tiistai 4. heinäkuuta 2017

Nils Torvalds ja somemoka ennen somea

Tämä on ihan hillitön juttu: 23-vuotiaana Nils Torvalds pelotteli RKP-nuoria konepistoolilla ja nyt hän on saman puolueen presidenttiehdokas.

Osattiin sitä ennenkin mokailla.
Ei ihme, että Hufvudstadsbladet kaivoi vanhan aiheen esiin ja uutisoi sen 17.5.2017. Jutun mukaan Nils Torvalds oli seminaarista palatessaan poikennut Paimion motellissa, jossa oli käynnissä RKP:n nuorisojärjestön tilaisuus. Torvalds oli rynnännyt puhujakorokkeelle, vetänyt pyyhkeen sisältä esiin konepistoolin ja karjaissut: Se alkoi nyt! Liikkumatta, kaikki. Paskanjauhaminen loppuu tähän.

Konepistooli oli kuitenkin vain leikkiase, joka oli lainassa Suomi-Filmin varastolta. Porvareita ärsyttääkseen hän suostui poseeraamaan konepistoolin kanssa toimittajalle, jolloin kuva Nilsistä aseen kanssa päätyi lehteen. Helmikuun 1968 paneelikeskustelussa Torvalds oli lisäksi julkisesti arvellut, että vallankumouksen tapahtuessa Suomessa tultaisiin näkemään teloituksia.

Tässä on monia kiinnostavia näkökulmia. Ensinnäkin vielä 1960- ja 1970-luvuilla (aika, jonka monet lukijat muistavat itse, ja jonka heidän vanhempansa itse kokivat) kommunistisen vallankumouksen pelko oli todellinen. Suomessa oli ihmisiä, jotka oikeasti uskoivat aseelliseen toimintaan ja olivat ainakin puheiden tasolla valmiita teloittamaan toisia suomalaisia.

Tämä on hyvä muistaa kun katsomme uutisia Syyriasta tai muista maailman kriisipesäkkeistä. Epäilemättä 1970-luvulla syntyneiden on vaikea tunnistaa tällaista Suomea samaksi maaksi, jossa nyt asuvat.

Toiseksi Torvaldsin hölmöilyt vuonna 1968 olivat aikansa somemoka. Niille kävi kuten somemokille tahtoo käydä: ennen pitkää joku kaivaa mokat esiin ja tekijää hävettää. Takki on kääntynyt ja mielipiteet muuttuneet.

Harva silti yltää uhkailemiensa henkilöiden presidenttiehdokkaaksi. Tällä takinkäännöllä Nils Torvaldsin pitäisi päästä Guinnesin ennätysten kirjaan.

Kyseinen Nils Torvalds on Linuxin kehittäjä Linus Torvaldsin isä. Linus syntyi joulukuussa 1969. Ehkä Nilsin radikaalit ajatukset laimenivat ja mies rauhoittui, kun hän sai tietää tulevansa isäksi pian näiden tapahtumien jälkeen. Pannessaan poikaa alulleen juuri noihin aikoihin Isä-Torvalds tuskin osasi kuvitella, että aikuisena poika ansaitsisi miljoonia ja muuttaisi arkkivihollisen maahan.

Jokaisen some-käyttäjän on hyvä muistaa Nils Torvalds konepistooli kädessään. Kun tänään kirjoittaa Facebookiin jyrkkiä mielipiteitä ja julkaisee raflaavia kuvia itsestä, saattaa jonain päivänä löytää ne edestään.

Viime kädessä tapauksen opetus on kuitenkin lohdullinen: nuoruus ja hulluus, vanhuus ja viisaus. Tai kuten Churchillin väitetään sanoneen (valheellisesti, mutta ainakin se kuulostaa hyvältä): "Jos ihminen ei nuorena ole radikaali, hänellä ei ole sydäntä, jos ihminen ei ole vanhana konservatiivi, hänellä ei ole aivoja".

