Netiketti ja tietoturva
- Sähköposti
- SPAM eli roskaposti
- Sähköpostilistat
- ketjukirjeet ja HOAXit
- Sähköpostin suodatus
- Nyysit (Usenet News)
- Tietoturva
- Ihminen
- Ohjelmat
- Sähköposti
- Internet
- ATK-keskuksen käyttösäännöt
- Miksi joku haluaisi murtautua kotikoneelleni tai sähköpostiini?
- Hyökkäystyyppejä
- Suojautumiskeinoja kotikäyttäjälle
- Madot
- Yksityisyys
- Lisätietoa
Tämän luennon aiheita ovat netiketti ja tietoturva.
Netiketti kertoo yleisesti hyväksyttyjä tapoja ja periaatteita joiden mukaan verkossa tulee toimia.
Sähköposti
- Käytä omaa nimeäsi
From: Tommi Lahtonen <tommi.j.lahtonen@jyu.fi>
- Sähköpostiviesteihin pääsääntöisesti vain tekstiä
- Lainaa ja vastaa oikein:
> Influenssarokotuspäivät rokotuksen varanneille Medivireen työterveysasemalla > (Asemakatu 12, II krs) joko maanantaina 18.10 klo 13.00 - 15.30 tai > keskiviikko 20.10. klo 9.00 - 10.00. Kerkiäisitkö tuuraamaan minua keskiviikkoaamuna joskus tuossa 9.00 - 10.00 tai sitten vetämään aamun kaksituntisen 8.30-10.00 kokonaan, kun unohdin tänään tuon piikitysreissun. Ei sitä enää voi peruakaan... Ei siinä varmaan kauaa mee, mutta ei sitä tiiä minkälaanen ruuhka siellä sitten on.
Viestiin jätetään vain asian kannalta oleelliset kohdat ja kirjoitetaan omat kommentit lainatun kohdan alle. - Allekirjoitus eli signature
-- Tommi Lahtonen, tommi.j.lahtonen@jyu.fi, <URL: http://www.iki.fi/hazor/> We are being educated when we know it least. -- David Gardner
- Esimerkki siististä viestistä
SPAM eli roskaposti
Sähköisen viestinnän tietosuojalaki
- sähköpostiviestien tai tekstiviestien avulla toteutettua suoramarkkinointia saa kohdistaa vain sellaisiin henkilöihin, jotka ovat antaneet siihen ennalta suostumuksensa.
- Jos myyjä saa asiakkaalta yhteystiedon tuotteen myynnin yhteydessä, myyjä voi käyttää tätä yhteystietoa omien samaan tuoteryhmään kuuluvien tuotteiden suoramarkkinoinnissa.
- Myyjän on annettava asiakkaalle mahdollisuus kieltää yhteystiedon käyttö jokaisen markkinointiviestin yhteydessä.
- Suoramarkkinointia ei ole yksittäisten luonnollisten henkilöiden välinen hyödykkeiden tarjoaminen myytäväksi, mielipiteenvaihto tai muu vastaava toiminta
- Suoramarkkinointia ei ole asiakasviestintä, joka ei sisällä markkinointia.
- Lupapyyntöspämmi (esim. sähköpostitse lähetetyt lupapyynnöt mainosten lähettämiseen) ovat suoramarkkinointia
- Yritysten ja yhteisöjen henkilökohtaiset sähköpostiosoitteet (esim. etunimi.sukunimi@yritys.example) kuuluvat luonnollisille henkilöille.
- Rooliosoitteet (esim. hankinnat@yritys.example) eivät kuulu luonnolliselle henkilölle.
- Asiakkaalle on annettava yhteystietojen keräämisen yhteydessä mahdollisuus kieltäytyä mainoksista.
Suojautuminen roskapostilta
- Suojautuminen spammilta hoidetaan yleensä suoraan postipalvelimen ylläpidon toimesta.
- Voidaan yrittää suojautua myös omatoimisesti sähköpostia suodattamalla.
- ATK-keskuksessa on käytössä SpamAssasin, jota käytetään arvioimaan onko viesti spammiä vai ei. Ohjelman lisäämien tietojen perustella käyttäjä voi suodattaa viestin pois.
