Tietoturva ja virukset - Luento 9
- Luentotaltiointi
- Tietoturvaan liittyviä uutisia maailmalta:
- Ihminen
- Ohjelmat
- Laitteisto
- Tiedostot
- Sähköposti
- Internet
- ATK-keskuksen käyttösäännöt
- Miksi joku haluaisi murtautua kotikoneelleni tai sähköpostiini?
- Virukset ja niiltä suojautuminen
- Madot
- Makrovirukset
- Tiedostovirukset
- Käynnistyslohkovirukset
- Troijan hevoset
- HOAX
- Lisätietoa tietoturvasta ja viruksista
Luentotaltiointi
- tyovaline0902.mp3 3.3M
- tyovaline0903.mp3 3.5M
- tyovaline0904.mp3 3.5M
- tyovaline0905.mp3 3.4M
- tyovaline0906.mp3 2.8M
- tyovaline0907.mp3 1.6M
Tietoturvaan ja viruksiin liittyvät uutiset ovat nykyään miltei joka päiväisiä, joten niihin kannattaa suhtautua vakavasti. Varovaisuus kannattaa aika, mutta vainoharhaiseksi ei kannata alkaa!
Tietoturvaan liittyviä uutisia maailmalta:
- Microsoft paikkasi viimein IE-selaimet
- Riittääkö perinteinen tietoturva?
- Virus sulki Yhdysvaltain viisumijärjestelmän
- F-Secure: Swen saastuttanut ainakin 200 000
- Sobig.f, Lovsan ja Welchi elokuun riesat
- Symantec: Matojen vauhti kiihtyy
Ihminen
Ihminen on suurin ongelma, koska hän
- keksii huonoja salasanoja.
- Käytä salasanan muistisääntönä jotakin mielessä pysyvää lausetta (esim. elokuva + pääosanesittäjä tms.).
- Saman aihealueen lauseista saa useamman salasanan.
- Rakenna lauseen osista oma salasana.
- Varmista ettei se ole mikään selkokielinensana (esim. 007JamesBond).
- Käytä salasanassa erikoismerkkejä ja numeroita.
- Älä kerro käyttämääsi muistisääntöä muille!
- käsittelee salasanaa huolettomasti.
- Suojaamattomissa WWW-palveluissa voi käyttää leikkisalasanoja.
- Salasanan tarkkailu on yllättävän helppoa!
- Älä käytä samoja salasanoja kuin salatuissa järjestelmissä.
- Älä säilytä salasanoja kalenterissasi tai lapulla! (Entäs jos lappu hukkuu??)
- on liian luottavainen.
- Tunnuksia ja salasanaa ei saa koskaan antaa kenellekään!
- Järjestelmän pääkäyttäjä ei tarvitse koskaan salasanaasi!("Root, God, What's the difference?")
- levittelee papereitaan missä sattuu.
- Bussissa, junassa, lentokoneessa jne.
- Kuka lukee olkasi yli?
- Onko tämä jo liian vainoharhaista :-)
Ohjelmat
- Ohjelmissa on aina aukkoja!
- Uusi aukkoja löytyy koko ajan !
- Esim. Internet Explorer on reikäjuusto! :)
- Päivitä ohjelmia säännöllisesti.
- Windowsiin liittyvät päivitykset (http://windowsupdate.com/)
- Joissakin yhteyksissä kannattaa päivittää ohjelmaversioita.
- Virustietokantojen päivittäminen pitää automatisoida.
- Virukset leviävät jo nopeammin kuin virustietokannat päivittyvät. Pelkkiin virustutkiin ei siis pidä enää luottaa.
- Oletussalasanoja ei ole muutettu!
- Tietoturvaloukkausten havainnointi ja ratkaisu (CERT)
- Vulnerability Database
Laitteisto
- Jotkin laitteistotason suojaukset pystyy kiertämään helposti.
- Biosin vaihtaminen, särkeminen tai varastaminen.
- Kannettavat tietokoneet ovat erityisen haluttuja!
- Tietojen turvaamisessa käytetään kovalevyn tietojen voimakasta salaamista.