Nuoruuden toilailut hävettävät, mutta yleensä ne saa kuitenkin anteeksi. Tulihan Nilsistäkin presidenttiehdokas. Osa aikoinaan konepistoolin piippua katselleista nuorisojäsenistä saattaa tänään jopa äänestää häntä.

maanantai 3. heinäkuuta 2017

Missä bloggaajan eettiset ohjeet?

Sähköpostiini kolahti äskettäin selvällä suomella kirjoitettu viesti, jossa tarjottiin ilmeisesti maksua vastaan valmista artikkelia blogiin. Luokittelin tarjouksen tavalliseksi roskapostiksi, mutta lähettäjä muistutti itsestään uudelleen:

Heippa,

Mitä kuuluu? Ajattelin vain kysyä mietteitänne yhteistyöideasta jonka esitin muutama päivä sitten. 

Kertokaa siis mielipiteenne asiasta. Kuten jo sanoin, voimme maksaa teille artikkelin julkaisemisesta.

Uusi viesti pysäytti pohtimaan asiaa. Tässä se alkuperäinen "tarjous":

Härski tarjous maksullisesta artikkelista
Peitin kuvasta lähettäjän nimen (mies), vaikka se tuskin on oikea. Kukapa rekisteröisi Gmail-tilin omalla nimellään tällaista tarjousta varten?

Viestissä tarjotaan valmista artikkelia, joka luultavasti liittyisi Suomessa kiellettyyn vedonlyöntimaailmaan. Sen vuoksi on tärkeää, ettei "artikkelissa mainita kyseessä olevan sponsoroitu sisältö tai mainos". Harmi vain, että laki velvoittaa erottamaan selvästi mainoksen muusta toimituksellisesta sisällöstä, ja säännöt koskevat myös blogeja.

Ilmeisesti tässä on kyse samasta bisneksestä, joka kolme vuotta sitten tarjosi maksua vastaan linkkejä ulkomaisiin rahapelisivuihin. "En pidä lakia missään asioissa ylimpänä moraalinani", nainen sanoi jutussa.

Minä pidän ja siksi varoitan aiheesta muitakin. Tiedän, että monet julkkikset somettavat aktiivisesti omista vedonlyönneistään saaden siitä rahaa, mutta sellainen toiminta on paitsi laitonta myös fanien pettämistä.

Blogitekstien julkaisu salaista maksua vastaan on blogietiikan vastaista. Mutta missä ovat bloggaajan eettiset ohjeet? Mitä niissä tulisi olla?

Tässä alkua omasta listastani:

- Kirjoittaja vastaa teksteistään ja pyrkii todenmukaisuuteen, mielipiteet erotetaan selvästi faktoista
- Tekstiin jääneet asiavirheet korjataan mahdollisuuksien mukaan jälkikäteen
- Jos tekstin asiasisältöä on muokattu julkaisuhetken jälkeen, siitä mainitaan tekstin lopussa (kirjoitus- tai tyylivirheiden korjausta ei lasketa)
- Kirjoittaja erittelee selkeästi mainokset ja itse tuottamansa tekstin
- Muiden tuottamaa sisältöä ei julkaista omissa nimissä, olipa se maksullista tai maksutonta
- Tuotteista kirjoitettaessa mielipiteet ja havainnot ovat vilpittömiä, eikä valmistaja vaikuta niihin
- Kirjoittaja kunnioittaa tekijänoikeuksia eikä käytä toisen kuvia luvatta
- Selkeät lainaukset muiden teksteistä mainitaan ja mahdollisuuksien mukaan linkitetään alkuperäiseen lähteeseen

Ilman eettisiä ohjeita blogeista tulee valemedia, jossa mihinkään ei voi luottaa.

sunnuntai 2. heinäkuuta 2017

Saako potilastietoja lukea auki jääneeltä koneelta?

