lauantai 12. heinäkuuta 2008

Sormenjälkirekisteri pelkkää paniikinlietsontaa?

Sormenjälkirekisteristä kertova uutinen herätti netissä ja lehtien palstoilla paljon keskustelua. Lähes kaikki asiasta kirjoittaneet pitivät ajatusta huolestuttavana askeleena kohti ison veljen yhteiskuntaa.

Muutama poikkeus tosin löytyi. Esimerkiksi omaan blogiini joku oli kirjoittanut anonyymisti pitkän viestin, jossa kannatettiin rekisteriä ja pidettiin siitä varoittelua pelkkänä paniikin lietsomisena.

Asiallinen palaute ansaitsee perusteluja. Ensin täytyy kuitenkin ihmetellä, miksi palautteen antaja halusi esiintyä anonyyminä eikä kirjoittanut omalla nimellään. Halusiko hän kenties suojata yksityisyyttään?

Joidenkin mielestä yksityisyydestä kohkaavat vain ne, joilla on jotain salattavaa. Oliko näin siis myös kirjoittajan laita?

No, oli syy mikä tahansa, sormenjäljet tullaan keräämään passeja varten, ja sille emme voi mitään. On kaikkien yhteinen etu, että henkilöllisyyden tarkistaminen on mahdollisimman luotettavaa. Eri asia sitten on, kuinka paljon sormenjäljen lisääminen passiin auttaa, ja mitä kielteisiä seurauksia siitä on.

Jos poliisin tutkittavana on pimeä murhatapaus tai väkivallanteko, ja tekijä on jättänyt paikalle sormenjälkensä, kukaan tuskin haluaa kieltää poliisilta pääsyä rajavartiolaitoksen sormenjälkitietokantaan. Mutta jos sormenjälkiä aletaan käyttää rutiininomaisesti kaiken tutkimuksen apuna (ja jopa rikosten ennaltaehkäisyyn, mitä se sitten tarkoittaakaan), ollaan kyseenalaisilla vesillä.

Kansalaisten arkipäiväistä elämää seurataan jo nyt lukemattomin eri tavoin. Melkein kaikista teoista jää sähköinen jälki, melkein jokainen teko tallentuu johonkin tiedostoon. Mikään jäljistä ei ole yksistään vaarallinen. Jokainen niistä on sinällään perusteltu. Yhdistettynä niistä kaikista muodostuu pelottava kokonaisuus, jonka tulevaisuuden käyttötapoja emme pysty edes arvailemaan. Ja silloin, kun tietoja aletaan todella käyttää, on liian myöhäistä tehdä asialle mitään. Yksityisyys on kuin neitsyys - sen voi menettää vain kerran. Omia tietojaan ei voi poistaa rekistereistä.

Totta, viranomaiset ja yritykset keräävät jo nyt paljon arkaluonteisia tietoa. Tietosuojalaki kuitenkin rajoittaa tiedon keräystä vain tietoihin, joita toiminnassa todella tarvitaan. Pankki tarvitsee saldotietoja, verottaja tulotietoja, sairaalat terveystietoja. Silti näitäkin tietoja voidaan käyttää väärin: pankkivirkailijoita on erotettu heidän katsottuaan naapurinsa tietoja, poliiseja ojennettu heidän urkittuaan julkisuuden henkilöiden tietoja ja niin edelleen. Valtio itse myy avoimesti väestörekisterin tietoja yrityksille, jotka voivat sitten kuormittaa postilaatikkoa mainoksilla. Eikö sekin ole kerättyjen tietojen väärinkäyttöä?

Anonyymi palautteen jättäjä säilyttää yksityisyytensä vain tässä blogissa. Oikessa elämässä operaattori tietää puhelusi ja sähköpostisi, valvontakamerat kuvaavat liikkeesi, nopeuskamerat valvovat autoiluasi, kaupan keskusliike tietää ostoksesi... haluatko antaa vielä sormenjälkesi? Mitä tulee sen jälkeen? Mihin itse vedät rajan?

keskiviikko 9. heinäkuuta 2008

Poliisiylijohtaja haluaa kaikkien sormenjäljet

Aamulehden uutisen mukaan uusi poliisiylijohtaja Mikko Paatero haluaa poliisin käyttöön kaikkien kansalaisten sormenjäljet. Epäilemättä hän myös saa haluamansa, sillä nyt on enää myöhäistä vaikuttaa asiaan.

