Näytetään tekstit, joissa on tunniste salasanat. Näytä kaikki tekstit
Näytetään tekstit, joissa on tunniste salasanat. Näytä kaikki tekstit

maanantai 25. syyskuuta 2023

Digitahto ja digitaalinen jäämistö - kuka perii tietosi ja tiedostosi?

Näin digiturvaviikolla on hyvä hetki pohtia, mitä tiedostoilleni tapahtuu kuoleman jälkeen. Perikunta selvittää helposti paperiasiat, mutta kun asiointi tapahtuu nykyään sähköisesti, asia voi muuttua todella hankalaksi. Sähköpostissa on asiointiviestejä, pilvipalvelussa tärkeitä kuvamuistoja ja lisäksi on  jäsenyyksiä maksullisissa palveluissa, joiden veloitukset juoksevat kunnes kortti vanhenee tai suljetaan.

Varmuuden vuoksi omaan testamenttiin kannattaa lisätä liitteenä tieto tärkeimmistä salasanoista, joilla perikunta pääsee sulkemaan tilit ja viemään asiat loppuun. Kuulostaa helpolta, mutta tässä on ainakin kaksi ansaa.

Ensinnäkin some-tileillä tai sähköpostissa saattaa olla henkilökohtaista aineistoa, jonka ei halua paljastuvan jälkipolville. Kannattaa poistaa yksityisimmät aineistot ajoissa tai säilyttää niitä erillisellä tilillä tai salatuissa tiedostoissa usb-tikuilla.

Toinen ongelma: salasana ei riitä, jos palvelussa on vahva todennus ja puhelin on tuhoutunut tai liittymä on jo irtisanottu. Mikäli vahvistuskoodi tulee tekstiviestillä, tilille pääsy vieraalta laitteelta vaatii alkuperäisen puhelimen apua. Authenticator-sovellukset ovat parempia, koska ne toimivat jopa ilman verkkoa, mutta nekin ovat sidottuja alkuperäiseen puhelimeen. Jos puhelin on lukittu, sitä ei ehkä saa auki pääsyä varten.

Entä kenelle uskallan antaa listan kaikista salasanoistani? Kuka on riittävän luotettava henkilö? Perintöä janoava jälkipolvi saattaa mennä verkkoon muuttamaan asioita omaksi edukseen, jolloin tieto vainajan todellisesta tahdosta tai omaisuuden määrästä hämärtyy. Jos salasanat ovat puolison hallussa, molemmat saattavat menehtyä samassa onnettomuudessa.

Kryptovaluutat ovat kaikkein suurin riski, varsinkin jos niiden yksityiset avaimet ovat omassa hallussa. Avainkoodin löytäjä voi siirtää varat itselleen jälkiä jättämättä. Tässä suhteessa tunnetut kryptopalvelut ovat parempia, koska niissä varat ovat pankkitilin tapaan palvelun huomassa ja käyttö vaatii kirjautumista.

Jälkiä siivoava perikunta joutuu usein todistamaan jenkkipalvelulle toimivansa vainajan puolesta. Silloin kannattaa hankkia Digi- ja väestötietovirastosta englanninkielinen kuolintodistus, jossa kerrotaan perustietojen lisäksi sukulaissuhde vainajaan. Todistus on maksullinen. Sivulta saa näköjään tilata myös elossalolotodistuksen - itsellä ei ole aavistustakaan, mihin sitä voisi käyttää.

Vaikka jäämistö liittyy yleensä kuolemaan, muistin menettäminen tai etenevä Alzheimer saattavat johtaa samaan tilanteeseen: käyttäjä ei pysty kirjautumaan tililleen, vaikka onkin yhä elossa. Siksi varautuminen kannattaa.

Avainsana kaikkeen: varautuminen

Jotta perikunta suoriutuisi tehtävästään, sinun kannattaa varautua asiaan jo nyt. Salasanojen tallentaminen manageriohjelmaan auttaa paljon, koska silloin tarvitsee luovuttaa vain yksi salasana. Niin - ja siivoa sähköpostit ja pilvipalvelut itse, tallenna arkaluontoinen aineisto vaikka muistitikulle salasanasuojattuna.

Monissa palveluissa voi tulostaa sarjan kertakäyttöisiä varakoodeja, jotka avaavat pääsyn silloinkin, kun kaksivaiheinen todennus ei ole käytettävissä. Nämä koodit voi näppärästi tallentaa manageriohjelman lisätieto-kenttään.

Muista myös, että perikunta voi tutkia koneen selain- ja hakuhistoriaa. Eihän niistä löydy mitään raskauttavaa?

Eri palveluissa on toimintoja kuoleman varalle, joten käy läpi tärkeimmät palvelusi. Esimerkiksi Google-tilin asetuksista löytyy kohta käyttämättömyydenhallinta (huh!). Siinä asetetaan aikaraja 3-18 kk, minkä jälkeen pääsy avautuu enintään 10 luotetuksi listatulle henkilölle. Tosin kolmekin kuukautta on pitkä aika odottaa perunkirjoituksen aloittamista.

Facebookilla on perintöyhteyshenkilö, joka voi hallita rajoitetusti kuoleman vuoksi muistotilaan siirrettyä profiilia. Henkilö voi päivittää profiilin kuvaa, vastata kaveripyyntöihin ja kirjoittaa profiiliin uusia viestejä. Hän ei voi kuitenkaan muokata tai poistaa vanhoja julkaisuja eikä lukea vanhoja viestejä. 

Facebookin oma ohje osoitti kokeillessani väärään paikkaan. Tilin asettaminen muistotilaan on sivulla https://www.facebook.com/help/requestmemorialization ja perintöyhteyshenkilön asetukset Metan Tilikeskuksessa ja sieltä Henkilökohtaiset tiedot > Tilin omistajuus ja hallinta > Muistotila.

Perintöyhteyshenkilön valinta Facebookissa.

AppleID-tilille voi myös valita perijän, jonka ei tarvitse itse edes olla Apple-käyttäjä. iPhonen asetuksista se löytyy Apple ID > Salasana ja suojaus > Tilin perijä. Henkilöitä voi olla useita. Perijälle luodaan oma tili, jolla pääsee alkuperäisen tilin tietoihin. Samalla alkuperäinen Apple ID ja sen salasana lakkaavat toimimasta.

Apple-tilin perijäasetus iPhonessa.

Lisäksi pitää vielä mainita asiaan erikoistunut suomalainen Emonum-yritys. Sen slogan "kaikki tärkeä" kuvaa aika hyvin asiaa, joka on erilaisten palveluiden viidakossa työläs ja epämukava tehtävä, mutta joka on vain pakko tehdä.

Näin digiturvaviikolla on hyvä hetki hoitaa asia kuntoon. Perikunta kiittää.

maanantai 10. lokakuuta 2022

Käytännön salasanaohjeita vuonna 2022

Tänään 10.10. alkavan digiturvaviikon kunniaksi muutama käytännöllinen ja ajanmukainen salasanaohje. Perinteiset ohjeet (pitkä ja monimutkainen, vaihdettava säännöllisesti ym) eivät enää toimi. Mikä siis salasanoissa on oleellista?

Se kirkastui itsellekin vasta, kun vaihdoin roolia ja kokeilin salasanojen murtamista.

Yritä nyt sitten täyttää eri palveluiden erilaiset vaatimukset... (Vattenfall)

Käytännössä toisen salasanaa on mahdoton arvata. Järjestelmällinen bruteforce-murto on mahdollista, mutta siihen vaaditaan edelleenkin paljon konetehoa. Jo kymmenen merkin salasana tekee väsytysmenetelmän käytön vaikeaksi, ellei kyse ole sitten yrityssalaisuuksista tai valtiohakkeroinnista. 

Oleellista on, ettei salasanaa löydy miltään valmiilta listalta. Suurten sanalistojen koko on jopa 30 gigatavua. Niihin on kerätty salasanoja erilaisista tietovuodoista ja muista lähteistä. Eivät hakkerit lähde murtamaan kaikkia mahdollisia merkkejä, vaan he käyttävät valmiita listoja. 

Harva jaksaa ladata gigatavujen listoja tutkiakseen, onko oma salasana joskus paljastunut jonkun toisen käyttämänä jossain tietovuodossa. Erilaiset tarkistuspalvelut, kuten https://haveibeenpwned.com/ ovat tässä suureksi avuksi.

Google on indeksoinut vuotolistoja, joten voit myös kokeilla salasanan etsimistä hakukoneella. Siinä on toki ilmeiset riskinsä, joten kannattaa olla varovainen. Kuitenkin vanha sanonta "jos salasanasi löytyy hakukoneella, se ei ole salasana" pitää hyvin paikkansa. Oman salasanan pitäisi olla ainutkertainen paitsi omien laitteiden, myös koko internetin sisällön suhteen.

Tärkein ohje on tämä: jokaiseen palveluun eri salasana! On ihan turha luoda 20 merkin mystistä sanahirviötä Ks8,asigl!!,6hzz7BBq ja käyttää sitä eri palveluissa. Jos salasana paljastuu yhdenkin kerran, se päätyy mukaan sanalistoihin ja on sen jälkeen käyttökelvoton. Silloin salasanan pituus ja mutkikkuus ei auta mitään.

Ääkkösiä sisältävät salasanat ovat liki mahdottomia murtaa, koska UTF-koodaus tekee niiden väsyttämisen hyvin työlääksi. Ehkä juuri samasta syystä useimmat palvelut eivät hyväksy niitä. Ääkköset eivät kelpaa wifi-verkkoihin eivätkä Googlelle, vaikka molemmat ovat muuten hyvin sallivia salasanojen suhteen.

Salasanan säännöllistä, proaktiivista vaihtamista ei ole suositeltu enää vuosiin. Neuvoin luopumaan siitä tavasta 11 vuotta sitten kirjassani, ja nykyään myös viranomaiset kehottavat samaan. Vaihtamisesta koituvat käytännön haitat ylittävät siitä saadut tietoturvahyödyt. Salasanaa kannattaa vaihtaa vain, jos sen tiedetään vuotaneen.

Älä koskaan käytä Googlen tai Facebookin tarjoamaa mahdollisuutta kirjautua palveluihin heidän tunnuksellaan, ilman uutta salasanaa. Se sitoo sinut näihin nettijätteihin jatkossakin ja jos jotain sattuu, kaikkien palveluiden turvallisuus vaarantuu kerralla. Juuri äsken Meta varoitti, että 400 haitallista älypuhelinsovellusta (Android ja iOS) oli kaapannut salasanoja Facebook-kirjautumisen varjolla.