Tiedostot
Asiakirjoihin jää yllättävän paljon erilaisia asioita käyttäjästä käyttäjän huomaamatta. Seuraavaan listaan on kerätty asioita, joita esimerkiksi tekstinkäsittelyasiakirjoista voi löytyä:
- Nimi, nimikirjaimet ja organisaation nimi.
- Tietokoneen nimi, palvelimen tai levyaseman nimi.
- Muita tiedoston ominaisuuksia ja tiedoston tiivistelmä.
- Upotettujen objektien näkymättömiä osia.
- Dokumenttiin tehdyt muutokset.
- Asiakirjan versio.
- Asiakirjamallin tietoja.
- Piilotettua tekstiä.
- Kommentteja.
Sähköposti
- Kuka tahansa voi lähettää nimelläsi sähköpostia.
- Uskottavaan esiintymiseen tarvitaan kuitenkin murtautuminen.
- Kotona postit voivat olla koneen kovalevyllä.
- Postit ovat vain tekstitiedostoja.
- Ole huolellinen tiedostojen oikeuksien kanssa.
Internet
- Tieto liikkuu verkossa täysin selväkielisenä!
- Tietojen salakirjoitus.
- Tietoisuus tietoturva-aukoista.
- Lähiverkon irrottaminen internetistä.
- Käytä aina salattuja yhteysohjelmia.
- Pääteyhteysohjelmana SSH (Ei Telnet!)
- Tiedostojen siirto SCP (Secure CoPy) tai SFTP (Secure File Transfer Client, Ei FTP tai WS-FTP!)
- Sähköpostin lukeminen vain suojatun (SSL) yhteyden kautta
ATK-keskuksen käyttösäännöt
- Jokaisella käyttäjillä on osavastuu järjestelmän turvallisuudesta.
- Käyttäjätunnus ja siihen liittyvä salasana ovat henkilökohtaisia eikä niitä saa luovuttaa muiden käyttöön.
- Kukin käyttäjä vastaa kaikesta tunnuksellaan tapahtuvasta käytöstä.
- Käyttäjätunnuksen sekä tietoliikenneyhteyksien luovuttaminen yliopiston ulkopuolisten käyttöön on kielletty.
- Tietokoneissa ei ilman vastuuhenkilön suostumusta saa ajaa ohjelmia jotka tarjoavat palveluita yliopiston ulkopuolelle.
- Käyttäjä vastaa itse tiedostojensa suojauksesta.
- Toista käyttäjää koskevien tai hänelle kuuluvien tietojen etsiminen ja lukeminen on sallittu vain hänen luvallaan.
Sääntöjen soveltamisohjeita
- Tietokonejärjestelmien turva-aukkojen etsimiseen käytettävien ohjelmien ajaminen on sallittu vain yliopiston tietokonejärjestelmien ja tietoliikenneverkon ylläpidosta vastaaville tai heidän luvallaan
- Tietokoneiden, tietoliikenteen ja muiden käyttäjien häiritseminen on kiellettyä. Kiellettyä on sekä suora häirintä, että epäsuora, esimerkiksi koneiden tai verkon kapasiteetin tuhlauksesta aiheutuva häirintä.
- Kiellettyjä ovat summittaiset massapostitukset: sähköpostiviestien lähettäminen suurelle joukolle ihmisiä, jotka eivät ole erikseen ilmoittaneet haluavansa vastaanottaa viestejä ko. aiheesta.
- Lisäksi on kiellettyä lähettää tai välittää ketjukirjeitä, mainoksia, automaattisesti leviäviä tiedostoja tai muutoksia (kuten tietokoneviruksia tai matoja) sekä ns. hyvien tapojen vastaista materiaalia.
- Tietotekniikkapalveluiden käyttö liike-, ansio- tai muuhun kaupalliseen tai poliittiseen toimintaan on kiellettyä.
Miksi joku haluaisi murtautua kotikoneelleni tai sähköpostiini?
Hyökkääjän motiiveja voivat olla esimerkiksi:
- seikkailunhalu.
- maineen kasvattaminen.
- kiusanteko.
