Näytetään tekstit, joissa on tunniste medialukutaito. Näytä kaikki tekstit
Näytetään tekstit, joissa on tunniste medialukutaito. Näytä kaikki tekstit

maanantai 4. toukokuuta 2026

Millainen voisi olla informaatiopuolustuksen keskus?

Lukutaito ja hyvä peruskoulu on ollut suomalaisen yhteiskunnan tukijalka. Se on antanut turvaa ulkomaista vaikuttamista vastaan, ainakin juhlapuheissa.

Lukutaito - informaatiopuolustuksen suojamuuri.

Totuus on, ettei Suomen vastustuskykyä ole vielä edes testattu. Venäjän trollit ovat kirjoitelleet someen hassuja viestejä, mutta Venäjän huomio on keskittynyt niihin maihin, joissa vaikuttamisella on oikeasti merkitystä: Saksa, Ranska, Italia.

Suomessa on paljon venäläistaustaisia ja maalle myötämielisiä ajattelijoita, mutta epäluulo Venäjää kohtaan istuu niin syvässä, etteivät someviestit riitä vaikuttamaan enemmistön ajatteluun.

Vaikuttamista tekevät toki muutkin valtiot. Ainakin Israelin ja Yhdysvaltojen kannat puskevat hyvin esille sosiaalisessa mediassa. Toiminta on koordinoitua, ainakin ruohonjuuritasolla, sillä tunnettujenkin supisuomalaisten kirjoittajien viestit ovat kuin kopioita toisistaan. 

Entä jos Suomi joutuu oikeasti informaatiohyökkäyksen kohteeksi? Pitäisikö Suomella olla informaatiopuolustuksen keskus tai jopa virasto? Arja Paananen kirjoitti aiheesta 1.5.2026 Ilta-Sanomissa. Aiemmin asiaa ovat nostaneet esille ainakin Janne Riiheläinen sekä Euroopan ulkosuhdehallinnon asiantuntija Pekka Kallioniemi

Paanasen kirjoituksen ydin on siinä, että tekoälyn avulla vihamieliset tahot voivat kohdistaa Suomeen laajoja vaikutuskampanjoita, jotka naamioidaan suomalaisten omaksi mielipiteeksi:

Mutta yhtä lailla Suomen oman it-osaamisen ja tekoälyn avulla näiden viestien alkulähteet voitaisiin saada selville, niiden motiivit paljastaa ja ennakoida tuleviakin hyökkäyksiä.

Näin on varmasti jo tapahtunut. Uhkaa kannatta pohtia, mutta onko uuden keskuksen tai viraston perustaminen oikea ratkaisu? Organisaatioita meillä on jo turhankin paljon.

Yleisellä tasolla jokaisen organisaation tavoitteena on tehdä itsestään tarpeellinen ja suojella omaa olemassaoloaan. Ylen iltaisissa ajankohtaisohjelmissa vierailevat samat kasvot varoittamassa erilaisista uhkakuvista. Pahimmillaan uhkapuhe vain lisää koettua uhkaa.

Esimerkiksi hybridiuhkista ja Venäjän Suomessa vesitorneihin ja radiomastoihin tekemistä sabotaaseista on varoitettu pitkään, mutta tietääkseni yhtään varmistettua tapausta ei ole tuotu julkisuuteen. Tapaus HAV Dolphin jäi kohusta huolimatta suutariksi, eikä muista Venäjän toimista löytynyt todisteita (HS 17.12.2025):

Suomen poliisi kertoi äskettäisessä taustatilaisuudessa, että se on tutkinut ja selvittänyt viime vuosina lukuisia hybridivaikuttamiseksi epäiltyjä tapauksia. Yhdenkään tapauksen taustalta ei ole kuitenkaan paljastunut valtiollista toimijaa.

...

Poliisin tutkimissa vesi-, sähkö- ja teleinfrastruktuuriin liittyvissä epäilyttävissä tapauksissa taustalta on taas paljastunut muun muassa omaisuusrikollisuutta, ilkivaltaa ja niin sanottua urbaania löytöretkeilyä. Poliisin havainnot herättävät kysymyksiä: Kouhkataanko meillä hybridivaikuttamisesta liikaa? Ja jos kouhkataan, niin miksi, mitä siitä seuraa ja mitä asialle pitäisi tehdä?