Hesari uutisoi, miten päivystyspoliklinikan potilashuoneessa oleva tietokone jäi auki sairaanhoitajan poistuttua, jolloin huoneessa ollut potilas olisi päässyt näppäilemään konetta. Tietosuojavaltuutettu Reijo Aarnio pitää auki jäänyttä konetta tietosuojaongelmana ja riskinä potilasturvallisuudelle. Ingressin mukaan sairaaloiden tietosuoja on suorastaan "retuperällä".

Toimistotyöntekijöitä muistutetaan aina lukitsemaan koneensa, kun hän poistuu sen äärestä. Sairaaloissa ohjeen noudattaminen voi olla vaikeaa: käytössä on jopa toistakymmentä tietojärjestelmää, joiden salasanoja joutuu vaihtamaan säännöllisesti -- ei ihme, jos houkutus jättää kone auki kasvaa. Silloin on väärin syyttää sairaanhoitajaa, pikemminkin tietohallintoa, koska hankalat kirjautumiset ovat kohtuuton työnteon este.

Sairaanhoitaja joutuu ehkä lähtemään huoneesta hälytykseen. Potilasturvallisuuden kannalta on parempi, että hän huolehtii ensin potilaista eikä jää lukitsemaan konettaan.

Asiaan on olemassa teknisiä ratkaisuja. Uusin Windows 10 -päivitys sisältää dynamic lock -toiminnon, jolla työaseman saa lukitsemaan itsensä, kun käyttäjän älykello tai -puhelin poistuu koneen läheltä. Kun lukitus on automaattinen, se ei ainakaan unohdu, eikä edes salasanoja tarvitse muistella. Varjopuolena on, että älypuhelimen akkukesto kärsii.

Hieno homma, ei muuta kuin asentamaan kaikkiin pöytäkoneisiin Windows 10 ja lisäämään niihin bluetooth-adapteri. Tai ehkä sairaaloilla on potilaiden kannalta tärkeämpiäkin rahanreikiä kuin koneiden lukitseminen.

Tietotekniikassa uhrin ja tekijän roolit menevät helposti sekaisin. Monet hakkerit syyttävät uhrejaan siitä, että nämä eivät päivittäneet koneitaan tai tehneet järjestelmistä tietoturvallisia, ikään kuin se jotenkin oikeuttaisi tietomurtoon.

Ei oikeuta. Ei kotiinkaan saa mennä, vaikka ovi olisi unohtunut lukita tai jäänyt jopa kokonaan auki.

Niinpä sen henkilön, joka jää potilashuoneeseen avoinna olevan koneen kanssa pitää muistaa, ettei hänellä silti ole oikeutta katsoa näytöllä olevia tietoja. Vahingossa ne eivät näy. Urkinnasta pitää tuomita samalla tavalla, oli asialla sitten sairaanhoitaja tai potilas.

torstai 29. kesäkuuta 2017

Petya näyttää olevan oikea kyberhyökkäys

Media viljelee mielellään kyberhyökkäys-sanaa, koska sen avulla otsikoista saa dramaattisempia. Tuore Petya (Petja) kiristysohjelma vaikuttaa kuitenkin olevan aito kyberhyökkäys, jonka toimintaa ja vaikutuksia kannattaa seurata tarkasti.

Monet seikat viittaavat siihen, ettei kiristyksen takana tällä kertaa ole pelkkiä rikollisia, vaan ohjelmalla haetaan jotain muuta:
  • Petya laitettiin levitykseen murtautumalla Ukrainassa yritysten käyttämän verosovelluksen valmistajan verkkoon. Näin ohjelma saatiin levitettyä nopeasti yrityksiin. Murto tehtiin niin taitavasti, että päivitykset levittivät sen uhreille ennen kuin yhtiö itse huomasi tapahtunutta.
  • Yrityskäyttäjien näkökulmasta vaadittu 300 euron lunnassumma on mitättömän pieni. Aiemmat kiristäjät ovat vaatineet 1-3 bitcoinia, mikä vastaisi nykykurssilla 2000-6000 euroa. Miksi rikollinen kiristäjä tyytyisi näin pieneen summaan?
  • Maksaminen on tehty vaikeaksi, koska käytössä on vain yksi bitcoin-osoite ja yhteystietona annetaan ilmainen sähköpostiosoite (joka on jo suljettu). Oikeat rosvot tekevät maksamisesta mahdollisimman helppoa. 
  • Vaikka uhri maksaisi, siitä ei ole apua, sillä alkuperäisestä Petya-kiristäjästä poiketen uusi versio tuhoaa kiintolevyn alun pysyvästi. 
Petya leviää tekniikoilla, joita käytetään vain yritysverkoissa. Sen tavoitteena näyttää siis olevan puhtaasti yritysten liiketoiminnan vahingoittaminen. Lunnasvaatimus on pelkkää kosmetiikkaa, jolla häivytetään hyökkääjien todellisia tarkoitusperiä.

