Andmeturve: tehnoloogia, koolitus, reeglid

Sissejuhatuseks

Pealkirjaks oleva lause andmeturbe kolmest komponendist on öelnud kunagine USA tagaotsituim inimene, keda FBI tulutult mitu aastat üle kogu riigi jahtis: Kevin Mitnick. Nüüdseks on temast saanud turvaekspert, kes ilmselt teab, millest räägib. Mitnicki sõnul on ka tegemist kolme komponendi korrutise, mitte summaga - kui üks neist on null või nullilähedane, on seda ka kogutulemus. Tänases teemas vaatlemegi andmeturbe eri aspekte - olgu aga öeldud, et see teema on äärmiselt suur ja samavõrd oluline, mistõttu iseseisev edasiuurimine on ülimalt soovitav.

Kujunemine

Andmeturbe juured ulatuvad kaugetesse aegadesse - info salastatusega tegeldi juba antiikajal (üheks tuntumaks näiteks võib pidada Caesari šifrit, samuti on tuntud asi scytale). Seosed IT-maailmaga tulevad samuti varakult - mainida võib Alan Turingit, aga ka näiteks külma sõja algusaegade UKUSA lepet ning sealt alguse saanud jälgimis- ja nuhkimissüsteeme "demokraatlikus" läänemaailmas.

Ühe korduva asjaoluna tuleks mainida, et kaagid ärkavad varakult. Esimesed laiema levikuga arvutiviirused ilmusid 80-ndate esimesel poolel, varsti peale esimese IBM PC tulekut, Interneti ärikeelu kaotamisele 1991. aastal järgnes esmalt suur spämmilaviin ja alles seejärel asjalikud e-teenused, sotsiaalmeediat on algusest peale saatnud petised ja trollid. Internetis avastati turvateema laiemalt alles peale 1988. aasta 2. novembri Musta Neljapäeva, mil Morrise uss suutis suure osa tollasest Internetist ära halvata...

Probleemid

Alljärgnev on mittetäielik ülevaade andmeturbe eri probleemvaldkondadest. Mitmed neist põimuvad omavahel, eri aegadel ja paigus on nende mõju olnud erinev ning kindlasti toob iga päev juurde uusi aspekte. Seetõttu tuleks selle valdkonna osas pidevalt "näppu järje peal" hoida.

Pahavara

Pahavara (malware) on üldine termin kahjuliku mõjuga tarkvara kohta. Siia kuuluvad näiteks

Lisaks võib veel mainida mehhanisme, mis enamasti ei ole eraldiseisvad, vaid mõne pahavara omadused:

Väga sageli kombineerib tänane pahavara mitmeid elemente toodud loetelust. Tasub ka märkida, et mõnelgi juhul sõltub "kuri iseloom" kontekstist - näiteks kaugligipääsu arvutisse saab kasutada nii käkikeeramiseks kui hädasolijast võhiku aitamiseks.

Identiteedivargus

Teise inimese identiteedi omastamine on samuti tuntud hallidest aegadest, kuid internetiajastu pakub selleks kuhjaga uusi võimalusi. Väga tihti piisab lihtsamaks "teatritegemiseks" lihtsast guugeldamisest, veidi tõsisematel juhtudel tuleb jälgida inimese toimetamist sotsiaalmeedias veidi pikemalt ning õppida "temaks olemist" selle järgi. Sageli kasutatakse mitmeid sotsiaalmanipulatsiooni võtteid (vt allpool). Interneti kontekstis on aga levinud võtteks õngitsemine - ohvri peibutamine sisestama enda isikuandmeid võltsitud veebilehele, kus need pahalase kätte satuvad (lehe aadress saadetakse enamasti kas rämpsposti või mõnd kiirsuhtluskanalit kasutades),levinud on ka veebilehe pahatahtlik ümbersuunamine (vt eespool). Veel üheks õngitsemise vormiks on traadita võrkudes "kurja kaksikvenna" kasutamine - luuakse mõne avaliku võrguga sarnase nimega võrk, millesse logijate võrguliiklust kuulatakse pealt ja püütakse sealt vajalik info kinni.

