tietokoneisiin oli Commodore 64, mikäpä muukaan! Myöhemmin isä toi kotiin Compaq Presario 425 -koneen, johon sai modeemin. Snowden alkoi viettää kaiken vapaa-aikansa verkossa ja varasi isosiskon harmiksi talon puhelinlinjan omille nettiseikkailuilleen. Snowden oli alusta lähtien koukussa nettiin ja verkkomaailmaan. Hänen tiedonjanonsa ja uteliaisuutensa oli loputon.
"Suunnilleen 12-vuotiaasta lähtien yritin viettää kaiken valveillaoloaikani verkossa."
Snowden muistelee haikeana 90-luvun nettiä ja tekstin lukeminen saa omankin nostalgian heräämään. Voi Snowden - olet niin oikeassa! Miten erilainen netti silloin olikaan.
"Mutta yhden lyhyen, kauniin ajanjakson – jakson, joka minun onnekseni osui lähes täydellisesti yksiin murrosikäni kanssa – internet oli enimmäkseen ihmisten ihmisille tekemä. Sen tarkoituksena oli valistaa, ei rahastaa, ja sitä hallinnoivat pikemminkin lakkaamatta muuttuvat kollektiiviset normit kuin palvelusopimusten riistävät ja maailmanlaajuisesti valvottavissa olevat ehdot."
Siihen aikaan netti oli toinen elämä, sillä virtuaalinen ja todellinen eivät olleet vielä sulautuneet yhteen. Ihmiset tekivät alkeellisia kotisivuja lemmikeistään ja auttamisenhalu oli valtava. Kun Snowden kysyi neuvoa johonkin tekniseen asiaan, hän sai pitkiä ja asiantuntevia vastauksia muilta käyttäjiltä.

Niin, todellakin! 90-luvun netti oli modeemin vuoksi hidas, mutta silti se oli parasta maailmassa. Minäkin uskoin, että liki ilmainen pääsy kaikkeen maailman tietoon lopettaisi sodat ja väittelyt, sivistäisi ihmisiä ja tekisi maailmasta paremman paikan elää.

Vähänpä osasin silloin kuvitella, että netistä tulisi urkinnan ja valvonnan väline, jossa kaikkea toimintaa seurataan ja myydään mainostajille, jossa web-sivujen lukeminen käy lähes mahdottomaksi mainosbannerien, kyselyiden, evästekuittausten ja automaattivideoiden vuoksi, ja jossa mellastavat trollit ja häiriköt muita ärsyttäen, valheita ja loukkauksia levittäen.

Me olemme kaikki pettyneet 2000-luvun nettiin. Onneksi emme tienneet vielä tuolloin, mihin kaikkien saatavilla oleva netti meidät johtaisi.

Itse ajattelen, ettei ihmiskunta ollut valmis nettiin. Aivomme eivät kyenneet käsittelemään tiedon paljoutta, eivätkä edes halunneet sitä. Ne halusivat jotain ihan muuta: viihdettä, valheita, vaikuttamista, huijaamista, erikoisuutta. Kaikki toimi hyvin niin pitkään kuin netti oli tiedonjanoisten ja edelläkävijöiden kanava. Kaikkia suomalaisia ei olisi pitänyt päästää nettiin lainkaan.

Snowden kertoo kotisivuprojekteista, joita teki Mae-nimisen naisen kotitoimistolla Fort Meaden sotilastukikohdan alueella:
"Otin ilomielin vastaan vähäpätöisimmätkin Notepad++-hommat. On hämmästyttävää, mitä voi tehdä rakkaudesta, varsinkin kun se on yksipuolista. Voin vain arvailla, oliko Mae ollut alusta saakka täysin selvillä tunteistani häntä kohtaan ja käyttänyt niitä hyväkseen. Mutta mikäli olin uhri, olin sitä vapaaehtoisesti, ja aikani hänen alaisuudessaan teki minulle hyvää."
Syyskuun 11. päivä muutti Snowdenin elämän. NSA ja CIA evakuoitiin, koska pelättiin uusien koneiden iskevän niiden rakennuksiin.
"Muistan loppuikäni, kuinka ajoin NSA:n päämajan ohi kulkevaa Canine Roadia pitkin sen jälkeen, kun Pentagoniin oli isketty. NSA:n mustista lasitorneista vyöryi hulluus, hyökyaalto, joka koostui huudoista, kännyköiden soittoäänistä ja moottoreiden ärjähdyksistä, kun autoilijat kaasuttivat ulos pysäköintipaikoilta ja kamppailivat pääsystä tielle. Yhdysvaltain historian pahimman terroriristihyökkäyksen hetkellä NSA:n, maan tiedusteluyhteisöön kuuluvan merkittävän signaalitiedustelupalvelun, työntekijöitä poistui työpaikaltaan tuhansittain, ja tulva tempaisi mukaansa minutkin."
Uskomatonta kyllä, ennen 9/11-iskua Fort Meaden alueelle, missä NSA:n pääkonttori sijaitsee, oli kaikilla lähes vapaa pääsy. Ei ollut betoniporsaita, ei puomeja, tarkastusasemia eikä piikkilanka-aitoja.
"Pystyin noin vain ajamaan Civicilläni ikkuna auki ja radio päällä asevoimien tukikohtaan, jossa sijaitsi maailman salamyhkäisin tiedustelupalvelu, enkä joutunut pysähtymään portilla näyttämään henkilöllisyystodistusta."
Tuntuu enteelliseltä, että Snowden kävi jo opiskelijana töissä NSA:n sotilastukikohdassa, jonka hän myöhemmin joutui raskaasti pettämään.

Blogikirjoitukseni toinen osa. 

maanantai 7. joulukuuta 2015

San Bernardinon isku pelottaa enemmän kuin Pariisin tapahtumat

"Ooo, käyn aurinkoon, San Bernardinoon..." Vanhan iskelmän sanat tulivat mieleeni kun näin uutisen jälleen yhdestä joukkosurmasta Yhdysvalloissa. Muutama päivä myöhemmin tiedettiin, että kyse oli terrori-iskusta -- ja se oli vieläpä pahinta mahdollista laatua.

Pariisin terrori-iskussa 13.11.2015 kuoli yli 130 ihmistä. San Bernardinon iskussa uhreja tuli 14, mutta silti isku on paljon pelottavampi. On suorastaan kammottavaa ajatella, että pariskunta jättää puolivuotiaan vauvansa isovanhempien huostaan ja lähtee tekemään itsemurhaiskua. Millainen viha ja koettu vääryys saa pariskunnan kostoretkelle, jossa uhrataan oma ja juuri syntyneen lapsen tulevaisuus?

Pariisin iskujen tekijät viestivät toisilleen ja ainakin osa heistä matkusteli Lähi-idässä. Tämän olisi pitänyt herättää tiedustelun huomiota. Tekijöiden nimet olivat epäilyttävien henkilöiden listalla, mutta silti iskua ei pystytty estämään.

San Bernardinossa tekijät olivat ilmeisesti tavallisia amerikkalaisia muslimeita. He toimivat omatoimisesti eivätkä saaneet ohjeita tai tekovälineitä Lähi-idästä. Jos länsimainen yhteiskunta haluaa säilyä avoimena ja demokraattisena, tällaisia iskuja on mahdotonta torjua millään tiedustelulailla tai urkintatekniikalla. Ihmiset voivat saada innoituksensa ja tuntea velvollisuutensa pelkistä uutisista.

Yhdysvaltojen reaktio iskuun on sama kuin ennenkin: sotatoimia ISISiä vastaan kiihdytetään. Tulossa on lisää pommituksia, lisää siviiliuhreja, lisää katkeruutta ja kostoa. Kun ylläpitää maailman mahtavinta sotakoneistoa, vaikeat ongelmat näyttävät ratkeavan lisäämällä väkivaltaa. Uusien pommitusten sijaan voisi kysyä, mitä USA on tehnyt alueella väärin. Mikä synnytti Al-Qaidan? Mikä sai saudiarabialaiset terroristit hyökkämään 9/11 WTC-torneja ja Pentagonia vastaan? Mikä synnytti ISISin?

NSA on perustellut amerikkalaisten puhelutietojen seurantaa terrorin ehkäisyllä. Ironista on, että pitkään jatkunut kritiikki johti kotimaan seurannan lopettamiseen 29.11.2015 (HS-uutinen 27.11.2015: "Voitto Snowdenille: USA lopettaa puhelutietojen massaseulonnan lauantaina kello 23.59").

Kolme päivää myöhemmin pariskunta iski San Bernardinossa.

Uutisen mukaan NSA:n viimeisen viiden vuoden aikana keräämä metadata säilytetään 29.2.2016 asti, sen jälkeen NSA tuhoaa kaiken hallussaan olevan tiedon. Saapa nähdä, käykö niin. Kaksikon vanhat puhelutiedot epäilemättä kiinnostavat kovasti terrorismin torjunnan tutkijoita.

Lisäys 13.1.2016: valokuvat otettu 2.1.2016.



tiistai 24. marraskuuta 2015

Jäikö Dell kiinni NSA:n juonesta?

Michael Dell perusti vuonna 1984 Texasissa pc-valmistajan, joka lähti kilpailemaan suurten valmistajien (IBM, Compaq) kanssa. Dellin koneista tuli suosittuja, joten yritys kasvoi nopeasti. Se laajensi tuotevalikoimansa mm. verkon laitteisiin ja näyttöihin. Tänään Dellin palveluksessa on 108 000 henkeä.

Vuonna 2012 yksi heistä oli muuan Edward Snowden. Hänen uransa Dellin palveluksessa on jäänyt vähälle huomiolle, vaikka juuri tuolloin hän alkoi kerätä salaisia dokumentteja NSA:n verkosta ja valmistautui vuotamaan ne julkisuuteen.