- vandalismi.
- levytilan, prosessoritehon tai tietoliikenneyhteyksien luvaton käyttö.
- jälkien peittäminen kolmatta tietojärjestelmää vastaan tehtävää hyökkäystä varten.
- teollisuusvakoilu.
- elektroninen sodankäynti.
Edellisistä erityisesti välietappina toiminen sekä koneen tehojen käyttäminen ovat yleisiä tavalliseen käyttäjään "kohdistuvia" motiiveja.
Lähde: Tietoturvaloukkausten havainnointi ja ratkaisu - Hyökkääjät ja motiivit (CERT)
Hyökkäyksen kohteena voi kotikäyttäjän lisäksi olla:
- yleiset palvelut, kuten tiedostonsiirto tai sähköposti.
- verkon aktiivilaitteet kuten reitittimet.
- nimipalvelimet.
- palvelimet.
- työasemat.
- soittosarjat.
Lähde: Tietoturvaloukkausten havainnointi ja ratkaisu - Hyökkääjän kohteet (CERT)
Hyökkäystyypit
- Palvelunestohyökkäys (DoS, Denial of Service), jossa hyökkääjä pyrkii hidastamaan, vaikeuttamaan tai estämään kohteensa toimintaa.
- Luvaton käyttö, jossa hyökkääjä luvatta käyttää kohteen resursseja hyödykseen. (Erityisesti kotikäyttäjää koskeva!)
- Tietomurto tai tiedon varastaminen, jossa hyökkääjä anastaa hyökkäyksen kohteen tietoja.
Lähde: Tietoturvaloukkausten havainnointi ja ratkaisu (CERT) - Hyökkäystyypit
Hyökkäystapoja
Seuraavista hyökkäystavoista tavalliseen käyttäjään kohdistuu usein juuri kohteen skannaaminen, salasanojen murtaminen ja haittaohjelmat.
- Kohteen skannaus (Host scanning), jonka avulla hyökkääjä tutkii kohteensa avoimia portteja ja kohteessa käytössä olevia palveluita. Seuraavassa muutamia palveluja, joiden avulla voit testata ylimääräisiä aukkoja.
- Social Engineering, jossa käytetään hyväksi ihmisten hyväntahtoisuutta.
- WAR Dialer, jonka avulla hyökkääjä soittaa kohteensa puhelinnumeroavaruuden läpi etsien avoimia modeemipalvelimia, jotka näin kiertäisivät kohteen verkon kontrollit.
- Salasanojen murtaminen, jossa hyökkääjä murtaa järjestelmän käyttäjätunnus-salasanapareja erityisiä salasanojen murto-ohjelmistoja hyväksikäyttäen.
- Puskurin / syötteen ylivuoto (Buffer overflow / Input validation), jossa sovelluksen tiedolle varaama tilavaraus ylitetään.
- Hyökkäys verkkoprotokollaa vastaan, jossa hyväksikäytetään joko protokollamäärittelyn sisältämiä heikkouksia (Smurf-hyökkäys) tai protokollan toteutuksessa olevia heikkouksia (Ping of Death -hyökkäys).
- Kuormitushyökkäys (Flooding), jossa hyökkääjä kuormittaa kohdetta lähettämällä esimerkiksi suuren määrän palvelupyyntöjä lyhyessä ajassa.
- Haittaohjelmat (Malware), joiden avulla hyökkääjä voi pystyä kiertämään järjestelmän turvallisuusominaisuudet ja avaamaan hyökkäysreitin järjestelmän sisältä päin. Haittaohjelmistot asentuvat usein toisen ohjelman välityksellä tai leviävät sähköpostin liitetiedostojen kautta.
- Domainin kaappaus (Domain hijacking / DNS spoofing), jossa hyökkääjä muuttaa nimipalvelun toimintaa siten, että määrätylle domainille osoitetut palvelupyynnöt ohjautuvatkin hyökkääjän haluamaan osoitteeseen.
- Reitityksen väärentäminen (ARP spoofing), jossa hyökkääjä muuttaa reitittimen toimintaa siten, että määrättyyn osoitteeseen osoitetut paketit ohjautuvatkin hyökkääjälle.
