Päivitykset ja ylläpito
Tietoturvapäivitys vai ominaisuuspäivitys: mitä eroa niillä on
Päivitysluettelo näyttää yhdeltä listalta, mutta sillä on kolme eri lajia, joilla on eri kiire ja eri riski. Ero näkyy versionumerossa ja korjaustiedotteessa.
Lyhyt vastaus
Tietoturvapäivitys sulkee tunnetun haavoittuvuuden eikä muuta laitteen toimintaa, joten se kannattaa asentaa heti. Virhekorjaus poistaa toiminnallisen vian ja on lähes yhtä turvallinen asentaa. Ominaisuuspäivitys tuo uutta toiminnallisuutta ja muuttaa usein käyttöliittymää tai yhteensopivuutta, joten sen kanssa voi odottaa muutaman viikon, jos laitteella tehdään töitä. Lajin tunnistaa versionumeron muutoksesta ja julkaisijan korjaustiedotteesta.
Sisällys
- Kolme lajia, kolme eri kiire
- Miksi tietoturvakorjauksella on aito kiire
- Versionumeron lukeminen
- Mitä korjaustiedote kertoo ja mitä se jättää sanomatta
- Miksi suuri päivitys julkaisupäivänä on eri riski kuin pieni korjaus
- Perussääntö asennusjärjestykselle
- Väärä päivitysilmoitus on oma lajinsa
- Näin päätät nopeasti
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Päivityslista näyttää tasaiselta: kaikki rivit näyttävät samalta ja kaikissa on sama painike. Silti niiden takana on kolme hyvin erilaista asiaa. Yksi sulkee reitin, jota pitkin laitteeseen pääsee sisään. Toinen korjaa ärsyttävän vian. Kolmas muuttaa sitä, miltä ohjelma näyttää ja mitä se osaa. Näillä on eri kiire ja eri riski, ja niiden erottaminen on ainoa tapa tehdä järkevä päätös asennusjärjestyksestä.
Se, miksi päivityksiä ylipäätään syntyy jatkuvasti, on käsitelty artikkelissa päivitysten synnystä. Tässä keskitytään luokitteluun ja siihen, miten se muuttuu päätökseksi.
Kolme lajia, kolme eri kiire
Tietoturvakorjaus sulkee haavoittuvuuden. Sen tarkoitus on estää jotain, joka ei ollut koskaan tarkoitettu mahdolliseksi: ulkopuolisen pääsy tietoihin, oikeuksien laajentaminen tai koodin ajaminen laitteella. Hyvin tehty tietoturvakorjaus ei muuta mitään siitä, mitä näet ruudulla.
Virhekorjaus poistaa toiminnallisen vian: sovellus kaatuu, tulostus menee vinoon, akkumittari näyttää väärin. Se ei yleensä koske turvallisuutta, mutta se voi silti olla kiireellinen, jos vika estää työn tekemisen.
Ominaisuuspäivitys tuo uutta. Se lisää toimintoja, siirtää valikoita, muuttaa oletusasetuksia ja joskus poistaa vanhoja toimintoja. Juuri tästä syystä se on kolmesta riskialttein asentaa heti, vaikka se ei ole tietoturvariski lainkaan.
| Laji | Mitä se tekee | Miten se tunnistaa | Milloin asentaa |
|---|---|---|---|
| Tietoturvakorjaus | Sulkee tunnetun haavoittuvuuden | Tiedotteessa mainitaan haavoittuvuus, vakavuusarvio ja usein tunniste | Heti |
| Virhekorjaus | Poistaa toiminnallisen vian | Tiedotteessa luetellaan korjatut viat | Pian, viimeistään seuraavan viikon aikana |
| Ominaisuuspäivitys | Lisää tai muuttaa toiminnallisuutta | Julkaisija mainostaa uutuuksia, versionumero hyppää isosti | Kun ehdit testata, työkoneella harkiten |
| Yhdistelmäpäivitys | Sisältää kaikkia edellisiä | Suuri järjestelmäpäivitys, oma nimi tai vuosiluku | Tietoturvaosuuden kiireen mukaan, mutta varmuuskopio ensin |
Neljäs rivi taulukossa ansaitsee oman huomionsa. Yhdistelmä on käytännössä yleisin ja hankalin tapaus. Puhelinten ja tietokoneiden suuret järjestelmäpäivitykset sisältävät usein sekä uudet ominaisuudet että kertyneet tietoturvakorjaukset samassa paketissa, jolloin niitä ei voi erottaa toisistaan. Silloin ratkaisee se, onko samoja tietoturvakorjauksia saatavilla myös erillisenä pienempänä päivityksenä. Monessa järjestelmässä on, ja se on hyvä välivaihe silloin kun et halua isoa muutosta juuri nyt.