Kaiken lisäksi samana aamuna, jolloin Petya alkoi levitä, Ukrainan sotilastiedustelun eversti surmattiin autopommilla.

Ukrainalainen softavalmistaja ja kansallisesti käytetty ohjelmisto, ukrainalaiset yritykset, ukrainalainen eversti... en usko kaiken olevan sattumaa. Petya on oikea kyberhyökkäys, jonka tavoitteena on vahingoittaa yhtä maata. Tästä voi päätellä sen, millaiset voimat ovat hyökkäyksen takana.

Meille muille Petya on erinomainen oppitunti kyberturvallisuuden merkityksestä. Entä jos hyökkäys olisi tehty suomalaisten yritysten käyttämän softan kautta? Miten paljon Suomen talous ja kansalaisten arki olisivat kärsineet? Panostammeko tarpeeksi digitaaliseen maanpuolustukseen, vai ovatko uhkakuvamme edelleen talvisodan vankeja?

Yksi tärkeä oppi liittyy päivityksiin. Petya osoittaa, että ne voivat olla myös vaaraksi. Asiakkaat luottavat, että päivityksen koneeseen tuoma koodi on turvallista ja sallivat sen ajamisen (toisin kuin sähköpostin tuomien tiedostoliitteiden!), mutta jos softan tekijän omiin järjestelmiin on murtauduttu, päivitykset itsessään ovat haittaohjelma. Tunnollinenkaan päivittäminen ei siten takaa tietoturvaa.

Lisäys klo 23: F-Securen tutkija varoittaa tekemästä hätäisiä johtopäätöksiä kyberhyökkäysteoriasta. Tällainen harkinta ja varovaisuus on esimerkillistä ja alan yhtiöille aivan liian harvinaista. Mutta olipa tässä kyse todellisesta hyökkäyksestä tai ei, tapaus on erittäin opettavainen, sillä juuri näin hyökkäys kannattaisi tehdä (ja kääntäen juuri tällaisiin yritysten/yhteiskunnan pitäisi pystyä varautumaan). 

maanantai 26. kesäkuuta 2017

Kansallinen tietoturva paremmaksi pre-paidin tunnistuksella

Suomalainen tietoturva on maailman huippua, mutta parantamisen varaa on aina. Yksi selvä aukko on se helppous, jolla pre-paid-liittymiä voidaan käyttää esimerkiksi identiteettivarkauksissa: uhrin nimissä tilataan tavaraa ja yhteystiedoksi annetaan pre-paid-liittymän numero. Myös pankki hyväksyy turvailmoitusta varten pre-paid-numeron, mikä vesittää koko tekstiviestin hyödyn, sillä yhteys tilin todelliseen omistajaan katkeaa.

Miksei Viestintävirasto voisi pitää rekisteriä, jossa olisi listat operaattorien pre-paid-numeroavaruuksista? Pankeille, vakuutusyhtiöille, verkkokaupoille ym. tarjottaisiin rajapinta, jonka kautta ne voisivat kysyä, onko asiakkaan ilmoittama numero pre-paid.