- Lähdeosoitteen väärentäminen (IP spoofing), jossa hyökkääjä väärentää oman verkko-osoitteensa siten, että hyökkäyksen kohde luulee pakettien tulevan luotettavasta lähteestä.
Lähde: Tietoturvaloukkausten havainnointi ja ratkaisu (CERT) - Hyökkäystekniikat
Edellisten lisäksi kotikäyttäjään voi kohdistua muitakin tietoturvariskejä.
- Windowsin suojaamattoman levyjaon kautta koneeseen voidaan päästä tunkeutumaan.
- Java, JavaScript ja ActiveX kielillä voidaan koneessa ajaa toimintoja selaimen avulla.
- Vaaralliset WWW-sivuihin upotetut HTML-elementit, jotka ovat näkymättömiä käyttäjälle.
- Liitetiedostovirukset voivat "tartuttaa" koneesi ja mahdollistaa koneeseen tunkeutumisen.
- Piilotetut tiedostopäätteet hämäävät käyttäjiä siten, ettei liitetiedoston "vahingollinen" pääte näy.
- Chat-ohjelmien avulla voidaan ottaa vastaan "haitallisia" tiedostoja.
- Verkkoliikenteen haistelulla voidaan saada selville salasanoja yms. käyttäjäinformaatiota.
Toki muitakin riskejä tietojen menettämiseen on. Näistä esimerkkeinä toimivat:
- Kiintolevyn rikkoutuminen
- Virtapiikit
- Varkaus
Lähde: http://www.cert.org/tech_tips/home_networks.html
Suojautumiskeinoja kotikäyttäjälle
- Jos teet töitä kotoa käsin niin varmista suojauksesi mikrotuen kanssa. (Esimerkiksi VPN)
- Käytä virustorjuntaohjelmaa koko ajan taustalla
- Käytä automaattista virustietokannan päivittämistä
- Jyväskylän yliopiston opiskelijat voivat hankkia virustorjuntaohjelman ATK-keskuksesta (ei Avoin YO). Lisätietoja osoitteessta http://www.cc.jyu.fi/atk/mikrotuki/mcafee/
- F-Secure AntiVirus for DOS - Ilmainen (http://www.f-secure.com/download-purchase/tools.shtml)
- Stinger
- AntiVir Personal Edition ilmainen yksityiskäyttöön
- Asenna koneeseesi palomuuri! Kiellä palomuurin avulla yhteys verkkoon niiltä ohjelmilta jotka eivät sitä tarvitse.
- Älä avaa liitetiedostoja, joita et ole odottanut. Virukset tulevat tutuiltasi, joten et voi luottaa tiedoston alkuperään!
- Älä suorita ohjelmia, joiden alkuperästä et ole varma!
- Aseta kaikki tiedostopäätteet näkyviin (Windows)!
- Varmista, että ohjelmasi ja käyttöjärjestelmäsi on päivitetty!
- Irroita tietokoneesi verkosta, kun et käytä sitä!
- Poista selaimesta käytöstä Java, Javascript ja ActiveX!
- Kiellä sähköpostiohjelmalta skriptien suorittaminen! (Ks. edellinen kohta)
- Ota varmuuskopio tiedostoistasi säännöllisin väliajoin!
- Vältä käyttämästä ohjelmia joiden tietoturva-aukkoja väärinkäytetään eniten
- Käytä www-selaimena Mozillaa, Firebirdiä tai Operaa ennemmin kuin Internet Exploreria
- Käytä sähköpostiohjelmana jotain muuta kuin Outlook, Outlook Express tai Eudora.
Esim. jokin suojattu ei ilmainen webmail kuten atk-keskuksen Squirrelmail, jokin unixissa toimiva sähköpostiohjelma (Pine tai Mutt), Pinen Windows-versio.
- Älä käytä sähköpostiohjelman esikatselutilaa liitetiedostojen tutkimiseen
- Tee käynnistyslevyke hätätilanteen varalle!