Ressursihõive

Suur osa tänasest pahavarast on loodud ressursihõive eesmärgil - ohvri arvuti pannakse (tavaliselt paralleelselt seadusliku tegevusega ja võimaluse piires märkamatuks jäädes) ründaja heaks tööle, enamasti osana suuremast botnetist ehk robotvõrgust. Eesmärk võib olla ka ohvrile võrdlemisi kahjutu (näiteks krüptoraha "kaevandamine"), kuid enamasti kasutatakse sellist improviseeritud superarvutit (näiteks 2007. aastal väitis InformationWeek, et tollane Stormi robotvõrk edestas võimsuselt kõiki maailma superarvuteid) siiski kurjade kavatsustega. Levinumad kasutusviisid on rämpsposti levitamine ning teenusetõkestusründed (DDoS).

Uueks ohtlikuks tendentsiks on asjade interneti, värkvõrgu ehk nutistu (võrku ühendatud nutitelerid, võrguseadmed jms) ärakasutamine, mille eest asjatundjad on juba mõnda aega hoiatanud, et ometi on paljud seadmed kasutusel vaikimisi paroolidega (ja hullemal juhul ei olegi neid kasutajal võimalik muuta). Heaks näiteks on Mirai pahavara ja selle loodud robotvõrk.

Pettused

Kurikuulsad Nigeeria kirjad levisid juba tavaposti ajastul. Nigeeria "petiste riigina" on muide klassikaline näide maast, mis on ressurssidelt rikas ja mille rahvas on (piirkonna kohta) küllalt hästi haritud, kuid mida on kaua valitsenud korrumpeerunud võimumehed ning ühiskondlik ebavõrdsus on väga suur (üsna hea pildi annab CIA World Factbook). Tulemuseks on hulk haritud ja initsiatiivikaid inimesi, kes aga ei näe endal muud perspektiivi kui kuritegevus - sellest võiks õppida ka väga mitmete teiste riikide juhid (näiteks on "Euroopa Nigeeria" juba kaua asunud Rumeenias).

Internetipettuste laiema leviku algus langeb 90-ndate algusse - aega, mil veebi sünniga toodi Internet tavainimeseni ning sealt kadus ärikeeld. Esimene pettustelaine kasutas peamiselt rämpsposti ja oli osa 90-ndate keskpaiga spämmiuputusest (kuna ei seadusandlikud ega tehnilised vastumeetmed ei olnud veel välja kujunenud). Probleem muutus veel tõsisemaks sajandivahetuse kandis sotsiaalmeedia tekkega - ehkki suurte sotsiaalvõrgustike (Myspace, Orkut, hiljem Facebook) omanikud püüdsid petturitega võidelda, ei ole nendest seal lõpuni lahti saadud. Ning viimastel aastatel on täiendava tegurina lisandunud arvutite hõivamine ja robotvõrgud.

Mõnede levinud petuskeemidena võib mainida järgmisi:

Vastukaaluks on aga olemas üks teine seltskond, kes tegeleb hämaravõitu "spordialaga" nimega scambaiting (ka mugu-baiting, eestikeelseks vasteks võiks sobida "pätikottimine"). Eesmärgiks on petisega kaasa mängida ning too ümber sõrme keerata - kohati on tegemist manipuleerimise tipptasemega (näiteks http://scamorama.com/smurf.html). On näiteid, kus petised on saatnud "sportlasele" ise raha, teinud endast totraid pilte või lennanud oma raha eest tühja kuhugi kaugesse paika "raha järele". Põhjenduseks tuuakse, et petturi aeg raisatakse teadliku inimese peale ning ta ei jõua samal ajal mõnd kergeusklikku paljaks teha - samas on siin tegu eetiliselt halli alaga, kuna ka petise petmine jääb petmiseks.