Miksi tietoturvakorjauksella on aito kiire
Tietoturvakorjauksen kiire ei ole markkinointia. Se johtuu siitä, mitä korjauksen julkaiseminen paljastaa. Kun korjaus tulee saataville, siitä voi päätellä missä kohtaa ohjelmaa vika oli. Osaava hyökkääjä pystyy vertaamaan vanhaa ja uutta versiota ja rakentamaan hyväksikäytön nimenomaan niille laitteille, joita ei ole vielä päivitetty.
Tästä seuraa kaksi asiaa. Ensinnäkin päivittämättömän laitteen riski kasvaa korjauksen julkaisun jälkeen, ei ennen sitä. Toiseksi korjatun haavoittuvuuden hyväksikäyttö on halpaa ja automatisoitavaa, koska kohteita etsitään koneellisesti. Suuri osa käytännön vahingoista, kuten kiristyshaittaohjelman leviäminen ja palveluista valuneet tietovuodot, alkaa tunnetusta ja korjaamattomasta haavoittuvuudesta eikä uudesta ja tuntemattomasta.
Kiireen suuruus riippuu myös siitä, mistä hyökkäys voi tulla. Haavoittuvuus, jota voi käyttää hyväksi verkon yli ilman käyttäjän toimia, on eri asia kuin haavoittuvuus, joka vaatii että avaat tietyn tiedoston tai että hyökkääjä pitää laitetta kädessään. Ensimmäinen on kiireellinen kaikille, jälkimmäinen lähinnä niille, joiden laite on ulkopuolisten ulottuvilla.
Osa tietoturvakorjauksista koskee haavoittuvuutta, jota on jo ehditty käyttää hyväksi ennen korjauksen valmistumista. Julkaisija sanoo silloin yleensä suoraan, että hyväksikäyttöä on havaittu. Se lause on koko tiedotteen tärkein rivi: sen jälkeen päivitys ei ole harkinta-asia.
Versionumeron lukeminen
Yleisin numerointitapa on kolme lukua peräkkäin, esimerkiksi muodossa 12.4.1. Ensimmäinen luku on suuri versio, toinen tuo uusia ominaisuuksia yhteensopivasti ja kolmas on korjauspäivitys. Kun vain viimeinen luku muuttuu, kyse on lähes aina korjauksesta ilman uusia toimintoja. Kun ensimmäinen luku muuttuu, muutos on iso ja yhteensopivuus voi katketa.
Tämä on tapa, ei laki. Osa julkaisijoista käyttää vuosilukuun perustuvaa numerointia, osa antaa versiolle nimen ja osa käyttää koontinumeroa, joka vain kasvaa. Laiteohjelmistoissa numerointi on usein valmistajan sisäinen eikä kerro käyttäjälle mitään. Nyrkkisääntö on silti hyödyllinen: mitä pienempi muutos numerossa, sitä pienempi muutos ohjelmassa.
Käyttöjärjestelmissä kannattaa tunnistaa myös pitkän tuen versiot. Ne ovat versioita, joille luvataan korjauksia tavallista pidempään ja joihin ei tuoda uusia ominaisuuksia kesken kauden. Ne ovat järkevä valinta koneelle, jonka pitää vain toimia. Se, mitä tapahtuu kun tukiaika lopulta loppuu, käsitellään artikkelissa tuen päättymisestä.
Mitä korjaustiedote kertoo ja mitä se jättää sanomatta
Korjaustiedote eli julkaisutiedote on julkaisijan luettelo siitä, mitä versiossa muuttui. Tietoturvakorjausten osalta siinä kerrotaan tyypillisesti neljä asiaa: mikä osa ohjelmistoa oli haavoittuva, minkä tyyppinen vika oli, kuinka vakavaksi se on arvioitu ja onko hyväksikäyttöä havaittu. Usein mukana on julkinen tunniste, jolla sama haavoittuvuus löytyy muidenkin valmistajien tiedotteista.
Tiedote ei kerro kaikkea, ja se on tarkoituksellista. Yksityiskohtainen kuvaus siitä, miten vikaa käytetään hyväksi, olisi ohje niille, jotka eivät ole vielä päivittäneet. Siksi kuvaukset ovat yleisluontoisia ja tarkentuvat vasta myöhemmin.
Vakavuusarvio kannattaa lukea suhteessa omaan käyttöön. Sama haavoittuvuus voi olla kriittinen palvelimella ja merkityksetön kotikoneella, jos hyväksikäyttö edellyttää pääsyä lähiverkkoon tai fyysistä pääsyä laitteeseen. Tiedotteessa mainittu hyökkäyksen edellytys on siis yhtä tärkeä kuin numeroarvio.