Ratkaiseva askel otettiin silloin, kun sormenjäljet päätettiin lisätä passeihin. Tämän jälkeen kyse on ollut vain siitä, mitä jäljillä tehdään. Itse kirjoitin aiheesta Tietokone-lehdessä joulukuussa 2006 ("Kuka saa sormenjälkesi").

Kaikkien passia hakeneiden kansalaisten sormenjäljet on tallennettu tietokantaan vuoteen 2019 mennessä. On itsestään selvää, että aikaa myöten poliisi puhuu itselleen oikeuden niiden käyttöön. Sormenjälkitietokanta on niin houkutteleva, ettei sitä varmasti jätetä käyttämättä.

Aluksi kyse on tietenkin vain vakavien rikosten selvittelystä ("ja vakavien rikosten ehkäisystä", kuten uutisessa sanotaan), mutta kynnys tulee alenemaan ajan myötä. Sama kehitys on toteutunut teletunnistetietojen kohdalla. Puhelu- ja nettikäytön lokitietojen saantia on helpotettu koko ajan.

Mahdollisesta julkisesta keskustelusta huolimatta poliisi tulee saamaan sormenjäljet käyttöönsä. Ellei vielä ensi keväänä uuden lain myötä niin viimeistään seuraavassa lainmuutoksessa. Mitä siitä seuraa? Onko sormenjälkitietokanta vaarallinen?

Ulkopuolisen on vaikea tietää, miten suurta osaa sormenjäljet näyttelevät nykyisessä rikospaikkatutkimuksessa. Vanhoissa poliisiromaaneissa ne olivat keskeinen tekijä, joka saattoi ratkaista koko jutun ja todistaa syyllisyyden. Mutta silloin ei ollutkaan valvontakameroita, teletunnistetietoja, dna-näytteitä eikä tietokoneita. Sormenjäljistä ei liioin ole apua talous- tai verkkorikosten selvittelyssä.

Poliisilla on useita pimeitä henkirikoksia. Lehtitietojen valossa monet niistä tuntuvat liittyvän kadonneisiin henkilöihin, joten sormenjäljet tuskin hyödyttäisivät tutkintaa. Olisiko sormenjäljistä apua Ulvilan tapauksen selvittämiseen? Emme tiedä. Sormenjälkitietokannan käytöstä päätettäessä olisi kuitenkin oleellista arvioida järjestelmän hyötyjä suhteessa sen haittoihin. Jälkimmäisiä on helppo keksiä.

Ajatus siitä, että valtiolla on jokaisen kansalaisen sormenjälki, on jo sinällään pelottava. Jälleen yksi askel kohti todellista valvontayhteiskuntaa. Entä jos joku pääsee käsiksi tietoihin ja pystyy lavastamaan epämieluisan henkilön syylliseksi murtoon tai henkirikokseen? Historia on osoittanut, että ennen pitkää tietoja käytetään aina myös väärin. Paras keino väärinkäytön estämiseen on se, että arkaluontoista tietoa ei alunperinkään kerätä.

Kuinka luotettavia sormenjäljet ovat? Tietoturvan kokeiluissa sormenjälkiskannereita on huijattu sormenjälkien valokopioilla tai teipeillä. Jokainen harkittua rikosta tekevä tietää, miten sormenjälkien syntyminen voidaan estää. Sormenjälkiä jää lähinnä silloin, kun rikos on odottamaton ja yllättävä. Pahimmassa tapauksessa voi käydä niin, että hyvää tarkoittava hanke itse asiassa vähentää sormenjälkien todistusvoimaa ja hyödyllisyyttä poliisityössä.

Joka tapauksessa tarvitsemme poliisilta enemmän tietoa sormenjälkien merkityksestä ja siitä hyödystä, joka tietokannalla odotetaan saavutettavan. Vasta sitten pystymme arvioimaan asiaa kokonaisuutena. Niin ikään tarvitsemme tietoa siitä, miten muissa EU-maissa asian suhteen on menetelty. Sormenjälkien lisääminen passiin kun on EU:n itsensä tekemä valinta.

sunnuntai 6. heinäkuuta 2008

Tällaista se sitten on: sensuuri

Me länsimaiset nettikäyttäjät puhumme sensuurista ja sen uhkasta kuin mistä tahansa arkipäiväisestä asiasta. Harvalla meistä kuitenkaan on omakohtaista kokemusta sensuurista. Miltä se mahtaa tuntua?

