Haittaohjelmat, kiristys ja saastuneet laitteet
Tarvitsetko virustorjuntaa? Windowsin oma suoja käytännössä
Windowsissa on valmiina virustorjunta, joka päivittyy itsestään ja on päällä ilman että teet mitään. Kysymys ei siis ole siitä, onko sinulla torjuntaa, vaan siitä tarvitsetko sen päälle jotain muuta.
Lyhyt vastaus
Windowsin mukana tuleva suojaus on tavalliselle kotikäyttäjälle riittävä lähtökohta. Se käyttää samoja tunnistusmenetelmiä kuin maksulliset ohjelmat, päivittyy automaattisesti ja on osa käyttöjärjestelmää, joten se ei hidasta konetta erillisen ohjelman tavoin. Maksullinen paketti tuo mukanaan lisäominaisuuksia, joista osa on aidosti hyödyllisiä ja osa päällekkäisiä sen kanssa, mitä selain ja käyttöjärjestelmä jo tekevät. Kahta torjuntaohjelmaa ei pidä asentaa samaan koneeseen.
Sisällys
- Mitä torjuntaohjelma oikeasti tekee
- Kaksi tapaa tunnistaa haittaohjelma
- Miksi käyttöjärjestelmän oma suoja riittää useimmille
- Mitä maksullinen paketti tuo lisää
- Miksi kahta torjuntaohjelmaa ei asenneta samaan koneeseen
- Mac, Linux ja puhelin: eri riski, sama logiikka
- Miksi tunnistus ei ole koskaan täydellinen
- Näin päätät mitä tarvitset
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Kysymys "tarvitsenko virustorjuntaa" on ollut sama kaksikymmentä vuotta, mutta vastaus on muuttunut. Ennen käyttöjärjestelmä tuli ilman suojausta, ja erillinen torjuntaohjelma oli pakollinen hankinta. Nykyään suojaus on osa käyttöjärjestelmää, päällä oletuksena ja päivittyy ilman että kukaan tekee mitään. Kysymys on siis oikeasti toinen: kannattaako valmiin päälle ostaa jotain, ja jos kannattaa, mitä.
Vastausta hankaloittaa se, että aihetta käsittelevä sisältö on lähes kokonaan myyntimateriaalia. Vertailut, testivoittajat ja alennuskoodit tulevat tahoilta, jotka saavat palkkion tilauksesta. Se ei tee tiedosta automaattisesti väärää, mutta se selittää, miksi vastaus on melkein aina "kyllä tarvitset, osta tämä".
Mitä torjuntaohjelma oikeasti tekee
Torjuntaohjelma tekee kolmea asiaa, ja ne kannattaa erottaa toisistaan.
Ensimmäinen on reaaliaikainen valvonta. Ohjelma tarkastaa tiedostot silloin kun niitä avataan, kirjoitetaan tai ladataan. Tämä on se osa, joka estää tartunnan ennen kuin se tapahtuu.
Toinen on tarkistusajo. Ohjelma käy läpi levyn sisällön ja etsii jo tallessa olevaa haittaohjelmaa. Tämä on hyödyllinen jälkikäteen, kun epäilee että jotain on jo tapahtunut.
Kolmas on poisto ja karanteeni. Löydetty tiedosto siirretään paikkaan, josta se ei voi käynnistyä, ja käyttäjälle kerrotaan mitä löytyi.
Näiden kolmen ulkopuolelle jää paljon. Torjuntaohjelma ei estä sinua kirjoittamasta salasanaasi huijaussivulle, ei palauta salattuja tiedostoja eikä korjaa päivittämätöntä ohjelmistoa. Se on yksi kerros suojauksessa, ei koko suojaus. Eri haittaohjelmatyypit ja niiden reitit käydään läpi artikkelissa haittaohjelmat selitettynä.
Kaksi tapaa tunnistaa haittaohjelma
Tunnistus perustuu kahteen erilaiseen logiikkaan, ja ero selittää sekä sen miksi torjunta toimii että sen miksi se joskus epäonnistuu.
Tunnistepohjainen tunnistus vertaa tiedostoa tunnettujen haittaohjelmien tunnusmerkkeihin. Kyse on käytännössä sormenjälkien vertailusta: jos tiedosto vastaa tunnettua näytettä, se tunnistetaan varmasti. Menetelmä on nopea ja tekee hyvin vähän virheitä. Sen heikkous on ilmeinen. Se tunnistaa vain sen, mitä on jo nähty ja analysoitu, ja hyökkääjä voi muuttaa ohjelmaansa hieman jokaista kohdetta varten.