Ajatellaanpa tätä hetki. NSA käyttää alihankkijanaan Dellin kaltaista laitevalmistajaa, joka on maailman suurimpia alallaan. Olen itsekin ostanut muutamia Dellin pöytäkoneita, koska olen todennut ne kestäviksi ja hyvin tehdyiksi. NSA on ujuttanut omia miehiään yhtiöön ja pääsee ehkä tätä kautta käsiksi asiakkaille meneviin laitetoimituksiin.

Luultavasti Dell ei ole ainoa. Muutama vuosi sitten paljastui, että belgialaisen teleoperaattorin insinöörin HP-läppärissä oli ylimääräinen radiolähetin, mitä ilmeisimmin NSA:n sinne asentama. Mahdollisesti jo tehtaalla, tai viimeistään kuljetusketjun aikana. Viimeaikaisten uutisten ansiosta ymmärrämme, miksi belgialainen operaattori kiinnosti NSA:ta. Se on avainasemassa terroristien viestiliikenteen seurannassa, eikä maan sekavan tilanteen vuoksi kannata yrittää yhteistyötä paikallisen tiedustelun kanssa. Samasta syystä brittien GCHQ murtautui Belgacomin verkkoon -- temppu, jonka Snowden paljasti, ja jota paheksuttiin ankarasti. Että EU-maa kehtaakin tunkeutua toisen EU-maan verkkoon!

Snowdenin ura Dellillä palasi mieleen, kun näin tämän uutisen. Siinä muuan henkilö kertoi ostaneensa Dell Inspiron 5000 läppärin ja löytäneensä Windowsista epäilyttävän eDellRoot -varmenteen. Aiheesta on virinnyt keskustelua Redditissä, mm. eräs henkilö kertoo varmenteen tulleen Delliinsä vasta päivityksen jälkeen.

Windowsin varmennesäiliö on niin tekninen asia, että harva käyttäjä koskaan edes vilkaisee sinne. Lyhyesti sanoen eDellRoot-varmenteella voi huijata konetta niin, että se ottaa yhteyden väärennettyyn palvelimeen eikä SSL-turvatekniikka huomaa minkään olevan vialla. Mahdollisesti sillä voi vakoilla kaikkea koneesta lähtevää tietoliikennettä. Kuulostaa aivan NSA:n juonilta.

Dellin vastauksen mukaan varmenteen tarkoituksena on "tarjota parempi, nopeampi ja helpompi asiakastukikokemus". Uskokoon ken tahtoo.

Katsotaanpa hieman taaksepäin. PC-koneiden valmistus on ollut pitkään raskaasti tappiollista toimintaa. Myös Dell ajautui vaikeuksiin, minkä seurauksena se ostettiin helmikuussa 2013 pois pörssistä 24 miljardin dollarin summalla. Nyt yhtiö on yksityisessä omistuksessa, joten sen ei tarvitse raportoida toiminnastaan julkisuuteen.

Villi arvaukseni on, että NSA:lla oli sormensa pelissä kaupassa. Se halusi säilyttää Dellin amerikkalaisena pc-valmistajana, kun IBM oli jo vuonna 2005 ehtinyt myydä pc-toimintonsa kiinalaiselle Lenovolle (jonka koneista paljastui keväällä 2015 epäilyttävä Superfish-ohjelma).

Salaliittoteoriani ei pääty vielä tähän. Lokakuussa Dell ilmoitti yhdistyvänsä EMC:n kanssa. Jälkimmäinen on merkittävä tietovarastojen, pilviteknologian ja tietoturvan teknologiatalo. Kauppaa on yleisesti pidetty huonona. Hääriikö NSA jälleen kulisseissa? Haluaako se kaupalla pääsyn myös varmuuskopiointi-, tietovarasto- ja pilvilaitteisiin? Onko vain sattumaa, että tahallaan heikennetty Bsafe-salausohjelma oli RSA:n valmistama? Yhtiö kuuluu EMC-konserniin.

Kaikesta päätellen kulissien takana käydään todella kovaa peliä tulevasta vakoilun herruudesta. Pienen suomalaisen asiakkaan on täysin mahdotonta tietää, mihin tekniikkaan voi enää luottaa. Luultavasti vain itse rakennettuun, eikä aina siihenkään.

tiistai 6. lokakuuta 2015

Turvasataman poistuminen vaikeuttaa nettipalvelujen toimintaa

EU-tuomioistuin (ECJ) päätti tänään, ettei USA:n ja EU:n välinen tiedon turvasatama -sopimus (Safe Harbour) ole enää voimassa, koska amerikkalaisyritysten hallussa olevien henkilötietojen suojaukseen ei voida luottaa.

Johtopäätös on looginen, onhan tiedossa että USA:ssa henkilötietojen käsittely on varsin vapaata ja sitä rajoittaa lähinnä yritysten itsesääntely. Silti tuomioistuimen päätös tuli yllätyksenä, etenkin kun uutta sopimusta on neuvoteltu jo pitkään. Alkuperäinen sopimus on vuodelta 2000. Loppumetreillä on myös EU:n tietosuoja-asetuksen uusittu versio.

ECJ:n päätös vaikuttaa erityisesti tunnettuihin nettiyhtiöihin, mutta myös tuhansiin muihin, jotka käsittelevät toimeksiannosta tai pilvipalveluna Euroopassa tuotettua dataa. Jatkossa tietoja luovuttavan eurooppalaisen ja niitä käsittelevän amerikkalaisen yrityksen on tehtävä keskinäinen sopimus tietojen käsittelystä, mikä ilahduttaa kovasti alan juristeja mutta kauhistuttaa molempien mantereiden yrityksiä.

Tuomioistuimen päätös vaikuttaa kovin idealistiselta. Tavoite henkilötietojen suojaamisesta on oikea ja ylevä, mutta arkipäiväinen toiminta on jotain muuta. Byrokratian lisääminen ja juristien työllistäminen ei ole kenenkään edun mukaista.

EU-tuomioistuin joutui ottamaan kantaa asiaan itävaltalaisen opiskelijan vaatimuksesta. Snowdenin paljastusten jälkeen Max Schrems alkoi epäillä, ettei Facebook pysty suojelemaan käyttäjiensä henkilötietoja EU:n tietosuojadirektiivin edellyttämällä tavalla. Hän valitti asiasta Irlannin tietosuojavaltuutetulle ja tämän suhtauduttua nuivasti pyyntöön asia päätyi ECJ:lle.

Snowdenin kesäkuussa 2013 vuotamat Prism-dokumentit osoittivat, että NSA:lla oli pääsy mm. Googlen, Applen, Facebookin ja Microsoftin tiedostoihin. Yritykset itse kiistivät jyrkästi luovuttavansa tietoja NSA:lle, ja tyhmää se olisi ollutkin: yhteistyö olisi paljastunut ennen pitkää ja aiheuttanut suurta haittaa niiden omalle liiketoiminnalle ja sitä kautta koko maalle. Liian suora yhteistyö ei olisi edes NSA:n etujen mukaista.

Googlen tapauksessa kävi ilmi, että ainakin osan tiedoista NSA oli urkkinut Googlen palvelinkeskusten välisestä liikenteestä ilman Googlen apua ja ilmeisesti yhtiön tietämättä. Jos näin oli tehty muidenkin yhtiöiden kohdalla, ECJ:n päätös tuntuu kohtuuttomalta. NSA:n urkinta puree samalla tavalla myös eurooppalaisiin yhtiöihin, eikä sillä, missä maassa henkilötietoja fyysisesti säilytetään, ole juurikaan vaikuta urkintaan. Lisäksi viranomaisten tiedonsaantioikeus pilvipalveluista on samanlainen niin USA:ssa kuin Euroopassakin, ja vakoilu taas on kaikkien sääntöjen ulkopuolella.

Huolestuttavinta päätöksessä on suuntaus kohti netin rajoittamista ja sen pirstomista alueellisiin saarekkeisiin. On vaara, että jatkossa EU-maiden tietoja saa säilyttää ja käsitellä vain EU:n sisällä. Vastaava laki tuli syksyllä voimaan Venäjällä. Siellä laki vaikuttaa nettipalveluiden lisäksi myös niihin kaupan alan suomalaisyrityksiin, joilla on asiakasrekistereitä venäjän kansalaisista.

ECJ:n päätöstä voi tulkita myös kannanottona verkkotiedustelua vastaan. Yksityisyys on perusoikeus, eikä viestintätietoja saa kerätä massavalvontana. Onkin kiinnostavaa nähdä, miten ECJ:n päätös vaikuttaa vaikkapa Saksan tai Britannian verkkotiedusteluun, joka on yhtä laajaa kuin NSA:n, vaikka tapahtuukin EU-alueen sisäpuolella.

keskiviikko 3. kesäkuuta 2015

Younited - eurooppalaisen pilven nousu ja (t)uho

Suomalaisen -- öh, eurooppalaisen -- pilvipalvelun nousu ja tuho on ollut ikävää seurattavaa. Kun kyse on nettipalveluista ja urkinnasta, meillä eurooppalaisilla ei ole muuta kuin suuret puheet. Kansainvälisillä markkinoilla olemme avuttomia.

Kirjoitin Younitedista toukokuun Tivi-kolumnin, mutta eilinen käänne antaa aihetta uusiin pohdiskeluihin. Mitä oikein tapahtui ja miksi?

Palataanpa alkuun. Lokakuussa 2013 F-Secure julkisti pilvipalvelun, jonka piti olla turvallinen ja urkinnan torjuva vaihtoehto amerikkalaisille pilville. Lehdistötiedotteessa asiaa hehkutettiin estotta: F-Securen Younited haastaa amerikkalaiset pilvipalvelut ja sitaatilla ”...on korkea aika tarjota eurooppalainen vaihtoehto, johon kansalliset tiedustelutahot eivät pääse käsiksi” (hei, tämän me osaamme yhtä hyvin kuin amerikkalaiset!).