Supon entinen tutkija Saana Nilsson kuvasi samaa asiaa kirjassaan

– Sen jälkeen supon arviot eivät olleetkaan tarpeeksi uhkaavia. Meiltä olisi kaivattu raflaavampia arvioita, lisää pelottelua ja lisää uhkakuvia. Nilsson arvostelee sitä, ettei Suomessa osattu lopettaa pelkäämistä edes Nato-jäsenyyden myötä. Hän koki näkemysten mustavalkoistuvan: joko tuit puolustusmenojen lisäämistä tai olit Putinin puolella. Nilsson kertoo kirjassaan, kuinka supossa hämmästeltiin sitä, miten julkisessa keskustelussa Venäjä löydettiin syylliseksi niin kaapelirikkoihin kuin vesilaitosmurtoihin ilman mitään todisteita.

Mutta jos keskus katsotaan tarpeelliseksi ja perustetaan, miten sen tulisi toimia jos tekoäly havaitsee toisen tekoälyn pommittavan Suomea viesteillään? Lisää puhuvia ja varoittelevia päitä A-Studioon? Oma tekoäly vastaamaan someen samalla mitalla? Viranomainen selvittämään, kuka ulkomaista myönteisesti kirjoittava on oikea henkilö ja kuka botti, tai jäljittämään ohjeiden antajaa?

Tämä on monitahoinen asia, jossa hötkyily voi vain pahentaa tilannetta ja vähentää kansalaisten luottamusta. 

Millainen sinun mielestäsi informaatiopuolustuskeskuksen pitäisi olla?

keskiviikko 7. kesäkuuta 2017

Haluatko julkisuutta asiallesi? Tilaa siitä raportti

Eilen julkaistiin raportti, jonka mukaan "suuri osa pk-yrityksistä on täysin pudonnut digitaalisesta kehityksestä", sillä 35 % niistä ei ole mitään toimintaa verkossa. Tällaiset yritykset voidaan luokitella joko "digipudonneiksi" tai "digieksyneiksi".

Tulos on varmaan ihan totta ja pk-yrityksiä pitääkin hoputtaa kehittymään (vaikka samaa nettilaulua on veisattu jo 20 vuotta), mutta kun katsoo raportin tekijöitä, olisiko tulos voinut olla mikään muukaan? Tekijöinä olivat nimittäin Google ja Vainu.io Software. Jälkimmäinen on tuore nettistartup, joka on erikoistunut digitaaliseen myynti- ja markkinointipalveluun. Mukana oli myös Suomen Yrittäjät, joka uutisoi aiheesta. Uutisessa kehutaan Googlen Adwords -palvelua myynnin vauhdittajana.

Niin ikään eilen julkaistiin professori Heikki Hiilamon selvitys keinoista tuloerojen kaventamiseksi. Tutkimuksen tilaaja oli Kalevi Sorsa -säätiö, jonka tiloissa se myös julkaistiin (tv-uutisten kuvasta päätellen). Ketään tuskin yllätti, että raportti päätyi suosittamaan hyvätuloisten verotuksen kiristämistä.

Tänään julkaistu kirjastoseuran tilaama raportti päätyi tulokseen, jonka mukaan kirjastot maksavat itsensä takaisin moninkertaisesti. Kirjastojen suurena ystävänä tervehdin lopputulosta ilolla, mutta olisiko tämäkään selvitys voinut päätyä muuhun lopputulokseen?

Selvitys oli tilattu komealta kuulostavalta Oxford Research -yritykseltä, jolla ei ole mitään tekemistä Britannian Oxfordin tai kuuluisan yliopiston kanssa. Edellisen kerran törmäsin tähän lobbaus- ja viestintätoimistoon pari vuotta sitten, kun Googlen tilaama tutkimus kertoi Googlen olevan erittäin tyytyväinen Suomeen ja datakeskusten tuovan Suomeen tuhansia työpaikkoja. Silloin tiedote oli mennyt sellaisenaan läpi Ylen paikallisissa uutisissa.

Pari vuotta sitten Oxford Researchilla oli kolme suomalaista työntekijää. Nyt määrä on kasvanut neljään ja konttori muuttanut paremmalle paikalle Helsingin keskustaan. Sivuillaan ENSR-verkosto kertoo erikoistuneensa "soveltavaan sosiaaliseen ja taloudelliseen tutkimukseen". Tietoa meistä -kohdassa yritys kertoo erikoisalansa olevan "alueiden ja elinkeinoelämän kehittäminen sekä hyvinvointialojen toiminnan edistäminen". Toisaalla se mainitsee "yhdistävänsä liikkeenjohdon konsultin vaikuttavuuden ja viestintäfirman dynaamisuuden". Kuulostaa kovasti lobbaukselta, tämäkin.