Saimme omakohtaista kokemusta asiasta kesäkuun lopussa, kun Saksa ja Turkki kohtasivat jalkapallon EM-kisoissa. En juurikaan katsellut otteluita, mutta sattumalta osuin ruudun eteen tämän sinänsä hyvin jännittävän ottelun viime minuuteilla.

Yhtäkkiä suomalaiset selostajat kiihtyivät. He kertoivat, että kentälle juoksee joku mies, jota järjestäjät ajavat takaa. Tv-kuvassa näkyy kuitenkin vain valmentajia. Syntyi erikoinen tilanne: selostajat kuvaavat hämmentävää tapahtumaa, jota ruudusta katsoen ei näytä olevan olemassakaan.

Tällaista se sitten olisi, jos valtio pystyisi päättämään, mitä saa näyttää ja mitä ei. Nyt asialla ei kuitenkaan ollut valtio vaan UEFA, joka oli tehnyt periaatepäätöksen olla näyttämättä julkisuutta tavoittelevia mielenosoittajia, viuhahtajia ja muita häiriköitä. Elävään kuvaan tottuneen katsojan kannalta sensurointi oli tehokasta. Sitä, mistä ei ole kuvaa, ei ole tapahtunutkaan.

Jälkikäteen selvisi, että asialla oli espanjalainen Jimmy Jump, joka omien sanojensa mukaan puolustaa vapautta. Hänen t-paitaansa oli kirjoitettu "Tiibet ei ole Kiina". Hieman toisenlaisen kuvan asiasta saa www-sivulta, jossa luvataan laajaa näkyvyyttä "renegade marketing" keinoin. Jos kyseessä oli pelkkä laskelmoitu markkinointemppu, UEFA teki aivan oikein kääntäessään kamerat osoittamaan muualle. Mainostajien epätoivosta kertova rosvomarkkinointi on liiankin tuttua roskaposteista.

Tapahtuman periaatteellinen merkitys pysyy ennallaan motiiveista riippumatta. Saimme havainto-opetusta siitä, miltä oikea sensuuri tuntuu. Kokemus oli epätodellinen ja lähes uhkaava. Siksi meidän tulee puolustaa netin vastuullista vapautta viimeiseen asti.

Tällä kertaa kyse oli vain pelistä. Ensi kerralla kyse voi olla paljon pahemmasta.

perjantai 4. heinäkuuta 2008

Todentamisen ongelmat kassalla

Helsingin Sanomat tarttui viikolla aiheeseen, jota olen itsekin aina hämmästellyt: henkilöllisyyden todentaminen kaupan kassalla on yhtä tyhjän kanssa. Kun tarkastus on lähinnä teatteria herää kysymys, miksi sitä ylipäätänsä tehdään.

Klassinen esimerkki on henkilötunnuksen loppuosan kysyminen. Pankit ja luottokorttien myöntäjät velvoittavat kaupan tarkistamaan ostajan henkilöllisyyden, kun summa ylittää tietyn rajan. Esimerkiksi Visa-kortissa raja on 50 euroa. Jos tätä ei tehdä kassalla, mahdolliset luottotappiot jäävät kaupan itsensä kannettavaksi.

Ymmärtääkseni myyjä kirjoittaa kuittiin ostajan henkilötunnuksen loppuosan osoittaakseen, että on tarkistanut asiakkaan henkilöllisyyden. Monissa kaupoissa myyjä ei kuitenkaan pyydä saada nähdä henkilöllisyystodistusta, vaan kysyy henkilötunnuksen loppuosan asiakkaalta suullisesti -- ja siinä ei ole mitään järkeä. Henkilötunnus, jonka asiakas voi itse keksiä, ja jota ei edes verrata mihinkään, on yhtä tyhjän kanssa. Pelkkää teatteria.

Henkilötunnukset eivät ole suoranaisesti salaisia, mutta ei niitä silti kannata levitellä huolimattomasti. Tästäkin syystä henkilötunnuksen ilmoittaminen suullisesti on hölmöä. Kertoisitko ääneen tietokoneen salasanan, jos myyjä kysyisi sitä, niin että kaikki samassa kassajonossa olevat kuulisivat sen? Et varmaankaan.