Samana kesänä alkaneet Snowdenin paljastukset olivat tuoreessa muistissa joten turvalliselle pilvelle piti olla kysyntää.

Sen pituinen se -- eurooppalaisen pilvipalvelun lyhyt historia.
Mutta silti haastaminen jäi lyhyeksi. Tämän vuoden helmikuussa F-Secure ilmoitti yllättäen myyvänsä palvelun Synchronossille 42 miljoonalla eurolla.

ZDNetin toimittaja Larry Selzer nauroi varmaan partoihinsa, sillä jo lokakuussa 2013 hän ihmetteli, miksi kukaan luottaisi suomalaiseen pilveen.

Younitedin helmikuinen kauppa tuli yllätyksenä ja oli kylmä suihku meille käyttäjille. F-Securen selitys oli luonteva: pilvipalvelun tarjoaminen ei ole ydinliiketoimintaa ja palvelu tuotti tappiota. Pörssiyhtiö haluaa keskittyä ydinosaamiseen.

Vaikka moni käyttäjä ilahtui eurooppalaisesta pilvestä, liian harva oli valmis maksamaan siitä rahaa. Ilmaispalveluita tarjoamalla ei elä -- ei ainakaan, jos haluaa pitää kiinni eurooppalaisesta tietosuojasta. Ehkä Dropbox, Onedrive, Box ym. pärjäävätkin juuri siksi, että ne voivat hyödyntää käyttäjien tietoja muilla tavoilla? Hys, ei puhuta siitä.

Silti kauppa herättää kysymyksiä. F-Securella on pitkä kokemus ilmaista vastaan kilpailemisesta. Sen virustorjunta on pärjännyt maksullisena, vaikka ilmaisia kilpailijoita on viljalti. Miksi nyt kävi toisin? Myös varmistusbisneksen piti olla F-Securelle tuttua, olihan sillä vastaava palvelu jo aiemmin (joka sekin sai nolon lopun joillakin asiakkailla).

Jos yhtiö aikoi oikeasti haastaa amerikkalaiset kilpailijat, vuosi on siihen aivan liian lyhyt aika. Tämän täytyi olla yhtiön tiedossa jo lokakuussa 2013. Loppuiko F-Securelta rahat vai uskallus? Vai saiko yhtiö tarjouksen, josta ei voinut kieltäytyä?

Hinta 42 miljoonaa on kova palvelusta, jolla tuskin oli merkittävää IPR-omaisuutta ja käyttäjiäkin vasta vähän. Onko vain sattumaa, että NSA:n pääjohtaja Keith Alexander osti Synchronossin osakkeita kymmenillä tuhansilla dollareilla vuonna 2008?

Nyt mennään salaliittoteorioiden puolelle. Halusiko USA ostaa Younitedin pois ennen kuin siitä ehtisi kasvaa todellinen kilpailija? Eurooppalaisia palveluita on alalla vähän. Yksi turvallisimmista on sveitsiläinen Wuala -- joka sekin on nykyään amerikkalaisten omistuksessa.

Meitä käyttäjiä ärsyttää, ettei F-Secure helmikuussa varoittanut palvelun loppumisesta. Tämän päivän uutisen mukaan kyse oli lähinnä huonosta viestinnästä: "Sitä [lopettamista] ei ehkä osattu kommunikoida hyvin", selittää F-Securen toimitusjohtaja Digitodayssä.

Ei kuulosta uskottavalta, sillä F-Secure on aina ollut viestinnän mestari. Alalle tyypilliseen tapaan se on sulavasti yhdistänyt tuotemarkkinointinsa muuhun viestintään.

Ylen tv-uutiset 6.8.2014 mainostavat F-Securea: "We will protect you"
Viestintäosaamisesta kertoo sekin, että tieto lopettamisesta annettiin samaan aikaan kun yhtiö kertoi ostaneensa nSensen. Lopettamisesta ei ole lehdistötiedotetta, siitä kerrotaan vain sähköpostilla. Monet kuulivat asiasta netin kautta, sillä monille sähköpostitiedote tuli vasta seuraavana päivänä (ja joillekin ei lainkaan).

Ikävä kyllä jää vaikutelma, että F-Secure petti käyttäjänsä kahdesti (nekin, jotka maksoivat palvelusta): ensin myynnillä, joka vei palvelulta maton jalkojen alta, ja sitten lopettamalla kaiken. Kriisiviestinnän ohjeisiin kuuluu, että on parempi kertoa kaikki huonot uutiset kerralla, ja tehdä se mahdollisimman avoimesti.

Meillä eurooppalaisilla ei ole paljon jakoa kun jenkit päättävät haalia pilvemme -- ja tietomme.

PS. Tänään tulee kuluneeksi tasan kaksi vuotta siitä, kun Guardianin toimittajat tapasivat Edward Snowdenin hongkongilaisen Mira-hotellin aulassa. Ensimmäiset paljastukset julkaistiin kaksi päivää myöhemmin.

tiistai 2. kesäkuuta 2015

Facebookin tuki PGP:lle on iso periaatteellinen askel

Eilen 1.6. tuli kuluneeksi kaksi vuotta siitä, kun Guardianin toimittajat saapuivat Hongkongiin tapaamaan Edward Snowdenia. Sattumaa tai ei, Facebook kertoi uudesta ominaisuudesta, joka mahdollistaa PGP-salausavaimen käytön yhteisöpalvelussa.

Julkinen PGP-avain lisätään FB-profiilitietoihin.
Kahden vuoden ajan Microsoft, Google, Facebook ja muut jenkkipalvelut ovat kertoneet parantavansa tietosuojaa NSA-urkintaa vastaan. Toimet ovat olleet melko vaatimattomia, eikä tiedetä onko esimerkiksi Googlen https-käytöllä oikeasti merkitystä. Jos NSA edelleen pääsee Googlen sisäverkkoon tai suoraan palvelimille, tietoliikenteen salaamisesta ei ole paljon hyötyä. Tai on siitä hyötyä, mutta lähinnä muiden maiden tiedustelupalveluita ja paikallisia urkkijoita vastaan.

Niinpä Facebookin ilmoitus PGP:n tukemisesta on iso periaatteellinen askel. Jo 1990-luvun puolivälistä lähtien PGP on ollut sähköpostin salausstandardi. Avoimena ja julkisena sitä voidaan pitää yhtenä harvoista oikeasti turvallisista salausohjelmista.

Jostain syystä yksikään suuri nettipalvelu ei ole aiemmin tukenut PGP:tä. Mistähän syystä? Tarvitseeko edes arvata, miksei Microsoft tarjoa Outlookissa PGP-toimintoa?

Facebookin tuki PGP:lle on minimaalinen. Kun käyttäjä lisää palveluun oman julkisen avaimensa, hän saa Facebookin lähettämät ilmoitukset salattuina omaan sähköpostiinsa. Ei mikään iso juttu. Kaikki Facebookin sisällä tapahtuva viestintä on edelleen yhtiön urkittavissa. Vain Facebookista ulos lähtevät viestit ovat suojassa.

Mutta asiassa on toinen, isompikin juttu: PGP-käyttöä on tähän asti rajoittanut kattavan avainhakemiston puuttuminen. Jos kaikki lisäisivät avaimensa FB-profiiliin, vastaanottajan avaimen löytäminen helpottuisi huomattavasti. Lisäksi pitkään käytössä ollut ja monen ystävän vahvistama FB-profiili takaa henkilöllisyyden vähintään yhtä hyvin kuin PGP:n oma, kömpelö avainten allekirjoitustekniikka.

Jo se, että Facebook tunnustaa PGP:n olemassaolon (sekä tarpeen vahvalle salaukselle), on iso askel. Parhaassa tapauksessa Facebook laajentaa tukea muuhunkin käyttöön ja alkaa tarjota rajapintoja PGP-avainten käytölle muista sovelluksista käsin.

Kaikkein parasta olisi, jos PGP-tuki leviäisi Facebookin esimerkin innostamana muihinkin suuriin palveluihin. En tosin pidätä henkeäni sitä odottaessa. On epärealistista odottaa, että Gmail joskus sallisi salatun sähköpostiviestinnän. Yrityksen koko liiketoimintamalli perustuu viestinnän (vähintäänkin) tilastolliseen seurantaan, jonka toimiva salaus estäisi. 

keskiviikko 18. maaliskuuta 2015

Salamurhat ovat NSA-urkinnan kääntöpuoli

NSA:n eurooppalaisiin kohdistaman urkinnan paljastuminen on herättänyt meissä suurta närkästystä. Miten kehtaattekin rikkoa perusoikeuksiamme ja vakoilla meidän viestintää? Äskettäin opetus- ja viestintäministeri Kiuru halusi nostaa syytteet Gemalton tietomurrosta (ilmeisesti juuri NSA:ta ja Yhdysvaltoja vastaan). Onhan törkeää, että valtion hakkerit varastavat matkapuhelinten salausavaimia pystyäkseen salakuuntelemaan luottamuksellista liikennettä.

Viestinnän urkinta loukkaa perusoikeuksia, mutta niin loukkaa myös tappaminen. EU-maat eivät juurikaan kritisoi Yhdysvaltoja siitä, että lennokki-iskuissa on kuollut yli tuhat sivullista ja muutama epäilty terroristi.

Yhdysvaltojen näkökulmasta CIA ja NSA ovat sisarjärjestöjä, jotka toteuttavat yhteistä tehtävää: ne ajavat maan kansallista etua ja varmistavat sen turvallisuutta. Tätä taustaa vasten on helpompi ymmärtää myös se, miksei Euroopan urkinnan paljastuminen herätä Yhdysvalloissa sen suurempaa närkästystä. Business as usual, älkää urputtako turhasta.