Kun melkein mikä tahansa asia saadaan nostettua uutiskynnyksen yli tekemällä siitä "tutkimus", "selvitys" tai "raportti", toivoisi vielä jäljellä olevilta toimittajilta lähdekriittisyyttä -- ettei kaikki jää lukijan oman medialukutaidon ja omatoimisten taustaselvitysten varaan.

Lisäys 13.7.2017: Google on rahoittanut vuosia tutkimusta vaikuttaakseen lainsäätäjien mielipiteisiin (Kauppalehti)

tiistai 24. toukokuuta 2016

Kyberturvauutisointi lietsoo epävarmuutta

Viime marraskuussa ukrainalaiset aktivistit pimensivät Krimin niemimaan räjäyttämällä sinne johtavat sähköpylväät. Selvä juttu.

Joulun alla tuli venäläisten vastaisku: puolet 1,4 miljoonan asukkaan Ivano-Frankivskin kodeista jäi ilman sähköä, kun haittaohjelmalla toteutettu hyökkäys pimensi tunniksi ukrainalaisen sähkökeskuksen. Merkittävä uutinen tämäkin: kyseessä oli vasta toinen kerta maailmassa, kun kyberhyökkäyksen tiedetään aiheuttaneen todellista vahinkoa reaalimaailmassa. Ensimmäinen oli tietenkin Yhdysvaltojen ja Israelin Stuxnet-operaatio, jolla hyökättiin Iranin ydinohjelmaa vastaan.

Mutta mitä pitäisi ajatella tästä: Kyberhyökkäys saksalaiselle terästehtaalle aiheutti suuret vahingot. Sen mukaan tuntemattomat hyökkääjät urkkivat sähköpostihuijauksella terästehtaan henkilökunnan salasanoja, onnistuivat pääsemään toimistoverkon kautta tuotantoverkkoon ja ajamaan masuunin tilaan, josta aiheutui "suuret vahingot".

Tieto on peräisin Saksan valtion tietoturvaviraston raportista, joten sitä tuskin sopii epäillä. Tapaus tosin mainitaan vain yhtenä esimerkkinä siitä, millaisia vahinkoja tietoturvaongelmat ovat aiheuttaneet. Kohdassa 3.3.1 tapaus on otsikoitu "APT-Angriff auf Industrieanlagen in Deutschland Sachverhalt Gezielter Angriff auf ein Stahlwerk in Deutschland."

Ihmetystä herättää se, ettei missään kerrota kyseisen terästehtaan nimeä, tapahtuma-aikaa eikä edes sitä, millaisista vahingoista oli kyse. Voiko terästehtaalle aiheuttaa vahinkoa ilman, että tapaus ylittää normaalia uutiskynnystä? Jos tällainen on mennyt medialta ohi, miksei raportissa yksilöidä, milloin hyökkäys tapahtui ja mikä tehdas oli kyseessä? Oliko tehdas niin pieni, ettei vahingolla oikeastaan ollut merkitystä?

Voisiko Suomessa tapahtua vastaavaa ilman, että tieto siitä leviäisi? Huolestuttava ajatus on sekin, että tieto tapahtuneesta pimitettäisiin kansallisen turvallisuuden nimissä - ei kai sellainen olisi some-aikana edes mahdollista?

Media toimii niin pienillä resursseilla, että lukijalta edellytetään tavallista suurempaa medialukutaitoa ja kriittisyyttä. Pieniä uutisia paisutellaan, tapahtumia dramatisoidaan ja osa uutisista on puhdasta puppua. Oikaisut tulevat jälkikäteen, jos silloinkaan.

Siksi itselläni epäilykset heräävät aina, kun uutisissa on jotain outoa tai keskeisiä tietoja pimitetään.

Tai kun media uutisoi näin raflaavasti: Hakkerit sulattivat terästehtaanjep, sulattivat terästehtaan – ja ovat pian sinun jääkaapillasi... Syy oli Venäjältä asennettu haittaohjelma, joka siis tuhosi valtavan teollisuuslaitoksen. (Mistä kirjoittaja tietää laitoksen valtavan koon ja tuhoutumisen, saati haittaohjelman lähettäjän?)

Ei uskoisi, että kyse on Hesarista. Valitettavasti.

Kyberturvallisuuteen liittyvät uutiset ovat erityisen kriittisiä, sillä ne nakertavat kansan turvallisuuden tunnetta. Hätiköidyt uutiset lietsovat turhaa pelkoa ja pönkittävät viholliskuvaa.