Sähköpostin salasana on kaikkein tärkein. Jos sähköpostiin murtaudutaan, rosvo voi kaapata kaikki muut tilit hyödyntämällä olen unohtanut salasanani -toimintoa. Tästä olen saanut nyt syksyllä uhreilta jo useampia yhteydenottoja. Tilanne voi olla todella ahdistava ja tilien saaminen takaisin työlästä.

Älä koskaan kerro salasanaasi ulkopuoliselle kysyjälle, ei varsinkaan puhelimessa. Ne, joilla on tietohallinnon puolesta tarve päästä tilillesi, pääsevät sinne ilman salasanan kysymistäkin. Älä myöskään kerro, millaisia salasanatekniikoita, niksejä tai hallintaohjelmia käytät. Jokainen tiedonmurunen voi helpottaa kohdistettua murtoa. 

Oleellista on myös se, miten salasanoja käytetään. Niitä ei pidä koskaan kirjoittaa vieraalla koneella. Omallakin koneella kannattaa varmistaa, ettei kukaan kurki olan yli. Muistan eräänkin tapauksen, jossa tunnettu turvallisuushenkilö syötti iPadiin PIN-koodinsa niin, että se näkyi ainakin kymmenen metrin päähän.

Monivaiheinen vahvistus (2FA, MFA) antaa merkittävää lisäturvaa ja kannattaa ottaa käyttöön aina, kun mahdollista. Se ei silti ole pomminvarma, ja varsinkin tekstiviesteinä tulevia koodeja voi kaapata tai urkkia erilaisilla kikoilla.

Ja vielä: kannattaa käyttää mieluummin mobiilisovellusta kuin palvelua nettisivulta. Mobiilisovellus on aina turvallisempi.

maanantai 16. toukokuuta 2022

Luukku.com ja inet.fi-sähköpostien muutos tuo käyttäjille ongelmia

MTV avasi ilmaisen Luukku.com-sähköpostipalvelun vuonna 1999, kun internet-palvelut alkoivat yleistyä. Sen jälkeen palvelu jäi oman onnensa nojaan ja rapistui pahasti. Äskettäin Luukku.com myytiin Norjaan, joka ilmoitti uudistavansa palvelun. Samalla se muuttuu maksulliseksi. Hinta 6 euroa kuukaudessa tai 70 euroa vuodessa ei ole ihan halpa, joten jää nähtäväksi, moniko käyttäjistä tarttuu tarjoukseen. 

Sähköpostin vaihtuminen tuottaa helposti ongelmia. Uusi Luukku.com aloittaa jo viikon päästä 24.5.2022, joten nykyisillä käyttäjillä on kiire pohtia, mitä tehdä. Jos maksullista tilausta ei aktivoida, tili suljetaan ja vanhat postit häviävät. 

Se ei ehkä olisi ongelma, mutta moni on kauan sitten antanut Luukku.com-osoitteen rekisteröityessään uusiin palveluihin. Jos salasana unohtuu, palautuslinkki lähtee yhä Luukkuun. Jokaisen Luukku.com-käyttäjän pitäisikin käydä nyt kaikki tärkeät nettipalvelut läpi ja vaihtaa niihin uusi, käytössä oleva sähköpostisoite mahdollista palautustarvetta ja muuta yhteydenottoa varten.

Helpommin sanottu kuin tehty, varsinkin jos sähköpostiosoite on samalla käyttäjätunnus, eikä sitä voi vaihtaa ilman, että rekisteröityy kokonaan uudelleen. 

Lisäksi asiassa on toinen uhka: jos Luukku.com-tilin antaa sulkeutua, joku muu voi avata sen myöhemmin ja saada sinne muiden palveluiden salasanojen vaihtoilmoitukset. Pahantahtoisesti tehtynä tämä mahdollistaa muiden tilien kaappaamisen.

Kaikki riippuu nyt siitä, antaako Luukku.com rekisteröidä vanhoja osoitteita uusille käyttäjille. Palvelun maksullisuus tosin hillitsee väärinkäyttöyrityksiä, mutta ei sulje niitä kokonaan pois. Sama tietenkin koskee kaikkia muita Luukku.com-osoitteeseen tulevia viestejä esimerkiksi kavereilta tai palvelutarjoajilta.

Vanhoille, sulkeutuville tileille pitäisi jättää "rauhoitusaika", kuten puhelinnumeroissakin tehdään. Yritin etsiä FAQ-sivulta vastausta kysymykseen, mutta en löytänyt. Joka tapauksessa Luukku-käyttäjien kannattaa reagoida pikaisesti asiaan ja joko siirtyä maksulliseen versioon tai vaihtaa yhteystiedot muissa palveluissa. 

Myös Telia ilmoitti jokin aika tammikuussa sitten sulkevansa inet.fi-loppuiset henkilökohtaiset sähköpostiosoitteet. Tai ei ilmoittanut, mutta tieto vuoti asiakkaiden keskustelupalstalta. Asiasta olisi kannattanut tiedottaa avoimesti heti, kun päätös oli tehty, sillä postiosoitteen vaihtaminen on työlästä. Nyt aikaa on sentään vuoden 2023 loppuun.

Lisäksi inet.fi-osoitteet lakkaavat toimimasta kokonaan, mikä on väärinkäytön kannalta selkeämpi tapaus. Ainakaan viestit eivät päädy väärille henkilöille. 

Kolmas sulkeutuva palvelu on MikroBitin MBnet. Sen lopetuspäivä on 12.10.2022. Internetin huimat vuodet 2000-luvun molemmin puolin vaipuvat muistoihin. 

Vaihtoehtoina Luukun ja Telian sähköposteille toimivat esimerkiksi Googlen Gmail, Microsoftin Outlook (entinen Hotmail), Applen posti ja erilaiset maksulliset turvapostipalvelut, kuten Tutanota ja ProtonMail. Mutta mikä niistäkään mahtaa olla pystyssä enää 20 vuoden päästä?

torstai 10. elokuuta 2017

Salasanaohjeet uudistuvat eikä correct horse battery staple ole kovin turvallinen

Salasanojen riesa on ärsyttävä ja sitä pahentavat organisaatioiden vanhentuneet ohjeet. "Salasanat heti vaihtoon", "minimipituus vähintään 15 merkkiä", "pakko vaihtaa 90 päivän välein" ja niin edelleen.

Onneksi viime aikoina myös ohjeiden laatijat ovat havahtuneet asiaan ja uudistaneet neuvojaan. Toimittajat ovat seuranneet perässä ja väittävät, että kaikki mitä luulit tietäväsi on väärin ja että neuvojen laatija "katuu" ohjeitaan.

Salasanojen tekniikka (sana, joka on vain omassa tiedossa) sekä ohjeet (ei saa kirjoittaa paperille, vaihdettava säännöllisesti) ovat aikansa lapsia. Laatijan ei tarvitse katua, vaan päivittää ohjeet vuosikymmenten aikana tapahtuneita muutoksia vastaavaksi. Esimerkiksi salasanojen pakollisesta vaihtamisesta 2-3 kuukauden välein on yleensä enemmän haittaa kuin hyötyä.

Ainoa tehokas tapa parantaa salasanojen turvallisuutta on siirtyä kaksivaiheeseen (2FA) todennukseen, jossa salasanan lisäksi käytetään puhelimeen lähetettävää koodia. Mutta jos tekniikkaa ei ole tarjolla, on tyydyttävä vanhojen salasanojen paranteluun.

Yleinen kikka on laittaa peräkkäin useita englannin kielen sanoja. Klassinen ohje aiheesta on sarjakuvamuotoon tehty Correct horse battery staple, jossa neljän sanan yhdistelmästä saadaan huomattavasti vahvempi salasana kuin 11 merkin mittaisesta Tr0ub4dor&3. Ohje on niin tunnettu, että linkitetty uutinen sisältää sarjakuvan sellaisenaan.

Valitettavasti ohje on huono. Neljä peräkkäistä sanaa tuottaa nopeasti pitkän salasanan, mutta monissa palveluissa salasanan pituutta joko rajoitetaan tai siihen vaaditaan erikoismerkkejä tms, jotka estävät ohjeen soveltamisen sellaisenaan.

Miten vahva neljän sanan salalause todellisuudessa on? Vahvuutta mitataan entropialla, joka on 2-kantainen logaritmi kaikkien vaihtoehtojen määrästä. Jos vaihtoehtoja on 1024, entropia on 10 bittiä (koska 2^10 = 1024) eli todella vähän. Miljoonalla eri vaihtoehdolla päästään jo 20 bittiin ja niin edelleen.

Jos salasanassa käytetään isoja ja pieniä kirjaimia (a-z), numeroita 0-9 sekä viittä yleisintä erikoismerkkiä, 11 merkin salasanan entropiaksi saadaan 66,7 bittiä eli salasana on varsin vahva. Sarjakuvassa entropiaksi on laskettu vain 28 bittiä, mikä tekisi murtamisen todella helpoksi. Kuten sanottua, tähän sarjakuvaan ei kannata luottaa.

Sanat correct horse battery staple sisältävät 28 merkkiä (kirjaimia a-z ja 3 välilyöntiä) joten laskennallinen entropia on 136 bittiä. Ero on valtava, sillä entropiassa yksi uusi bitti aina kaksinkertaistaa tarvittavan brute-forcen määrän.

Mutta jos tekniikka yleistyy, hakkerit alkavat kokeilla sanoja yksittäisten merkkien sijaan. Silloin entropia kutistuu huomattavasti. Montako neljän sanan yhdistelmää voimme muodostaa? Oletetaan, että yleisiä sanoja on 5000 kappaletta, jolloin ne voidaan yhdistää 5000x5000x5000x5000 tavalla. Tämän entropia on enää 49 bittiä -- siis huomattavasti vähemmän kuin perinteisessä Tr0ub4dor&3-sanassa.

Sarjakuvaesimerkin sanoista kolme (correct, horse, battery) on erittäin yleisiä. Sivulta http://www.wordfrequency.info/free.asp löytyy lista 5000 englannin kielen yleisimmästä sanasta. Sen mukaan sijoitukset ovat 1808 (correct), 1286 (horse) ja 3221 (battery). Valitettavasti staple-sanaa ei ole ilmaisella listalla. Maksua vastaan saa ladata laajempia listoja. Jos joku selvittää staple-sanan yleisyyden, olisi kiinnostavaa tietää.