Manipulatsioon

Ingliskeelne social engineering tähendab eri teadusaladel eri asju (näiteks sotsioloogias on pigem positiivne termin, tähistades ühiskondlike protsesside suunamist paremuse poole), andmeturbes on see aga selgelt negatiivse tähendusega ja tähistab inimestega manipuleerimist mingi (enamasti pahatahtliku) eesmärgi saavutamiseks. Veel üheks seonduvaks terminiks on Johnny Longi pakutud no tech hacking ehk ligipääsu saavutamine mingile piiratud infole mitte tehnoloogilise ründe (kräkkimine ehk võrgupõhine sissemurdmine), vaid oskusliku suhtlemise, erinevate ettekäänete ja eelinfo kasutamise (pretexting - esmalt hangitakse mõne süütu päringuga mingi vähemoluline info, mille valdamine aga aitab esineda omainimesena) ning vahel ka näitlemise abiga. Näiteks helistades raamatupidamisse ja küsides otse "Mis on palgakulude kontonumber?" võidakse võõrale mitte vastata - kuid kui esmalt saadakse teada, et osakonnajuhataja assistent preili Kask töötab ruumis 116, võib märksa edukam kõne olla "Tere, siin Marta Kask 116-st. Mul on arvuti katki, mis on palgakulude kontonumber?".

Veel mõnedeks levinud võteteks on näiteks

Trollimine

Trollimine on küsitava väärtusega ajaviide, kus eesmärgiks on võrgus teiste inimeste šokeerimine või väljavihastamine. Termin on tõenäoliselt pärit Useneti hiilgeaegadest, kus mõnes grupis oli kombeks uustulnukaid nöökida - "vanad kalad" tegelesid "kollanokkade lantimisega" (trolling for newbies; sarnase alatooniga on ka Slashdoti portaalist tuntud lause you must be new here). Seega on see termin tõenäoliselt algselt pärit kalapüügiviisilt, mitte skandinaavia müütidest pärit tegelaselt.

Tõsiselt pahatahtliku internetitrollimise ajalugu aga loetakse sageli 4chani tekkest 2003. aastal, eriti aga sealset /b/ ehk "random"-sektsiooni. On teada päris mitmeid juhtumeid, kus sealt alguse saanud ahistamine (doxing) on viinud tõsiste tagajärgedeni. Probleemiks on ka sotsiaalmeedia ja ajakirjanduse piiride hägustumine, mis võib sensatsioonijanu ja kontrollimatu klikkidejahtimise kaudu kohati tuua "korralikku" tavameediasse üsna haigeid asju.

Trollimise kergemaks, lõbusamaks aspektiks võib lugeda erinevaid netimeeme ja -tüngasid (üks esimesi oli ilmselt rickrolling, tuntud asi on ka Lolcat).

Viimastel aastatel on üha laiemalt levinud ka trolliv riigivõim ehk sarnaste mehhanismide kasutamine riikidevahelises infosõjas, propagandas ja desinformatsiooni levitamisel. Eriti levinud on see Venemaal (Internet Research Agency Peterburis jt), aga ka Hiinas ja mujal.

Häktivism

Selle terminiga mõeldakse enamasti poliitiliselt motiveeritud tehnoloogilisi ründeid. Kergemakaalulised juhtumid on peamiselt seotud veebilehtede näotustamisega (defacement; sisuliselt võrreldav poliitilise grafitiga). Tõsisema otsa pealt aga võib see minna spionaaži töömaile (üht head näidet kirjeldab Cliff Stoll enda raamatus "Käomuna" - raamatus mainitud Chaos Computer Club loodi juba 1981 ning mingil perioodil sisaldas üksjagu punasevõitu ilmavaatega tegelasi, keda oli KGB-l lihtne enda heaks tööle värvata).

Tõenäoliselt tuntuim nimi selles vallas on Anonymous, mis sai sarnaselt trollidega alguse 4chanist (2004. aasta kandis). Ehkki tegu on igapidi virtuaalse rühmitusega, on nad ometi hakkama saanud mitmete reaalsete rünnetega (näiteks saientoloogide vastu suunatud Operation Chanology). Häktivismiga tegeleb ka ISISena tuntud seltskond, kes omakorda on olnud korduvalt Anonymouse sihtmärgiks. Veel üheks selle teemaga tegelenud seltsinguks on LulzSec.

