Viimeisten muutaman viikon aikana julkisuuteen on noussut neljä toisistaan riippumatonta tietoturvatapausta. Eräs tutkija havaitsi, että KARR-nimistä jälkiasennettavaa autohälytintä — asennettuna arviolta yli kahteen miljoonaan ajoneuvoon — voi kuka tahansa Bluetooth-kantaman sisällä oleva avata, poistaa käytöstä tai kytkeä pois äänettömästi. Bitsightin uhkatutkija havaitsi, että suosittu halpa suoratoistotikku, H96, on vuosien ajan huomaamatta vuokrannut omistajiensa internetyhteyksiä ja klikannut petollisia mainoksia esiintyen matkapuhelimena. Hakkeri myönsi syyllisyytensä tietomurtoihin, jotka koskivat yli 100 miljoonan ihmisen tietoja; murtautuminen ei tapahtunut minkään nokkelan hyväksikäytön kautta, vaan asiakkaiden salasanojen avulla, jotka olivat olleet käytössä siitä lähtien, kun infostealer-haittaohjelma oli tartuttanut laitteita vuosia aiemmin, tileillä, joilla monivaiheista tunnistautumista ei ollut koskaan otettu käyttöön. Ja tutkijat osoittivat, että haittaohjelma voi oikeissa olosuhteissa kaapata Google Password Managerin kautta synkronoituja pääsyavaimia (passkeys) — juuri sen järjestelmän, jonka moni meistä otti käyttöön nimenomaan päästäkseen eroon salasanariskeistä.

Yksitellen tarkasteltuna nämä ovat neljä eri ongelmakategoriaa: laitteistovika, toimitusketjuun liittyvä petosjärjestely, yritysmurto ja salaustekniikan toteutusvirhe. Niillä on kuitenkin yhteinen juurisyy, joka ei liity lainkaan kyseessä olevaan teknologiaan. Jokaisessa tapauksessa haavoittuva asia asennettiin, otettiin käyttöön tai luotiin kerran — eikä kukaan enää katsonut sitä uudelleen.

Otsikoiden alla piilevä kaava

Tietoturvavelka kasaantuu juuri niihin paikkoihin, joihin lakkaat kiinnittämästä huomiota. Autohälytin ruuvataan kiinni jälleenmyyjän lisävarustepaketin yhteydessä eikä sitä enää muisteta, ennen kuin se on syy siihen, että auto päätyy jonkun toisen käsiin. Suoratoistotikku kytketään televisioon, se toimii moitteettomasti vuosikausia eikä herätä epäilyksiä, koska se toistaa edelleen sitä mitä siltä pyydettiin — mainospetosliikenne ja kaistanleveyden jakaminen tapahtuvat sen rinnalla näkymättömissä. Kirjautumistunnus luodaan, se toimii kirjautumisikkunassa ja jää sitten tietokantaan vuosiksi sen jälkeen, kun laite, josta se vuoti, on jo unohdettu pitkään, koska sellaisen salasanan vaihtaminen, jota ei ajattele, ei ole kenenkään kalenteriin merkitsemä tehtävä. Pääsyavain otetaan käyttöön nimenomaan siksi, että se on "turvallisempi kuin salasana", ja tuo maine muuttuu syyksi lakata miettimästä, mikä oikeastaan suojaa laitetta, jossa se elää.

Yksikään näistä ei vaatinut hienostunutta hyökkääjää löytämään jotain uutta puutetta, jota kukaan ei osannut odottaa. Autohälytin- ja pääsyavainvarkaustapauksissa oli toki mukana aitoa teknistä tutkimusta. Mutta se, mikä todella mahdollisti vahingon laajuuden, oli kuilu "kerran asennettu" ja "ei koskaan tarkistettu uudelleen" välillä.

20 minuutin tarkistus asioille, jotka jo omistat

Sinun ei tarvitse ostaa mitään tai muuttua toisenlaiseksi ihmiseksi paikataksesi suurimman osan tästä aukosta. Tarvitset yhden läpikäynnin yllä olevista kategorioista, käsiteltynä toistuvana askareena eikä kertaluonteisena käyttöönottotehtävänä.