Oletetaan, että staple on listan 5001. sana. Silloin hyökkääjän on kokeiltava vain 1808x1286x3221x5001 yhdistelmää, mikä vastaa entropiassa 45,1 bittiä -- ja se on huomattavasti vähemmän kuin 11 merkin satunnaisessa salasanassa (tarkkaan ottaen Tr0ub4dor&3 ei ole likikään satunnainen, joten sen todellinen entropia on pienempi).

Sanojen yhdistämisen idea on sinällään hyvä, täytyy vain ymmärtää, mistä ohjeessa (ja entropiassa) on kyse. Sanojen on oltava aidosti satunnaisia eivätkä helposti muistettavat lauseet ("päästä minut pankkiin") ole sitä (ainakaan entropian näkökulmasta). Ohje poimia sanat satunnaisesti kirjasta on hyvä, mutta silloin niiden muistaminen voi käydä vaikeaksi eivätkä kaikki palvelut hyväksy ä- ja ö-kirjaimia. Suomen kielen sijamuodot lisäävät hienosti entropiaa, mutta vaikeuttavat kieliopillisesti virheellisen lauseen muistamista. Siksi ohjetta kannattaa vahvistaa esimerkiksi numerolla ja väliviivoilla.

Summa summarum: salasanan pituudella on väliä, mutta se ei ole kaikki kaikessa. Varmaa on vain se, että kaikki salasanaohjeet ovat yleistyksiä ja siten huonoja - tämäkin.

tiistai 18. huhtikuuta 2017

Älä vaihda turhaan - salasanat ovat psykologiaa, ei tekniikkaa

Jokaisessa tietoturvakoulutuksessa annetaan ohjeita salasanojen käyttöön. Yleensä ohjeet ovat peräisin 1980-luvulta eivätkä toimi tämän päivän maailmassa. Kun ainoa muistettava salasana oli yrityksen keskustietokoneelle, sitä ei saanut kirjoittaa muistiin eikä varsinkaan jemmata näppäimistön alle, ja sitä piti vaihtaa säännöllisesti.

Tänään salasanoja on kymmenittäin, joten vanhojen ohjeiden noudattaminen on mahdotonta. Monet järjestelmät vaativat käyttäjää keksimään uuden salasanan 30 tai 60 päivän välein, eivätkä hyväksy jo aiemmin käytössä ollutta salasanaa. On siinä käyttäjäparalla miettimistä: uusi, vahva salasana kuukauden välein, ja kaikki pitäisi muistaa ulkoa!

Tietoturvan keskeinen periaate mukavuus kertaa turvallisuus on vakio sanoo, ettei turvallisuutta voi parantaa pelkästään käyttömukavuudesta tinkimällä. Liian korkeat vaatimukset kääntyvät tarkoitustaan vastaan. Pidempi salasana ei välttämättä ole lyhyttä parempi eikä tiheämpi vaihtoväli ole pitkää parempi.

Salasanat eivät ole tekniikkaa vaan psykologiaa.

Salasanan vaihtopakolle on yksinkertainen perustelu: hakkeri voi saada salasanan selville ja olla sisällä järjestelmässä pitkään, ennen kuin asia paljastuu. Salasanan pakollinen vaihto heittää mahdollisen tunkeutujan ulos, joten tehdään se varmuuden vuoksi säännöllisin väliajoin.

Näin sanoo teoria. Käytäntö on vähän toinen. Jos salasanaa vaihdetaan 60 päivän välein, hakkerilla on keskimäärin 30 päivää aikaa. Siinä ajassa hän ehtii imuroida kaiken tarpeellisen. Itse asiassa jo muutama tunti riittää sillanpääaseman hankkimiseen kohdejärjestelmässä.

Jotta vaihtopakko olisi tehokas, salasanaa pitäisi vaihtaa päivittäin. Eikä sekään auta, sillä jo muutamassa tunnissa hakkeri ehtii urkkia sisäverkon liikennettä, kaapata muiden käyttäjien tunnuksia ja asentaa vaikka näppäimistökaapparin, joka tekee kaikki tulevat salasanavaihdot hyödyttömiksi.

Katso-tunnuksen salasana on vaihdettava puolen vuoden välein.
Erityisen turhaa on lähteä vaihtamaan säännöllisesti ja ennaltaehkäisevästi henkilökohtaisten nettipalvelujen salasanoja. Liian tiheä vaihtaminen vaikeuttaa salasanojen hallintaa ja houkuttelee valitsemaan huonoja salasanoja, jotka ovat paljon suurempi riski. Lisäksi jokaisen vaihdon myötä unohtamisen riski kasvaa. Pahimmassa tapauksessa on käytettävä turvakysymystä tai muuta hätäjärjestelyä, jos esimerkiksi aikoinaan annettu sähköpostiosoite ei enää toimi.

Henkilökohtaisia salasanoja kannattaa vaihtaa vain kun niiden tiedetään paljastuneen. Omista salasanoistani muutama on pysynyt samana yli 20 vuotta.

Yrityksen tietojärjestelmissä vaihtopakolle ei voi mitään, mutta tietohallinnon tulisi säätää vaihtovälit ja vaatimukset järkeviksi.

Kirjoitin aiheesta blogiin nähtyäni Kanta-järjestelmän ylläpitäjien salasanaohjeen: minimipituus kahdeksan merkkiä, pitää olla erikoismerkkejä, numeroita sekä isoja/pieniä kirjaimia, järjestelmä muistaa vähintään 12 aiempaa salasanaa eikä hyväksy niitä uudelleen, vaihtopakko 40 päivän välein, minimi-ikä yksi päivä. Viiden väärän yrityksen jälkeen tili menee lukkoon.

On siinä käyttäjillä muistamista ja päänvaivaa salasanojen keksimisessä!

Lisäys 11.8.2017: Aiheesta olikin pari päivää blogitekstin jälkeen uutinen, jossa todetaan sama pakotetun vaihtamisen haitallisuus. 

keskiviikko 3. helmikuuta 2016

Salasanojen hyvät, pahat ja rumat

Päivän Hesari ohjeistaa alati ajankohtaisessa asiassa: hyvin salasanojen valinnassa ja muistamisessa (Näin selätät salasanakaaoksen, 3.2.2016). Kirjoituksessa on toimittajan laatima fakta-laatikko, joka on hieman epätarkka.

Laatikon mukaan "salasana ei saa sisältää omaa nimeäsi, perheenjäsenten tai lemmikkien nimiä... siinä ei saa olla syntymäaikaasi tai oikeita sanoja". Tässä on varmaan tapahtunut pieni väärinkäsitys. Salasana saa kyllä sisältää näitä, mutta ei olla mikään näistä.

Huono salasana on "ABC-123", mikäli kyse on oman auton rekisteristä. Hyvä salasana olisi "AutoniOnABC-123". Vastaavasti lemmikin nimi "Musti" ei ole hyvä salasana, mutta "Koira:Musti" on jo erinomainen.

Erittäin hyviä salasanoja syntyy laittamalla useita suomen kielen sanoja peräkkäin, koska pituus vaikeuttaa brute-force-murtoa. "minullaonmelkeinainamattikukkarossa" on oikein hyvä salasana, vaikka siinä on suomen kielen sanoja ja ainoastaan pienaakkosia.

Jutun asiantuntijat suosittelevat salasanamanagerien käyttöä. Niissä on etunsa ja haittansa, kuten kaikissa muissakin tavoissa. Ajatus omista salasanoista jossain pilvessä, salattuna jollain algoritmilla ja suojattuna jälleen yhdellä uudella muistettavalla salasanalla sisältää riskejä. Lisäksi lähes kaikki mobiililaitteissa toimivat salasanamanagerit maksavat, poikkeuksiakin toki löytyy.

Liian pitkä salasana, auts! (maksimi vain 14 merkkiä)
Hyvä salasanakäytäntö koostuu useista osista, jotka liitetään peräkkäin. Tällöin törmätään kuitenkin ikävään rajoitukseen: monissa palveluissa salasanan pituus on rajoitettu, joskus yllättävän pieneen merkkimäärään. Lisäksi palveluissa on erilaisia vaatimuksia: yksi hyväksyy ääkköset, toinen vaatii isoja ja pieniä kirjaimia, kolmas lisäksi erikoismerkkejä.

Alla olevassa taulukossa on koottuna suosittujen nettipalveluiden salasanavaatimuksia ja toisaalta myös rajoituksia. X tarkoittaa "pitää olla", X* tarkoittaa "pitää olla jokin näistä ryhmistä" ja - tarkoittaa "ei saa olla".

Yleisten nettipalveluiden salasanavaatimuksia.
Kirjava taulukko osoittaa, miten vaikeaa on löytää yhtenäinen, eri palveluihin kelpaava käytäntö.

Netflix ja Spotify ovat kaikkein sallivimpia. Niihin kelpaa millainen salasana tahansa, ainoa vaatimus on neljän merkin minimipituus. Ylärajaa ei ole. Toisaalta Samsungin web-palvelu rajoittaa pituuden jo 15 merkkiin, Paypal 20:een ja AppleID sekä Yahoo 32 merkkiin.

Paypalin vaatimukset.
Paypal vaatii isoja ja pieniä kirjaimia sekä erikoismerkkejä, samoin Samsung. Microsoft ID vaatii näistä jotain, pelkät pienaakkoset eivät riitä. Apple vaatii pienten lisäksi isoja kirjaimia tai numeroita.

Yllättäen myös Dropbox-pilvipalvelu hyväksyy minkä tahansa vähintään 6-merkkisen salasanan, vaikka siinä olisi pelkkiä pienaakkosia. Niin tekee myös Twitter. Näissä käyttäjän on itse varmistettava, ettei tyydy minimiin.

Hesari tiukensi viime vuoden lokakuussa salasanavaatimuksia. Ihan mikä tahansa ei enää kelpaa, vaan pitää olla vähintään kuusi merkkiä näillä lisämausteilla:

Hesari vaatii vähintään kuusi merkkiä.
Hieman kummastuttaa, miksi verkkolehti haluaa näin vahvaa salasanaa.

Salasanojen ääkköset lisäävät tietoturvaa, mutta aiheuttavat käytännön ongelmia ulkomailla liikuttaessa. Lisäksi ne tuottavat muita yllätyksiä: esimerkiksi Gmail ei huoli niitä lainkaan, ei liioin Microsoft tai Apple.

Google ja Gmail eivät hyväksy ääkkösiä salasanaan. Pituutta ei kuitenkaan ole rajoitettu.
Myös uusi Yle-tunnus sekoilee, jos sille tarjoaa ääkkösiä ja välilyöntejä. Yritin valita salasanaksi "Tämä on pitkä salasana", jolloin tuloksena oli virheilmoitus:

Muka liian lyhyt salasana?
Ällistyttävin kohtalo ääkkösillä oli kuitenkin 23andMe.com-geenipalvelussa: yritys rekisteröityä tällaisella salasanalla kaatoi koko palvelun!

