Miten haavoittuvuuksista ilmoitetaan oikein?
Oletko pohtinut, minne löytämästäsi haavoittuvuudesta voi ilmoittaa? Haluatko tehdä ilmoituksen, mutta et löydä ohjeita? Olet kuullut, että haavoittuvuuksien ilmoittamisesta maksetaan, mutta et tiedä, miten prosessi toimii? Me kerromme, miten kannattaa toimia.
Tällä sivulla
- Mitä haavoittuvuudet ovat?
- Toimi näin, kun löydät haavoittuvuuden
- Näin löydät oikean ilmoitustavan
- Mitä ilmoittamisen jälkeen tapahtuu?
- Miten organisaatio voi suojautua haavoittuvuuksilta?
- Oppaita organisaation tietoturvan parantamiseen
Mitä haavoittuvuudet ovat?
Haavoittuvuus on tietojärjestelmän, sovelluksen, laitteen, prosessin tai toimintatavan heikkous, jota voidaan käyttää vahingon aiheuttamiseen. Haavoittuvuuksia voi olla esimerkiksi verkkopalveluissa, kotiautomaatiossa ja organisaatioiden tietojärjestelmissä. Myös ihmisten toiminta voi aiheuttaa haavoittuvuuksia.
Haavoittuvuuksia löytyy kaikesta teknologiasta. Haavoittuvuus voi johtua esimerkiksi ohjelmointivirheestä, vanhentuneesta tekniikasta tai siitä, että useat vähäisiksi arvioidut heikkoudet muodostavat yhdessä vakavamman ongelman.
Haavoittuvuudet pyritään yleensä julkaisemaan vasta, kun niiden hyödyntämistä voidaan rajoittaa tai niihin on saatavilla korjaava päivitys.
Toimi näin, kun löydät haavoittuvuuden
Lopeta testaaminen, kun olet todentanut haavoittuvuuden
Älä hyödynnä haavoittuvuutta tarpeettomasti. Lopeta testaaminen viimeistään silloin, kun olet pystynyt osoittamaan haavoittuvuuden olemassaolon.
Älä häiritse palvelun toimintaa, loukkaa ihmisten yksityisyyttä tai muuta, tuhoa, lataa tai levitä palvelusta löytyviä tietoja. Tietojen luvaton käsittely voi täyttää rikoksen tunnusmerkit.
Selvitä, miten organisaatio ottaa ilmoituksia vastaan
Tarkista ensin, onko organisaatiolla:
- haavoittuvuuksien ilmoittamiseen tarkoitettu yhteystieto
- security.txt-tiedosto
- vastuullisen ilmoittamisen ohje
- bug bounty -ohjelma.
Noudata organisaation ilmoitusohjeita.
Ilmoita haavoittuvuudesta turvallisesti
Kuvaa ilmoituksessa mahdollisimman selkeästi:
- missä palvelussa, tuotteessa tai järjestelmässä haavoittuvuus on
- miten haavoittuvuus voidaan todentaa
- millaisia vaikutuksia sillä voi olla
- milloin havaitsit haavoittuvuuden
- miten sinuun voi tarvittaessa ottaa yhteyttä.
Älä lähetä ilmoituksessa tarpeettomia henkilötietoja, salasanoja tai muuta arkaluonteista aineistoa. Älä myöskään julkaise haavoittuvuuden yksityiskohtia ennen kuin organisaatio on ehtinyt tutkia ja korjata ongelman.
Ilmoita tarvittaessa Kyberturvallisuuskeskukselle
Voit ilmoittaa haavoittuvuudesta Kyberturvallisuuskeskukselle, jos:
- organisaation yhteystietoja tai ilmoitusohjeita ei löydy
- et tiedä, kenelle ilmoitus pitäisi lähettää
- organisaatio ei reagoi ilmoitukseen tai suhtautuu siihen kielteisesti
- haluat pysyä nimettömänä
- et halua itse jatkaa asian hoitamista.
Kyberturvallisuuskeskus vastaanottaa ilmoituksen ja auttaa tarvittaessa oikeiden yhteyshenkilöiden löytämisessä ja haavoittuvuuden käsittelyn koordinoinnissa.
Näin löydät oikean ilmoitustavan
Valitse ilmoitustapa sen mukaan, millaiset ohjeet haavoittuvuuden kohteena oleva organisaatio on julkaissut.
Organisaatiolla on bug bounty -ohjelma
Bug bounty -ohjelmassa organisaatio pyytää ulkopuolisia ilmoittamaan tuotteistaan tai palveluistaan löytyvistä haavoittuvuuksista. Löytäjä voi saada hyväksytystä ilmoituksesta esimerkiksi rahallisen palkkion.
Noudata ohjelman sääntöjä, sallittuja testauskohteita ja ilmoituskanavia. Tarkista myös, millainen testaaminen on sallittua ja mitä tietoja ilmoitukseen pitää liittää.
Osa organisaatioista ylläpitää omaa ohjelmaa. Osa käyttää esimerkiksi HackerOnen tai Bugcrowdin kaltaista bug bounty -alustaa.
