Tietoturva ja virukset - Luento 9
- Tietoturvaan liittyviä uutisia maailmalta:
- Ihminen
- Ohjelmat
- Laitteisto
- Tiedostot
- Sähköposti
- Internet
- Miksi joku haluaisi murtautua kotikoneelleni tai sähköpostiini?
- Virukset ja niiltä suojautuminen
- Lisätietoa tietoturvasta ja viruksista
- tyovaline0902.mp3 3.5M
- tyovaline0903.mp3 3.6M
- tyovaline0904.mp3 3.5M
- tyovaline0905.mp3 3.3M
- tyovaline0906.mp3 3.6M
- tyovaline0907.mp3 3.6M
Tietoturvaan ja viruksiin liittyvät uutiset ovat nykyään miltei joka päiväisiä, joten niihin kannattaa suhtautua vakavasti. Varovaisuus kannattaa aika, mutta vainoharhaiseksi ei kannata alkaa!
Tietoturvaan liittyviä uutisia maailmalta:
- Slammer levisi ennätysnopeasti
- Slammer-sotku: pata kattilaa soimaa
- Yritysten ja kuntien palvelinten salaiset tiedostot helposti luettavissa
- Palomuurit ja suorituskyky
- Madot menestyvät maailmalla
- Nimipalvelimiin hyökättiin jälleen
- Nigerialaishuijaukset purevat - spammin määrä kasvaa
- Haavoittuvuuksista harmia - Winevar leviää
Ihminen
Ihminen on suurin ongelma, koska hän
- keksii huonoja salasanoja.
- Käytä salasanan muistisääntönä jotakin mielessä pysyvää lausetta (esim. elokuva + pääosanesittäjä tms.).
- Saman aihealueen lauseista saa useamman salasanan.
- Rakenna lauseen osista oma salasana.
- Varmista ettei se ole mikään selkokielinensana (esim. 007JamesBond).
- Käytä salasanassa erikoismerkkejä ja numeroita.
- Älä kerro käyttämääsi muistisääntöä muille!
- käsittelee salasanaa huolettomasti.
- Suojaamattomissa WWW-palveluissa voi käyttää leikkisalasanoja.
- Salasanan tarkkailu on yllättävän helppoa!
- Älä käytä samoja salasanoja kuin salatuissa järjestelmissä.
- Älä säilytä salasanoja kalenterissasi tai lapulla! (Entäs jos lappu hukkuu??)
- on liian luottavainen.
- Tunnuksia ja salasanaa ei saa koskaan antaa kenellekään!
- Järjestelmän pääkäyttäjä ei tarvitse koskaan salasanaasi!("Root, God, What's the difference?")
- levittelee papereitaan missä sattuu.
- Bussissa, junassa, lentokoneessa jne.
- Kuka lukee olkasi yli?
- Onko tämä jo liian vainoharhaista :-)
Ohjelmat
- Uusissa ohjelmissa on aina aukkoja!
- Uusi aukkoja löytyy koko ajan !
- Esim. IE on reikäjuusto! :)
- Päivitä ohjelmia säännöllisesti.
- Windowsiin liittyvät päivitykset (http://windowsupdate.com/)
- Joissakin yhteyksissä kannattaa päivittää ohjelmaversioita.
- Virustietokantojen päivittäminen kannattaa automatisoida.
- Oletussalasanoja ei ole muutettu!
- Tietoturvaloukkausten havainnointi ja ratkaisu (CERT)
- Vulnerability Database
Laitteisto
- Jotkin laitteistotason suojaukset pystyy kiertämään helposti.
- Biosin vaihtaminen, särkeminen tai varastaminen.
- Kannettavat tietokoneet ovat erityisen haluttuja!
- Tietojen turvaamisessa käytetään kovalevyn tietojen voimakasta salaamista.
Tiedostot
Asiakirjoihin jää yllättävän paljon erilaisia asioita käyttäjästä käyttäjän huomaamatta. Seuraavaan listaan on kerätty asioita, joita esimerkiksi tekstinkäsittelyasiakirjoista voi löytyä:
- Nimi, nimikirjaimet ja organisaation nimi.