Ääkkösten käyttö salasanassa kaatoi koko palvelun.
Salasanat ovat tärkeitä, mutta paraskaan salasana ei takaa turvallisuutta. Salasana voidaan urkkia olan yli tai kaapata näppäimistöltä, oli se kuinka pitkä ja mutkikas tahansa. Ainoa turvallinen todennustapa on salasanan ja matkapuhelimen yhdistelmä eli kaksivaiheinen todennus (two factor authentication).

Siinä käyttäjä todennetaan salasanan lisäksi koodilla, jonka palvelu lähettää tekstiviestinä. Varjopuolena on, että puhelinnumero täytyy ilmoittaa palveluun ja koska viestit maksavat, vain suurilla ilmaispalveluilla on mahdollisuus niiden käyttöön. Tätä kuvaa taulukossa sarake "2-vaiheinen".

Jos kaksivaiheinen todennus on käytettävissä, se kannattaa ilman muuta kytkeä päälle. Sen jälkeen salasanamurheet kevenevät merkittävästi, ainakin kyseisissä palveluissa.

maanantai 2. helmikuuta 2015

Suomi24:n sähköpostisotku ihmetyttää

Suomi24 teki viime viikolla muutoksia sähköpostipalveluunsa. Ilmeisesti se siirtyi (Gmailin tapaan) järjestelmään, jossa sähköpostitunnuksen pisteet leikataan pois. Siten heikki.hakkeri@suomi24.fi, heikkihakkeri@suomi24.fi ja hei.kki.hakk.eri@suomi24.fi viittaavat kaikki samaan tiliin.

Gmail on toiminut näin alusta lähtien, jolloin päällekkäisiä tunnuksia ei ole päässyt syntymään. Suomi 24:ssä tekniikan vaihto jälkikäteen johti kuitenkin tilanteeseen, jossa tunnuksia meni päällekkäin ja käyttäjät pääsivät lukemaan toistensa tilejä jos heillä oli vieläpä sama salasana. IT-viikon uutinen kertoo, mistä on kyse.

Median tehtävänä ei pitäisi olla ainoastaan välittää virallinen selitys nettiin vaan tarvittaessa kyseenalaistaa se. Tilastojen perusteella tuntuu hyvin epätodennäköiseltä, että jopa 50 ihmisellä olisi sekä sama sähköpostiosoite että myös sama salasana.

Wikipedian mukaan Suomi24:llä on 1,7 miljoonaa käyttäjätiliä. On mahdoton tietää, kuinka monta päällekkäisyyttä syntyi kun pisteet poistettiin. Tiedämme kuitenkin jotain salasanojen jakautumisesta ja huonoista salasanoista.

Pari viikkoa sitten amerikkalainen tietoturvayhtiö SplashData julkaisi oman tilastonsa salasanoista (suomenkielinen uutinen Digitodayssä). Sen mukaan 123456, password ja muut klassikot johtavat edelleen huonojen salasanojen listaa. Oleellista on kuitenkin se, että 25 yleisintä huonoa salasanaa edusti vain noin 2,2 prosenttia kaikista salasanoista. Huonot salasanat ovat samoja kuin ennenkin, mutta niitä käytetään yhä harvemmin. Valistus on siis mennyt perille.

Todennäköisesti luvut pätevät myös Suomessa. Vuonna 2011 nettiin vuodettiin useiden palveluiden käyttäjätietoja. Silloin laskin, että Napsun 16 141 käyttäjän salasanoista yleisimpiä olivat salasana, aurinko, Napsu ja 123456. Yhteensä 27 yleisintä salasanaa oli valinnut 362 käyttäjää eli 2,24 prosenttia kaikista. Luku täsmää hyvin Splash Datan tietoihin.

Karkeasti arvioiden 2,24 prosentilla Suomi 24:n käyttäjistä (noin joka 50:nnellä eli 38080 henkilöä) on erittäin huono salasana, jossa törmäys on hyvinkin mahdollinen. Kun tämä jaetaan 50:llä (tunnusten määrä, jotka pääsivät toistensa posteihin), saadaan arvioksi että joka 761 käyttäjätunnus olisi mennyt päällekkäin pisteiden poistamisen vuoksi.

Luku 2,24 prosenttia kertoo vain huonojen salasanojen määrän. Todennäköisyys sille, että kaksi henkilöä on valinnut lisäksi saman huonon salasanan, on vielä pienempi -- ts. käyttäjätunnusten törmäyksiä olisi pitänyt tapahtua vielä paljon tiheämmin.

Nämä ovat erittäin, erittäin karkeita arvioita. Ne osoittavat vain, että joko Suomi 24:n selitys on epätarkka tai sitten palvelun käyttäjät ovat valinneet kerrassaan poikkeuksellisen huonoja salasanoja.

PS. Pisteiden poistamista voi käyttää hyödyksi, kun haluaa selvittää mitä kautta oma sähköpostiosoite vuotaaa roskapostittajille tai päätyy rekistereihin. Kirjoita se eri muodoissa eri paikkoihin ja tarkkaile, millä osoitteella alat saada mainoksia -- näin syyllinen löytyy helposti.

keskiviikko 12. marraskuuta 2014

Salasanoista salalauseisiin

Yle uutisoi tietoturva-aiheesta: salasanan (password) sijaan tulisi käyttää salalausetta (passphrase). Ei siis "9Qsdfk/" vaan "Tämä on minun salalauseeni". Jälkimmäinen on pitkä ja turvallinen, silti helppo muistaa. Tästä on havainnollinen sarjakuvakin.

Salalause on vanha idea -- muistan törmänneeni siihen ensi kertaa 1990-luvun lopussa PGP-ohjelman yhteydessä. Tänään tietokoneet (etenkin näytönohjaimella varustetut) ovat niin tehokkaita, että ne pystyvät kokeilemaan jopa miljardeja salasanoja tai hash-tiivisteitä sekunnissa, ja siksi pelkät salasanat eivät välttämättä riitä.

Salalauseessa on muutamia käytännön ongelmia. Mobiililaitteilla pitkät lauseet ovat työläitä kirjoittaa, etenkin jos salasanakenttä näyttää pelkkiä tähtiä merkkien sijaan (ja jos merkit näkyvät, riski olanylisurffauksesta on vielä suurempi).

Toinen ongelma on siinä, että nettipalveluissa salasanan maksimipituus on rajoitettu. Uusissa palveluissa rajana on usein 32 merkkiä (esim. Amazon, AppleID, Ampparit), mutta Outlook.comissa raja on jo 16 merkissä. Netflix sallii 60 merkin lauseet, F-Securen Younited ja eBay sallivat 64 merkkiä. Facebook ei ilmoita maksimipituutta ja Twitter näyttää hyväksyvän miten pitkät salasanat tahansa.

Ebay hyväksyy 6-64 merkin pituiset salasanat ja -lauseet.
Joskus raja voi olla huomattavasti alempana. Esimerkiksi MySpace rajoittaa pituuden jo 10 merkkiin ja Samsung 15 merkkiin:

Samsung-tilin salasanan maksimipituus on vain 15 merkkiä.
Veikkauksen aiempi nettipalvelu hyväksyi vain 4-8 merkin salasanat. Käsittämätöntä sinänsä, että LähiTapiola ja Pop pankki sallivat edelleen vain kahdeksan merkin salasanoja!

Mikko Hyppösen toinen vinkki liittyy salasanamanagerien käyttöön. Ne ovat kieltämättä näppäriä, mutta moni vierastaa ajatusta lähettää salasanansa pilveen -- olkoonkin, että ne ovat salattuja (taas uudella salasanalla). Täydellinen riippuvuus ulkoisesta ohjelmasta tai palvelusta voi myös kostautua, jos haluaa kirjautua tililleen vaikkapa nettikahvilasta tai uudelta koneelta.

Salasanamanagereita mainostetaan ilmaisina, mutta se koskee vain Windowsia ja Maciä. Mobiiliversioista pitää yleensä maksaa vuosittaista palvelumaksua. Hinta on piilotettu niin, ettei sitä ole helppo löytää. LastPass perii 12 dollaria vuodessa, F-Securen oman F-keyn hinta on "alkaen 1,36 euroa/kk" eli "alkaen 16,32 euroa vuodessa".

Todentamisen problematiikkaan on useita ratkaisuja, mutta mikään niistä ei ole täydellinen. Salalauseiden ja managerien lisäksi vaihtoehtoina ovat mm. kaksivaiheinen todentaminen älypuhelimen avulla (joko tekstiviestit tai authenticator-sovellukset) sekä älypuhelimissa yleistyvä sormenjäljen käyttö.

tiistai 5. marraskuuta 2013

Verotilin insinööriturva turhaa käyttäjän kiusaamista

Verottaja avasi muutama vuosi sitten palvelun, jossa yritykset voivat hallita veroluonteisia maksujaan. Rekisteröidyin käyttäjäksi ja valitsin 8-merkkisen salasanan, aivan kuten pyydettiin.

Tänä vuonna tuli ilmoitus, että tietoturvan parantamiseksi salasanojen vaatimuksia kiristetään. Niissä pitää jatkossa olla isoja ja pieniä kirjaimia sekä numeroita. Kun en tehnyt muutosta ajoissa, en tänään enää päässyt hallinnoimaan yritykseni maksuja. Jouduin käyttämään aikaani päästäkseni salasanojen hallintaan ja luomaan uuden, vaatimukset täyttävän salasanan.

Episodi on hyvä esimerkki siitä, miten insinöörien käsitys tietoturvasta on kaukana arjen todellisuudesta. Ja IT-osastot ovat täynnä insinöörejä (kuten minäkin). Ei ihme, että meillä riittää turvaongelmia. Tietoturvassa teoria ja käytäntö ovat usein kaksi eri asiaa.

Se, onko kahdeksan merkin salasanassa pelkkiä pieniä kirjaimia vai myös isoja ja numeroita, ei faktisesti vaikuta turvallisuuteen mitenkään. Voi käydä jopa niin, että kiristetyt vaatimukset pakottavat kirjoittamaan salasanan paperille tai helpottavat sen unohtamista, jolloin kokonaisvaikutus tietoturvaan on negatiivinen.

Salasanaohje on jo itsessään hieman koominen:

Salasanaohje viraston malliin.