Käyttäytymispohjainen tunnistus ei katso tiedostoa vaan sitä, mitä ohjelma tekee. Jos ohjelma alkaa käydä läpi asiakirjakansiota ja kirjoittaa jokaisen tiedoston uudelleen, se muistuttaa kiristysohjelmaa riippumatta siitä, onko kyseinen ohjelma koskaan nähty. Sama pätee, jos ohjelma yrittää poistaa varmuuskopioita tai muuttaa käynnistysasetuksia. Menetelmä tunnistaa myös uuden haittaohjelman, mutta se erehtyy useammin, koska myös laillinen ohjelma voi käyttäytyä epäilyttävästi.
| Ominaisuus | Tunnistepohjainen | Käyttäytymispohjainen |
|---|---|---|
| Mihin perustuu | Tunnettuun näytteeseen | Ohjelman toimintaan ajon aikana |
| Tunnistaa uuden haittaohjelman | Ei | Kyllä, vaihtelevalla varmuudella |
| Virheellisten hälytysten määrä | Vähäinen | Suurempi |
| Vaatii jatkuvat päivitykset | Kyllä | Malleja päivitetään harvemmin |
| Toimii ilman verkkoyhteyttä | Kyllä | Osittain, pilvianalyysi vaatii yhteyden |
Nykyiset ohjelmat käyttävät molempia ja lisäksi pilvitarkistusta: epäselvästä tiedostosta lähetetään tunniste valmistajan palveluun, joka vertaa sitä koko käyttäjäkunnalta kerättyyn tietoon. Tämä on syy siihen, että uusi haittaohjelmaperhe voidaan tunnistaa maailmanlaajuisesti tuntien sisällä ensimmäisistä havainnoista.
Miksi käyttöjärjestelmän oma suoja riittää useimmille
Windowsin sisäänrakennettu suojaus ei ole kevytversio. Se käyttää samoja mekanismeja kuin maksulliset ohjelmat, saa tunnistepäivitykset useita kertoja päivässä ja hyödyntää samaa pilvitarkistusta. Riippumattomien testauslaitosten vertailuissa se on vakiintunut samalle tasolle kuin tunnetut kaupalliset tuotteet, eivätkä erot tunnistustarkkuudessa ole enää sellaisia, että ne näkyisivät tavallisen käyttäjän arjessa.
Sillä on lisäksi kaksi rakenteellista etua. Se on osa käyttöjärjestelmää, joten se ei kilpaile muiden ohjelmien kanssa samoista syvistä oikeuksista. Ja se on päällä ilman erillistä tilausta, joten se ei lakkaa toimimasta silloin kun tilaus vanhenee. Vanhentunut maksullinen torjunta on tavallinen tilanne kotikoneissa, ja se on huonompi kuin ei mitään, koska se antaa väärän turvallisuuden tunteen.
Suojauksen taso ei ratkea siitä, kenen logo ilmoitusalueella on. Se ratkeaa siitä, onko ohjelma päällä, ajan tasalla ja ainoa laatuaan koneessa.
Mitä maksullinen paketti tuo lisää
Maksullisten pakettien myyntiargumentti ei nykyään ole tunnistus vaan lisäominaisuudet. Ne kannattaa arvioida yksitellen, koska osa on hyödyllisiä ja osa on jo olemassa muualla.
| Lisäominaisuus | Onko hyötyä | Onko päällekkäinen |
|---|---|---|
| Salasanojen hallinta | Kyllä, jos oikeasti otat käyttöön | Erillinen ohjelma tai selain hoitaa saman |
| VPN-yhteys | Rajallisesti, käyttötarkoitus on kapea | Usein rajoitettu datamäärä paketissa |
| Palomuuri | Vähän | Käyttöjärjestelmässä on jo palomuuri |
| Selaimen suojauslaajennus | Vähän | Selaimessa on jo huijaussivustojen esto |
| Lapsilukko ja käyttöajan rajaus | Kyllä, perheissä | Käyttöjärjestelmässä on omat välineet |
| Identiteetin ja vuotojen valvonta | Vaihtelee | Osa palveluista ja pankeista tarjoaa saman |
| Koneen puhdistus ja nopeutus | Ei juuri | Markkinointinimi levyn siivoukselle |
| Kiristyssuojattu kansio | Kyllä | Vastaava on käyttöjärjestelmässä, mutta usein pois päältä |
Kaksi näistä kannattaa erottaa muusta. Salasanojen hallinta on aidosti vaikuttava suojaus, mutta se kannattaa valita omilla ansioillaan eikä sen perusteella, että se tuli paketin mukana. Perusteet käydään läpi artikkelissa salasanojen hallintaohjelma. VPN puolestaan myydään yleisesti suojana, jota se ei ole; mihin se auttaa ja mihin ei, on selitetty artikkelissa VPN selitettynä rehellisesti.