1. Jälkiasennettavat ja lisälaitteet

Käy läpi kaikki, mikä on asennettu jälkikäteen kolmannen osapuolen toimesta eikä sisäänrakennettuna — autohälyttimet, kojelautakamerat, älylukot, jälkiasennettavat paikannuslaitteet. Tarkista valmistajan sovelluksesta tai sivustolta, löytyykö laiteohjelmiston päivitysmekanismi, ja suorita päivitys todella. Erityisesti KARR-hälyttimen kohdalla tutkijat huomauttivat, että helppo visuaalinen vihje on "KARR"-tarra kuljettajan puoleisessa ikkunassa; jos sinulla on sellainen, tarkista asentajalta tai valmistajalta korjauspäivityksen tilanne äläkä oleta asian olevan kunnossa. Laajempi tapa, joka kannattaa omaksua: mikä tahansa radiolla ja valmistajan sovelluksella varustettu laite tarvitsee ajoittaista huoltoa, aivan kuten puhelimesi tai kannettavasi.

2. Mitä tahansa onkin kytketty televisioosi

Verkkokaupoissa myytäviä yleisiä suoratoistolaatikoita, kuten H96, joita usein mainostetaan kertamaksulla saatavana "rajattomana" sisältönä, kannattaa tarkastella tarkasti. Jos omistat sellaisen, ymmärrä, että sen riski ei rajoitu pelkkään piraattisisältöön — kyse on siitä, että laite itse saattaa käyttäytyä kuin toinen tietokone verkossasi, omine tarkoitusperineen. Jos et pysty varmistamaan, mitä laite tekee verkossasi, ja se on peräisin tuntemattomalta merkiltä, joka lupaa jotain liian hyvää hintaansa nähden, se on jo riittävä syy eristää se vieraskäyttäjäverkkoon tai korvata se tunnetun valmistajan suoratoistolaitteella, jolla on maine varjeltavanaan.

3. Vanhat salasanat, erityisesti uudelleenkäytetyt tai käyttämättömät

Snowflakeen liitettyyn hakkerin syyllisyyden tunnustamiseen liittynyt tietomurto ei johtunut alustan viasta. Se johtui vuosia aiemmin jonkun tietokoneella olleen haittaohjelman keräämistä tunnuksista, tunnuksista, joita kukaan ei koskaan vaihtanut, tileillä, joilla monivaiheinen tunnistautuminen oli kytketty pois päältä. Tämä on täysin vältettävissä oleva virhetapa, ja se on yleinen: mikä tahansa tili, jonka perustat kerran ja johon kirjaudut harvoin, on juuri sellainen tili, jolla saattaa juuri nyt olla käytössä vuosia vanha, vuotanut salasana. Jos salasananhallintasi tarjoaa tietomurto- tai uudelleenkäyttötarkistuksen, suorita se. Jos tili sallii monivaiheisen tunnistautumisen eikä se ole käytössä, ota se käyttöön — tämä yksi ainoa suojauskeino olisi pysäyttänyt tunkeutumisen, joka paljasti yli 100 miljoonan ihmisen tiedot.

4. Tili, joka vartioi pääsyavaimiasi

Pääsyavaimet ovat todellinen parannus salasanoihin verrattuna nimenomaan tietojenkalastelun ja uudelleenkäytön ongelmassa. Mutta tuore tutkimus, joka koski synkronoitujen pääsyavainten varastamista Google Password Managerin kautta, muistuttaa hyödyllisesti siitä, ettei pääsyavain ole taikuutta — se perii sen tilin ja laitteen turvallisuustason, jonka kautta se synkronoidaan. Tämä tarkoittaa, että tili, joka pitää sisällään salasananhallintasi tai pääsyavainten synkronoinnin, ansaitsee vahvimman mahdollisen suojan: vahvan, ainutlaatuisen tunnuskoodin itse laitteessa, monivaiheisen tunnistautumisen synkronoinnista vastaavalla tilillä sekä huomion siihen, mitä laitteeseen asennat, sillä tutkimus perustuu haittaohjelmaan, joka jo toimii laitteessa — ei mihinkään vikaan, jonka voisi "paikata" itse pääsyavaimiin.

Miksi tämä kannattaa tehdä nyt eikä myöhemmin

Yksikään näistä neljästä tarinasta ei kuvaa uhkaa, josta pitäisi paniikoida tänään. Mutta kaikki neljä kuvaavat uhkia, jotka kasvoivat kuukausien tai vuosien ajan juuri siksi, ettei kukaan palannut tarkistamaan niitä. Korjaus ei ole uusi työkalu tai tilaus — se on toistuvan ajankohdan valitseminen, ehkä jonkin jo olemassa olevan tapasi yhteyteen, kuten pankkitiliotteen tarkistamisen, jotta voit esittää tylsän kysymyksen asioista, jotka jo omistat ja joihin jo luotat: milloin viimeksi tarkistin tämän, ja onko kenelläkään muulla kuin minulla enää syytä pitää tätä silmällä?