CIA ja NSA tekevät samaa asiaa, vaikka keinot ovatkin erilaiset. Järjestöt tekevät myös läheistä yhteistyötä. Esimerkiksi lennokki-iskuissa NSA jäljittää uhrin puhelimen ja antaa koordinaatit CIA:lle, joka tietää mihin radiolähettimeen tähdätä lennokillaan. Viestinnän urkinta ja salamurhat ovat saman kolikon kaksi eri puolta.

Venäjän Putinilla on kuulemma oma tappolistansa, Obamalla omansa. Kumman lista mahtaa olla pidempi?

Eivätkä muut suurvallat ole yhtään sen puhtoisempia. Urkinnalla ja sotimisella on lähes aina oman kansan tuki.

Meitä eurooppalaisia hämmästyttää, miten Putin voi nauttia suurta kansansuosiota Krimin ja Ukrainan operaatioiden jälkeen. Onko kansa näin tyhmää?

Historia on monet kerrat osoittanut, miten helposti kansan saa yhdistymään todellisen tai kuvitellun ulkoisen uhkan edessä.

George W. Bush sai kansan tuen hyökkäykselleen Irakiin, vaikka "todistusaineisto" oli yhtä keinotekoista kuin Venäjän perustelut Ukrainan tapahtumille. Eikä pelkästään kansan, vaan myös vapaan lehdistön ja television. Toukokuussa 2003 79 % amerikkalaisista piti hyökkäystä Irakiin oikeana, olipa siellä joukkotuhoaseita tai ei. Hyökkäyksen perusteluna käytettyjä aseita ei koskaan löytynyt, mutta silti Bush valittiin syksyllä 2004 uudelleen presidentiksi.

Wikipedian mukaan 57 % amerikkalaisista tv-katsojista uskoi, että Irak tuki Al-Qaidaa ja oli mukana 9/11-terrori-iskuissa. 69 % uskoi Saddam Husseinilla olleen osuutta 9/11-iskuihin ja 22 % luuli, että Irakista oli hyökkäyksen jälkeen löytynyt joukkotuhoaseita.

Jos yleistä mielipidettä on näin helppoa manipuloida netin ja vapaan tiedonvälityksen Yhdysvalloissa, vastaava temppu Venäjällä on helppo nakki.

Mutta on valtioiden välillä eroakin: sananvapauden ansiosta Yhdysvalloissa saa olla eri mieltä ja näyttää sen myös julkisesti.

Sodanvastainen mielenilmaus New Yorkin kadulla 21.5.2004

torstai 5. kesäkuuta 2014

Vuosi Snowdenin paljastusten alkamisesta

Tänään tulee kuluneeksi vuosi Edward Snowdenin paljastusten alkamisesta. Ensimmäinen vuodettu asiakirja liittyi Yhdysvaltojen sisäisen puheluliikenteen analysointiin, eikä herättänyt Suomessa kovinkaan suurta huomiota. Sen sijaan toinen osui ja upposi -- PRISM-järjestelmän avulla NSA pystyi lukemaan suosittujen amerikkalaisten nettipalvelujen tietoja, vaikka yhtiöt itse kiistivät tämän.

Vuotta myöhemmin emme vieläkään tiedä, miten paljon Microsofti, Google, Facebook tai Dropbox lopulta tiesivät NSA:n urkintatekniikoista. Emme vieläkään tiedä urkinnan koko kuvaa, vaikka pystymme toki yhdistämään Snowdenin paljastamat pisteet. Niistä muodostuva kokonaisuus ei ole kaunis.

Snowden toivoi aloittavansa paljastuksillaan maailmanlaajuisen keskustelun urkinnan rajoista. Suomessa siitä ei ole juuri näkynyt merkkejä. Ainoa uutiskynnyksen ylittänyt asia on tiedustelulain valmistelutyö.

Sen sijaan Saksassa Snowden sai haluamansa. Merkelin puhelinkuuntelu ja maan oman tiedustelun läheiset NSA-yhteydet käynnistivät julkisen prosessin, joka eilen tulleen uutisen mukaan on nyt johtanut rikostutkintaan.

Suomalaisten välinpitämättömyydestä kertoo hyvin se, ettei juuri päättyneissä EU-vaaleissa tietosuojan tai NSA-paljastusten kysymyksiä käsitelty lainkaan. Yhdessäkään tv-tentissä ei sivuttu asioita, mutta kuulemma jossain vaalikoneessa oli sentään yksi kysymys asiasta.

Hampurissa tietosuoja- ja NSA-kysymykset kiinnostivat äänestäjiä, meillä ei.
Jos Snowden toivoi saavansa seuraajia muiden maiden tiedustelupalveluista, hän on joutunut pettymään. Odotamme yhä Venäjän, Kiinan tai Ruotsin Snowdenia. NSA sai kaiken kielteisen julkisuuden, vaikka esimerkiksi Merkelin puhelinta kuuntelivat uutisten mukaan neljän muunkin maan tiedustelupalvelut.

NSA-kohu on herättänyt paljon kritiikkiä Yhdysvaltoja kohtaan. Maan IT-yhtiöt ja sotateollisuus ovat menettäneet sen vuoksi kauppoja. Silti oletan, että USA kääntää asiat lopulta edukseen. Kielteisyydestään huolimatta vuodot ovat osoitus sananvapaudesta ja avoimuudesta, josta eräissä muissa maissa ei voi puhuakaan.

Lisäksi Hollywood on USA:n paras PR-toimisto. Sen elokuvat ovat aiemminkin pesseet CIA:sta sankarin, vaikka tämän NSA:n pahan isosiskon epäonnistumiset ja hölmöilyt ovat legendaarisia. Tuoreen uutisen mukaan Oliver Stone on jo tekemässä elokuvaa Snowdenista. Lienee turha odottaa kriittistä, dokumentaarista elokuvaa. Todennäköisesti tulossa on sokeroitu sankaritarina.

Pidän hyvin mahdollisena, että Snowden saa syksyllä Nobelin rauhanpalkinnon. Hän olisi oikea, moderni valinta, ja samalla Nobel-komitea korjaisi hyväuskoisuuttaan, joka johti Obaman palkitsemiseen vuonna 2009.

Suomen näkökulmasta on kiintoisaa, että viime vuoden suurin paljastus jäi Snowdenin varjoon. Lokakuussa uutisoitu Ulkoministeriön vakoilutapaus oli Suomen kannalta paljon merkittävämpi kuin Snowdenin vuodot. Erityisen kiinnostavaa olisi tietää, kuka vuoti tiedon medialle 31.10.2013 ja miksi juuri silloin.

Sitä tuskin saamme koskaan tietää. Suomen Snowden pysyy arvoituksena, ellei hän itse päätä tulla kertomaan motiiveistaan.

tiistai 31. joulukuuta 2013

Vakoilijan postimyyntiluettelo

Lupaan, että tämä on viimeinen kirjoitus NSA:sta ja Snowdenista -- ainakin tänä vuonna : -)

Hesarin Laura Halminen kirjoitti 30.12.2013 tuoreimmista NSA-paljastuksista otsikolla "NSA:n työkalupakki pöyristyttää -- otteet kuin tieteiskirjallisuudesta." Harri Hursti tiivisti tunnelmat osuvasti Facebook-päivityksessään: "OK, we were not paranoid enough. I need thicker tin foil for my hat."

NSA:lta vuodettu listaus erilaisista palomuurien ja turvalaitteiden ohitusvälineistä on kuin vakoilijan postimyyntiluettelo. BIOS- ja käyttöjärjestelmäpäivityksen kestäviä takaovia löytyy erilaisiin tarkoituksiin ja onpa luettelossa myös gsm-puhelinten salakuunteluun käytettäviä valetukiasemia. Vakoilulaitteilla voidaan seurata näytön sisältöä (ilmeisesti modernisoitu versio vanhasta TEMPESTistä) ja imeä kaikki tieto iPhone-puhelimista.

Katalogi on ilmeisesti muutaman vuoden ikäinen, uusi versio lienee entistä laajempi ja kattavampi.

Ja vain vähän aikaisemmin oli paljastettu, miten NSA nappaa asiakkaille toimitettavia tietokoneita itselleen asentaakseen niihin urkinnan mahdollistavia takaovia.

Viimeistään nämä uutiset vievät pohjan NSA:n ja Obaman selittelyiltä, miten urkintaa käytetään vain terrorismin torjuntaan. Tässä on kyse rajattomasta tiedonhankinnasta, jolla pyritään oman vaikutusvallan laajentamiseen epäeettisin, laittomin (vaikkei valtion oma vakoilu olekaan lain piirissä) ja häikäilemättömin keinoin.

Venäjä ja Kiina pyrkivät epäilemättä nekin parantamaan asemiaan tulevassa digitaalisessa kilpavarustelussa. Vielä keväällä kohistiin siitä, miten kiinalaiset -- ilmeisesti armeijan osana toimivat -- hakkerit ovat murtautuneet kaikkiin merkittäviin Yhdysvaltojen yrityksiin ja laitoksiin aina puolustusteollisuutta myöten. Kongressin raportissa esitettiin huoli myös siitä, miten kiinalaisten verkkolaitteiden käyttö vaarantaa kansallisen tietoturvan. Ei sanaakaan siitä, että USA tekee itse samaa vielä paljon laajemmassa mittakaavassa. Sen sijaan Yhdysvallat on syyttänyt Kiinaa ja Venäjää verkon pahimmiksi varkaiksi. Snowden-paljastusten alettua kesäkuussa Kiinan hakkerointi putosi kokonaan otsikoista. Mahdetaan Pekingissä olla tyytyväisiä!

