Nollapäivähaavoittuvuudet ovat aina keskuudessamme


Maanpuolustustiedotuksen suunnittelukunnan tutkimus kertoo, että kyberuhkat huolestuttavat 79 prosenttia suomalaisista. Tieto jäi kohun varjoon, joka johtui siitä, että saman raportin mukaan maanpuolustustahto on laskenut jyrkästi ja virhemarginaalit ylittävällä volyymillä.

Ehkä tämä innon puute johtuu siitä, että sodat ovat nyt muuta kuin täyspakkaus selässä soilla rypemistä. Hybridisodankäynnissä noilla kaikkein perinteisimmillä sotataidoilla on enää lähinnä marginaalinen merkitys. Esimerkiksi sissisota kaupungeissa on jotain, johon itse en lähettäisi puolen vuoden kestoista puolivillaista sotataitokoulutusta saanutta, sattumanvaraisesti koulutukseen valittua siviilihenkilöä.

Kyberuhkat huolestuttavat oikeutetusti vajaata 80 prosenttia suomalaisista. Lähes kaikki me olemme esimerkiksi erilaisten nollapäivähaavoittuvuuksien riistaa. Nollapäivähaavoittuvuusnimitys tulee siitä, montako päivää turva-aukon paljastumisen jälkeen haavoittuvuutta hyödyntävä hyväksikäyttökoodi julkaistaan. Microsoft on tässä ehdolla maailmanmestariksi.

Apple ja Google ovat ilmoittaneet lukuisista tietoturva-aukoista ohjelman kehittäjälle Microsoftissa. Tiedot yleensä julkaistaan vasta, kun paikkaus tai päivitys on saatavilla mutta joskus speksi on pantu yleiseen jakeluun. Osassa tapauksista taas ohjelman kehittäjä ei ole hyväksynyt näkemystä haavoittuvuudesta. Nollapäiväbugin asemesta aukko on ollut ”feature”, eli ominaisuus. Tätä on tapahtunut Microsoftin voimain päivinä. Koodarin kuuluu julkistaa löytämänsä havainto haavoittuvuudesta samaan aikaan, kun kriittinen korjaus on jaossa. Silloinkin on voinut käydä niin, että murtokoodi on jo julkaistu. Bittimaailmassa saastan leviäminen lasketaan sekunneissa.

Vauhti ja hektinen meno tietotekniikan toimintakentässä vain pahenevat. Datapilvien takaovia murtava kybersorkkarauta leviää bottien kautta. Se kolkuttaa silmänräpäyksessä miljoonaa kohdetta. Nettiselain on helppo saalis, esimerkiksi Firefox-versiot Windows-käyttöjärjestelmissä, jos haavoittuvuus sallii JavaScript-koodin ajamisen, ja usein se niin tekee. Muuten tuon ideologiselta näyttäneen taistelun tähtäin oli Tor-verkko, jonka turvaaman viestintäsalaisuuden murtaminen on syystä tai toisesta on ollut yksi hyökkäilyn suosikkikohde.

Adoben Flash Playerista puolestaan on löytynyt jo niin monta vakavaa nollapäivähaavoittuvuutta, ettei sitä enää asenneta oletuksena Androidiin. Silti monet lipputilauspalvelut, kuten VR, yhä toimivat Adoben Flash Playerin kautta. Tietoturvaosaaminen ja käytettävyys on ovat VR:n nettipalvelussa sitä tasoa, että se on auttanut kalibroimaan tuollaisten eri lippupalvelujen laatua, siten että VR-tasoa on vaikea alittaa.

Äskettäin Objective by the Sea -tietoturvakonferenssi käsitteli pirullisia haavoittuvuuksia muun muassa iskua Applen MacOS Mojaven käyttäjän tietosuojasta informoiviin käytäntöihin. Uuden EU:n tietosuojasetuksen mukaiseen tietosuojailmoitukseen oli rikollisesti yhdistetty ulkopuolinen pääsy useisiin sovelluksiin.

Applen uusi tietosuojakäytäntö siis vaatii lupaa käyttäjältä, jotta tämä voi päästä käsiksi yksityisiin tietoihinsa, kuten viestiarkistoon ja yhteystietoihin. Manipuloituna nollapäivähaavoittuvuus mahdollisti sivullisen tunkeutujan pääsyn näihin tietoihin ilman tunnistautumista. On kysytty, onko rikollisilla mitään moraalia? Ei välttämättä, on helpointa ja nähtävästi myös tuottoisinta iskeä siellä, missä rikosta vähiten osataan odottaa.



Reijo Holopainen

VIIMEISIN ARTIKKELI

Verkkosivuprojekti Kahvila Retrolle Kuhmossa 

04.05.2026 |

Kahvila Retro on Kuhmossa toimiva viihtyisä ja persoonallinen kahvila, joka tunnetaan rennosta tunnelmastaan ja retrohenkisestä … LUE LISÄÄ…

Uudet verkkosivut Kuhmon vanhempainyhdistykselle

30.04.2026 |

Arjen keskellä tiedon pitäisi löytyä nopeasti ja vaivattomasti, erityisesti silloin, kun kyse on yhteisön toiminnasta. … LUE LISÄÄ…

7 tapaa saada enemmän liidejä verkkosivujesi kautta

24.04.2026 |

Liidigenerointi on yksi tärkeimmistä tavoitteista yrityksen verkkosivuilla. Silti liian moni sivusto toimii vain digitaalisena käyntikorttina, … LUE LISÄÄ…

Kuhmon Karatelle verkkosivut

21.04.2026 |

Taistelulajit ovat olleet osa elämääni 16-vuotiaasta asti. Vuosien varrella harrastus on kulkenut mukana eri elämäntilanteissa, … LUE LISÄÄ…

5 tapaa miten verkkosivujen hallinnoitu palvelinratkaisu vaikuttaa yrityksesi liiketoimintaan

17.04.2026 |

Kun puhutaan verkkosivuista tai digitaalisista palveluista, keskustelu kääntyy usein ulkoasuun, sisältöön tai markkinointiin. Harvemmin pysähdytään … LUE LISÄÄ…

Call Waves Solutions Finland Oy – kun markkinointi muuttui satunnaisesta suunnitelmalliseksi

27.02.2026 |

Call Waves Solutions Finland vie yritysten asiakaspalvelun uudelle tasolle korkealla osaamisella ja uusinta teknologiaa hyödyntäen, mutta inhimillisellä otteella. Monikanavaiseen, ulkoistettuun asiakaspalveluun ja … LUE LISÄÄ…

Näkyvyys tekoälyn aikakaudella –miksi hakukoneoptimointi korostuu 

20.02.2026 |

Tekoäly muuttaa yhä enemmän sitä, miten tieto löytyy verkosta. Hakukoneet eivät enää ainoastaan listaa sivustoja, … LUE LISÄÄ…

Miten helpottaa somesisällön suunnittelua arjessa

10.02.2026 |

Somesisällön tekeminen ei useimmiten kaadu itse julkaisemiseen, vaan kaikkeen siihen, mikä tapahtuu ennen sitä. Sisällön … LUE LISÄÄ…