Kaikki julkaisijat eivät kirjoita tiedotetta samalla tarkkuudella. Sovelluskaupoissa yleinen muotoilu on lyhyt maininta virheiden korjauksista ja suorituskyvyn parannuksista, mikä ei kerro mitään. Silloin lajin voi päätellä vain versionumerosta ja päivityksen koosta, eikä tarkkaa arviota voi tehdä. Se ei ole syy jättää päivitystä asentamatta, koska tavallisen sovelluspäivityksen riski on pieni.
Yksi asia tiedotteesta puuttuu lähes aina: mitä päivitys rikkoo. Regressiot löytyvät vasta käytössä, joten ne näkyvät seuraavan version tiedotteessa eivätkä tässä.
Miksi suuri päivitys julkaisupäivänä on eri riski kuin pieni korjaus
Ison päivityksen riski ei liity haavoittuvuuksiin vaan yhteensopivuuteen. Julkaisupäivänä päivitystä on testattu valmistajan laitteilla ja rajatulla joukolla testaajia. Ensimmäiset päivät ovat se hetki, jolloin laaja laitekirjo kohtaa uuden version ensimmäistä kertaa. Silloin löytyvät ne viat, jotka esiintyvät vain tietyllä ajuriversiolla, tietyllä oheislaitteella tai tietyssä ohjelmayhdistelmässä.
Käytännön esimerkki on koti- tai yritystulostin, skanneri tai äänilaitteisto, joiden ajurit eivät ole valmiina uudelle käyttöjärjestelmäversiolle. Sama koskee erikoisohjelmia: kirjanpito-ohjelma, kuvankäsittelyn liitännäiset ja etäyhteysohjelmat vaativat usein oman päivityksensä ennen kuin ne toimivat uudella versiolla. Ajurien osuutta käsitellään tarkemmin artikkelissa ajureista.
Riski koskee myös vanhaa rautaa. Uusi versio vaatii yleensä enemmän muistia ja tallennustilaa kuin edellinen, ja vanhassa koneessa tai puhelimessa se voi näkyä hitautena. Osa laitteista jää jo valmistajan tuen ulkopuolelle juuri suuren version vaihtuessa, jolloin päivitystä ei edes tarjota. Kumpikin tilanne on hyvä syy lukea päivityksen laitevaatimukset ennen asennusta.
Tästä ei seuraa, että isoa päivitystä pitäisi vältellä. Siitä seuraa, että sen ajankohta kannattaa valita itse. Kaksi tai kolme viikkoa julkaisun jälkeen suurin osa ilmeisistä ongelmista on tullut esiin ja ensimmäinen korjaava versio on usein jo saatavilla.
Perussääntö asennusjärjestykselle
Tämä järjestys toimii sekä puhelimella että tietokoneella, eikä se vaadi teknistä arviointia.
- Asenna tietoturvakorjaukset heti, myös silloin kun laite ehdottaa asennusta huonoon aikaan. Siirrä ajankohtaa korkeintaan saman päivän sisällä.
- Asenna selaimen ja sähköpostiohjelman päivitykset ensimmäisenä. Ne käsittelevät ulkopuolelta tulevaa sisältöä, joten niiden haavoittuvuudet ovat käytännössä helpoiten hyödynnettäviä.
- Asenna sitten muut sovelluspäivitykset, erityisesti niihin sovelluksiin, joilla avaat tiedostoja tai jotka ovat yhteydessä verkkoon.
- Ota varmuuskopio ennen suurta järjestelmäpäivitystä. Varmuuskopioinnin 3-2-1-sääntö pätee tässä: kopion pitää olla muuallakin kuin päivittyvällä laitteella.
- Odota suuren ominaisuuspäivityksen kanssa pari viikkoa, jos laitteella tehdään ansiotyötä tai siihen on kytketty erikoislaitteita.
- Tarkista ennen isoa päivitystä, että tarvitsemasi ohjelmat ja laitteet tukevat uutta versiota.
- Päivitä lopuksi laiteohjelmistot ja ajurit, jos valmistaja on julkaissut niihin korjauksia. Nämä jäävät helposti huomaamatta, koska ne eivät näy sovelluskaupassa.
Väärä päivitysilmoitus on oma lajinsa
Kaikki päivitysilmoitukset eivät tule julkaisijalta. Verkkosivulla näkyvä ilmoitus vanhentuneesta selaimesta tai puuttuvasta soittimesta on tavallinen kalastelun ja haittaohjelmien levityskeino. Sama koskee sähköpostia, jossa on liitteenä "tietoturvapäivitys".
Ero on kanavassa. Aito päivitys tulee laitteen omasta päivitystoiminnosta tai virallisesta sovelluskaupasta, ja laite tarkistaa paketin allekirjoituksen varmenteen avulla ennen asennusta. Verkkosivu ei voi asentaa päivitystä käyttöjärjestelmääsi, joten jokainen sellainen kehotus on väärä riippumatta siitä, miltä se näyttää.