Tuoreimmat paljastukset asettavat uuteen valoon myös syyskuisen Tietoviikon uutisen, jonka mukaan HP:n läppärissä on outo tietoturvaongelma: sen mkrofoni salakuuntelee ympäristöä ja lähettää tiedot radiolla eteenpäin.

Jutun mukaan (alkuperäinen täällä, loppu maksumuurin takana) eräs (ei-amerikkalainen) käyttäjä havaitsi EliteBook 8460p-koneensa lähettävän ääntä 24 MHz taajuudella. Hän ihmetteli, miksei saanut toistettua ongelmaa toisella samanlaisella läppärillä. Alkuperäinen keskustelu löytyy Reddit-palvelusta.

Arvatenkin NSA:n TAO-hakkeriyksikkö oli muokannut konetta niin, että siitä oli tullut salakuuntelulaite. Tarinan opetus on, että NSA:n salaovet eivät välttämättä perustu ip-tekniikkaan, vaan voivat käyttää vanhanaikaista radiotekniikkaa.

Herääkin kysymys, mahtaako Suomessa olla tällaisia salakuuntelukoneita. Vaikka pimentäisit läppärin kameran laastarilla, mikrofoni jää auki.

NSA-paljastukset käyvät yhä hurjemmiksi, joten on mahdotonta ennakoida tulevaa. Itse en olisi lainkaan yllättynyt, jos virustorjuntaohjelmista paljastuisi vakoiluominaisuuksia. On turha kuvitella, että yhteistyövelvoite koskee vain Googlen, Facebookin ja Microsoftin kaltaisia pilvipalveluita. Amerikkalaiset virustorjuntaohjelmat (kuten Norton ja nykyään Intelin omistama McAfee) voivat urkkia NSA:n vaatimuksesta koneen tiedostoja.

Urkinnan kannalta virustorjunta on loistava apuväline, koska tavallisista sovelluksista poiketen sillä on pääsy kaikkiin tiedostoihin, prosesseihin ja muistiin. Se toimii admin-oikeuksilla ja päivittää itsensä automaattisesti, ohittaen Windowsin palvelut. Ohjelman urkintapiirteet voi siten piilottaa aina tarvittaessa versiopäivitykseen.

Pelottavaa, joskin mielenkiintoista uutta vuotta kaikille tietoturvasta kiinnostuneille!

keskiviikko 11. syyskuuta 2013

Haluaako NSA sormenjälkesi?

Tätä se luottamuksen menetys sitten teettää: kukaan ei enää luota amerikkalaisiin palveluihin. Heti, kun Apple oli saanut esiteltyä iPhone 5S:n sormenjälkitunnistuksen netissä alkoi kauhistelu siitä, miten NSA saa nyt myös meidän sormenjälkemme.

Todennuksen tekninen toteutustapa ei vielä ole tiedossa, mutta todennäköisesti kyse on vain järjestelystä, joka vapauttaa PIN-koodin (ja ilmeisesti myös AppleID:n salasanan) sormenjäljen perusteella. Tätä varten sormenjäljestä laskettu tiiviste tallennetaan paikallisesti puhelimeen.

Sormenjälki on vain apuväline, jonka ansiosta näitä kahta koodia ei tarvitse kirjoittaa. Pelkkään sormenjälkitunnistukseen ei voi luottaa, sillä käsihän voi olla olla vaikka paketissa tai sormi laastaroituna.

Ei ole uskottavaa, että Apple lähettäisi sormenjäljen omaan pilveensä. Toki laitteessa voi olla takaportti, josta edes Applen insinöörit eivät ole tietoisia, mutta paras turva sormenjäljille on se, ettei NSA tarvitse niitä mihinkään.

Sormenjäljet liittyvät reaaliseen maailmaan. NSA:ta kiinnostaa digitaalinen maailma ja viestintä. Siellä sormenjäljillä ei ole merkitystä (CIA voi olla eri juttu...).

Sitä paitsi jokainen USA:han matkustanut joutuu luovuttamaan kaikkien sormiensa jäljet ja oman valokuvansa joka kerta astuessaan immigrationin portista. No, kaikki eivät tietenkään käy USA:ssa, mutta ehkä suomalaisten jäljet olisi helpompi urkkia vaikka passien sormenjälkirekisteristä.

Ollaan siis tyytyväisiä, että Apple on vihdoin tuonut sormenjälkitodennuksen puhelimeen! Ehdotin sitä jo 10 vuotta sitten, mutta jostain syystä Nokia ei saanut vietyä ideaa tuotekehityksestä tuotantoon. Apple on nyt toiminut edelläkävijänä ja kohta sormenjälkitunnistus löytyy kaikista kehittyneimmistä älypuhelimista.

Onnettoman PIN-koodin korvaaminen sormenjäljellä kohentaa tietoturvaa varmasti enemmän kuin mitä sormenjäljen luovuttaminen sitä heikentää. Urkintariskit ovat jatkossakin ihan muualla kuin sormissa.

PS. Hesarin toimittaja ehti jo pelotella, miten rosvot eivät jatkossa tyydy varastamaan pelkkää puhelinta vaan leikkaavat myös sormen irti. Koska sormenjälki ei koskaan voi olla ainoa tapa puhelimen avaamiseen, pelottelu tuntuu turhalta. Sitä paitsi kehittyneemmät sormenjälkilukijat toimivat vain elävällä sormella (iPhonen tekniikan yksityiskohdat eivät vielä ole tiedossa).

perjantai 6. syyskuuta 2013

Snowdenin suurin paljastus

Snowdenin kohutut paljastukset ovat tähän asti olleet melko laimeita. Se, että NSA salakuuntelee runkoverkkoja ja saa tietoja suoraan jenkkiläisistä nettipalveluista, ei ollut varsinainen yllätys. Asia on ollut tiedossa, Snowden vain antoi todisteet.

Mutta viime yön paljastukset ovat oikeasti kovaa kamaa. Nyt vihdoin Snowden kertoi, miten kieroja keinoja NSA käyttää tietoja saadakseen. Se varastaa salausavaimia nettipalveluista, hankkii niitä ilmeisesti solutettujen agenttien avulla (varokaa maailman operaattorit, myös Suomessa), heikentää salausalgoritmeja ennen niiden standardointia, asentaa ulkomaisille tiedustelupalveluille myytäviin koneisiin urkintapiirejä, lisää takaovia kaupallisiin tietoturvaohjelmiin ja mahdollisesti jopa lisää ohjelmiin tahallaan tietoturvaongelmia. Jos vielä jokin kierous jäi listaamatta, sekin luultavasti löytyy NSA:n työkalupakista. Kun kyse on kansallisesta turvallisuudesta (tai uteliaisuudesta), anything goes.

Lista on ällistyttävä. Keinot ovat katalampia kuin mitä agenttiromaanien kirjailijat ikinä pystyisivät keksimään. Kiinalaisten kohutut tietomurrot amerikkalaisiin yrityksiin ja viranomaispalveluihin vaikuttavat tämän jälkeen pyhäkoulupoikien puuhastelulta.

Snowdenin viime yön paljastukset maksavat Yhdysvalloille miljardeja dollareita ja todennäköisesti myös ihmishenkiä. Kuka enää tämän jälkeen uskaltaa käyttää mitään jenkkituotetta tietoturvan kannalta tärkeisiin tehtäviin? Lehtien paljastuksista oli ilmeisesti viranomaisten pyynnöstä poistettu yhteistyötä tekevien jenkkiyritysten nimiä, joten emme tiedä, ovatko kaikki mukana urkinnassa, vai onko joukossa (vielä toistaiseksi) luotettaviakin tahoja.

Ei ihme, että kaupallisissa ohjelmissa on usein turva-aukkoja -- ne saattavat olla tarkoituksellisia. Ei ihme, että niiden korjaaminen kestää joskus luvattoman pitkään -- mahdollisesti NSA:lla on käynnissä jokin aukkoihin perustuva seurantaoperaatio.

Näiden paljastusten jälkeen naurattavat viime joulukuun ITU-konferenssin keskustelut siitä, pitäisikö netin hallinnointia siirtää YK:n alaisuuteen. USA ja EU vastustivat ehdotusta voimakkaasti, koska ne pelkäsivät siirron antavan valtioille keinoja urkkia kansalaisiaan. Nyt on selvää, että suurin urkkija on USA itse -- eikä se halua luopua tästä mahdollisuudesta jatkossakaan.

Jos Snowden vielä elätteli jotain toiveita kotiinpääsystä, nyt hän saa unohtaa asian. Parasta alkaa opiskella venäjää ihan tosissaan. Eikä henki ole turvassa edes siellä, liian moni haluaa nyt hänen päänahkaansa.

Ei ihme, että juuri Microsoft osti Nokian. NSA:n kannalta olisi ollut kestämätöntä, jos Microsoftin mobiilipalveluihin liittyvä urkintamahdollisuus ja puhelintekniikan kontrolli olisi päätynyt jollekin aasialaiselle valmistajalle.

Meille suomalaisille Snowdenin paljastukset ovat tavallaan positiivinen asia. Suomen hyvä maine, korkea turvaosaaminen sekä liittoutumattomuus sen paremmin Ruotsin kuin Natonkaan kanssa, kantavat nyt hedelmää. Tietoturvaohjelmista ja alan palveluista voi tulla Suomelle todellinen menestystarina.

Pitää vain toimia, ennen kuin jenkit ehtivät ostaa yritykset meiltä pois. 

keskiviikko 10. heinäkuuta 2013

Snowden kiltti, kerro meille MITEN

Vuotaja-Snowdenin paljastukset jatkuvat tasaisen tappavaa tahtia. Viimeksi on kerrottu NSA:n vakoilleen laajasti Etelä-Amerikan valtioiden puhelu- ja dataliikennettä. Se tuskin yllättää ketään.