Lähteet:
Virukset ja niiltä suojautuminen
Viruksista ja niiltä suojautumisesta voit lukea yksityiskohtaisemman artikkelin seuraavasta osoitteesta: http://appro.mit.jyu.fi/doc/virus/ . Seuraavassa ainoastaan lyhyitä kuvauksia viruksista:
Tutustu viruskuvauksiin, jos saat viruksen. Viruskuvauksia löytyy muun muassa seuraavista osoitteista:
- F-Secure virustietokanta - Finnish http://www.f-secure.com/virus-info/finnish/ (Ei löydy kaikkia)
- F-Secure virustietokanta - English http://www.f-secure.com/v-descs/
- CERT - Computer Virus Resources http://www.cert.org/other_sources/viruses.html
- McAfee Virus Information Library http://vil.mcafee.com/
Madot
Madot ovat nykyisin levinnein ja pahin tietoturvauhka!
- Pyrkii leviämään itsekseen suojaamattomiin koneisiin.
- Käyttää hyväkseen järjestelmien tietoturva-aukkoja.
- Leviämismekanisemeja voi olla monia:
- Lähettää itseään eteenpäin sähköpostitse.
- Leviää HTML-tiedostoja luettaessa (esim. Nimda)
- Voi siis levitä nykyisin monenlaisten dokumenttien mukana!
- EXE-tiedostot
- HTML-tiedostot
- PDF-dokumentit
- IRC-ohjelmien kautta.
- Muiden virusten takaporttien kautta.
- Windowsin levyjakojen kautta.
- Tuhot
- Suljetaan viruksentorjunta- ja palomuuriohjelmat!
- Tietojen tuhoutuminen!
- Koneen täydellinen saastuminen!
- Suojautuminen
- Kaikki edellä esitellyt kotikäyttäjän suojautumiskeinot!
- äärimmäinen varovaisuus liitetiedostojen kanssa!
- Madot tulevat juuri tutuiltasi!
- Päivitä selaimesi ja muut ohjelmat säännöllisesti!
- Hankin palomuuriohjelmisto!
- Poista liitetiedostojen automaattinen aukaisu sähköpostiohjelmastasi!
Swen
- Leviää sähköpostin, lähiverkon, mIRC:n ja Kazaan kautta esiintyen Microsoftin tietoturvapäivityksenä.
- Käyttää hyväkseen Internet Explorerin turva-aukkoa.
- Leviää lähiverkon levyjakojen kautta.
- Korvaa mIRC:n
SCRIPT.INI-tiedoston omalla versiollaa, joka levittää jokaiselle virustiedostoa - Muodostaa sattumanvaraisen tiedoston Kazaalla jaettujen tiedostojen joukkoon.
- Käy läpi kaikki koneelta löytyvät HTML-tiedostot ja kerää niistä sähköpostiosoitteet. Etsii sähköpostiosoitteita myös sähköpostiohjelmien osoitekirjoista ja nyysseistä. Virus lähettää virustiedostoaan löytämiinsä osoitteisiin.
- Ohjelma sulkee kaikki yleisimmät virustutkat ja palomuuriohjelmat eikä anna käynnistää niitä uudelleen.
Bugbear.B
- Leviää salatussa muodossa ja muuttaa muotoaan jokaisella leviämiskerralla.
- Leviää sähköpostissa Swenin.
- Leviää myös levyjakojen kautta.
- Sulkee yleisimmät virustutkat ja palomuurit
- Asentaa koneeseen takaportin, joka jää odottamaan hakkerin komentoja.
- Tallentaa käyttäjän näppäinpainallukset esim. salasanat. Lähettää nämä tiedot sattumanvaraiseen osoitteeseen.
- Tekee lisäpahoja pankkien tietokoneissa
- Väärentää sähköpostin lähettäjän osoitteen. Lähettäjänä näkyy siis henkilö jolla ei mitä todennäköisimmin ole mitään tekemistä viruksen lähettämisen kanssa eikä hänen tämän henkilön kone ole saastunut.
Muita paljon levinneitä matoja
Makrovirukset
- Nykyisin esiintyminen harvinaisempaa.