- Tietokoneen nimi, palvelimen tai levyaseman nimi.
- Muita tiedoston ominaisuuksia ja tiedoston tiivistelmä.
- Upotettujen objektien näkymättömiä osia.
- Dokumenttiin tehdyt muutokset.
- Asiakirjan versio.
- Asiakirjamallin tietoja.
- Piilotettua tekstiä.
- Kommentteja.
Sähköposti
- Kuka tahansa voi lähettää nimelläsi sähköpostia.
- Uskottavaan esiintymiseen tarvitaan kuitenkin murtautuminen.
- Kotona postit voivat olla koneen kovalevyllä.
- Postit ovat vain tekstitiedostoja.
- Ole huolellinen tiedostojen oikeuksien kanssa.
Internet
- Tieto liikkuu verkossa täysin selväkielisenä!
- Tietojen salakirjoitus.
- Tietoisuus tietoturva-aukoista.
- Lähiverkon irrottaminen internetistä.
- Käytä aina SSH-pohjaisia yhteysohjelmia.
- Pääteyhteysohjelma SSH (Ei Telnet!)
- Tiedostojen siirto SCP tai Secure File Transfer Client (Ei FTP tai WS-FTP!)
Miksi joku haluaisi murtautua kotikoneelleni tai sähköpostiini?
Hyökkääjän motiiveja voivat olla esimerkiksi:
- seikkailunhalu.
- maineen kasvattaminen.
- kiusanteko.
- vandalismi.
- levytilan, prosessoritehon tai tietoliikenneyhteyksien luvaton käyttö.
- jälkien peittäminen kolmatta tietojärjestelmää vastaan tehtävää hyökkäystä varten.
- teollisuusvakoilu.
- elektroninen sodankäynti.
Edellisistä erityisesti välietappina toiminen sekä koneen tehojen käyttäminen ovat yleisiä tavalliseen käyttäjään "kohdistuvia" motiiveja.
Lähde: Tietoturvaloukkausten havainnointi ja ratkaisu - Hyökkääjät ja motiivit (CERT)
Hyökkäyksen kohteena voi kotikäyttäjän lisäksi olla:
- yleiset palvelut, kuten tiedostonsiirto tai sähköposti.
- verkon aktiivilaitteet kuten reitittimet.
- nimipalvelimet.
- palvelimet.
- työasemat.
- soittosarjat.
Lähde: Tietoturvaloukkausten havainnointi ja ratkaisu - Hyökkääjän kohteet (CERT)
Hyökkäystyypit
- Palvelunestohyökkäys (DoS, Denial of Service), jossa hyökkääjä pyrkii hidastamaan, vaikeuttamaan tai estämään kohteensa toimintaa.
- Luvaton käyttö, jossa hyökkääjä luvatta käyttää kohteen resursseja hyödykseen. (Erityisesti kotikäyttäjää koskeva!)
- Tietomurto tai tiedon varastaminen, jossa hyökkääjä anastaa hyökkäyksen kohteen tietoja.
Lähde: Tietoturvaloukkausten havainnointi ja ratkaisu (CERT) - Hyökkäystyypit
Hyökkäystapoja
Seuraavista hyökkäystavoista tavalliseen käyttäjään kohdistuu usein juuri kohteen skannaaminen, salasanojen murtaminen ja haittaohjelmat.
- Kohteen skannaus (Host scanning), jonka avulla hyökkääjä tutkii kohteensa avoimia portteja ja kohteessa käytössä olevia palveluita. Seuraavassa muutamia palveluja, joiden avulla voit testata ylimääräisiä aukkoja.
- Social Engineering, jossa käytetään hyväksi ihmisten hyväntahtoisuutta.
- WAR Dialer, jonka avulla hyökkääjä soittaa kohteensa puhelinnumeroavaruuden läpi etsien avoimia modeemipalvelimia, jotka näin kiertäisivät kohteen verkon kontrollit.
- Salasanojen murtaminen, jossa hyökkääjä murtaa järjestelmän käyttäjätunnus-salasanapareja erityisiä salasanojen murto-ohjelmistoja hyväksikäyttäen.