Sen sijaan tiedot laajasta Saksan sisäisen puhelu- ja nettiliikenteen valvonnasta runsas viikko sitten yllättivät. Kansainvälisen liikenteen urkinta on loogista ja teknisesti helppoa, mutta se, että NSA:lla on pääsy myös EU-maiden (ja Kiinan!) sisäiseen viestintään, on todellinen uutinen.

Onko NSA salakuunnellut Saksan sisäisiä yhteyksiä? Vuonna 2005 paljastui, että Kreikan teleoperaattorin puhelinkeskukseen oli murtauduttu ja sinne asennettu takaovi, jonka kautta vieras valtio pystyi kuuntelemaan liikennettä. Lokeista kävi ilmi, että salakuuntelijat olivat olleet erityisen kiinnostuneita Lähi-Itään suuntautuvista puheluista. Takaovi paljastui ohjelmointivirheen vuoksi, mutta ennen kuin Ericssonin apuun lähettämät teknikot ehtivät jäljittää salakuuntelijan, jäljet hävisivät. Tekijä jäi arvoitukseksi, joskaan arvoituksen ratkaisu ei viime aikaisten tietojen valossa ole kovin vaikeaa.

Olisi megaluokan yllätys, jos Saksan puhelinkeskuksista löytyisi samanlaisia takaovia. Todennäköisempi selitys onkin, että salakuuntelu on tapahtunut yhteistyössä Saksan viranomaisten ja operaattorien kanssa. Jos tämä on totta, poliitikkojen närkästys NSA:n salakuuntelun edessä on tekopyhää. Vielä pahempi, jos päättäjät eivät ole tienneet asiasta -- silloinhan maan oma tiedustelu on toiminut lain yli ja ohi yhdessä amerikkalaisten kanssa. Eli tehnyt juuri sitä, mistä NSA:ta moitimme.

Saksan tapauksessa molemmat selitysvaihtoehdot ovat yhtä huonoja. Siksi kyse on isosta uutisesta, vaikka se onkin julkisuudessa jäänyt Snowdenin turvapaikkapohdintojen varjoon.

Kunpa Snowden paljastaisi enemmän! Tähän asti hän on paljastanut vain MITÄ on kuunneltu, mutta ei MITEN. Jälkimmäinen tieto auttaisi jäsentämään Euroopan omaa roolia urkinnassa ja toisaalta myös suojautumaan.

Erityisen kiinnostavaa olisi tietää, miten kansainvälisiä runkoyhteyksiä salakuunnellaan. Kaapelien kulkeminen Britannian kautta antaa pääsyn niiden valvontaan, mutta Googlen, Facebookin ja muiden nettipalvelujen liikenteen pitäisi kulkea SSL-salattuna. Tämän salauksen murtaminen toistuvasti olisi sekin Iso Uutinen ja pakottaisi ajattelemaan monia turvallisuuskäsityksiä uudelleen.

Mahdollisesti runkoverkon urkinta kohdistuu vain salaamattomiin yhteyksiin ja paljaaseen sähköpostiin. Tai että mobiililaitteet ovat tietoturvattomia juorukelloja tavoilla, joita emme vielä tiedä.

Mahdollista on sekin, että Snowden liioittelee. NSA ei ole kiistänyt paljastuksia, mutta se ei tarkoita että ne olisivat totta. NSAn kannalta on parasta, että kohteet eivät tiedä valvonnasta. Mikäli asia kuitenkin paljastuu on tärkeää, ettei liioiteltujakaan väitteitä kumota. Vihollisen pitää elää pelossa ja epävarmuudessa. Lisäksi jonkin valvontaväitteen kiistäminen johtaisi siihen, että oikeat terroristit alkaisivat käyttää juuri sitä.

Siispä Snowden, please, kerro meille miten valvonta käytännössä on toiminut. Sen laajuudesta tiedämme jo aivan tarpeeksi.

keskiviikko 3. heinäkuuta 2013

USA murtautui EU:n tietoverkkoon -- jo 17 vuotta sitten

Tuore uutinen USA:n suorittamasta EU-urkinnasta kuulosti jotenkin tutulta. Missä olinkaan kuullut saman aiemmin?

Pengoin vanhaa lehtileikearkistoani ja löysin oheisen Hesarin uutisen 5.8.1996:

USAlla on perinteitä EU-urkinnasta.
Teksti kuulostaa kovin tutulta: "Yhdysvaltojen salaisen palvelun agentit murtautuivat Euroopan parlamentin ja EU:n komission tietokonejärjestelmiin sadakseen salaisia poliittisia ja taloudellisia tietoja, Sunday Times -sanomalehti sanoo. Yhdysvallat käytti tietoja hyväkseen viime vuoden GATT-neuvotteluissa. Epäilykset heräsivät, kun Yhdysvalloilla näytti olevan salaiseksi luokiteltua tietoa EU:n neuvottelutavoitteista, lehti kertoo."

Mihinkäs tiikeri raidoistaan pääsisi? Uutisen mukaan järjestelmään oli murtauduttu vain muutamaa päivää ennen neuvotteluja.

Loppu on tuttua EU-toimintaa: "EU:ta ei kiinnosta eniten se, mitä kaikkea tietoja on kopioitu vaan varmistaa, että moinen ei toistu." Siis hyviä aikomuksia, mutta vähän tuloksia.

Historia toistaa itseään. USA vakoilee ja EU kauhistelee, voimatta kuitenkaan tehdä asialle mitään. Sen käyttämät "asiantuntijat" eivät pystyneet estämään urkinnan jatkumista. Yksityisyyttä ja viestintäsalaisuutta korostava EU näyttää hyväuskoiselta hölmöltä USA:n, Kiinan ja Venäjän rinnalla.

Jostain syystä kyseistä uutista ei löydy Hesarin verkkoarkistosta, vaikka sen yläpuolella oleva Sähkökatkos pimensi lähes koko Malesian 15 tunniksi kyllä löytyy. Joko arkistossa on vikaa... tai sitten NSA:n hakkerit ovat poistaneet sen (vitsi, vitsi).

Toinen salakuuntelusta mieleen tullut uutinen liittyi Irakin sotavalmisteluihin vuonna 2003. USA salakuunteli Angolan, Kamerunin, Chilen, Meksikon, Guinean ja Pakistanin YK-diplomaatteja saadakseen nämä puolelleen äänestyksessä. Ironista kyllä, kyseisen hyökkäyksen syy pantiin myöhemmin vääriksi osoittautuneiden tiedustelutietojen piikkiin.

tiistai 18. kesäkuuta 2013

Älä mene halpaan NSA:n avainsanalistojen kanssa

Netissä leviää listoja, joiden väitetään sisältävän NSA:n vakoilun avainsanoja. Jos sähköpostissasi esiintyy sanoja kuten CIA, terrorism tai bomb, viestisi jää tietokoneen haaviin ja joudut tarkkailuun.

Mutta hei, tämähän voidaan kääntää ympäri! Lisätään jokaisen sähköpostiviestin loppuun rimpsu vaarallisia sanoja ja tukitaan näin isonveljen tietokoneet. Eräänlainen palvelunestohyökkäys siis, toki hyvän asian puolesta.

Valitettavasti tällaiset sanalistat ovat mitä todennäköisimmin huijausta. Ei NSA:n valvonta niin alkeellista ole, että se poimisi sähköposteja yksinkertaisten avainsanojen perusteella. Netissä kiertävät sanalistat ovat muutenkin liian yleisluontoisia, jotta niillä olisi merkitystä. Eräällä näkemälläni listalla oli jopa the-artikkeli. Lisäksi jo listojen englanninkielisyys vähentää niiden hyödyllisyyttä.

Nettilistat ovatkin lähinnä moderneja hoax-varoituksia eli sähköisiä ketjukirjeitä, joissa ihmisiä pyydetään muka hyvässä tarkoituksessa välittämään viestiä eteenpäin.

Sanalistoja käytettiin 1990-luvulla kun urkinta vielä perustui puhelinten salakuunteluun. Jotain hyvin spesifisiä listoja, joilla on esimerkiksi projektien koodinimiä tai kemiallisten yhdisteiden kaavoja, saatetaan käyttää vieläkin, mutta yleisillä pommi- tai terrorismi-sanoilla ei ole merkitystä.

Sanalistat ovat hyödyttömiä senkin vuoksi, että hyökkääjät osaavat käyttää kiertoilmaisuja. 9/11-terroristit käyttivät jopa kahdenkeskisissä keskusteluissa yliopiston tiedekuntien nimiä viittaamaan iskujen kohteisiin. Laki merkitsi Capitol-kukkulaa ja niin edelleen.

Itse asiassa kyseiset terroristit eivät lähettäneet sähköposteja lainkaan: he kirjoittivat viestejä Hotmailiin, mutta vastaanottaja kävi lukemassa ne lähettäjän tunnuksilla, joten viestiä ei voinut missään vaiheessa kaapata. Tässä onkin yksi syy siihen, miksi NSA haluaa pääsyn suoraan nettipalvelujen tiedostoihin.

Todennäköisesti NSA:n valvonta perustuu enemmänkin viestiliikenteen määrän ja henkilöiden välisten verkostojen seurantaan. Sosiaalinen media on tehnyt siitä helppoa. Suomalaisetkin yritykset käyttävät verkostoanalyysiä halutessaan tietää, miten informaatio kulkee henkilöltä toiselle ja mitä käyttäjät todella ajattelevat yrityksen tuotteista.

