Turvaohjelma voi leimata sivuston syyttä haitalliseksi

Tavallisten käyttäjien tietoturvauhkat ovat siirtyneet suurilta osin webiin. Turvaohjelmissa tähän on vastattu sivustoja hyviksi ja pahoiksi luokittelevilla toiminnoilla. Tunnistus ei kuitenkaan ole aukotonta, ja vääräkin sivusto saattaa leimautua vaikka haittaohjelmien levittäjäksi. Niin kävi myös Tietokone.fi:lle, kun sivustomme softaosiossa olevan Avg Anti-Virus Free -ohjelman asennuspaketti aiheutti ilmeisen väärän hälytyksen.

Viikonlopun aikana ja maanantaina saimme palautteita Symantecin Norton-ohjelman käyttäjiltä. Ohjelma ilmoitti heti etusivulle tullessa punaisella varoitusmerkillä, että sivustossa on kaksi tietoturvauhkaa. Raportissa luki, että aiheuttajia ovat kaksi kappaletta sivujemme softaosiossa olevan ohjelman exe-muotoista asennustiedostoa.

Saamme aika usein softaosion palautteina epäilyjä haittaohjelmista, ja tähän asti liki kaikki ovat olleet kokonaan aiheettomia. Näiden seurauksena joudumme poistamaan ohjelmat jaosta, kunnes tiedostot on tarkistettu useilla torjuntaohjelmilla uudelleen. Tämä käytäntö on ollut ainakin 10 vuotta. Aiemmin syy oli se, että ihmisillä oli vanhentuneita tietokantoja torjuntaohjelmissaan, joita ei päivitetty automaattisesti.

Nykyisin tuo on vähentynyt, kun automaattiset päivitykset ovat yleistyneet ilmaisohjelmissakin. Sen sijaan aiheettomia hälytyksiä aiheuttaa se, että torjuntaohjelmat tunnistavat etenkin toisia torjuntaohjelmia haittakoodiksi. Syy ei ole minulle koskaan aivan varmasti selvinnyt. Ilmeisesti ongelman aiheuttaa se, että turvaohjelman mukana tulee haittakoodin tunnistamiseen liittyviä palikoita, jotka sisältävät näytteitä toimivista pöpöistä.

* * *

Otimme yhteyttä Symanteciin tämän tapauksen takia. Suhtautuminen yhteydenottoon oli ensimmäisestä puhelusta alusta lähtien asiallinen, ja virheen mahdollisuus myönnettiin heti. Asian ammattimainen ja nopea käsitteleminen vähensi vahinkoa. Heidän tietoturvainsinöörinsä selvittivät asiaa, ja tiistaina saimme vahvistuksen, että avg-free-asennuspaketti oli aiheettomasti tunnistettu haittaohjelmaksi. Samalla Tietokone.fi palautettiin “vihreäksi” eli luotettavaksi sivustoksi.

Tietoturvaohjelmien valmistajilla on web-luokitteluissa paljon valtaa. Luokittelemalla jonkin sivuston pöpöpesäkkeeksi, ne voivat pelottaa sieltä pois ihmisiä, tai epätoivottua sisältöä. Mekin jouduimme jo poistamaan yhden ilmaisen torjuntaohjelman jaosta ja harkitsemaan, että muitakaan vastaavia ohjelmia ei päivitetä toistaiseksi.

Kuinkakohan monelta muultakin saitilta ilmainen tietoturvaohjelma on tämän takia poistettu jaosta? Jos ongelma jatkuisi, voisimme joutua jättämään ilmaisten tietoturvaohjelmien asennuspaketit kokonaan pois softaosiosta.

Hämmentävää on se, ettei Symantec ollut ongelmasta meihin yhteydessä siinä vaiheessa, kun sivusto luokiteltiin punaiseksi (“Dangerous”), vaan saimme tiedon punaiselle listalle joutumisesta satunnaisten lukijapalautteiden kautta. Tuo pistää miettimään, miten monia saitteja on syyttä luokiteltu haittapesäkkeiksi sivuston omistajan ja ylläpitäjän asiasta tietämättä. Jos epäilyksiä kuitenkin on, luokituksen pystyy tarkistamaan webistä. Sama tarkistus pitäisi kuitenkin huomata tehdä muidenkin torjuntaohjelmien vastaavissa palveluissa. Vinkkejä otetaan vastaan, jos näistä saa jostain keskitetyn raportin.