Tyypillistä on sekin, että alan asiantuntijat näkevät kaikessa merkkejä vihollisen toiminnasta. Viime viikolla Ruotsin radiomastojen tapauksessa Hesari siteerasi Aftonbladetin uutista: Tiedusteluun perehtynyt professori Wilhelm Agrell toteaa Aftonbladetille, että hänestä näin isoihin mastoihin kohdistuvat vahingot eivät vaikuta onnettomuuksilta tai ilkivallalta, vaan ammattimaiselta sabotaasilta. Agrell puhuu jo hybridisodankäynnistä, jossa yhteiskunnan tärkeitä toimintoja pyritään horjuttamaan monin luovin tavoin.

Emme tiedä varmaksi, mitä Ruotsissa tapahtui. Ilmeisesti ensimmäinen 300 metrin masto kaadettiin tarkoituksella, mutta muut mastot olivat huomattavasti pienempiä (yksi oli kokonaista kolme metriä korkea!). Pelkoa lietsoivat samaan aikaan sattuneet raide- ja lentoliikenneongelmat. Kriisikokouksen jälkeen viranomaiset myönsivät, että kyse oli normaalista kulumisesta -- ei sabotaasista.

Tai mistä me tiedämme? Epävarmuus jäi kytemään mieliin.

Ja juuri sitä vastaan meidän pitäisi taistella asiallisella uutisoinnilla. Jos sitä ei ole, ainoaksi aseeksi jää lukijan oma kriittisyys.

keskiviikko 28. lokakuuta 2015

Tietoturvauutiset tekevät kärpäsestä härkäsen

Tietoturva on tärkeä aihe, jota kenenkään ei ole varaa ottaa kevyesti. Mutta tietoturva on tänään paljon muutakin -- se on bisnes ja uutisaihe, jossa pelolla on oma roolinsa.

Media uutisoi kärkkäästi eksoottisia tietoturvauhkia, koska ne ruokkivat mielikuvitusta ja keräävät hyvin klikkejä. Näkyvyys on tärkeää myös tutkijoille, sillä se helpottaa rahoituksen saamista ja palkkaneuvotteluja. Pelko myy niin tuotteita kuin tutkijoitakin.

Jos mediaan olisi luottaminen, netti olisi romahtanut jo vuosia sitten. Juuri niinhän suomalainen tietoliikenneprofessori ennusti kymmenkunta vuotta sitten ja media tarttui hanakasti ennusteeseen. Professori antoi vuonna 2004 netille kaksi vuotta elinaikaa. Nyt on kulunut jo yksitoista, ja vieläkin netti on pystyssä. Ainakin yleensä, pieniä katkoja lukuunottamatta. Riskit, turva-aukot ja yleisen huolimattomuuden tietäen on hämmästyttävää, että melkein kaikki toimii normaalisti.

Viime vuosina on peloteltu autojen tietoturvapuutteilla. Aluksi julkisuutta saaneissa uutisissa jätettiin mainitsematta muuan oleellinen tieto: "hakkeri" istui auton sisällä ja oli kytkenyt läppärinsä suoraan tietoliikenneväylään. Ei ihme, että hän pystyi vaikuttamaan auton toimintoihin.

Sittemmin autojen tietotekniikka on kehittynyt ja aitojakin haavoittuvuuksia on löytynyt. Kohu-uutisista huolimatta auto on tietoturvan näkökulmasta yksi turvallisimmista paikoista. Tivi julkaisi eilen poikkeuksellisen uutisen, joka vähätteli autojen tietoturvauhkien vaarallisuutta.

Selvää on, että älypuhelimen yhdistyessä autoon (Android Auto ja Applen CarPlay) riski kasvavat, joten ne pitää ottaa vakavasti. Turva-aukkojen vaarallisuutta kuitenkin vähentää se, että niitä on vaikea hyödyntää kaupallisesti tai muutenkaan järkevästi. Hakkerien mielenkiinto kohdistuu ensi sijassa nettiliikenteeseen, ei autojen suistamiseen ojaan tai valojen vilkutteluun. Autojen häirintä kiinnostaa korkeintaan häiriintyneitä, pilailijoita tai ehkä tulevia terroristeja. Mutta heillekin on tuottoisampia kohteita kuin käydä yksittäisten autojen kimppuun.

Viime viikon uutinen kertoi, miten aktiivisuusranneke voisi saada lenkkipolulla viruksen ja tartuttaa haittaohjelman kotikoneeseen tietojen synkronoinnin yhteydessä. Totuus on tarua tylsempi, kuten tietoturvauutisissa usein muutenkin.