Suur Vend

Riiklike jälgimismehhanismide ajalugu läheb samuti kaugele tahapoole IT-ajastust. Kõrgtehnoloogilise jälgimise üheks tinglikuks sünnipäevaks peetakse viie ingliskeelse riigi pakti (UKUSA lepe ehk "viis silma" - USA, Suurbritannia, Kanada, Austraalia, Uus-Meremaa), mis esmakordselt läks otseselt vastuollu varasema "aumeeste põhimõttega", mille järgi riik omaenda kodanike järel ei nuhkinud. Tõsi, see lahendati tõsise JOKKi abiga - inglased jälgisid kanadalasi, kanadalased ameeriklasi, ameeriklased austraallasi jne (üks versioon sellest skeemist leidub siin). Süsteemi tunti laiemalt koodnime ECHELON all. Tollal põhjendati selle vajadust peamiselt vajadusega võidelda kurjade kommunistide vastu - kommunismi kokkuvarisemise järel eelmise sajandi lõpus tuli sujuvalt asemele vajadus võidelda rahvusvahelise terrorismiga.

Suure Venna tegutsemisest annab teatavat aimu 2006. aastal alguse saanud Wikileaksi tegevus, ka on tänaseks võrgus küllalt vabalt saadaval külma sõja aegseid juhtumeid puudutav info.

Kübersõda

Küberruum on tänaseks kujunemas veel üheks lahingutegevuse tandriks maa, õhu, vee ja kosmose kõrval. Kui varasemad selle valdkonna tegevused kuulusid eespoolvaadeldud valdkondadesse, siis tänaseks on olemas ka küberrelvad. Esimeseks sellelaadseks on peetud Stuxnetti, mis oli mõeldud Iraani Natanzi tuumaelektrijaama tsentrifuugide rivist välja viimiseks. Ehkki vaieldakse, kas Eestis ja Gruusias 2007. aastal tehtud küberrünnakud olid kübersõda või ei, on need selgelt samas reas Venemaal kanda kinnitanud hübriidsõja doktriiniga. Sarnaseid nähtusi leiab ka Hiinast, kus on moodustatud "punahäkkerite" (honke) organisatsioonid (nagu Punahäkkerite Liit.

Huvilistele võib soovitada edasiuurimiseks NATO küberkaitsekeskuse koostatud Tallinna manuaali.

Lahendused

Tehnoloogia

Siin võiks mainida järgmisi lahendusi:

Lisaks tuleks taas kord mainida tehnoloogiavalikuid kui olulist osa turvalisuse tõstmisel - seni, kuni väga suur hulk pahavara sihib otseselt üht konkreetset platvormi, ei ole mingit vabandust alternatiivide eiramisele.

Koolitus

Selle punkti juures võiks esmalt meenutada, kuidas toimus hästituntud Tiigrihüppe programm Eestis:

Koolitus võib hõlmata järgmisi aspekte:

Reeglid

Paikapandud mängureeglitest on enamasti palju abi - paljud "ärarääkimised" saavad alguse just sellest, et inimene ei tea täpselt, kuidas ta selles olukorras peaks käituma ("võõraid ei tohi sisse lasta - aga kuidas ma löön ukse teise inimese nina ees kinni?"). Reeglid võivad hõlmata näiteks järgmisi valdkondi:

Eestis on kasutusel Riigi Infosüsteemide Ameti hallatav infosüsteemide kolmeastmeline etalonturbe süsteem ISKE, millega soovitaks kõigil tutvuda.

Mõned soovitused tavainimestele

NB! Need on sellises sõnastuses siinkirjutaja arvamus, kuid päris "lambist" see loodetavasti ei pärine.