Kysyjä saisi itse päätellä tiedon merkityksen. Erityisen epäilyttävää olisi, jos tavallinen numero vaihdettaisiin pre-paidiksi ja pian sen jälkeen tulisi iso tilaus. Myöskään 2FA:ta (two-factor authentication) ei pitäisi koskaan lähettää pre-paid-numeroon.

Kokonaan pre-paideja ei voi kieltää, koska niille on myös hyväksyttäviä käyttötarkoituksia. Järjestelmää voisi kehittää niin, että pelkän kyllä/ei -tiedon lisäksi palautuisi tieto siitä, milloin numero on avattu. Mitä pidempään pre-paid on ollut käytössä, sitä turvallisempi se luultavasti on.

Ei ole vaikea toteuttaa, sillä Numpac tarjoaa samantyyppistä palvelua operaattorin selvittämiseen.

Idea on vapaasti kaikkien hyödynnettävissä. Suomi 100 -hengessä eteenpäin!

Lisäys: Tekstiviestin tavoitteena on siis lisätä ylimääräinen varmistus isompien summien siirtoon. Siitä on hyötyä, jos rosvo esimerkiksi pääsee MTM-hyökkäyksellä uhrin ja pankin oikean palvelun väliin, kuten on käynytkin. Fiksumpi rosvo olisi sisään päästyään vaihtanut ensi töikseen puhelinnumeron prepaidiksi tai poistanut koko varmistuksen käytöstä, jolloin uhri ei olisi saanut hälytystä. Ainoa suojakeino on rajoittaa jollain tavalla puhelinnumeron vaihtamista tai esim. vaatia, että uusi numero otetaan käyttöön vasta 24 tunnin kuluttua. Myös ilmoitusviesti vanhaan numeroon numeronvaihdon yhteydessä auttaisi. Tältä osin ongelma on saman tyyppinen kuin postin osoitemuutoksissa, joiden aitoutta on vaikea varmistaa.

Teknisesti ongelma ei ole puhelinnumerossa vaan pankkitunnusten joutumisessa vääriin käsiin, joko varkauden tai esim. MTM-hyökkäyksen vuoksi. Uhri veisaa tekniikasta viis, hänen kannaltaan jokainen uusi suojakeino voi olla ratkaisevan tärkeä. 

keskiviikko 7. kesäkuuta 2017

Haluatko julkisuutta asiallesi? Tilaa siitä raportti

Eilen julkaistiin raportti, jonka mukaan "suuri osa pk-yrityksistä on täysin pudonnut digitaalisesta kehityksestä", sillä 35 % niistä ei ole mitään toimintaa verkossa. Tällaiset yritykset voidaan luokitella joko "digipudonneiksi" tai "digieksyneiksi".

Tulos on varmaan ihan totta ja pk-yrityksiä pitääkin hoputtaa kehittymään (vaikka samaa nettilaulua on veisattu jo 20 vuotta), mutta kun katsoo raportin tekijöitä, olisiko tulos voinut olla mikään muukaan? Tekijöinä olivat nimittäin Google ja Vainu.io Software. Jälkimmäinen on tuore nettistartup, joka on erikoistunut digitaaliseen myynti- ja markkinointipalveluun. Mukana oli myös Suomen Yrittäjät, joka uutisoi aiheesta. Uutisessa kehutaan Googlen Adwords -palvelua myynnin vauhdittajana.

Niin ikään eilen julkaistiin professori Heikki Hiilamon selvitys keinoista tuloerojen kaventamiseksi. Tutkimuksen tilaaja oli Kalevi Sorsa -säätiö, jonka tiloissa se myös julkaistiin (tv-uutisten kuvasta päätellen). Ketään tuskin yllätti, että raportti päätyi suosittamaan hyvätuloisten verotuksen kiristämistä.

Tänään julkaistu kirjastoseuran tilaama raportti päätyi tulokseen, jonka mukaan kirjastot maksavat itsensä takaisin moninkertaisesti. Kirjastojen suurena ystävänä tervehdin lopputulosta ilolla, mutta olisiko tämäkään selvitys voinut päätyä muuhun lopputulokseen?