"Vältä salasanojen kirjoittamista ylös. Jos kuitenkin teet niin..." Heh.

Jos salasanan minimipituus on kahdeksan merkkiä, sen arvaamisen kannalta on täysin yhdentekevää onko isoja kirjaimia ja numeroita vai ei. Vähintään kahdeksan merkin salasanan arvaaminen on täysin mahdotonta. Kahdeksalla pienaakkosella on 377 801 998 336 vaihtoehtoa (siis ilman numeroita, erikoismerkkejä ja isoja kirjaimia). Mahdollisia lottorivejä on vain 15 380 937 kappaletta. On siis noin 24 532 kertaa todennäköisempää voittaa lotossa kuin arvata pelkistä pienistä kirjaimista koostuva kahdeksanmerkkinen salasana (ok, salasana ei ole satunnainen, vaan yleensä jokin oikea sana, mutta silti veikkaisin mieluummin lottoa kuin salasanaa).

Ainoa tilanne, missä numeroiden ja isojen kirjainten vaatimisella on merkitystä liittyy brute-force-hyökkäykseen. En kokeillut asiaa mutta oletan, että tili menee lukkoon jo alle kymmenen väärän arvauksen jälkeen. Jos yrityksiä vielä jatketaan, ennen pitkää poliisi kolkuttaa ovelle. Brute-force ei toimi online-palveluissa.

Brute-force voi tulla kyseeseen vain, mikäli hyökkääjä murtautuu itse palveluun ja varastaa sen suojatun käyttäjätietokannan. Tietokone pystyy kokeilemaan miljoonia vaihtoehtoja sekunnissa ja silloin kahdeksan merkin mittaiset helpot salasanat voidaan murtaa.

Mutta jos niin käy, vika ei ole käyttäjässä eikä huonossa salasanassa, vaan ylläpidossa. Miksi käyttäjien pitää ottaa vastuuta, joka kuuluu järjestelmän rakentajille?

Ja kaiken huipuksi salasanan murtamisella ei verotilin kannalta ole edes merkitystä, koska todentamisen jälkeen sinne pääsy vaatii vielä kertakäyttösalasanan.

Salasanavaatimusten kiristäminen on ainakin tässä tapauksessa pelkkää insinööritiedettä -- käyttäjien kiusaamista, joka ei paranna turvallisuutta.

lauantai 14. syyskuuta 2013

Tietomurron miljoonat uhrit

Suomalainen kaveri on murtautunut ilmeisesti noin 300 sivustoon ja varastanut niistä käyttäjätietoja: nimiä, käyttäjätunnuksia ja salasanojen tiivisteitä, mahdollisesti myös henkilötunnuksia ja luottokorttinumeroita. Iltapäivälehti laski uhreja olevan satoja tuhansia, Ylen tv-uutisissa puhuttiin jo miljoonista, koska osa murretuista palveluista oli ulkomailla.

Tietomurto on rikos, eikä sitä ole syytä vähätellä. Tässä tapauksessa median uutisointi näyttää kuitenkin liioittelevalta.

Tiettävästi murtautuja ei jakanut käyttäjätietoja eteenpäin eikä hyödyntänyt niitä itse. Tältä osin kyse näyttää olleen wanhanaikaisesta old-school hakkeroinnista, jota tehtiin 1990-luvulla jonkinlaisena älyllisenä haasteena ja ilman rikollista motiivia. Vanhat alustat sisältävät haavoittuvuuksia, joita hyökkääjän on helppo kokeilla ja hyödyntää, vaikka ei haluaisikaan tehdä varsinaista vahinkoa.

Tällaisessa hakkeroinnissa uhrina on lähinnä palvelu ja sen ylläpito, eivät niinkään rekisteröityneet käyttäjät. Uhria ei pidä syyllistää, mutta jos alustat ovat päivittämättä (tai salasanat tallennetaan selväkielisinä!) voi sanoa ylläpidon toimineen ainakin luvattoman huolimattomasti ja siten edesauttaneen rikollista tekoa.

Huolimatonta ylläpitoa voisi syyttää henkilötietolain nojalla, sillä se velvoittaa huolehtimaan henkilörekisterin tietoturvasta. Sen sijaan on kyseenalaista, voiko palveluun rekisteröitynyt käyttäjä nostaa syytteen hakkeria vastaan. Jos käyttäjä ei voi nostaa syytettä, voiko hän silloin olla uhrikaan? Onko yksittäinen käyttäjä hakkerin vai huolimattoman ylläpidon uhri? Onko laissa tässä suhteessa aukko?

Koituuko palveluun rekisteröityneelle käyttäjälle vahinkoa siitä, että joku hakkeroi palvelun ja kopioi käyttäjätiedot itselleen -- hyödyntämättä tai jakamatta niitä eteenpäin? Ainoa seuraus lienee se, että saatuaan tiedon asiasta käyttäjän pitää vaihtaa salasanansa. Tilanne on tietenkin toinen, jos hakkeri jakaa tietoja eteenpäin tai käyttää niitä omaksi hyödykseen.

Viestintäviraston tietoturvayksikkö tiedotti asiasta niukasti. Se kertoi, että palveluihin on murtauduttu ja neuvoi käyttäjiä vaihtamaan salasanansa. Kun ei kerrottu, mitkä palvelut oli murrettu, käyttäjien piti siis vaihtaa kaikki salasanansa. Niitä voi olla yli sata. Ihan kaikkia ei tarvinnut vaihtaa, sillä tiedotteessa kerrottiin, mitä palveluita ei ole murrettu: pankit ja luottokorttiyhtiö Nets. Tämä on uudenlaista, käänteistä tiedottamista.

Kymmenien salasanojen vaihtosavottaan ryhtyminen vain siksi, että joku oli murtautunut jollekin keskustelupalstalle ja kopioinut käyttäjätietokannan itselleen, ei ollut mitenkään perusteltua.

Kriisiviestintä on vaikeaa -- varsinkin kun tilanne syntyy perjantaina työajan jo päättyessä ja poliisitutkinta asiasta on yhä kesken. Tänään lauantaina CERT onkin vedonnut siihen, ettei se halunnut paljastaa haavoittuvien palvelujen nimiä ennen kuin järjestelmät on korjattu.

perjantai 1. helmikuuta 2013

Perikunta lukee sähköpostisi ja tekstiviestisi

3T-lehden mukaan Vainajien salaisuudet paljastuvat, kun perikunta pääsee käsiksi edesmenneen henkilön sähköiseen viestintään. Linjaus lopettaa vanhan kiistelyn siitä, loppuuko luottamuksellisen viestinnän suoja kuolemaan vai onko se käytännössä ikuinen. Aiemmin Viestintävirasto ja LVM ovat tulkinneet lakia eri tavoin ja operaattorit ovat joutuneet toimimaan oman harkintansa mukaan tässä vaikeassa ja herkässä asiassa.

Moni varmaankin kauhistuu linjauksen seurauksista. Nythän puoliso, lapset ja ehkä muutkin sukulaiset pääsevät lukemaan viestejä, jotka olivat luottamuksellisia ja tarkoitettuja vain minulle!

Periaatteessa asiassa ei ole mitään uutta. Vanhoja rakkauskirjeitä, varsinkin sodanaikaisia sellaisia, on luettu sukupolvesta toiseen. Niiden välittämä ajankuva on realistinen ja kaunistelematon. Osa kirjeistä jäi kirjoittajiensa viimeiseksi. Miksi sähköpostit olisivat jotenkin erilaisia?

Ainakin yksi ero on selvä: sodasta kotiin kirjoittava tiesi, että paperit säilyvät ja niillä voi olla useita lukijoita (kuten sotasensuuri, joka avasi kirjeet jo ennen niiden toimittamista perille). Tieto ohjasi kirjoittamista.

Ylipäätään täydellisen luottamuksellinen viestintä on vasta sähköisellä ajalla syntynyt käsite. Nyt sitä pidetään niin itsestäänselvänä, että harva tulee edes ajatelleeksi koko asiaa (vaikka pitäisi, sillä nykyajan sotasensuuria vastaavat eri valtioiden tietokoneet, jotka seulovat liikennettä vähintäänkin koneellisesti).

Lisäksi unohtuu, että viestintäsalaisuudessa on kaksi osapuolta: lähettäjä ja vastaanottaja. Toisen heistä kuoltua jäljelle jääneellä on yhä oikeus viestintänsä luottamuksellisuuteen.

Suomalainen käytäntö ohjeistaisi operaattorit luovuttamaan kännyköiden puk-koodit ja sähköpostien salasanat perikunnalle näiden sitä pyytäessä. Tekstiviesteissä ja sähköposteissa voi olla testamenttiin, talousasioihin ja tehtyihin sopimuksiin liittyviä tietoja, joten tiedot saattavat olla hyvinkin tärkeitä.

Vanhempana ihminen osaa jo varautua väistämättömään. Moni eläkeläinen jakaa kaikki tiedot puolisonsa kanssa -- kaiken varalta. Salaisuuksia ei ole, tai ainakin ne ovat yhteisiä. Mutta jos elämänlanka katkeaa parhaassa työiässä äkilliseen onnettomuuteen, sähköpostista voi paljastua sellaista, mitä henkilö itse ei olisi halunnut kenenkään tietävän: salaisia paheita, rinnakkaissuhteita, aviottomia lapsia tai rikoksia.

Jos siis itselläsi on salaisuuksia, joiden et halua koskaan paljastuvan, varaudu asiaan hyvissä ajoin salaamalla valokuvat, tiedostot ja viestit muulla kuin palvelun omalla avaimella. Näissä tapauksissa pilvipalvelu ei tosiaankaan ole paras säilytyspaikka. Usb-tikku (tai pari) ovat kova sana salaisuuksia varjeltaessa.

Huomaa, että linjaus koskee vain kotimaisia palveluita. Twitter, Facebook, Yahoo, Hotmail ja monet muut amerikkalaiset palvelut noudattavat omia sääntöjään, jotka vaihtelevat palvelusta toiseen. Joistakin tiedot saa lähettämällä tarpeelliset dokumentit skannattuina, toisista saa ainoastaan suljettua tilin, mutta tiedot jäävät.

Lisäys: Twitter-keskustelussa tuli esiin vielä pari näkökulmaa. Joku ehkä ajattelee, ettei salaisuuksien paljastumisella kuoleman jälkeen ole merkitystä. Ei itselle, mutta harvat salaisuudet koskevat vain itseä. Yleensä niissä on mukana muita ihmisiä ja heille paljastuminen voi olla hyvinkin ikävää.