Ilmeisesti todentamista ei pahemmin kouluteta myyjille, sillä Helsingin Sanomien yleisönosastolla muuan koko ikänsä myyjänä toiminut nainen kertoi hämmästyneensä, kun asiakkaan tunnuksen loppuosa oli sama kuin hänellä itsellä. Hän oli luullut, että loppuosat ovat kaikilla yksilöllisiä. Korostetaan siis, että henkilötunnukset ovat yksilöllisiä, niiden loppuosat eivät.

Kuinka todennäköistä on törmätä henkilöön, jolla on sama loppuosa? Lopun tarkoituksena on erotella toisistaan samana päivänä syntyneet henkilöt. Juoksevan numeron lisäksi loppuosaan kuuluu tarkistusmerkki, joka samalla varmistaa, että tunnuksen syntymäaika ja juokseva numero ovat oikein. Juoksevassa numerossa parillinen tai pariton luku kertoo sukupuolen.

Tarkistusmerkki on numero tai kirjain. Kaikkia kirjaimia ei ole käytetty; esimerkiksi nolla sekä O- ja Q-kirjaimet sekaantuisivat liian helposti. Merkki on 31:n jakojäännös (modulo) eli sillä on 31 mahdollista arvoa. Siten todennäköisyys kahden henkilön samoille loppuosille on noin 1: 31000. Kaupan kassa törmää samaan tunnukseen keskimäärin joka 15 000 asiakkaan kohdalla. Jos kassan läpi kulkee vaikkapa 250 asiakasta työvuoron aikana, määrä tulee täyteen jo 60 työpäivän kohdalla. (Edellyttäen, että asiakkaiden sukupuolijakauma on tasainen; esimerkiksi rautakaupan kassaneidiltä samaan loppuosaan törmääminen kestää varmasti pidempään kuin hänen kosmetiikkaosastolla työskentelevältä kolleegaltaan).

Tämä ei kuitenkaan ollut Hesarin jutun ydin, vaan se, että silloinkin kun myyjä pyytää nähdä henkilöllisyystodistuksen, tarkistus on lähinnä muodollinen. Jutun tehnyt naistoimittaja oli selvinnyt tarkistuksesta jopa miespuolisen kolleegansa papereilla. Kukapa sitä nyt omaa valokuvaansa muistuttaisi? Myyjältä olisi perin epäkohteliasta tiedustella, onko valokuvan ottamisesta kenties kauankin, kun esittäjä ei enää lainkaan muistuta kuvaansa ja sukupuolikin näyttää vaihtuneen (kuten myös allekirjoituksessa esiintyvä nimi, joka ei sekään täsmää).

Jep - sähköisessä identiteetissä on useita heikkouksia, mutta reaalimaailmassa asiat ovat vielä paljon huonommin!

tiistai 1. heinäkuuta 2008

Ilmastonmuutos aiheuttaa lihavuutta?

Monia asioita on viime aikoina laitettu ilmastonmuutoksen piikkiin, mutta tänään tuli uusi ennätys: joidenkin tutkijoiden mielestä myös ihmisten lihominen saattaa johtua ilmastonmuutoksesta.

Ilta-Sanomat mainosti etusivullaan juttua lihomisen yllättävistä syistä. Yhtenä tekijänä mainittiin ilmastonmuutos. Itse jutussa ilmastonmuutokseen viitattiin kuitenkin vain parilla lauseella, ennestään tuttuja selityksiä (valvominen, syöminen, alkoholinkäyttö ym.) esiteltiin laajemmin.

No, miten se ilmastonmuutos sitten aiheuttaa lihavuutta? Yksinkertaista: kun ilmasto lämpenee, ihmisen elimistön täytyy tehdä vähemmän työtä pysyäkseen lämpimänä, ja se laskee luontaista energiankulutusta. Täytyy sanoa, että varsin kaukaa haettu selitys! Luulisi asian olevan pikemminkin päinvastoin: ilmastonmuutoksen jatkuvasta uutisoinnista ahdistuneet ihmiset laihtuvat huolestumisesta.

Suomessa kesäkuu oli viileä, vaikka vielä toukokuussa kesästä ennustettiin tavallista lämpimämpää. Jotain hyvää siis tässäkin: suomalaiset eivät ole ainakaan päässeet lihomaan.

maanantai 30. kesäkuuta 2008

Kaikkien aikojen viruskuukausi

Kesäkuun viimeisenä päivänä on aika laskea kuukauden aikana kertyneet roska- ja virusviestit. Tässä kuussa lopputulos on ällistyttävä: postilaatikkooni on tullut peräti 508 virusviestiä! Kasvu on hämmästyttävä, sillä toukokuussa viestejä tuli kokonaista yhdeksän kappaletta, huhtikuussa 42, maaliskuussa 43, helmikuussa kahdeksan ja tammikuussa viisi.