Fitbitin hallintaohjelmasta on myös universaali Windows 10 -versio.
Vaikka tietoturvatutkija onnistui tallentamaan 17 tavua dataa Fitbit-rannekkeen muistiin ja lukemaan sen takaisin, kyse on nimenomaan datasta. Haittaohjelma edellyttäisi, että ranneke saataisiin suorittamaan data koodina, ja silloin 17 tavua olisi liian vähän toimivaa ohjelmaa varten. Lisäksi pitäisi keksiä tapa, jolla sama data tietokoneelle siirrettynä saataisiin suoritettavaksi koodiksi. Uhka on siis vähintäänkin teoreettinen. Tämän selvittyä Tivi julkaisi aiheesta toisen uutisen.

"Haavoittuvuuden" esitelleen hakkeritar Axelle Apvrillen kalvot aiheesta ovat osoitteessa http://2015.hack.lu/archive/2015/fitbit-hacklu-slides.pdf ja niissä on kiinnostavaa tietoa rannekkeen kiihtyvyysanturien mittauksista sekä rannekkeen ja tietokoneen välisestä tiedonsiirrosta. Sivulla 18 on näppärä ajatus lukita tietokone automaattisesti kun Bluetooth-yhteys rannekkeeseen katkeaa. Idea ei ole aivan uusi, mutta sen yhdistäminen aktiisivuusrannekkeeseen nähdäkseni on.

Aktiivisuusrannekkeiden tietoturvaan kannattaa kiinnittää huomiota, varsinkin jos niillä kerättyä dataa aletaan käyttää vakuutusten hinnoitteluun. Silloin hakkerointiin syntyy taloudellinen kannustin. Niin ikään pilveen kerääntyvät syke-, liikunta- ja unitiedot voivat olla kaupallisesti haluttuja.

keskiviikko 8. lokakuuta 2014

XP-katastrofi, jota ei tullutkaan

Tänään 8.10.2014 tulee kuluneeksi puoli vuotta Windows XP -tuen loppumisesta. Keväällä yrityksiä ja kuluttajia painostettiin luopumaan vanhoista Windowseista ja hankkimaan uudet koneet tilalle. Mediassa peloteltiin, miten hyökkäykset alkavat heti tuen päättymisen jälkeen.

Puolta vuotta myöhemmin voimme sanoa, ettei huhtikuun kahdeksannella päivällä ollut juurikaan merkitystä. Laajamittaisia hyökkäyksiä XP-koneita vastaan ei ole nähty, ja Microsoft on sittenkin joustanut päivityksissä.

Ironista on, että päivää ennen määräaikaa nähtiin tosiaan iso tietoturvaongelma, mutta Heartbleedillä ei ollut mitään tekemistä Windowsin kanssa. Se oli todellinen ongelma.

Kaikista Microsoftin pr-kampanjoista ja median varoitteluista huolimatta Windows XP on edelleen hämmentävän suosittu.

Windows XP:n osuus laskee vain hitaasti.
Kevään mediarummutus sai käyrän laskemaan hieman aiempaa jyrkemmin ja trendi on säilynyt samana kesän ajan, mutta XP:n osuus on edelleen yli 20 prosenttia. Siitä huolimatta hyökkääjät eivät ole iskeneet vanhoihin romukoneisiin. Siitä me kaikki olemme kiitollisia, sillä Windowsin päivittäminen vaatii uuden koneen hankkimista ja paljon työtä.

On tietenkin toivottavaa päästä eroon vanhoista koneista ja käyttöjärjestelmistä. Vanha tekniikka tuottaa joka tapauksessa luotettavuusongelmia -- johtuivat ne sitten hyökkäyksistä tai hajoavista kiintolevyistä.

Usein tietoturvauhkat vesittyvät suhteessa uutisoinnin määrään, koska etukäteen nostettu kohu tehoaa ja saa ihmiset toimimaan ongelman poistamiseksi. Tässä tapauksessa niin ei ole käynyt. XP:n osuus on edelleen suuri, eikä 8.4. jälkeen asiasta ole pidetty juurikaan ääntä julkisuudessa.

Keväinen XP-kohu muistuttaa siitä, että tietoturva-asioissakin terve kriittisyys ja maalaisjärki ovat paikallaan. Toivotaan, ettei XP:stä tule katastrofia jatkossakaan, ja että se saa hiipua rauhassa kohti nollapistettä.

Lisäys 15.10.2014: Kannattaa lukea myös tämä: Windows XP on hakkerien suosikki, kotikoneita on helppo valjastaa bottiverkkoihin.