Toinen näkökulma liittyy sähköisen viestinnän luonteeseen. Se on niin helppoa ja vaivatonta, että salaisuudet liikkuvat melkeinpä vahingossa. Aiemmin tällaista kanavaa ei ollut, joten salaisuudet kerrottiin suullisesti kahden kesken. Nyt salaisuudet tallentuvat melkeinpä itsestään. Niin -- ja juuri verkon kautta voi tehdä helposti sellaisia salattavia asioita, jotka ennen olivat tyystin mahdottomia. Joillakin on aivan oma virtuaalinen maailmansa, josta edes lähipiiri ei tiedä mitään.

maanantai 12. marraskuuta 2012

Vuosi salasanavuodoista

Vieläkö muistat, mistä kohuttiin vuosi sitten tähän aikaan? Salasanavuodoista. Ja oli joukossa sähköpostiosoitteitakin (hui!) -- juuri tänään (12.11.) niitä julkaistiin peräti puoli miljoonaa. "Salasanat vaihtoon HETI!" oli komento.

Ensimmäinen vuoto (5.11.) oli vakavin, koska siinä paljastettiin ihmisten kotiosoitteita ja henkilötunnuksia. Viihdepalvelujen salasanat tai julkiset sähköpostiosoitteet eivät olleet kovin vaarallisia. Uhkaukset julkistaa sähköpostiosoitteisiin liittyvät salasanat osoittautuivat perättömiksi.

Pahat pelot eivät toteutuneet, mutta muutamia väärinkäyttöjä tuli ilmi. Uhreja peloteltiin tietojen julkistamisella (HS 3.1.2012). Keväällä poliisilla oli viisi väärinkäyttötapausta tutkinnassa, mutta silti uhrit "saattoivat huokaista helpotuksesta" (MTV3 uutinen 17.3.2012).

Varsinaisia vahinkoja huolestuttavampaa on poliisin voimattomuus rikosten selvittämisessä. Tiettävästi yhdenkään hakkerin tai salasanojen vuotajan jäljille ei päästy, syyttämisestä tai tuomitsemista puhumattakaan.  Entä jos kyse olisi ollut vakavammista rikoksista? Ovatko hakkerit lain ulottumattomissa, koska tekninen osaaminen antaa heille kyvyn ja sitä kautta oikeuden peittää jälkensä? Tämä on piraateilta usein kuultu argumentti.

USA:ssa Stratforin salasanavuodolla oli hieman Suomen tapahtumia laajemmat seuraukset. Yksi yhtiön asiakkaista oli muuan Paula Broadwell, jonka salasana paljastui vuodon mukana, ja jonka nyt tiedämme olleen CIA:n johtajan salarakas. Ars Technica spekuloi kiinnostavasti, pääsikö joku ulkopuolinen lukemaan Petreuksen ja Broadwellin välisiä henkilökohtaisia sähköposteja? Osasiko kenraali varoa Gmailin käyttöä?

Ymmärsikö Anonymous, millainen jättipotti sillä mahdollisesti oli käsissään? Ja ellei Anonymous ymmärtänyt, ymmärsikö jonkun vieraan vallan tiedustelupalvelu, joka oli suurta yleisöä paremmin perillä Petreuksen ja Broadwellin salaisuuksista?

Kannattaa olla huolellinen salasanojensa suhteen ja varoa sähköpostin käyttöä -- oli sitten CIA-johtaja tai tavallinen yrityksen työntekijä!

Lisäys 13.11.2012: Viestinnän salaamisessa oli näköjään käytetty vanhaa Al-Qaida-kikkaa, kertoo Iltasanomat. Ilmeisesti CIA on oppinut jotain jahtaamiltaan terroristeilta. Tosin 9/11-iskun tekijät käyttivät Hotmailia, Gmailia ei silloin vielä ollut (harva tunsi edes Googlea nimeltä).

maanantai 6. elokuuta 2012

Varastettu: digitaalinen elämä Applen pilvestä

Hakkeri murtautui toimittaja Mat Honanin iCloud-pilveen ja pääsi myös muihin nettipalveluihin (toimittajan oma kertomus). Tuloksena oli painajaismainen tapahtumasarja, joka havahduttaa meidät pohtimaan pilvipalvelujen tietoturvaa. Steve Wozniak on jo ehtinyt maalata synkkää tulevaisuutta koko pilviajattelulle: "tulossa on hirveitä ongelmia".

On mahdollista, että vastaavia tietomurtoja on tapahtunut ennenkin, mutta ne eivät ole nousseet otsikoihin. Sana tietomurto on turhan lievä ilmaisu: kyse on digitaalisen elämän varastamisesta ja tuhoamisesta. Sillä voi olla erittäin vakavat seuraukset. Ehkä hakkeri halusi vain osoittaa, miten haavoittuvia nykyiset järjestelmät ovat, ja valitsi siksi uhrin, joka tietää miten saada kohtalolleen julkisuutta?

Tapaus ei kuitenkaan liity pilveen vaan todentamisen yleiseen problematiikkaan. Ja tässä Applella on syytä katsoa peiliin. Vaatimattomasta alusta (iTunes-tili musiikin ostoa varten) on kasvanut iCloud-palvelu, johon käyttäjä lähettää valokuvansa, työtiedostonsa, sähköpostinsa, luottokorttinsa -- koko digitaalisen minänsä.

Ja kaikki tämä on koko ajan ollut yhden salasanan takana!

Aivan kuin ihminen kotoa lähtiessään sulkisi ulko-oven teipillä ja uskoisi, että omaisuus on turvassa.

Viranomaiset muistuttavat jatkuvasti, miten tärkeää on valita vahvoja salasanoja. Ohje on paikallaan, mutta se ei korjaa itse ongelmaa. Salasana voidaan urkkia tai kiertää lukuisilla tavoilla, oli se miten pitkä tahansa.

Applen tapauksessa salasanat ovat usein lyhyitä, koska vahvojen salasanojen naputtelu iPhonen pieneltä näytöltä on työlästä ja virhealtista.

Salasanaviidakossa rämpivä käyttäjä saa apua Twitterin ja Facebookin kaltaisista palveluista, joiden tunnuksilla voi kirjautua muihin palveluihin. Mukavuudella on kääntöpuolensa: salasanan paljastuminen voi aiheuttaa ketjureaktion, jossa hakkeri pääsee moniin sellaisiinkin palveluihin, joita käyttäjä itse ei tule edes ajatelleeksi.

Honanin tapauksesta tekee todellisen painajaisen se, ettei vahinko rajoittunut nettipalveluihin. Apple tarjoaa iCloudissa turvaominaisuutta, jolla voi pyyhkiä varastetun laitteen muistin tyhjäksi. Hakkerin aktivoitua tämän toiminnon Honan menetti myös iPhoneen, iPadiin ja Mac-kannettavaansa paikallisesti tallentamansa tiedot.

Eikö Apple todellakaan tullut etukäteen ajatelleeksi tällaista kauhuskenaariota? Etenkin, kun tietomurto oli tehty huijaamalla sen omaa asiakaspalvelua.

Mitä tästä opimme? Diversiteetti on tietoturvan kannalta tärkeää. Palveluita ei pidä yhdistellä yhden salasanan taakse, vaikka se olisi kätevää ja helppoa.

Yksi opetus on myös se, että pohjimmiltaan kaikki pilvipalvelut ovat haavoittuvia. Pöytäkoneen, kannettavan ja mobiililaitteiden tiedostot menevät nykyään automaattisesti pilveen, jolloin ne siirtyvät jonkun ulkopuolisen tahon omistukseen ja hänen vastuulleen. Varmuuden vuoksi kannattaa edelleen tehdä omia, offline-varmistuksia usb-tikuille tai ulkoisille levyille. Silloin ne ovat turvassa myös luvattomalta etäpyyhkimiseltä.

Pilvipalvelun uhka pitää suhteuttaa vaihtoehtoihin. Jos Honanin läppäri ja iPhone olisi varastettu, hän olisi menettänyt tiedot yhtä tehokkaasti, mutta se ei olisi ollut mikään uutinen. Jokaista pilveen tehtyä hyökkäystä kohti on varmasti kymmeniä tyytyväisiä asiakkaita, joiden tiedot pilvi on pelastanut levyrikon tai varkauden sattuessa.

Tässä tapauksessa varsinainen ongelma ei ollut pilvessä vaan siinä, ettei digitaalinen elämä ei saa olla yhden salasanan varassa. Tarvitaan parempia todentamiskeinoja. Valitettavasti ne maksavat. Mutta kuinka arvokasta elämäsi on?

Google on toiminut esimerkillisesti. Se tarjoaa salasanojen ohella kaksivaiheista, tekstiviesteihin perustuvaa todennusta. Vaikka Googlen palvelut ovat ilmaisia, yhtiö maksaa Ruotsista lähetettävien tekstiviestien kustannukset.

Applelle rahaa tulvii ovista ja ikkunoista. Lisäksi moni asiakas maksaa erikseen pilvipalveluista. Ei ole mitään tekosyytä sille, ettei Apple ole hoitanut palvelunsa turvallisuutta ajoissa kuntoon.

Lisäys 7.8.2012 Toimittaja on laatinut tarkan kuvauksen tapahtuneesta. Se on pelottavaa luettavaa. Muutamia keskeisiä kohtia:

Getting into Amazon let my hackers get into my Apple ID account, which helped them get into Gmail, which gave them access to Twitter. Had I used two-factor authentication for my Google account, it’s possible that none of this would have happened. (Juuri tämä salasanojen ketjuttaminen on uusi, monelle tiedostamaton riski).

... the very four digits that Amazon considers unimportant enough to display in the clear on the web are precisely the same ones that Apple considers secure enough to perform identity verification (Applen tuki vaihtaa salasanan -- ts. luovuttaa digitaalisen elämän toiselle -- kunhan tietää uhrin sähköpostin, kotiosoitteen ja luottokortin neljä viimeistä numeroa. Ällistyttävää!) If you have an AppleID, every time you call Pizza Hut, you’ve giving the 16-year-old on the other end of the line all he needs to take over your entire digital life.

...if your computers aren’t already cloud-connected devices, they will be soon. Apple is working hard to get all of its customers to use iCloud. Google’s entire operating system is cloud-based. And Windows 8, the most cloud-centric operating system yet, will hit desktops by the tens of millions in the coming year. My experience leads me to believe that cloud-based systems need fundamentally different security measures. Password-based security mechanisms — which can be cracked, reset, and socially engineered — no longer suffice in the era of cloud computing. (100 % samaa mieltä)

I’m not even especially angry at Phobia (joka on 19-vuotias hakkeri!), or his partner in the attack. I’m mostly mad at myself. I’m mad as hell for not backing up my data. I’m sad, and shocked, and feel that I am ultimately to blame for that loss. (On erikoista, että nettirikoksen uhriksi joutuneet syyttävät siitä itseään).