- SPAM kuormittaa turhaan postituspalvelimia.
- Aiheuttavat kustannuksia sähköpostin lukijalle yhteysmaksuina yms.
- Spammaajien omiin lupauksiin poistaa sinut heidän listaltaan ei kannata luottaa!
Sähköpostilistat
Sähköpostin lähettämisessä postituslistalla pätevät edellä esiteltyjen periaatteiden lisäksi myös seuraavat periaatteet:
- Tarkista vastaatko koko listalle vai henkilökohtaisesti.
- Varmista, että ohjelmasi lähettää pelkkää tekstiä.
- Älä lähetä liitetiedostoja postituslistoille. Laita tiedosto WWW:hen ja ilmoita listalla sen osoite.
- Varmista, että sähköpostiohjelmasi ei lähetä automaattisia lomailmoituksia tms. poissaoloviestejä koko listalle.
- Älä lähetä listalle liittymiseen tai poistumiseen liittyviä viestejä listalle vaan listan ylläpitäjälle.
ketjukirjeet ja HOAXit
- Hoax on sähköpostitse leviävä harmillinen huhu tai huijausvaroitus.
- Pyrkimys tukkia tietojärjestelmiä.
- Ei voida suojautua, mutta voidaan estää edelleen leviäminen.
- Älä koskaan lähetä kiertokirjeitä sähköpostitse!
- Kun saat kiertokirjeen, niin toimi seuraavasti:
- Tutki löytyykö kirje esimerkiksi Suomen- ja englanninkielisten hoaxien joukosta.
- Jos löytyy, niin tuhoa viesti ja kerro asiasta viestin lähettäjälle.
- Jos ei, niin siltikään viestiä ei kannata lähettää eteenpäin.
Sähköpostin suodatus
- Suodattamisella voidaan lajitella posteja tarpeen mukaan.
- Sähköpostiohjelmista voi löytyä filttereitä postin suodattamiseen
- Suodattaminen voidaan tarvittaessa hoitaa myös erillisillä ohjelmilla.
Nyysit (Usenet News)
Nyysit on maailmanlaajuinen keskustelufoorumi jota voi seurata lukuohjelmilla joita saa esim. www-selainten mukana.
Lukeminen onnistuu myös Google Groupsin kautta.
- Selvitä asiaa itse ennen kuin kysyt nyysiryhmässä apua
- Käytä googlea
- Opettele lukemaan FAQ (Frequently Asked Questions) -palstoja
- Lähetä nyysseihin pelkästään tekstiä
- Ei kuvia - Laita kuva webbisivulle ja ilmoita nyysseissä kuvan osoite
- Opettele lainaamaan oikein
- Älä pyydä vastauksia sähköpostitse - nyyssit ei ole mikään ilmainen palvelutiski
- Valitse ryhmä oikein
- Käytä järkeviä otsikoita
- APUA! Paniikki! ei ole hyvä otsikko
Ennen nyyssiviestintää kannattaa lukea Seitsemän ohjetta nyysseihin kirjoittajalle eli miten vaikutat kokeneelta vaikka olisitkin aloittelija.
Tietoturva
- Virustorjujien reaktiot jpeg-uhkaan vaihtelevat
- Krakkerit pääsevät Googlen kautta jopa valokopiokoneille
- Mcafeen tietokannassa 100 000 virusta
- Simpanssi paljasti aukkoja vaalijärjestelmissä
- Ammattikorkeakoulun palvelin valjastettiin dos-hyökkäykseen
- Verkkohyökkäykset häiritsivät luottokorttien prosessointia
- Suomalaisten tietokoneita käytetään usein hyökkäyksissä
- Troijalainen livahtaa IE:n avonaisesta aukosta
- Opera: Saksa kehottaa luopumaan IE:stä
Ihminen
Ihminen on suurin ongelma, koska hän
- keksii huonoja salasanoja.
- Käytä salasanan muistisääntönä jotakin mielessä pysyvää lausetta (esim. elokuva + pääosanesittäjä tms.).
- Saman aihealueen lauseista saa useamman salasanan.
- Rakenna lauseen osista oma salasana.
- Varmista ettei se ole mikään selkokielinensana (esim. 007JamesBond).
- Käytä salasanassa erikoismerkkejä ja numeroita.