- Toimivat useassa käyttöjärjestelmässä.
- Leviäminen tapahtuu sovellusohjelmatiedostojen mukana (esim. Word-dokumentit)
- Sähköpostitse.
- Levykkeillä.
- Tarttuminen
- Tartuttaa sovellusohjelmatiedostoissa olevia makroja.
- Tarttuu vain samalla sovellusohjelmalla tehtyihin tiedostoihin.
- Suojautuminen
- Erityisesti kaikki edellä mainitut
- Ei sallita makrojen ajamista ohjelmissa (Makrovirusvaroitukset).
- Tuhot
- Piloista aina arkaluontoisten dokumenttien lähettämiseen uutisryhmiin (Melissa).
Tiedostovirukset
- Nykyisin ei juuri enää esiinny alkuperäisessä muodossaan!
- Leviävät yleensä ajettavien tiedostojen mukana.
- Tarttuvat EXE- ja COM-tiedostoihin eritavoin.
- Suojaudutaan tutkimalla virusskannerilla tiedostot ennen niiden ajamista.
- Piloista hyvinkin pahoihin vahinkoihin.
Käynnistyslohkovirukset
- Nykyisin ei juuri enää esiinny!
- Tarttuu koneeseen saastuneelta levykkeeltä käynnistyksen yhteydessä.
- Tarttuu jokaiseen kirjoitussuojaamattomaan levykkeeseen.
- Tarttuu levykkeen käynnistyslohkoon tai osiotaulukkoon.
- Suojaudutaan poistamalla koneen käynnistyminen levykkeeltä BIOSista.
- Levykkeet kirjoitussuojattuina koneeseen.
Troijan hevoset
- Leviävät nykyisin paljon matojen mukana.
- Leviävät vaarattoman näköisten tiedostojen mukana.
- Eivät varsinaisesti tartuta muita tiedostoja.
- Pyrkivät saamaan oman koodinsa ajettavaksi.
- Tutkitaan huolellisesti kaikki vaarattomankin näköiset tiedostot.
- Tietoturvallisuuden täydellinen menettäminen.
HOAX
- Sähköpostitse leviävä harmillinen huhu tai huijausvaroitus.
- Pyrkimys tukkia tietojärjestelmiä.
- Ei voida suojautua, mutta voidaan estää edelleen leviäminen.
- Älä koskaan lähetä kiertokirjeitä sähköpostitse!
- Kun saat kiertokirjeen, niin toimi seuraavasti:
- Tutki löytyykö kirje esimerkiksi Suomen- ja englanninkielisisten hoaxien (F-Secure) joukosta.
- Jos löytyy, niin tuhoa viestia ja kerro asiasta viestin lähettäjälle.
- Jos ei, niin siltikään viestiä ei kannata lähettää eteenpäin.
- Esimerkiksi virusasioista tiedottaminen ei luultavasti ole sinun heiniäsi organisaatiossasi!
- Lisätietoja Hoaxseista:
- Suomen- ja englanninkieliset hoaxit - F-Secure
- Urban Legends Archive - Jason R. Heimbaugh
- Vmyths.com
Lisätietoa tietoturvasta ja viruksista
- Viestintäviraston CERT-FI -sivustolta.
- F-Secure, "F-Secure Computer Virus Info Center", saatavilla HTML-muodossa osoitteessa <URL: http://www.f-secure.com/v-descs/>.
- F-Secure, "Hoax Warnings", saatavilla HTML-muodossa osoitteessa <URL: http://www.f-secure.com/virus-info/hoax/>.
- Rhode Island Soft Systems, Inc,"Truth about Computer Virus Myths and Hoax", saatavilla HTML-muodossa osoitteessa <URL: http://vmyths.com/>.
- Scott Hazen Mueller, "Fight Spam on the Internet!", saatavilla HTML-muodossa osoitteessa <URL: http://spam.abuse.net/>.
- Jason R. Heimbaugh, "The AFU & Urban Legend Archive", saatavilla HTML-muodossa osoitteessa <URL: http://www.urbanlegends.com/>.

Käyttäjien kommentit