On helppo yhtyä myös loppulauseisiin: And then there’s Apple. I bought into the Apple account system originally to buy songs at 99 cents a pop, and over the years that same ID has evolved into a single point of entry that controls my phones, tablets, computers and data-driven life. With this AppleID, someone can make thousands of dollars of purchases in an instant, or do damage at a cost that you can’t put a price on.

torstai 7. kesäkuuta 2012

Ei paniikkia Linked-inin salasanavuodosta

Vaihda salasanasi! Äkkiä! Ja tee se kaikkialle, missä olet salasanaa käyttänyt.

Uutinen kuulostaa niin tutulta. Tällä kertaa syynä on Linked-In-palvelusta vuodetut miljoonat salasanat. Mutta vaikka olisit palvelun käyttäjä, ainakaan toistaiseksi paniikkiin ei ole mitään syytä. Relax.

Venäläinen hakkeri väittää varastaneensa 6 458 020 salasanaa suositusta Linked-In some-palvelusta. Todistaakseen tekonsa hän on julkaissut salasanojen sha-1-tiivisteitä, joista voi murtaa varsinaisia salasanoja.

Käyttäjätunnuksia ei ole julkaistu, joten vaikka murto onnistuisi, suurta vaaraa ei ole. Salasana ilman käyttäjätunnusta on kuin avain, josta ei tiedetä mihin lukkoon se kuuluu.

Jos hakkerilla todella on hallussaan myös vastaavat käyttäjätunnukset, hän voi itse aiheuttaa vahinkoa Linked-Inin käyttäjille. Hän voi myös myydä tietoja oikeille rikollisille. Linked-inin tunnuksilla tuskin on suurta taloudellista arvoa, koska verkostoitumiseen liittyvästä palvelusta ei voi edes ostaa mitään (paitsi palvelua itseään).

Toinen riski on siinä, että paljastuneita salasanoja voi käyttää apuna uusissa tietomurroissa lisäämällä ne kokeiltavien listalle (ns. sanakirjahyökkäys). Mutta tällöinkin riski on pieni, sillä murtuneet salasanat ovat joka tapauksessa niitä helpoimpia, joita hakkerit muutenkin osaavat kokeilla.

Käytän Linked-Iniä niin vähän, että salasanani oli heikko ja pysynyt samana vuodesta 2003 lähtien. Silti sitä ei löytynyt murrettujen listalta. Ilmeisesti hakkerilla on vain pieni osa koko salasanakannasta.

Linked-inin pörssikurssi muuten nousi eilen 0,09 %, mikä kertoo markkinoiden reaktiosta riskiin.

Olipa riski miten pieni tai suuri tahansa, Linked-In-salasana kannattaa toki vaihtaa. Niin tein itsekin. Mutta paniikkiin on aihetta vain median otsikoissa.

PS. Salasanan vaihtotoiminto löytyy ikkunan oikeasta ylänurkasta. Oman nimen vieressä on alaspäin osoittava kolmio, josta pitää valita Settings. Linked-Inin käytettävyys ei ole kovin korkealla tasolla, mutta ehkä se on tarkoitettu erottelemaan ammattilaiset tavallisista tossunkuluttajista?

sunnuntai 4. joulukuuta 2011

Napsun salasanat -- lisää vuotoja tulossa?

Eilen nettiin vuodettiin 16141 käyttäjän tunnukset, salasanat ja sähköpostiosoitteet. Teko on lähes identtinen maanantaisen Helistin.fi:n tietovuodon kanssa, joten myös tekijä on todennäköisesti sama.

Napsun salasanoista voi laskea samanlaisia tunnuslukuja kuin Helistimen vuodosta. Aineisto on kuitenkin tuntuvasti pienempi, joten sen tilastollinen merkittävyys on vastaavasti heikompi. Salasanojen keskipituus on ällistyttävän tarkasti sama (Napsussa 7,48, Helistimessä 7,49) ja pituusjakaumassa on tyypillinen notkahdus seitsemän merkin kohdalla:


Tällä kertaa laskin myös, kuinka moni oli rikkonut yksinkertaisinta salasanaohjetta vastaan: salasana ei saa olla sama kuin käyttäjätunnus!. Napsussa näitä oli 820 eli 5,08 %, Helistimessä 1908 (2,61 %). Ja ei, myöskään käyttäjätunnus takaperin ei ole hyvä salasana. Tätä ei tiennyt 20 Napsussa (0,12 %) ja 30 Helistimessä (0,04 %).

Kaikki luvut on laskettu vuodetuista salasanoista. On mahdollista, että kaikkia salasanoja ei ole onnistuttu murtamaan, jolloin nämäkään lukemat eivät ole aivan tarkkoja.

12.11.2011 verkkoon vuodettiin ensin lähes puoli miljoonaa sähköpostiosoitetta (ns. jättivuoto) ja sen jälkeen väitetty 100 yleisimmän salasanan lista. Vasemmassa sarakkeessa on tämän listan 50 suosituinta salasanaa, keskellä Helistimen ja oikealla Napsun suosituimmat salasanat (Napsun listalta poistin salasanan, joka on ilmeisesti ylläpidon oma ja sama usealla eri tunnuksella - soo soo!).


Sinertävällä on merkitty ne salasanat, jotka löytyvät Top-100 listan 50 ensimmäisen joukosta ja punertavalla ne, jotka löytyvät jommasta kummasta tällä viikolla vuodetusta palvelusta.

Yhdenmukaisuus on merkittävä. Tämän perusteella voisi olettaa, että Helistimen ja Napsun tietokannat on varastettu jo syksyllä, ja että niiden tiedot ovat olleet mukana jättivuodon listalla.

Vielä huolestuttavampi on käänteinen johtopäätös: koska eräitä top-listan suosituimpia sanoja (kuten qwerty, porkkana ja karoliina) ei ole Helistimen eikä Napsun listalla, tulossa on todennäköisesti uusia salasanavuotoja.

Top-listalla ällistyttävän korkealla oleva 184684 antaa ymmärtää, että numerosarja voisi liittyä jotenkin murretun palvelun nimeen tai toimintaan. Saisiko tästä johtolankoja siihen, mikä murto on vielä julkistamatta?

Vertasin listaa silmämääräisesti myös Netcar-palvelun vuotoon. Silläkin suosittuja salasanoja ovat 123456, salasana, perkele, ANNELI ja johanna, mutta vastaavuus on muuten selvästi heikompi.

MikroPC-lehden Ossi Jääskeläinen näyttää tulleen toista kautta samanlaisiin johtopäätöksiin. Kannattaa siis pitää silmät auki ja seurata uutisia. This ain't over yet!

PS. Vuodetun listan hallussapito on mitä ilmeisemmin laitonta, mutta toisaalta osoitus avoimen datan hyödyistä. Listoja analysoimalla voimme auttaa poliisia ja varoittaa tulevia uhreja.

Lisäys klo 23:
Vielä yksi kiintoisa havainto: Helistimen ja Napsun käyttäjissä on 672 samaa sähköpostiosoitetta, joten heidän täytyy olla käyttäjinä molemmissa palveluissa. Näistä 360:lla on molemmissa palveluissa sama salasana, 312:lla eri. Tästä voi päätellä, että yli puolet ihmisistä käyttää samaa salasanaa eri palveluissa. Jos näin todella on, ohje "joka paikkaan eri salasana" ei ole vielä mennyt perille.

tiistai 29. marraskuuta 2011

Helistimessä ihan kohtuullisia salasanoja

Helistin.fi on tuorein tietomurron uhri. Nettiin vuodetut 73 158 salasanaa ja käyttäjätunnusta tarjoavat mahdollisuuden arvioida, miten oppi turvallisista salasanoista on mennyt perille.

Varsin hyvin. Ainakin kun ottaa huomioon, että helistin.fi on lähinnä äideille -- siis tavallisille kotikäyttäjille -- suunnattu palvelu.

Yleisin salasana on -- tadaa! -- jälleen kerran salasana. Sen on valinnut 197 käyttäjää eli 0,27 % rekisteröityneistä. Ei erityisen huono tulos, jos kyse on vain kirjoittelusta nettifoorumille. Mutta jos kyse on terveysasioinnista tai jos samaa "salasanaa" on käytetty muissakin palveluissa, riski on suuri.

Toiseksi yleisin salasana on aurinko (yllätys!), kolmanneksi yleisin johanna (naisten palsta, nääs) ja neljäs vauva (eipä ole vaikea arvata, kun ollaan vauva-aiheisella palstalla).

Kaikkien salasanojen äiti, kansainvälinen voittaja jo ties monettako kertaa eli 123456 on vasta sijalla 10 (77 henkilöä). Muita yleisiä sanoja ovat rakkaus, terveys, mustikka sekä naisten etunimet (todennäköisesti rekisteröityneiden henkilöiden tai vauvojen omat).

32 suosituimman salasanan joukkoon mahtuvat myös enkeli ja pikkumyy. Hakkerille se kertoo, että palvelun sisältö ohjaa salasanan valintaa. Ehkä autoharrastajien foorumissa kannattaisi kokeilla autojen merkkejä tai osia?

Kakkahuumoria, jota ruotsalaiset kuulemma suosivat, on hyvin vähän, vaikka esimerkiksi kakkapylly sopii hyvin aihepiiriin. Myöskään seksi ei ole kovin monella mielessä.

Kaikkien salasanojen keskipituus on 7,49 merkkiä, mikä ei aivan yllä turvallisena pidettyyn kahdeksaan merkkiin. Viestintäviraston suosittelemasta 15 merkistä jäädään todella kauas: vain 0,06 prosentilla salasana täyttää tämän (mielestäni kohtuuttoman ankaran) kriteerin. Toisaalta 32,1 prosentilla salasana on kuusi merkkiä tai lyhyempi.

Jostain syystä seitsemän merkin salasanoja on vähemmän kuin kuuden ja kahdeksan merkin salasanoja. Olen nähnyt saman ilmiön ennenkin, enkä osaa selittää syytä seitsemän merkin epäsuosioon.

Vielä yksi jännä havainto: salasanan 123456 valinneissa oli suhteettoman paljon miehiä. Joko he ovat huolimattomia tai olivat Helistimessä vain käymässä, eivätkä sen vuoksi vaivautuneet keksimään kunnollista salasanaa.