Kannattaa myös huomata, että virustorjuntapaketit myydään lähes aina jatkuvana tilauksena, jossa ensimmäinen vuosi on halpa ja jatkovuodet eivät. Kuluttajansuojan säännöt tilauksen irtisanomisesta ja hinnankorotuksista koskevat myös näitä palveluita, ja ehdot kannattaa lukea ennen tilausta.
Miksi kahta torjuntaohjelmaa ei asenneta samaan koneeseen
Tämä on yleisin itse aiheutettu ongelma. Ajatus kuulostaa loogiselta: kaksi ohjelmaa löytää enemmän kuin yksi. Käytännössä käy päinvastoin.
Torjuntaohjelma toimii syvällä käyttöjärjestelmässä ja tarkastaa jokaisen tiedostotapahtuman. Kun kaksi ohjelmaa tekee sitä yhtä aikaa, ne tutkivat toistensa toimintaa ja tulkitsevat sen usein epäilyttäväksi. Seurauksena on hidastuminen, jumiutuminen ja karanteeniin joutuvia tiedostoja, joita mikään haittaohjelma ei ole koskaan koskenut. Pahimmillaan ohjelmat estävät toistensa päivitykset, jolloin suojaus heikkenee.
Windows hoitaa tämän itse: kun asennat kolmannen osapuolen torjunnan, sisäänrakennettu suojaus siirtyy taustalle. Ongelmia syntyy silloin, kun asennat kaksi kaupallista ohjelmaa tai kun vanha tilaus jää koneelle uuden rinnalle. Erilliset kertaluonteiset tarkistustyökalut ovat eri asia: ne eivät ole jatkuvasti päällä, joten niitä voi käyttää epäilytilanteessa toisen mielipiteenä. Puhdistuksen järjestys käydään läpi artikkelissa saastuneen laitteen puhdistus.
Mac, Linux ja puhelin: eri riski, sama logiikka
Macissa on käyttöjärjestelmän oma haittaohjelmien tunnistus ja ohjelmien allekirjoitusten tarkistus, joka estää tuntemattoman ohjelman ajamisen ilman erillistä hyväksyntää. Haittaohjelmia on olemassa myös Macille, mutta ne ovat tyypillisesti mainosohjelmia ja selainkaappauksia, ja lähes kaikki niistä vaativat käyttäjän asentavan ohjelman itse. Erillinen torjunta on siksi useimmille tarpeeton, ja tärkeämpää on olla asentamatta ohjelmia sivustoilta, jotka mainostavat niitä ponnahdusikkunassa.
Linux-työpöydällä tilanne on samankaltainen, mutta yhdellä lisäyksellä: Linux-palvelimilla ajetaan usein torjuntaa nimenomaan siksi, että ne käsittelevät muiden käyttöjärjestelmien tiedostoja, esimerkiksi sähköpostin liitteitä.
Puhelimissa perinteinen virustorjunta ei toimi samalla tavalla, koska järjestelmä ei anna sovellusten tutkia muiden sovellusten tiedostoja. Sovelluskaupan ulkopuolelta asentaminen ja liialliset käyttöoikeudet ovat siellä se todellinen riski, ja aihe käsitellään erikseen artikkelissa voiko puhelin saada viruksen.
Miksi tunnistus ei ole koskaan täydellinen
Jokainen torjuntaohjelma tasapainoilee kahden virhetyypin välillä. Liian varovainen tunnistus päästää läpi uutta haittaohjelmaa. Liian herkkä tunnistus hälyttää vaarattomista tiedostoista, ja juuri se on käytännössä vaarallisempaa: kun käyttäjä oppii ohittamaan hälytykset, oikeakin varoitus menee ohi.
Toinen rajoite on aika. Uusi haittaohjelma toimii aina jonkin aikaa ennen kuin se on analysoitu ja tunniste on jaettu kaikille. Ikkuna on nykyään lyhyt, mutta sitä ei saa nollaksi. Käyttäytymispohjainen tunnistus on juuri tämän ikkunan paikkaamista varten.
Kolmas rajoite on rajapinta. Torjunta tarkastaa tiedostoja ja prosesseja. Se ei näe sitä, että kirjoitat tunnuksesi huijaussivulle, että annat tuntemattomalle soittajalle etäyhteyden koneellesi tai että hyväksyt selainlaajennuksen, joka pyytää lukuoikeutta kaikkiin sivustoihin. Nämä ovat päätöksiä, eivät tiedostoja. Sama koskee osaa mainosohjelmista, jotka asennetaan käyttäjän suostumuksella osana toista ohjelmaa ja jäävät siksi harmaalle alueelle.