Selvitys oli tilattu komealta kuulostavalta Oxford Research -yritykseltä, jolla ei ole mitään tekemistä Britannian Oxfordin tai kuuluisan yliopiston kanssa. Edellisen kerran törmäsin tähän lobbaus- ja viestintätoimistoon pari vuotta sitten, kun Googlen tilaama tutkimus kertoi Googlen olevan erittäin tyytyväinen Suomeen ja datakeskusten tuovan Suomeen tuhansia työpaikkoja. Silloin tiedote oli mennyt sellaisenaan läpi Ylen paikallisissa uutisissa.

Pari vuotta sitten Oxford Researchilla oli kolme suomalaista työntekijää. Nyt määrä on kasvanut neljään ja konttori muuttanut paremmalle paikalle Helsingin keskustaan. Sivuillaan ENSR-verkosto kertoo erikoistuneensa "soveltavaan sosiaaliseen ja taloudelliseen tutkimukseen". Tietoa meistä -kohdassa yritys kertoo erikoisalansa olevan "alueiden ja elinkeinoelämän kehittäminen sekä hyvinvointialojen toiminnan edistäminen". Toisaalla se mainitsee "yhdistävänsä liikkeenjohdon konsultin vaikuttavuuden ja viestintäfirman dynaamisuuden". Kuulostaa kovasti lobbaukselta, tämäkin.

Kun melkein mikä tahansa asia saadaan nostettua uutiskynnyksen yli tekemällä siitä "tutkimus", "selvitys" tai "raportti", toivoisi vielä jäljellä olevilta toimittajilta lähdekriittisyyttä -- ettei kaikki jää lukijan oman medialukutaidon ja omatoimisten taustaselvitysten varaan.

Lisäys 13.7.2017: Google on rahoittanut vuosia tutkimusta vaikuttaakseen lainsäätäjien mielipiteisiin (Kauppalehti)

maanantai 5. kesäkuuta 2017

F-Secure varoitti vihdoin: Mansions of Madness

Virustorjunnan tarpeellisuudesta älypuhelimessa voi olla monta mieltä. Kiista F-Securen edustajan kanssa sai minut ostamaan ohjelman kokeiluun, eikä se ole viiteen kuukauteen antanut elonmerkkejä itsestään.

Tänään tietoturvakurssilla sain vinkin eräältä osallistujalta: Google Play-kaupasta ladattu Mansions of Madness -lautapelin lisäohjelma saa kuulemma virustarkistuksen älähtämään. Sitähän piti tietenkin kokeilla heti.

Mansion of Madness Googlen Play-kaupassa.
Ja toden totta: kun 152 megatavun paketti oli ladattu, F-Secure antoi ensi kertaa elonmerkin itsestään (edellisen oman tarkistuksen olen ajanut näköjään maaliskuussa):

F-Securen varoitus.
Ohjelmassa on siis jokin adware-lisäke, joka esittää mainoksia ja ehkä kerää henkilötietoja.

Virustentorjunta: 1 ongelma havaittu.
SAFE luokittelee ohjelman "mahdollisesti ei-toivotuksi", ei varsinaiseksi haittaohjelmaksi:

Mahdollisesti ei-toivottu.
Tein kuten ohjelma ehdotti ja poistin latauksen ennen varsinaista käyttöä. Toistan vanhan ohjeeni: ladattaessa pelejä ja hupiohjelmia Play-kaupasta kannattaa olla korostetun varovainen, koska niiden joukossa on hämääviä ja suorastaan huijaavia apuohjelmia. Jos jättää pelit rauhaan, haittaohjelman riski on erittäin pieni. Ilmeisesti tämäkin näyttää vain mainoksia, joten varsinaisesta haittaohjelmasta ei ole kyse.

Oletko törmännyt muihin Android-sovelluksiin, joista virustorjunta antaisi oikean hälytyksen (ei siis pelkkiä valevaroituksia web-sivuilta)?