Norton Safe Web -toiminto varoitti Tietokone.fi:stä vaarallisena sivustona.

Norton Safe Web -toiminto varoitti Tietokone.fi:stä vaarallisena sivustona, jossa levitetään troijalaisia. Varoitus osoittautui aiheettomaksi.


Tilaa RSS-syöte
Takaisin ylös

Kommentit 7 kommenttia

Ai siis, kun Symantec luokittelee päivittäin muutaman tuhat (arvio) tai vaikkapa 10 000 sivustoa haitalliseksi, heidän pitäisi jokaiseen etsiä webmasterin sähköpostiosoite ja mainita asiasta? Eikö tämä menisi spämmäämisen puolelle?

Mietitäänpä nyt kummin päin tämä on fiksumpi toteuttaa..

Ikävä juttu jos yrityksen liiketoiminnalle tällaisesta aiheutuu haittaa, mutta käyttäjän tietoturvan näkökulmasta kyseessä on aivan hyväksyttävä väärä tunnistus (false positive).

Tärkeintä tässä on, että asia saatiin korjattua nopeasti ja hyvässä hengessä. Olen itse ollut hieman vastaavassa tilanteessa erään Japanissa päämajaansa pitävän av-toimittajan kanssa, ja vastaavan asian kommunikointi tähän yritykseen oli todella haasteellista.

Kyllä tässä olisi nyt jonkinlaisen parannuksen paikka haitalliseksi informoidun sivuston ylläpitoon. Tuollaisen kuuleminen kadunmieheltä ei ole mitään herkkua. Tällä aiheella reviteltiin melko laajalti ympäri suomalaisia tietotekniikka aiheisia foorumeita aina muropakettia myöten. Myös muutamat ystäväni ja tuttavani mainitsivat minulle asiasta eli sana todellakin kiirii. Itse en uskonut moiseen potaskaan hetkeäkään vaan jatkoin vannoutuneena kävijänänne sekä luotettuna lukijana :)

On myös heitetty salaliittoteoriaa Nortonin suorittamasta blacklisting tyyppisestä strategiasta eliminoida kilpailevien firmojen tuotteita alta pois juurikin tällä tavoin. Ei mahdoton ajatus, mutten menisi kuitenkaan julistamaan faktana.

Nimimerkille Alsh:

Kun tietoturvayhtiö luokittelee aiemmin luotetun sivuston epäluotettavaksi domain-tasolla, miksei sama järjestelmä voisi lähettää automaattista ilmoitusta asiasta osoitteeseen webmaster(at)domain.com tai abuse(at)domain.com?

Siinä nyt ainakin yksi mahdollinen toteutustapa. Kommentoikaa vain, toimisiko sellainen.

Tero Lehto: “Siinä nyt ainakin yksi mahdollinen toteutustapa. Kommentoikaa vain, toimisiko sellainen.”

Toimisi jos koko domainin ylläpitäjät tekevät työnsä kunnolla ja lukevat noita oletustilejä.

raips:
>”
Tero Lehto: “Siinä nyt ainakin yksi mahdollinen toteutustapa. Kommentoikaa vain, toimisiko sellainen.”

Toimisi jos koko domainin ylläpitäjät tekevät työnsä kunnolla ja lukevat noita oletustilejä.
>”

Ei toimi, jos ilmoitusta ei lähetetä. Eli pallo on kyllä blokkaajalla. Eri asia, jos tuota on jo kokeiltu.

Miksi kommenttini poistettiin? (ja miksi matikkalaskunne ovat niin vaikeita)

Kommentoi kirjoitusta

Kirjoitusohjeita

  • Huomioi toisten mielipiteet ja ymmärrä, etteivät kaikki voi olla samaa mieltä kanssasi.
  • Ole kohtelias ja huomaavainen, äläkä tarkoituksella provosoi tai loukkaa muita kirjoittajia.
  • Muista, että kirjoittajana olet rikos- ja vahingonkorvausoikeudellisessa vastuussa viestiesi sisällöstä.

Toimitus varaa oikeuden poistaa sopimattomat viestit keskusteluista. Voit ilmoittaa sopimattomat viestit "ilmoita"-linkeistä.

Katso myös keskustelun ja kommentoinnin säännöt.

Takaisin ylös
RSS

Selaa blogikirjoituksia

Aiheet
Arkistot

Blogin esittely

Kommentteja mobiilista ja tietotekniikasta
TTL ry
Pieni kirjapuoti
Takaisin ylös