Käytännön johtopäätös ei ole se, että torjunta olisi turha. Se on se, että torjunta kannattaa nähdä verkkona, joka pysäyttää suuren osan tavallisesta liikenteestä, ja loput on hoidettava muilla keinoilla.
Näin päätät mitä tarvitset
Tee valinta käytön perusteella, ei tuotevertailun perusteella.
- Tarkista että suojaus on päällä ja ajan tasalla. Tämä on tärkeämpää kuin mikään tuotevalinta.
- Pidä käyttöjärjestelmä ja selain päivitettyinä. Iso osa tartunnoista käyttää haavoittuvuutta, johon korjaus on ollut olemassa jo pitkään.
- Jos vain selaat, luet sähköpostia ja käytät verkkopankkia, koneen oma suojaus riittää. Käytä rahat mieluummin varmuuskopiointiin.
- Jos lataat paljon ohjelmia eri lähteistä tai koneella on useita käyttäjiä, maksullisen paketin lisäkerros voi olla perusteltu.
- Jos hankit paketin, ota siitä käyttöön vain ne osat, joita et jo saa muualta. Päällekkäiset laajennukset aiheuttavat enemmän ongelmia kuin hyötyä.
- Älä koskaan luota pelkkään torjuntaan kiristysohjelmaa vastaan. Toimiva varmuuskopiointi on ainoa keino, joka toimii silloinkin kun tunnistus pettää.
Rehellinen johtopäätös on, että virustorjunta on nykyään ratkaistu ongelma ja huomio kannattaa siirtää muualle. Tunnukset, päivitykset ja varmuuskopiot tuottavat samalla vaivalla enemmän turvaa kuin torjuntaohjelman vaihtaminen toiseen.
Usein kysytyt kysymykset
Riittääkö Windowsin oma virustorjunta oikeasti?
Tavalliselle kotikäyttäjälle riittää. Se käyttää samoja tunnistusmenetelmiä kuin maksulliset ohjelmat, päivittyy automaattisesti useita kertoja päivässä eikä lakkaa toimimasta tilauksen vanhentuessa. Maksullisen paketin lisäarvo on nykyään lisäominaisuuksissa, ei tunnistuksen tarkkuudessa.
Mitä tapahtuu jos asennan kaksi virustorjuntaa?
Ne häiritsevät toisiaan. Molemmat tarkastavat jokaisen tiedostotapahtuman ja tulkitsevat toistensa toiminnan epäilyttäväksi, mistä seuraa hidastumista, virheellisiä hälytyksiä ja pahimmillaan estyneitä päivityksiä. Yksi jatkuvasti päällä oleva ohjelma riittää, ja erillistä kertatarkistusta voi käyttää sen rinnalla.
Tarvitseeko Mac virustorjuntaa?
Useimmille ei. Macissa on oma haittaohjelmatunnistus ja ohjelmien allekirjoitusten tarkistus, ja valtaosa Macille suunnatuista haittaohjelmista on mainosohjelmia, jotka käyttäjä asentaa itse. Tärkeämpää kuin torjuntaohjelma on olla asentamatta ohjelmia mainoksista ja ponnahdusikkunoista.
Miksi virustorjunta ei estänyt tartuntaa?
Tunnistus ei ole täydellinen. Tunnistepohjainen tunnistus näkee vain sen, mikä on jo analysoitu, ja käyttäytymispohjainen tunnistus joutuu tasapainoilemaan virheellisten hälytysten kanssa. Lisäksi torjunta ei voi estää tilannetta, jossa käyttäjä itse hyväksyy asennuksen ja antaa sille järjestelmänvalvojan oikeudet.
Kannattaako ilmainen kolmannen osapuolen virustorjunta?
Harvoin. Ilmainen versio on yleensä myyntikanava maksulliselle, ja se näkyy mainosilmoituksina ja kehotuksina päivittää. Koska käyttöjärjestelmässä on jo vastaava suojaus, ilmainen kolmannen osapuolen ohjelma tuo lähinnä toisen ohjelman ylläpidettäväksi.
Suojaako virustorjunta huijausviesteiltä ja kalastelulta?
Vain osittain. Selaimet ja torjuntaohjelmat estävät tunnettuja huijaussivustoja, mutta uusi osoite ehtii toimia ennen kuin se päätyy estolistalle. Kalastelu kohdistuu käyttäjän päätökseen eikä ohjelmistoon, joten sitä vastaan auttavat eniten salasanojen hallintaohjelma ja kaksivaiheinen tunnistautuminen.