Twitterin seuraaminen on jopa liiankin helppoa. Runsas vuosi sitten kahdelta brittiteiniltä evättiin pääsy USA:han, koska he olivat pilamielessä twiitanneet "destroy America" ennen matkaansa. Ilmeisesti jollain turvaorganisaatiolla on todella käytössä avainsanoihin perustuva tarkkailulista -- uutisessa kuvatuin koomisin seurauksin. Ehkä tässä oli kuitenkin kyse jostain oudosta sattumasta, muutoin saisimme lukea vastaavia uutisia päivittäin.

Lopuksi herää kiero ajatus: ehkä netissä kiertävät listat todella ovat peräisin NSA:lta -- viestit, joissa on useita avainsanoja peräkkäin, ovat taatusti vaarattomia ja tietokone voi hypätä niiden yli. Juju on siinä, että black listin sijaan kyseessä onkin white list.

Lisäys 10.7.2013: Tässä aihetta sivuava, kiinnostava juttu: http://techcrunch.com/2013/07/08/play-with-an-mit-tool-that-visualizes-how-the-nsa-can-map-your-relationships/. 

torstai 13. kesäkuuta 2013

Perspektiiviä NSA-vakoiluun

NSA-vakoilu on närkästyttänyt monet nettikäyttäjät. Mitä -- eihän meidän sähköpostejamme saa urkkia! Kieltäähän sen jo lakikin.

PRISM on suunnannut julkisuuden valokeilan vakoilun ja tiedustelutoiminnan sameisiin vesiin, eikä näkymä ole kaunis. Uutiset raottavat salaisuuden verhoa maailmaan, jonka olemassaolosta eri maiden kansalaiset eivät yleensä tiedä.

PRISM ei ole yksittäinen asia vaan osa laajaa kokonaisuutta, jolla valtiot pyrkivät ajamaan omia etujaan ja toisaalta suojaamaan kansallista turvallisuuttaan. Sähköinen urkinta on vain pieni osa kokonaisuutta, eikä edes sieltä pahimmasta päästä.

Israelin Mossad salamurhaa maan vastustajia keinoja kaihtamatta. Joskus tappajat erehtyvät miehestä, joskus valtio väärentää heille tarvittavat EU-maiden passit. Venäjän viime ajan salamurhista tunnetuin on kaiketi Litvinenkon tapaus. CIAn tappohistoria on pitkä ja sen vanhat synnit ovat taas nousseet pintaan Pablo Nerudan kuolinsyyn tutkimusten yhteydessä.

Virallisen ilmoituksen mukaan CIA on luopunut salamurhista, mutta Barack Obaman kannattamat lennokki-iskut niittävät vastustajia Jemenissä, Afganistanissa ja Pakistanissa. Vanhanaikainen salamurha olisi inhimillisempi tapa, sillä lennokki-iskuissa kuolee aina myös sivullisia.

Kaiken tämän rinnalla nettiliikenteen seuraaminen tuntuu aika viattomalta puuhalta. Älähdämme siitä, koska se kohdistuu meihin itseemme. Ihan sama, mitä jossain Lähi-idässä ihmisille tapahtuu.

Vakoilutoiminta on pirullista, koska näemme siitä vain pienen osan emmekä siksi voi arvioida tilannetta kokonaisuutena. Fakta on, ettei Yhdysvalloissa ole tapahtunut vakavaa terrori-iskua vuoden 2001 jälkeen. Muutamia suunnitelmia on tullut ilmi -- ilmeisesti juuri sähköisen tiedustelun ansiosta, mutta paljastuneet tapaukset ovat olleet melko harrastajamaisia.

Emme voi tietää, onko vakavampia suunnitelmia todella pystytty estämään. Jos on, miksi niistä on vaiettu? Meidän on vain luotettava NSA:n johtajan vakuutuksiin, joiden mukaan useita hyökkäyksiä on estetty. Jonkun on silti voitava valvoa myös NSA:ta (ja Suomen Supoa), sillä avoin valtakirja ja täydellinen salailu johtaa väistämättä väärinkäytöksiin. Demokratiassa tiedustelun valvonta on uskottu muutamille kansanedustajille.

Jokainen, joka tuomitsee PRISM-ohjelman nykytiedoilla on osattava vastata yksinkertaiseen kysymykseen: olisiko parempi, jos vakoilua ei olisi ollut ja uusi 9/11-luokan isku olisi tapahtunut?

Hälyttävintä Snowdenin vuototapauksessa on miehen oma tarina. Onko NSA todella ulkoistanut vakoilun ydintoimia ja suorastaan päätösvaltaa yksityisille yhtiöille?

Slaten jutun mukaan Edward Snowden jätti koulun kesken, liittyi armeijaan ja haavoittui. Hän hankki IT-osaamisensa koulun kursseilla ja pääsi NSA:han vartijaksi. Jostain ihmeen syystä hän kuitenkin yleni nopeasti CIA:n it-asiantuntijaksi ja pääsi 29-vuotiaana asemaan, jossa voi määrätä vaikka presidentin salakuunneltavaksi -- kunnes koki herätyksen, pakeni Hongkongiin ja alkoi paljastaa tietojaan koko maailmalle.

Miten amerikkalaiset voivat luottaa NSA:han, jos sen organisaatio luottaa Snowdenin kaltaisiin työntekijöihin?

Todennäköisempi selitys on, että Snowden on vähintäänkin liioitellut asioita. Onko muutenkaan uskottavaa, että huippusalainen PRISM-vakoilu esitellään Powerpointeilla, jotka ovat kuin pienen firman myyntimiehen itsensä tekemiä? Mistä Snowden on saanut tietonsa, ja ovatko ne edes totta? Onko NSA mennyt samaan ansaan kuin yrityksetkin: tietoturva ulospäin toimii, mutta talon sisällä se vuotaa kuin seula?

Vai onko kyseessä jokin hämärä false flag -operaatio, jonka todellisia taustoja emme saa koskaan tietää?

maanantai 10. kesäkuuta 2013

Snowdenille rauhanpalkinto?

Eilen illalla Guardian julkaisi todellisen uutispommin: mies tuoreiden NSA-vuotojen takana paljasti itsensä ja toimintansa motiivit astumalla julkisuuteen Hong Kongissa. "I have no intention of hiding who I am because I know I have done nothing wrong", kertoo 29-vuotias Edward Snowden.

Snowden on entinen CIA:n ja NSA:n työntekijä. Jos kaikki, mitä hän kertoo itsestään ja toiminnastaan on totta, ja jos hänen motiivinsa ovat niin puhtaita kuin hän väittää, kyseessä on todellinen digiajan sankari joka ansaitsee Nobelin rauhanpalkinnon. Se myönnetään ihmisoikeuksien edistäjälle ja yksityisyys on osa moderneja ihmisoikeuksia. Ironista kyllä, Snowden olisi tehnyt paljon enemmän palkinnon eteen kuin sen aiempi saaja Barack Obama, joka nyt puolustaa sekä omien kansalaisten että muun maailman teleurkintaa.

Snowdenin tarina on melkein liian täydellinen ollakseen totta. Voiko salaisuuksien maailmaan vihitty ja vaitioloon sitoutunut työntekijä todella kokea huonoa omaatuntoa työstään? Jättää Havaijin asuntonsa, työnsä, tyttöystävänsä ja koko entisen elämänsä päästäkseen kertomaan maailmalle totuuden? Hänen videoesiintymisensä on tyynen rauhallista ja sanavalinnat dramaattisia kuin suoraan Hollywood-elokuvasta. USA haluaa vaientaa hänet -- Kiina ja Venäjä kuulla kaiken, mitä hänellä on kerrottavanaan. Videolla hän ei vaikuta mieheltä, joka on melkeinpä allekirjoittanut oman kuolemantuomionsa.

Voisin kuvitella, että juuri nyt Hollywoodissa mietitään, kuka esittää Snowdenia ensi vuonna valmistuvassa elokuvassa. Käsikirjoitus lienee sekin jo työn alla. Pohjana voidaan käyttää vanhaa Watergate-elokuvaa, sillä tapauksilla on paljon yhteistä. Verax, tämä digiajan Deepthroat, lähestyi esikuvansa tavoin Washington Postin toimittajaa ja lupasi tälle järisyttävää aineistoa. Ilmeisesti toimittaja ei uskonut kaikkea ja vieläpä sähläsi digitaalisen avaimensa kanssa, jolloin Snowden vei varsinaisen skuupin englantilaiselle Guardianille. Se onkin ottanut tapauksesta irti kaiken mahdollisen.

Snowdenin kertomaan kannattaa suhtautua hieman kriittisesti. Washington Post joutui jo korjaamaan alkuperäistä paljastustaan ja myöntämään, ettei Prism-vakoilua tehty nettiyritysten avustuksella. Alkuperäisessä Prism-paljastuksessa oli muitakin epäloogisuuksia. Tämäkö on Snowdenin vuotamaa aineistoa? Mitä muuta hänellä on hallussaan?

Ja onko todella niin, että 29-vuotias työntekijä olisi voinut määrätä nettiurkinnan kenelle tahansa -- vaikka USA:n presidentille? Ovatko NSA:n salaiset projektit todella kaikkien työntekijöiden tiedossa?

Jos koko maailman urkintaan keskittyvä NSA on näin laajasti ulkoistanut ydintoimintojaan ja  laiminlyönyt sisäisen tietoturvan, se on totisesti vuotonsa ansainnut. Löperö ja huolimaton tiedustelupalvelu on vaarallinen paitsi tarkkailun kohteille myös isänmaalleen.