- Älä kerro käyttämääsi muistisääntöä muille!
- käsittelee salasanaa huolettomasti.
- Suojaamattomissa WWW-palveluissa voi käyttää leikkisalasanoja.
- Salasanan tarkkailu on yllättävän helppoa!
- Älä käytä samoja salasanoja kuin salatuissa järjestelmissä.
- Oletussalasana pitää muuttaa!
- Ihminen on liian luottavainen.
- Tunnuksia ja salasanaa ei saa koskaan antaa kenellekään!
- Järjestelmän pääkäyttäjä tai ylläpitäjä ei tarvitse koskaan salasanaasi!
Ohjelmat
- Ohjelmissa on aina tietoturvaaukkoja!
- Uusia aukkoja löytyy koko ajan!
- Esim. Internet Explorer ja Outlook ovat pahoja virusimureita
- Päivitä ohjelmia säännöllisesti.
- Windowsiin liittyvät päivitykset (http://windowsupdate.microsoft.com/)
- Joissakin yhteyksissä kannattaa päivittää ohjelmaversioita.
- Virustietokantojen päivittäminen pitää automatisoida.
- Virukset leviävät jo nopeammin kuin virustietokannat päivittyvät. Pelkkiin virustutkiin ei siis pidä enää luottaa.
- WWW-selaimen kautta voidaan yrittää kotikoneessa suorittaa ei-toivottuja asioita.
- Vaaralliset WWW-sivuihin upotetut HTML-elementit, jotka ovat näkymättömiä käyttäjälle.
- Liitetiedostovirukset voivat "tartuttaa" koneesi ja mahdollistaa koneeseen tunkeutumisen.
- Chat-ohjelmien avulla voidaan ottaa vastaan "haitallisia" tiedostoja.
- Verkkoliikenteen haistelulla voidaan saada selville salasanoja yms. käyttäjäinformaatiota.
Sähköposti
- Kuka tahansa voi lähettää nimelläsi sähköpostia.
- Kotona postit voivat olla koneen kovalevyllä - muista varmuuskopiointi.
- Postit ovat vain tekstitiedostoja - voidaan lukea millä ohjelmalla tahansa.
- Ole huolellinen tiedostojen oikeuksien kanssa.
Internet
- Tieto liikkuu verkossa täysin selväkielisenä!
- Tietojen salakirjoitus.
- Tietoisuus tietoturva-aukoista.
- Lähiverkon irrottaminen internetistä.
- Käytä aina salattuja yhteysohjelmia.
- Pääteyhteysohjelmana SSH (Ei Telnet!)
- Tiedostojen siirto vain suojatulla ohjelmalla ( SFTP, Ei FTP tai WS-FTP!)
- WWW-sivustoilla tärkeiden tietojen siirto vain suojatun (SSL) yhteyden kautta (esim. Korppi, internet-pankit)
- Sähköpostin lukeminen vain suojatun (SSL) yhteyden kautta
Kodin tietoturvasta kertoo lisää: http://www.tietoturvaopas.fi/ ja Home Network Security
ATK-keskuksen käyttösäännöt
- Jokaisella käyttäjällä on osavastuu järjestelmän turvallisuudesta.
- Käyttäjätunnus ja siihen liittyvä salasana ovat henkilökohtaisia eikä niitä saa luovuttaa muiden käyttöön.
- Kukin käyttäjä vastaa kaikesta tunnuksellaan tapahtuvasta käytöstä.
- Käyttäjätunnuksen sekä tietoliikenneyhteyksien luovuttaminen yliopiston ulkopuolisten käyttöön on kielletty.
- Tietokoneissa ei ilman lupaa saa ajaa ohjelmia jotka tarjoavat palveluita yliopiston ulkopuolelle.
- Käyttäjä vastaa itse tiedostojensa suojauksesta.
- Toista käyttäjää koskevien tai hänelle kuuluvien tietojen etsiminen ja lukeminen on sallittu vain hänen luvallaan.
- Tietotekniikkapalveluiden käyttö liike-, ansio- tai muuhun kaupalliseen tai poliittiseen toimintaan on kiellettyä.
Miksi joku haluaisi murtautua kotikoneelleni tai sähköpostiini?