Organisaatio noudattaa vastuullisen ilmoittamisen periaatetta
Vastuullisessa ilmoittamisessa kerrot haavoittuvuudesta viipymättä organisaation ilmoittaman kanavan kautta ja pidät tiedot luottamuksellisina.
Lopeta testaaminen, kun olet todentanut haavoittuvuuden. Älä häiritse palvelun toimintaa, loukkaa yksityisyyttä tai muuta tai tuhoa löytämiäsi tietoja.
Anna organisaatiolle kohtuullisesti aikaa tutkia ja korjata haavoittuvuus ennen kuin julkaiset sitä koskevia tietoja.
Organisaatiolla on oma ilmoitusosoite
Organisaation verkkosivuilla voi olla sähköpostiosoite tai lomake, jonka kautta haavoittuvuuksista pyydetään ilmoittamaan. Käytä ensisijaisesti tätä kanavaa ja noudata organisaation antamia ohjeita.
Organisaatio voi myös pyytää lähettämään ilmoituksen Kyberturvallisuuskeskukselle.
Jos organisaatiolla on bug bounty -ohjelma mutta asiaa käsitellään Kyberturvallisuuskeskuksen kautta, mahdollisen palkkion maksamisesta vastaa bug bounty -ohjelmaa ylläpitävä organisaatio.
Organisaatiolla on security.txt-tiedosto
Security.txt on verkkosivustolla julkaistava tiedosto, joka sisältää haavoittuvuuksien ilmoittamiseen tarvittavat yhteystiedot ja toimintaohjeet.
Voit etsiä tiedoston lisäämällä verkkosivuston osoitteen perään:
/.well-known/security.txt
Esimerkki:
https://www.kyberturvallisuuskeskus.fi/.well-known/security.txt
Joillakin sivustoilla tiedosto voi löytyä myös osoitteesta:
/security.txt
Security.txt-tiedoston tekniset vaatimukset määritellään RFC 9116 -julkaisussa.
Organisaatiolla on vain yleisiä yhteystietoja
Ota yhteyttä organisaation vaihteeseen, asiakaspalveluun tai muuhun löytämääsi yhteyshenkilöön. Kerro, että asiasi koskee tietoturvahaavoittuvuutta, ja pyydä välittämään viesti tietoturvasta vastaavalle henkilölle.
Älä sisällytä ensimmäiseen viestiin tarpeettoman yksityiskohtaisia tai arkaluonteisia tietoja. Pyydä tarvittaessa turvallinen tapa toimittaa tarkemmat tiedot.
Organisaation yhteystietoja tai ilmoitusohjeita ei löydy
Ilmoita haavoittuvuudesta Kyberturvallisuuskeskukselle. Kyberturvallisuuskeskus voi etsiä oikeat yhteyshenkilöt ja auttaa ilmoituksen välittämisessä.
Organisaatio ei reagoi ilmoitukseen
Ilmoita asiasta luottamuksellisesti Kyberturvallisuuskeskukselle, jos organisaatio ei vastaa ilmoitukseen tai suhtautuu siihen kielteisesti.
Kerro ilmoituksessa myös, milloin ja mitä kautta olet yrittänyt ottaa organisaatioon yhteyttä.
Haluat pysyä nimettömänä
Voit ilmoittaa haavoittuvuudesta luottamuksellisesti Kyberturvallisuuskeskukselle. Kerro ilmoituksessa, jos et halua yhteystietojasi välitettävän haavoittuvuuden kohteena olevalle organisaatiolle.
Voit myös pyytää Kyberturvallisuuskeskusta hoitamaan asian jatkoyhteydenpidon.
Mitä ilmoittamisen jälkeen tapahtuu?
Organisaation täytyy yleensä tutkia haavoittuvuus, todentaa se ja arvioida sen vaikutukset ennen korjauksen tekemistä. Korjaaminen voi vaatia ohjelmistomuutoksia, testaamista, päivityksen julkaisemista ja asiakkaiden tiedottamista.
Tämän vuoksi vastausta tai korjausta voi joutua odottamaan. Anna organisaatiolle kohtuullisesti aikaa käsitellä ilmoitus. Vältä haavoittuvuuden yksityiskohtien julkaisemista käsittelyn aikana.
Jos organisaatio ei vastaa tai asian käsittely ei etene, voit ottaa yhteyttä Kyberturvallisuuskeskukseen.
Miten organisaatio voi suojautua haavoittuvuuksilta?
Haavoittuvuuksia ei voida poistaa kokonaan, mutta niiden aiheuttamaa riskiä voidaan pienentää. Organisaation kannattaa:
- pitää laitteet ja ohjelmistot ajan tasalla
- asentaa tietoturvapäivitykset viipymättä
- poistaa käytöstä vanhentuneet järjestelmät ja tarpeettomat palvelut
- rajata käyttöoikeudet työtehtävien mukaan
- seurata valmistajien haavoittuvuus- ja päivitystiedotteita
- varautua haavoittuvuuksien vastaanottamiseen ja käsittelyyn
- julkaista selkeät ilmoitusohjeet tai security.txt-tiedosto
- hankkia tarvittaessa tietoturva-asiantuntijan apua.
Tietoturvatoimet pitää mitoittaa toimintaympäristön, käsiteltävien tietojen ja toimintaan kohdistuvien riskien perusteella.