Olisi tehnyt mieli kuvittaa tämä kirjoitus valokuvalla NSA:n laatikkomaisesta rakennuksesta, joka sijaitsee vähän Washingtonin ulkopuolella, mutta en uskaltanut. Polkupyöräpoliisi ilmestyi haukkana paikalle ja tivasi, mikä laite minulla oli käsissäni. Eihän se vain ollut kamera? Ei, se oli Garminin navigaattori. Näin NSA:lla ennen.

sunnuntai 9. kesäkuuta 2013

Prismgate on varoitus tulevasta

Pari päivää uutispommin jälkeen Prismgate näyttää yhä pahalta -- mutta ei niin pahalta kuin aluksi. Washington Post on jo vetänyt osan alkuperäisestä paljastuksestaan takaisin ja muutenkin sensaatiohakuisen journalismin tasoa moititaan.

Googlen, Facebookin ja muiden nettiyhtiöiden johto on kilvan vakuuttanut, että ne eivät olleet tietoisia NSA:n vakoilusta. Taidanpa uskoa heitä. Miksi ihmeessä Google, Facebook ja Microsoft vaarantaisivat oman bisneksensä ja osakkeenomistajien edun antamalla NSA:lle vapaan pääsyn asiakkaidensa tietoihin? Jokainen arvaa, että asian paljastuminen olisi PR-katastrofi.

Nettiyrityksillä on toinenkin syy varovaisuuteen. Vain hyvämaineiset yritykset voivat houkutella alan parhaita osaajia Euroopasta ja Aasiasta. Tämä koskee etenkin Googlea, joka on nuorten it-osaajien toivetyöpaikka. Vain hyvämaineinen Google pystyy valitsemaan parhaista parhaat itselleen.

Onkin todennäköistä, että uutisointi on hieman dramatisoinut vakoiluasiaa. Nettiyritykset eivät halua NSA:n tahraavan nimeään, mutta terrorisminvastaisia lakia niiden on noudatettava. Todennäköisesti Prism onkin "vain" tekninen järjestely, joka helpottaa ja nopeuttaa viranomaisten tiedonsaantipyyntöjä (No evidence of NSA's direct access to tech companies). Tähän viittaa myös kalvoissa mainittu 20 miljoonan hintalappu -- noin pienet projektit ovat NSA:lle kahvirahoja.

Tällaisenakin Prismgate on tervetullut varoitus siitä, mihin kehitys on menossa. Älypuhelimet, pilvipalvelut ja jenkkien ylivoimaiset nettiyritykset haalivat käyttäjien tiedot itselleen. Tietojen luovutus on kuin neitsyys: sen voi menettää vain kerran. Kun tiedot on saatu, on vain ajan ja poliittisen tarpeen mukainen kysymys, miten niitä käytetään. Tämä on hyvä muistaa myös meillä Suomessa ruuhkamaksun yhteydessä.

Digitaalisen maailman kehitys on ollut kaikkien nähtävissä ja yleisesti tiedossa jo vuosia. Vasta tämän uutisen myötä suuri yleisö ja poliitikot ovat Suomessa heränneet asiaan. Siksi Prismgate on enemmän kuin tervetullut. Voimme vielä ehkä vähän vaikuttaa tulevaan kehitykseen -- jos ei muuten, niin ainakin tiedostamalla sen riskit.

Tässä yksi asia, mitä harva on ajatellut: vakoilu koskee myös brittejä. Paikallinen tiedustelu ei voi vakoilla oman maan kansalaisia, mutta CGHQ voi antaa toimeksiantoja NSA:lle, jotka tekevät työn ikään kuin ulkoistettuna. USA:sta katsoen Britannia on ulkomaa, joten vakoilu on sallittua. Tulokset välitetään sitten takaisin Britanniaan.

Herää kysymys, minkä muiden valtioiden kanssa USA:lla on näin läheistä tiedusteluyhteistyötä. Joka tapauksessa Prismgate opettaa, ettei nettivakoilu ole pelkkä USA:n asia. Palveluyritysten kotimaana sillä vain sattuu olemaan ylivoimainen asema tietoja kerättäessä, ja olisi hulluutta jättää tällainen mahdollisuus käyttämättä.

Mistä päästäänkin seuraavaan havaintoon: kotimaisia toimittajia luonnollisesti kiinnostaa, ovatko myös suomalaiset joutuneet vakoilun kohteeksi. Tällainen kysymys tuntuu nettiaikana turhalta. Netissä ei ole maita eikä kansalaisia. Netti -- ja sitä myötä sen vakoilu -- on globaalia ja sen ainoat rajat muodostuvat palvelutarjoajista. Suomalaisuus tai ruotsalaisuus ei kiinnosta ketään eikä merkitse mitään.

NSA:n toimivallan rajoittaminen oman maan ulkopuolelle on keinotekoista ja aikansa elänyttä. Olemme joko microsoftilaisia, googlelaisia tai applelaisia. Siksi vakoilu on palvelu- eikä maakohtaista.

Lisäys 10.6.2013: Guardian kirjoittaa, että jos CGHQ pyytää tiedusteluapua NSA:lta omien kansalaistensa vakoilemiseksi, se rikkoo lakia. 

perjantai 7. kesäkuuta 2013

USA vakoilee suosittujen nettipalvelujen käyttäjiä

Päivän Hesari kertoo Yhdysvaltojen seuraavan suosittujen nettipalveluiden liikennettä. Listalla ovat mm. Google, Microsoft, Yahoo ja Skype. Kalvojen mukaan Apple liittyi seurantaan lokakuussa 2012. Suosittu pilvipalvelu Dropbox on "tulossa".

Tähän asti isot palvelut ovat kertoneet antavansa tietoja vain, jos eri maiden viranomaisten pyynnöt ovat perusteltuja. Googlen Transparency report kertoo toiminnasta avoimesti julkisuuteen. Samaa tekevät muut isot palvelut -- tosin salaisiakin tietokanavia on.

Päivän uutinen osoittaa todeksi sen, mikä on ollut helppo päätellä jo kauan sitten. Signaalitiedustelu NSA:lla ja FBI:llä on -- valtion turvallisuuden nimissä tietty -- paljon suorempikin pääsy pilvipalvelun käyttäjien tiedostoihin ja sähköposteihin.

Yllättävää on, että uutisen mukaan jo 51 % todennäköisyys oikeuttaa avaamaan viestin. Aina Watergate-skandaalista lähtien USA:n omien kansalaisten urkintaa on rajoitettu tarkasti, kun taas maasta lähtevä ja maahan tuleva liikenne on ollut avointa riistaa. Nyt tästä periaatteesta ollaan näköjään valmiita joustamaan, kuten päivää aiemmin julkaistu uutinen Verizon-operaattorin salakuuntelusta osoitti. Uutinen aiheutti kohun vain siksi, että seuranta koski USA:n omia kansalaisia.

Suuret nettipalvelut ovat kiistäneet uutisen paikkansapitävyyden. Todennäköisesti uutinen onkin dramatisoinut asiaa, mutta se osoittaa joka tapauksessa kehityksen suunnan. Ellei tämä kaikki vielä olekaan todellisuutta, kohta on. Eikä NSA:n johtajan rauhoitteleva lausunto muutenkaan lämmitä meitä suomalaisia: "Voimme kerätä tietoja vain Yhdysvaltojen ulkopuolella asuvista ihmisistä, jotka eivät ole Yhdysvaltojen kansalaisia".

USA esiintyy mielellään internetin vapauden puolustajana. Muistamme puheet, miten juuri vapaus on tehnyt mahdolliseksi hienojen ja käyttäjälle ilmaisten nettipalvelujen kehittämisen. Siksi valtiot, jotka haluavat seurata kansalaistensa liikkumista netissä, ovat tuomittavia ja toimivat väärin.

Netin vapauden puolustaminen sopii hyvin USA:lle, sillä keskeiset palvelut ovat sen maaperällä, mikä tekee oman vakoilun helpoksi. "Älkää te rajoittako kansalaisten nettikäyttöä, muuten me emme pysty vakoilemaan heitä".

Netin vapaus on mukavaa silloin, kun se edistää yksityisyyden loukkaamista omien intressien mukaisesti.

On pakko hyväksyä, että jokaisella valtiolla on halu vakoilla nettikäyttöä ja toisaalta suojata omaa turvallisuuttaan netissä. Tässä USA on erikoisasemassa -- sen tavoitteet toteutuvat parhaiten, jos muut eivät tee samoin. USA:lle olisi sekä taloudellinen että tiedustelullinen menetys, jos Googlen, Microsoftin ym. palveluiden käyttö alkaisi vähentyä ja ihmiset tulisivat netissä aiempaa varovaisemmiksi. SSL-salaukseen "pakottaminen" on tässä suhteessa ovela veto Googlelta ja muilta palveluilta: ne suojaavat käyttäjää tämän työpaikan tai oman valtion urkinnalta.

Mitä tämä merkitsee suomalaisten kannalta? Emme voi lopettaa Googlen, Facebookin tai Microsoftin nettipalveluiden käyttöä. Ehkä meillä ei ole edes mitään salattavaa. Kuitenkin jo ajatus siitä, että viestintäämme saatetaan penkoa ja tiedostojamme avata jonkin toisen tutkinnan yhteydessä, on inhottava. Tämä piti olla kaikkien tiedossa, mutta harva jaksaa kuitenkaan ajatella sitä.

Erityisen ikävää tämä on Dropboxin tapauksessa. Googlen, Microsoftin ja Facebookin seuranta on helppo arvata, mutta moni käyttää suosittua tiedostojen synkronointipalvelua edes ajattelematta, kenen pilveen omat tiedostot sen mukana päätyvät.

Eikä kyse ole puhtaista nettipalveluista, vaan myös älypuhelinten tiedot menevät samoihin pilviin automaattisesti. Varsinkin pienten start-up-yritysten, jotka käyttävät Google Appseja ja Gmailia niiden ilmaisuuden vuoksi, kannattaa harkita huolella mitä tuotesalaisuuksia tiedostojen ja viestien mukana tallentuu.