Hyökkääjän motiiveja voivat olla esimerkiksi:
- seikkailunhalu
- maineen kasvattaminen
- kiusanteko
- levytilan, prosessoritehon tai tietoliikenneyhteyksien luvaton käyttö
- jälkien peittäminen kolmatta tietojärjestelmää vastaan tehtävää hyökkäystä varten
- teollisuusvakoilu
- elektroninen sodankäynti
Hyökkäystyyppejä
- Palvelunestohyökkäys (DoS, Denial of Service), jossa hyökkääjä pyrkii hidastamaan, vaikeuttamaan tai estämään kohteensa toimintaa.
- Luvaton käyttö, jossa hyökkääjä luvatta käyttää kohteen resursseja hyödykseen. (Erityisesti kotikäyttäjää koskeva!)
- Tietomurto tai tiedon varastaminen, jossa hyökkääjä anastaa hyökkäyksen kohteen tietoja.
Hyökkäystapoja
- Kuormitushyökkäys , jossa hyökkääjä kuormittaa kohdetta lähettämällä esimerkiksi suuren määrän palvelupyyntöjä lyhyessä ajassa.
- Kohteen skannaus , jonka avulla hyökkääjä tutkii kohteensa avoimia portteja ja kohteessa käytössä olevia palveluita. Seuraavassa muutamia palveluja, joiden avulla voit testata ylimääräisiä aukkoja.
- Social Engineering, jossa käytetään hyväksi ihmisten hyväntahtoisuutta.
- Salasanojen murtaminen, jossa hyökkääjä murtaa järjestelmän käyttäjätunnus-salasanapareja erityisiä salasanojen murto-ohjelmistoja hyväksikäyttäen.
Suojautumiskeinoja kotikäyttäjälle
- Käytä virustorjuntaohjelmaa koko ajan taustalla
- Käytä automaattista virustietokannan päivittämistä
- Jyväskylän yliopiston opiskelijat voivat hankkia virustorjuntaohjelman ATK-keskuksesta.
- AntiVir Personal Edition ilmainen yksityiskäyttöön
- Asenna koneeseesi palomuuri!

- Windows XP:ssä on mukana yksinkertainen palomuuri. Varmista, että se on käytössä
- Kerio Personal Firewall
- Sygate Personal Firewall
- Zonealarm
- Älä avaa liitetiedostoja, joita et ole odottanut. Virukset tulevat tutuiltasi, joten et voi luottaa tiedoston alkuperään!
- Älä suorita ohjelmia, joiden alkuperästä et ole varma!
- Varmista, että ohjelmasi, virustutkasi ja käyttöjärjestelmäsi ovat ajantasalla!
- Irroita tietokoneesi verkosta, kun et käytä sitä!
- Poista selaimesta käytöstä Java, Javascript ja ActiveX!
- Kiellä sähköpostiohjelmalta skriptien suorittaminen! (Ks. edellinen kohta)
- Ota varmuuskopio tiedostoistasi säännöllisin väliajoin!
- Vältä käyttämästä ohjelmia joiden tietoturva-aukkoja väärinkäytetään eniten
- Käytä www-selaimena Mozillaa, Firefoxia tai Operaa ennemmin kuin Internet Exploreria
- Käytä sähköpostiohjelmana jotain muuta kuin Outlook, Outlook Express tai Eudora.
Esim. jokin suojattu ilmainen webmail kuten atk-keskuksen Squirrelmail tai unixissa toimiva sähköpostiohjelma kuten Pine
- Älä käytä sähköpostiohjelman esikatselutilaa liitetiedostojen tutkimiseen
Madot
Madot ovat nykyisin levinnein ja pahin virustietoturvauhka!
- Pyrkii leviämään itsekseen suojaamattomiin koneisiin.
- Käyttää hyväkseen järjestelmien tietoturva-aukkoja.
- Käyttää hyväkseen käyttäjän huolimattomuutta/tietämättömyyttä.
- Leviämismekanisemeja voi olla monia:
- Lähettää itseään eteenpäin sähköpostitse.
- Leviää HTML-tiedostoja luettaessa (esim. Nimda)
- Voi siis levitä nykyisin monenlaisten dokumenttien mukana!