Oma päätelmäni näistä laskelmista on, että oppi salasanojen valinnasta on mennyt kohtuullisen hyvin perille. Vaikka helposti arvattava vauva on yleinen, senkin löytämiseksi pitäisi kokeilla keskimäärin 500 käyttäjätunnusta ennen kuin tärppäisi (ns. reverse hacking).

Käytetyt salasanat riittävät torjumaan satunnaiset kokeilut, mutta valtaosa niistä murtuu helposti mikäli hyökkääjä saa hash-tiivistein suojatun tietokannan. Ja jos ylläpito on suojannut kannan huonosti tai jättänyt sen kokonaan tekemättä, hyvälläkään salasanalla ei ole merkitystä. Turha siis stressata itseään asialla kohtuuttomasti.

Niin... entäpä ylläpidon omat tunnukset? Heidän salasanojensa keskipituus on 7,7 merkkiä eli sama kuin käyttäjillä. Joukossa on yksi huono, muutama kyseenalainen ja vain yksi vahva salasana. Monessa on käytetty yleistä kikkaa vaihtaa e-kirjaimet kolmosiksi, i-kirjaimet ykkösiksi ja o-kirjaimet nolliksi. On kyseenalaista, voiko tätä enää nykyoloissa pitää turvallisena menetelmänä ainakaan ylläpidon ollessa kyseessä.

maanantai 14. marraskuuta 2011

Salasanat joutavat mennä

Viime päivien henkilötieto- ja salasanavuodoista voi vetää vain yhden johtopäätöksen: salasanat joutavat mennä.

Käyttäjätunnus ja salasana riittivät yksilöimään ihmisen 1980-luvulla, kun jokaisella oli vain yksi tietokonepääte, johon työpäivän aluksi kirjauduttiin. Nyt töissä on lukuisia tietojärjestelmiä, jotka vaativat yksilöllistä salasanaa ja velvoittavat vaihtamaan sen säännöllisesti.

Ja mikä pahinta, myös tavallisten kansalaisten pitää keksiä jatkuvasti uusia salasanoja (ja muistella vanhoja!) voidakseen asioida nettipalveluissa ja viranomaisten kanssa.

Vanhan salasanatekniikan varaan ei voi enää rakentaa 2010-luvun palveluita. Luotettavan todentamisen ongelma on noussut tietoyhteiskunnan kehittämisen esteeksi. Sama pätee henkilötunnukseen: HETUa ei voi yrittää piilotella niin, että sen tietäminen todistaisi henkilöllisyyden.

Suomi oli edelläkävijänä kehittämässä HST-korttia, jolla olisi voitu siirtää kaikki nettipalvelut yhden kortin ja yhden PIN-koodin taakse. Hanke kuitenkin hiipui (paitsi Virossa, jossa sillä voi jopa äänestää verkossa). Nyt kortille olisi totisesti käyttöä!

Toinen keino olisi käyttää matkapuhelinta todentamisen apuna. Lähes jokaisella netinkäyttäjällä on kännykkä. Mobiilivarmenne on yksi vaihtoehto; Google tarjoaa kevyemmän, tekstiviestillä lähetettävään numerokoodiin perustuvan vaihtoehdon.

Kun asiointipalveluihin saadaan kunnon todennus, salasanojen käyttö jää verkkolehtiin ja netin keskustelupalstoihin, joissa identiteetillä ei ole suurtakaan merkitystä. Salasanojen käyttö saa jäädä palveluihin, jotka eivät aiheuta vahinkoa, vaikka niiden tiedot kaapattaisiin tai vuodettaisiin nettiin.

lauantai 12. marraskuuta 2011

Puoli miljoonaa sähköpostiosoitetta "vuodettiin" nettiin

Viikko sitten lauantaina vuodettiin nettiin 16 000 ihmisen henkilötietoja, tänään lähes puoli miljoonaa sähköpostiosoitetta. Aluksi "tietovuoto" levisi kulovalkean tavoin netissä ja perinteisissä tiedotusvälineissä. Muutama ehti jo perustaa "tarkista onko sähköpostiosoitteesi vuodettu" -palvelun. Moni sai ylimääräistä sydämentykytystä neuvosta vaihtaa salasana välittömästi, jos oma osoite löytyi listalta.

Kaikesta päätellen kyseessä on pelkkä pila. Tekijöillä ei ole salasanoja, joita ilman sähköpostiosoitteista ei ole oikeastaan mitään hyötyä. Korkeintaan niitä voi käyttää roskapostin lähettämiseen. Tosin listan osoitteet ovat niin vanhoja, ettei niistä ole liiemmin iloa edes mainostajille.

Media ja suuri yleisö meni helposti lankaan. Tietoturva-asiat ylittävät helposti uutiskynnyksen ja uhkat tuntuvat pelottavilta. Harva pystyy hahmottamaan, mikä tieto on oikeasti haitallista ja mikä täysin vaaratonta. Onneksi sähköpostiosoite kuuluu jälkimmäiseen ryhmään. Sähköposti on täysin julkinen tieto.

Pelottavinta päivän tapahtumissa on se, että muutama nuorimies pystyy vedättämään mediaa ja pelottelemaan kansaa. Tietoyhteiskunta on totisesti huteralla pohjalla!

Vaikka kaikki tieto on netissä, väärät luulot ja aiheettomat varoitukset leviävät valon nopeudella henkilöltä toiselle. Ei siis kannata luottaa siihen, että tosipaikan tullen netti hoitaa tiedonvälityksen. Päinvastoin, se vain pahentaa tilannetta.

keskiviikko 14. syyskuuta 2011

Salasanat vääriin käsiin

Linuxin tietoturvaongelma on sulkenut joukon keskeisiä Linux-sivustoja (Tietoviikon uutinen). Uutisen mukaan ...säätiö varoitti myös, että käyttäjien salasanat ovat saattaneet joutua vääriin käsiin. Se kehottaakin vaihtamaan ne ensi tilassa.

Viikonloppuna tapahtui toinen nolo tietomurto: hakkerit saivat haltuunsa NBC Newsin Twitter-tilin ja lähettivät valeuutisia kaapatuista lentokoneista. Asiaa tutkittaessa kävi ilmi, että hakkerit olivat lähettäneet toimitukseen kohdistetun hyökkäyksen tiedostoliitteellä, johon oli upotettu haittaohjelma. Se kaappasi salasanan, jolla Twitter-tili otettiin haltuun. Hakkerit vieläpä vaihtoivat salasanan, jotta NBC News ei päässyt oikaisemaan vääriä tviittejään.

Mitä näistä voi päätellä? Ainakin sen, etteivät vanhat opit salasanoista päde suoraviivaisesti. On ihan sama, miten mutkikas ja vaikea salasanasta tehdään, mikäli hakkerit kaappaavat sen näppäimistöltä tai palveluun murtautumalla.

Itse asiassa näissä tilanteissa salasanalla ei ole lainkaan merkitystä. Ihan sama, vaikka se olisi 12345 ja vieläpä teipattu tietokonenäytön kylkeen.

Salaus (ja siihen liittyvä salasana) nähdään usein yleispätevänä lääkkeenä tietoturvaongelmiin. Todellisuudessa salasanoilla voidaan ratkaista vain pieni osa tietoturvallisuuden suuresta palapelistä. Näistä kahdesta tapauksesta kumpikaan ei kuulunut siihen joukkoon.

perjantai 2. syyskuuta 2011

Wikileaks-vuotajan oma vuoto

On vaikeaa vuotaa tietoja hallitusti, koska myös vuodoilla on taipumus vuotaa. Wikileaks on nyt itse joutunut vuodon kohteeksi, kun sen vuodettujen dokumenttien salaamiseen käyttämä salasana on levinnyt julkisuuteen. Kaikki myöhemmin vuodettaviksi aiotut sähkeet ovat nyt luettavissa -- vieläpä alkuperäisinä versioina, joista ei ole poistettu suojeltavien henkilöiden ja lähteiden nimiä. Auts.

Mielestäni Wikileaksin viime joulukuussa tekemä päätös vuotaa tietoja yksi kerrallaan oli alunpitäenkin erikoinen. Olisi ollut tehokkaampaa laittaa koko paketti jakoon kerralla, myös p2p-verkkojen kautta, jolloin sen leviämistä ei olisi mitenkään voinut estää. Halusiko Wikileaks maksimoida oman julkisuutensa tiputtelemalla sähkeitä pienissä paloissa? Sortuiko se tämän vuoksi omaan näppäryyteensä?

Vahinko on nyt tapahtunut ja osapuolet syyttävät toisiaan. Tapahtuma osoittaa, miten vaikea edes tietovuotajan itse on hallita sähköisen tiedon leviämistä.

Varsinaisen kämmin teki Guardian, joka paljasti salasanan aiheesta julkaisemassaan kirjassa. Ilmeisesti Guardian luuli, että salasana koskee vain sen omassa hallussa ollutta tiedostoa.

Tapaus on ikävä, mutta myös hyvin opettavainen.

Luotettava salausmenetelmä ja näin pitkä salasana varmistavat, ettei edes USA:n sotilastiedustelu pysty murtamaan tiedostoa auki. Kiistanalainen salasana on tiettävästi ACollectionOfDiplomaticHistorySince_1966_ToThe_PresentDay#. Salasana on oikea kouluesimerkki siitä, miten tehdä hyviä salasanoja. Se on pitkä, siinä on isoja ja pieniä kirjaimia, numeroita ja erikoismerkkejä. Lisäksi se on lauseenomaisena helppo muistaa. Great!

Mutta toimittaja teki sen, mihin supertietokonekaan ei pystynyt: ilmeisesti väärinkäsityksen seurauksena hän julkaisi salasanan. Ja juuri tässä on syy, miksi salaus on harvoin toimiva ratkaisu tietoturvaongelmiin. Murtovarmasta salauksesta ei ole paljon iloa, koska Akilleen kantapää on salasanojen hallinta. Ja mitä useampia osapuolia juttuun liittyy, sitä vaikeampaa salasanojen hallinta on.

Toisin sanoen: salauksen murtamisen sijaan kannattaa keskittyä avaimen etsimiseen.

Näin 9/11:n 10-vuotispäivän lähestyessä nousee mieleen kysymys siitä, missä ovat aiheeseen liittyvät salatut dokumentit? Voisiko laaja salaliitto kestää aukottomana 10 vuotta ilman, että kukaan vuotaisi siitä mitään julkisuuteen -- joko vahingossa tai Wikileaksin kautta? Oma vastaukseni on ei.