Soovitused võiks esitada ajaloos läbiproovitud kümne käsu vormis (see on vaid üks võimalik valik):

  1. Ära kasuta arvutit suuremates õigustes kui vaja - eeskätt tähendab eraldi kontode kasutamist tavategevusteks ja arvuti haldamiseks. See on turvalisem meetod ka Linuxite puhul!
  2. Kasuta korralikke paroole. Hirmus habemega teema (esimene selleteemaline avalik dokument ilmus Internetti 1973. aastal), ent paraku inimesed ei õpi. Tänapäeval tasub soovitada pikemaid paroolifraase, mis on koostatud seostamata või jabura kombinatsiooniga sõnadest ("KalaKuuskMatemaatika", "KoerEiViiuldaEkraani" vms, täiendavat keerukust võib lisada "leetspeaki" ("kassikäpp" -> "Ka551K2pp") ja/või kirjavahemärkidega (kui need on lubatud).
  3. Kui arvutil on mitu kasutajat, peab igaühel olema eraldi konto (vt ka eelmisi punkte).
  4. Kaitsetarkvara tuleks tunda ja kasutada. See tähendab antiviirusi, nuhkvarapüüdjat, tulemüüri, skriptide ja reklaamide reguleerijaid veebilehitsejas jpm. Märkus: tihti unustatakse, et kuigi Linuxid ja "mäkid" Windowsi pahavaraga ei nakatu, siis on nendega paraku täiesti võimalik nakatunud faile järgmisele õnnetule vindosnikule edasi saata.
  5. Tea, milline tarkvara on arvutis - nii operatsioonisüsteemi kui rakenduste osas.
  6. Oska andmekandjatel orienteeruda. See tähendab nii konkreetse operatsioonisüsteemi failisüsteemi tundmist (mis on Program Files või /etc) kui ka näiteks peidetud failide leidmist, faililaiendite teadmist jne.
  7. Uuenda tarkvara regulaarselt. Automaatsed uuendused on halbadest parim lahendus täieliku arvutivõhiku arvutis, asjatundja võiks seda teha vähemalt mingil määral käsitsi (ülevaate saamise mõttes, samuti on mõnedel süsteemidel aeg-ajalt kombeks uuenduste sildi all küsitavaid asju paigaldada).
  8. Tunne enda arvuti riistvara põhielemente ja peamisi omadusi - protsessorit, videokaarti, kõvaketast jne. Vahel aitab see muuhulgas vältida mõnda tüngalõksu kukkumist ("AMD videodraiveri uuendus??? Mul on nVidia...").
  9. E-kirjamanused ava ainult siis, kui oled saatjas täiesti kindel. Taas kord uskumatult habemega teema, aga ometi kukuvad ikka veel paljud selle otsa.
  10. Ole uudishimulik ja õpivõimeline ning jälgi, mis arvutimaailmas toimub.

Kokkuvõtteks

Tänases maailmas on andmeturbest saanud igaühe asi. Arvutist on saanud autoga võrreldav tarbeese - nagu enamik autojuhte ei paranda ise autot, ei ole enamik arvutikasutajaid IT-inimesed. Ent nagu autojuht peab teadma liikluses parema käe reeglit, nii peab arvutiomanik hoolitsema vähemalt elementaarsel tasemel oma arvuti turvalisuse eest. Ning Mitnicki valem (tehnoloogia, koolitus, reeglid) kehtib ühtmoodi nii suurettevõttes, koolis kui ka koduses arvutikasutuses.

Viited


Tagasi Kaku Akadeemia esilehele

Back to the Academy front page

1995-2024 Kaido Kikkas. Käesoleva dokumendi paljundamine, edasiandmine ja/või muutmine on sätestatud kas GNU Vaba Dokumentatsiooni Litsentsi versiooni 1.2 või uuemaga (Litsentsi ingliskeelne täistekst) või Creative Commonsi Autorile viitamine + Jagamine samadel tingimustel 3.0 Eesti litsentsi või uuemaga.

GNU FDL Creative Commons BY-SA 3.0 Estonia

1995-2024, by Kaido Kikkas. This document is distributed under either GNU Free Documentation License (v1.2 or newer) or Creative Commons Attribution-ShareAlike Estonia license v3.0 or newer.