- Puskurin / syötteen ylivuoto (Buffer overflow / Input validation), jossa sovelluksen tiedolle varaama tilavaraus ylitetään.
- Hyökkäys verkkoprotokollaa vastaan, jossa hyväksikäytetään joko protokollamäärittelyn sisältämiä heikkouksia (Smurf-hyökkäys) tai protokollan toteutuksessa olevia heikkouksia (Ping of Death -hyökkäys).
- Kuormitushyökkäys (Flooding), jossa hyökkääjä kuormittaa kohdetta lähettämällä esimerkiksi suuren määrän palvelupyyntöjä lyhyessä ajassa.
- Haittaohjelmat (Malware), joiden avulla hyökkääjä voi pystyä kiertämään järjestelmän turvallisuusominaisuudet ja avaamaan hyökkäysreitin järjestelmän sisältä päin. Haittaohjelmistot asentuvat usein toisen ohjelman välityksellä tai leviävät sähköpostin liitetiedostojen kautta.
- Domainin kaappaus (Domain hijacking / DNS spoofing), jossa hyökkääjä muuttaa nimipalvelun toimintaa siten, että määrätylle domainille osoitetut palvelupyynnöt ohjautuvatkin hyökkääjän haluamaan osoitteeseen.
- Reitityksen väärentäminen (ARP spoofing), jossa hyökkääjä muuttaa reitittimen toimintaa siten, että määrättyyn osoitteeseen osoitetut paketit ohjautuvatkin hyökkääjälle.
- Lähdeosoitteen väärentäminen (IP spoofing), jossa hyökkääjä väärentää oman verkko-osoitteensa siten, että hyökkäyksen kohde luulee pakettien tulevan luotettavasta lähteestä.
Lähde: Tietoturvaloukkausten havainnointi ja ratkaisu (CERT) - Hyökkäystekniikat
Edellisten lisäksi kotikäyttäjään voi kohdistua muitakin tietoturvariskejä.
- Windowsin suojaamattoman levyjaon kautta koneeseen voidaan päästä tunkeutumaan.
- Java, JavaScript ja ActiveX kielillä voidaan koneessa ajaa muutamia toimintoja selaimessa.
- Vaaralliset WWW-sivuihin upotetut HTML-elementit, jotka ovat näkymättömiä käyttäjälle.
- Liitetiedostovirukset voivat "tartuttaa" koneesi ja mahdollistaa koneeseen tunkeutumisen.
- Piilotetut tiedostopäätteet hämäävät käyttäjiä siten, ettei liitetiedoston "vahingollinen" pääte näy.
- Chat-ohjelmien avulla voidaan vaihtaa ottaa vastaa "haitallisia" tiedostoja.
- Verkkoliikenteen haistelulla voidaan saada selville salasanoja yms. käyttäjäinformaatiota.
Toki muitakin riskejä tietojen menettämiseen on. Näistä esimerkkeinä toimivat:
- Kiintolevyn rikkoutuminen
- Virtapiikit
- Varkaus
Lähde: http://www.cert.org/tech_tips/home_networks.html
Suojautumiskeinoja kotikäyttäjälle
- Jos teet töitä kotoa käsin niin varmista suojauksesi mikrotuen kanssa. (Esimerkiksi VPN)
- Käytä virustorjuntaohjelmaa ja päivitä sitä riittävän usein!
- Ohjelmaa voi pitää esimerkiksi taustalla koko ajan.
- Päivityskin voidaan automatisoida.
- Jyväskylän yliopiston opiskelijat voivat hankkia virustorjuntaohjelman ATK-keskuksesta (ei Avoin YO). Lisätietoja osoitteessta http://www.cc.jyu.fi/atk/mikrotuki/mcafee/
- F-Secure AntiVirus for DOS - Ilmainen (http://www.f-secure.com/download-purchase/tools.shtml)
- Käytä palomuuria!
- Älä avaa liitetiedostoja, joita et tiedä olevasi saamassa. Virukset tulevat tutuiltasi, joten et voi luottaa tiedoston alkuperään!