- EXE-tiedostot
- HTML-tiedostot
- PDF-dokumentit
- IRC-ohjelmien kautta.
- Muiden virusten takaporttien kautta.
- Windowsin levyjakojen kautta.
- Tuhot
- Suljetaan viruksentorjunta- ja palomuuriohjelmat!
- Tietojen tuhoutuminen!
- Koneen täydellinen saastuminen!
- Suojautuminen
- Kaikki edellä esitellyt kotikäyttäjän suojautumiskeinot!
- Hanki taustalla pyörivä virustorjuntaohjelmisto!
- Äärimmäinen varovaisuus liitetiedostojen kanssa!
- Madot tulevat juuri tutuiltasi!
- Päivitä selaimesi ja muut ohjelmat säännöllisesti!
- Hanki palomuuriohjelmisto!
- Poista liitetiedostojen automaattinen aukaisu sähköpostiohjelmastasi!
Mydoom
- Leviää Kazaa-verkkojen ja liitetiedostojen välityksellä.
- Etsii koneelta sähköpostiosoitteita ja lähettää itseään eteenpäin
- Tekee keskitetyn palvelunestohyökkäyksen Microsoftin, SCO:n tai virustorjuntayhtiöiden verkkopalveluihin
- Asentaa takaportin lisäviruksia varten (esim. Doomjuice)
Yksityisyys
Yksityisyys on perus- ja ihmisoikeus. Oikeus yksityisyyteen merkitsee sitä, että henkilö saa päättää, mihin hänen henkilötietojaan käytetään.
Et ole verkossa koskaan yksin. Isoveli valvoo aina!
Adware / Spyware
- Adware - ohjelma, joka näytää mainoksia.
- Spyware - ohjelma, joka lähettää tietoa käyttäjästä kertomatta siitä käyttäjälle.
- Ohjelma voi olla yhtä aikaa molempia eli näyttää mainoksia ja lähettää tietoja käyttäjästä ilman lupaa.
- Monet evästeet luokitellaan spywareksi.
- Adwarea tai Spywarea voi asentua koneelle selaimen vikojen takia tai asentamalla ohjelmistoja joissa näitä tulee mukana.
- Kotikone on helppo puhdistaa Ad-awarella. tai SpyBotilla
- Tietojen lähettämisen estää tarvittaessa tehokkaasti palomuuri!
Lisätietoa
- Netiquette Guidelines
- Quoting Style in Newsgroup Postings
- How do I quote correctly in Usenet
- Nyysiopas
- Meiliopas
- Jakelulistat
- Ei-toivottu viestintä Internetissä
- Jyväskylän yliopiston tietokonejärjestelmien ja tietoliikenneverkon käytön säännöt
- Lost in Usenet
- Tekijänoikeudet
- Listaetiketti
- Seitsemän ohjetta nyysseihin kirjoittajalle eli miten vaikutat kokeneelta vaikka olisitkin aloittelija
- New Regulatory Framework for electronic communications infrastructure and associated services
- EU:n direktiivi henkilötietojen käsittelystä ja yksityisyyden suojasta sähköisen viestinnän alalla
- Netiketti
- Viestintäviraston CERT-FI -sivustolta.
- F-Secure, "F-Secure Computer Virus Info Center", saatavilla HTML-muodossa osoitteessa <URL: http://www.f-secure.com/v-descs/>.
- F-Secure, "Hoax Warnings", saatavilla HTML-muodossa osoitteessa <URL: http://www.f-secure.com/virus-info/hoax/>.
- Rhode Island Soft Systems, Inc,"Truth about Computer Virus Myths and Hoax", saatavilla HTML-muodossa osoitteessa <URL: http://vmyths.com/>.
- Scott Hazen Mueller, "Fight Spam on the Internet!", saatavilla HTML-muodossa osoitteessa <URL: http://spam.abuse.net/>.
- Jason R. Heimbaugh, "The AFU & Urban Legend Archive", saatavilla HTML-muodossa osoitteessa <URL: http://www.urbanlegends.com/>.
- Yksityisyys - Effi
- Privacy Analysis of our Internet Connection
- Security Audits
- Shields Up
- Georgi Guninski Security Research

Käyttäjien kommentit