Tämän päivän virukset ovat aivan erilaisia kuin viisi vuotta sitten, jolloin Blaster, Sobig ja Welchi kuormittivat sähköposteja tukkoon ja pakottivat mm. suomalaisen pankin sulkemaan pankkikonttoreita ylimääräisenä varotoimena.

Virukset eivät enää leviä sähköpostin tiedostoliitteinä, sillä postipalvelinten virustarkistukset tunnistaisivat virukset helposti. Nyt viestissä tulee vain houkuttavalla tekstillä varustettu linkki ("You look really stupid petteri", "Downloadable porno DVD's for free"), joka osoittaa www-palvelimelle. Näin uhri saadaan huijattua lataamaan itse haittaohjelma koneeseensa.

Kaikesta päätellen kikka toimii. Uteliaisuus ja ilmainen porno houkuttavat. Mutta on asiassa muutakin - valtaosa viesteistä näyttää olevan peräisin Brasiliasta, Venäjältä, Kiinasta ja Itä-Euroopan maista. Näistä maista nettiin on tullut hiljattain miljoonia uusia, täysin kokemattomia käyttäjiä, jotka eivät osaa varoa. Tekemieni pistokokeiden perusteella yksikään virusviesti ei ole tullut suomalaiselta käyttäjältä. Tässä suhteessa tilanne on tuntuvasti kehittynyt muutaman vuoden takaisesta.

Tämänkertaisen virusvyöryn hyvä puoli on siinä, ettei viesteissä ole mitään uutta tai innovatiivista. Kaikki varioivat samaa, yksinkertaista kaavaa. Vain viestien otsikot vaihtelevat. Vaaralliset viestit on niin helppo tunnistaa, ettei apuun tarvita välttämättä edes torjuntaohjelmaa.

Lisäys 30.6.2008 klo 23:57: virusviestien määrä kesäkuussa nousi lopulta 514:ään, sillä kuukauden viimeisen tunnin aikana tuli vielä kuusi viestiä.

torstai 26. kesäkuuta 2008

Mikä blogeissa pelottaa viranomaisia?

Suora lainaus Tekniikka ja talous -lehden uutisesta:

Euroopan parlamentin kulttuuri- ja koulutusvaliokunnan hyväksymä mietintö suosittelee blogeille kirjoittajan rekisteröintiä, luokittelua sekä sisältöä koskevaa laatumerkintää, joiden hallinnoinnista vastaisi erityinen media-asiamies.

Mikä ihmeen rekisteröinti? Mikä luokittelu? Laatumerkintä?! Puhumattakaan "erityisestä media-asiamiehestä".

On vaikea ymmärtää, miksi EU haluaa säädellä blogeja lähes sensuurinkaltaisella tavalla. Mikä blogeissa on viranomaisten mielestä niin pelottavaa? Kyllä nettiin kirjoituksia mahtuu ja lukijat osaavat suhteuttaa lukemansa oikeaan yhteyteen. Blogeille ei voida asettaa samoja vaatimuksia kuin paperilehdille, koska niiden tuotantotapa, painoarvo ja yleinen uskottavuus on jotain ihan muuta kuin perinteisessä lehtibisneksessä.

Mietinnön kirjoittanut virolainen eurokansanedustaja Marianne Mikko sanoo, että "netissä on liikaa roskaa, väärää informaatiota ja pahantahtoisia aikeita. Tarvitsemme laatumerkinnän ja tiedon siitä, mistä syystä kirjoittaja pitää blogiaan."

Ei, emme tarvitse. Blogien pitäminen on vapaata, samoin niiden lukeminen. Ei meidän tarvitse tietää, miksi joku kirjoittaa kuten kirjoittaa - lukija päätelköön sen itse. Paljon enemmän meitä kiinnostaisi tietää eurokansanedustajien taustoista, motiiveista ja rahoituksesta. Niillä, toisin kuin blogeilla, on oikeasti merkitystä.

Marianne Mikko puhdistakoon "roskan, väärän informaation ja pahantahtoiset aikeet" aluksi vaikka EU-parlamentista.