- Älä suorita ohjelmia, joiden alkuperästä et ole varma!
- Aseta kaikki tiedostopäätteet näkyviin (Windows)!
- Varmista, että ohjelmasi ja käyttöjärjestelmäsi on päivitetty!
- Irroita tietokoneesi verkosta, kun et käytä sitä!
- Poista käytöstä Java, Javascript ja ActiveX!
- Kiellä sähköpostiohjelmalta skriptien suorittaminen! (Ks. edellinen kohta)
- Ota varmuuskopio tiedostoistasi säännöllisin väliajoin!
- Tee käynnistyslevyke hätätilanteen varalle!
Lähteet:
Virukset ja niiltä suojautuminen
Viruksista ja niiltä suojautumisesta voit lukea yksityiskohtaisemman artikkelin seuraavasta osoitteesta: http://appro.mit.jyu.fi/doc/virus/ . Seuraavassa ainoastaan lyhyitä kuvauksia viruksista:
Tutustu viruskuvauksiin, jos saat viruksen. Viruskuvauksia löytyy muun muassa seuraavista osoitteista:
- F-Secure virustietokanta - Finnish http://www.f-secure.com/virus-info/finnish/ (Ei löydy kaikkia)
- F-Secure virustietokanta - English http://www.f-secure.com/v-descs/
- CERT - Computer Virus Resources http://www.cert.org/other_sources/viruses.html
- McAfee Virus Information Library http://vil.mcafee.com/
Madot
Madot ovat nykyisin levinnein ja pahin tietoturvauhka!
- Pyrkii leviämään itsekseen suojaamattomiin koneisiin.
- Käyttää hyväkseen järjestelmien tietoturva-aukkoja.
- Leviämismekanisemeja voi olla monia:
- Lähettää itseään eteenpäin sähköpostitse.
- Leviää HTML-tiedostoja luettaessa (esim. Nimda)
- Voi siis levitä nykyisin monenlaisten dokumenttien mukana!
- EXE-tiedostot
- HTML-tiedostot
- PDF-dokumentteihin
- IRC-ohjelmien kautta.
- Muiden virusten takaporttien kautta.
- Windowsin levyjakojen kautta.
- Levittävät mukaan viruksia ja troijan hevosia!
- Tuhot
- Suljetaan viruksentorjunta ja palomuuriohjelmia!
- Tietoturvan menettäminen! (Troijan hevonen)
- Tietojen tuhoutuminen!
- Koneen täydellinen saastuminen!
- Suojautuminen
- Kaikki edellä esitellyt kotikäyttäjän suojautumiskeinot!
- Äärimmäinen varovaisuus liitetiedostojen kanssa!
- Madot tulevat juuri tutuiltasi!
- Päivitä selaimesi ja muut ohjelmat säännöllisesti!
- Hankin palomuuriohjelmisto!
- Poista liitetiedostojen automaattinen aukaisu sähköpostiohjelmastasi!
Esimerkkimato - BugBear
- Leviää sähköpostin (IE:n tietoturva-aukko) ja paikallisverkossa.
- Lähettää sähköposteja saastuneen liitetiedoston kera.
- Viestinä voi olla suomenkielistä tekstiä!
- Yrittää sulkea viruksentorjuntaohjelmia.
- Tekee koneeseen takaoven.
- Varastaa salasanoja seuraamalla näppäimistöä.
- Viruksen poistaminen
- Päivitä virusohjelma.
- Irrota kone verkosta.
- Poista virus viruksentorjuntaohjelmalla tai erillisellä poisto-ohjelmalla.
- Muutamia uudempia matoja:
- Klez - on sähköpostitse leviävä mato, joka levittää toisen nimissä itseään.
- Winevar - on sähköpostitse leviävä mato, joka sammuttaa ja tuhoaa virusskannereita, jos vain pystyy.
- Slammer (Sapphire) - on mato, joka hidasti voimakkaasti verkkoliikennettä. Mato ei leviä sähköpostitse ja se ei tartuta "tavallisen" käyttäjän konetta.