Toinen muunnelma on aito ohjelma, joka tarjoaa itselleen päivitystä ponnahdusikkunassa työpöydällä. Sekin kannattaa käsitellä samalla säännöllä, koska ikkunan ulkoasua on helppo jäljitellä. Ohjelman oma päivitystoiminto valikossa on aina turvallisempi reitti kuin ikkunan painike.
Käytännön sääntö on yksinkertainen: älä koskaan asenna päivitystä sieltä, mistä ilmoitus tuli. Mene laitteen asetuksiin tai sovelluskauppaan ja katso, onko päivitys siellä. Jos ei ole, ilmoitus oli väärä.
Näin päätät nopeasti
Kun päivitys ilmestyy, riittää kolme kysymystä. Mainitaanko tiedotteessa tietoturva tai haavoittuvuus? Jos mainitaan, asenna. Muuttuuko versionumeron ensimmäinen luku tai tuleeko päivitykselle oma nimi? Jos muuttuu, kyse on isosta muutoksesta ja ajankohdan saa valita. Onko laitteella jotain, joka ei saa mennä rikki tällä viikolla? Jos on, ota varmuuskopio ja siirrä iso päivitys rauhallisempaan hetkeen, mutta älä siirrä tietoturvakorjauksia.
Yksi asia ei kuulu tähän harkintaan lainkaan. Jos laite ilmoittaa, että se ei enää saa tietoturvapäivityksiä, kyse ei ole päivityksen lajista vaan tukikauden päättymisestä. Silloin ainoa toimiva ratkaisu on joko siirtyä tuettuun versioon tai rajata laitteen käyttöä.
Loput ratkaistaan asetuksilla. Se, kannattaako asennus jättää laitteen hoidettavaksi automaattisesti ja millä ehdoilla, käsitellään artikkelissa automaattisista päivityksistä.
Usein kysytyt kysymykset
Mistä tiedän, onko päivitys tietoturvapäivitys?
Julkaisijan tiedotteessa mainitaan haavoittuvuus, vakavuusarvio ja usein julkinen tunniste. Puhelimissa tietoturvakorjaukset näkyvät yleensä erillisenä tietoturvapäivityksenä tai päivitystasona asetuksissa. Jos tiedotteessa puhutaan vain uusista toiminnoista, kyse on ominaisuuspäivityksestä.
Voiko ominaisuuspäivityksen jättää kokonaan asentamatta?
Lyhyellä aikavälillä voi, pitkällä ei. Ominaisuuspäivitykset siirtävät ohjelmiston versioon, jolle tietoturvakorjauksia jatkossa tehdään, joten liian vanhaan versioon jääminen johtaa lopulta siihen, että korjauksia ei enää tule. Käytännössä kyse on siis ajoituksesta eikä valinnasta.
Mitä versionumeron luvut tarkoittavat?
Yleisimmässä tavassa ensimmäinen luku merkitsee suurta versiota, toinen uusia ominaisuuksia ja kolmas korjauksia. Kun vain viimeinen luku muuttuu, muutos on pieni ja riski asentaa on pieni. Kaikki julkaisijat eivät noudata tätä, joten tiedote on numeroa luotettavampi.
Kannattaako suuri käyttöjärjestelmäpäivitys asentaa heti julkaisupäivänä?
Kotikäytössä voi, jos varmuuskopio on kunnossa. Työkoneella kannattaa odottaa pari viikkoa, koska ensimmäisinä päivinä löytyvät yhteensopivuusongelmat ajureiden, tulostimien ja erikoisohjelmien kanssa. Tietoturvakorjauksia ei kuitenkaan pidä siirtää samalla logiikalla.
Selain ilmoitti, että se on vanhentunut ja pitää päivittää. Onko ilmoitus aito?
Verkkosivulla näkyvä päivityskehotus ei ole aito, koska sivustolla ei ole pääsyä ohjelmiesi päivityksiin. Tarkista päivitystilanne selaimen omasta valikosta tai sovelluskaupasta. Näin toimivat ilmoitukset ovat tavallinen tapa levittää haittaohjelmia.
Miksi puhelimeni tietoturvapäivitys on kuukausia vanha?
Puhelimissa näkyy usein tietoturvapäivitysten taso, joka kertoo mihin ajankohtaan asti korjaukset on koottu. Muutaman viikon viive on tavallinen, koska korjaus kulkee käyttöjärjestelmän toimittajalta laitevalmistajan koonnin kautta. Jos taso ei ole liikkunut moneen kuukauteen, laite voi olla tuen ulkopuolella.
Pitääkö sovellukset päivittää, jos ne toimivat hyvin?
Kannattaa, koska sovelluspäivitykset sisältävät usein tietoturvakorjauksia, joita ei mainita erikseen. Erityisen tärkeitä ovat selain, sähköpostiohjelma ja viestisovellukset, koska ne käsittelevät ulkopuolelta tulevaa sisältöä.