Makrovirukset
- Nykyisin esiintyminen harvinaisempaa.
- Toimivat useassa käyttöjärjestelmässä.
- Leviäminen tapahtuu sovellusohjelmatiedostojen mukana (esim. Word-dokumentit)
- Sähköpostitse.
- Levykkeillä.
- Tarttuminen
- Tartuttaa sovellusohjelmatiedostoissa olevia makroja.
- Tarttuu vain samalla sovellusohjelmalla tehtyihin tiedostoihin.
- Suojautuminen
- Erityisesti kaikki edellä mainitut
- Ei sallita makrojen ajamista ohjelmissa (Makrovirusvaroitukset).
- Tuhot
- Piloista aina arkaluontoisten dokumenttien lähettämiseen uutisryhmiin (Melissa).
Tiedostovirukset
- Nykyisin ei juuri enää esiinny alkuperäisessä muodossaan!
- Leviävät yleensä ajettavien tiedostojen mukana.
- Tarttuvat EXE- ja COM-tiedostoihin eritavoin.
- Suojaudutaan tutkimalla virusskannerilla tiedostot ennen niiden ajamista.
- Piloista hyvinkin pahoihin vahinkoihin.
Käynnistyslohkovirukset
- Nykyisin ei juuri enää esiinny!
- Tarttuu koneeseen saastuneelta levykkeeltä käynnistyksen yhteydessä.
- Tarttuu jokaiseen kirjoitussuojaamattomaan levykkeeseen.
- Tarttuu levykkeen käynnistyslohkoon tai osiotaulukkoon.
- Suojaudutaan poistamalla koneen käynnistyminen levykkeeltä BIOSista.
- Levykkeet kirjoitussuojattuina koneeseen.
Troijan hevoset
- Leviävät nykyisin paljon matojen mukana.
- Leviävät vaarattoman näköisten tiedostojen mukana.
- Eivät varsinaisesti tartuta muita tiedostoja.
- Pyrkivät saamaan oman koodinsa ajettavaksi.
- Tutkitaan huolellisesti kaikki vaarattomankin näköiset tiedostot.
- Tietoturvallisuuden täydellinen menettäminen.
HOAX
- Sähköpostitse leviävä harmillinen huhu tai huijausvaroitus.
- Pyrkimys tukkia tietojärjestelmiä.
- Ei voida suojautua, mutta voidaan estää edelleen leviäminen.
- Älä koskaan lähetä kiertokirjeitä sähköpostitse!
- Kun saat kiertokirjeen, niin toimi seuraavasti:
- Tutki löytyykö kirje esimerkiksi Suomen- ja englanninkielisisten hoaxien (F-Secure) joukosta.
- Jos löytyy, niin tuhoa viestia ja kerro asiasta viestin lähettäjälle.
- Jos ei, niin siltikään viestiä ei kannata lähettää eteenpäin.
- Esimerkiksi virusasioista tiedottaminen ei luultavasti ole sinun heiniäsi organisaatiossasi!
- Lisätietoja Hoaxseista:
- Suomen- ja englanninkieliset hoaxit - F-Secure
- Urban Legends Archive - Jason R. Heimbaugh
- Vmyths.com
Lisätietoa tietoturvasta ja viruksista
- Viestintäviraston CERT-FI -sivustolta.
- F-Secure, "F-Secure Computer Virus Info Center", saatavilla HTML-muodossa osoitteessa <URL: http://www.f-secure.com/v-descs/>.
- F-Secure, "Hoax Warnings", saatavilla HTML-muodossa osoitteessa <URL: http://www.f-secure.com/virus-info/hoax/>.
- Rhode Island Soft Systems, Inc,"Truth about Computer Virus Myths and Hoax", saatavilla HTML-muodossa osoitteessa <URL: http://vmyths.com/>.
- Scott Hazen Mueller, "Fight Spam on the Internet!", saatavilla HTML-muodossa osoitteessa <URL: http://spam.abuse.net/>.
- Jason R. Heimbaugh, "The AFU & Urban Legend Archive", saatavilla HTML-muodossa osoitteessa <URL: http://www.urbanlegends.com/>.