selitetty.com

Tietovuodot ja väärinkäyttö

Palvelu ilmoitti tietovuodosta: näin luet ilmoituksen oikein

Vuotoilmoitus kertoo harvoin suoraan mitä sinun pitää tehdä. Näin poimit siitä olennaisen, arvioit riskin ja tunnistat ilmoitukseksi naamioidun huijauksen.

Lyhyt vastaus

Lue vuotoilmoituksesta kolme asiaa: mitkä tietoryhmät vuotivat, missä muodossa salasanat olivat, ja mitä palvelu on jo tehnyt. Muut kohdat ovat taustaa. Varmista ilmoituksen aitous kirjautumalla palveluun itse kirjoittamallasi osoitteella, älä ilmoituksen linkistä. Toimenpiteesi määräytyvät vuotaneen tietoryhmän mukaan, ei ilmoituksen sävyn mukaan.

Sisällys
  1. Miksi vuotoilmoitus on kirjoitettu näin varovaisesti
  2. Mitä ilmoituksessa on lain mukaan oltava
  3. Salasanan tiiviste ja selkokielinen salasana ovat eri asia
  4. Mitä "ei viitteitä väärinkäytöstä" oikeasti kertoo
  5. Näin tarkistat, että ilmoitus on aito
  6. Miksi ilmoitus tulee viiveellä ja voi tarkentua myöhemmin
  7. Mitä teet vuototyypin mukaan
  8. Kun ilmoitus ei riitä: mitä voit vaatia
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Tietovuodosta kertova viesti on outo tekstilaji. Se on osoitettu sinulle, mutta sitä ei ole kirjoitettu vain sinua varten. Sama teksti menee kaikille asiakkaille, toimittajille, valvontaviranomaiselle ja mahdollisesti tuomioistuimeen. Lopputulos on kohteliasta ja epämääräistä proosaa, josta on vaikea kaivaa sitä yhtä asiaa, jonka takia luet sitä: pitääkö minun tehdä jotain.

Tämä artikkeli käsittelee vain ilmoituksen lukemista. Itse jälkihoito, eli missä järjestyksessä tilit suojataan vuodon jälkeen, on kuvattu erikseen artikkelissa tietovuoto ja mitä tehdä sen jälkeen. Tässä keskitytään siihen, mitä ilmoituksesta voi päätellä ja mitä ei.

Miksi vuotoilmoitus on kirjoitettu näin varovaisesti

Varovaisuus ei ole pelkkää kikkailua. Sille on kolme rakenteellista syytä, ja niiden tunteminen auttaa lukemaan tekstiä oikein.

Ensinnäkin ilmoitus kirjoitetaan kesken selvityksen. Tietosuoja-asetus velvoittaa ilmoittamaan ilman aiheetonta viivytystä, ja henkilötietojen tietoturvaloukkauksesta on ilmoitettava valvontaviranomaiselle mahdollisuuksien mukaan 72 tunnin kuluessa. Siinä ajassa organisaatio harvoin tietää tarkasti, mitä lokitiedot kertovat. Ilmoituksen on siis oltava totta myös siinä tapauksessa, että kuva muuttuu ensi viikolla.

Toiseksi jokainen yksityiskohta on myöhemmin arvioitavissa. Jos ilmoituksessa sanotaan, että vuoto koski kahtatuhatta asiakasta, ja luku osoittautuu kymmenkertaiseksi, virhe on dokumentoitu palvelun omalla nimellä. Siksi tekstissä suositaan ilmaisuja, jotka pysyvät tosina myös huonommassa lopputulemassa.

Kolmanneksi teksti kulkee juristin ja viestinnän kautta. Molemmat poistavat lauseita, jotka voisi tulkita myöntämiseksi. Jäljelle jää passiivi, ehtolauseet ja sana "mahdollisesti".

Ilmoituksen sävy kertoo organisaation riskienhallinnasta. Sinua koskeva tieto on tietoryhmien luettelossa.

Mitä ilmoituksessa on lain mukaan oltava

Kun loukkaus todennäköisesti aiheuttaa korkean riskin ihmisten oikeuksille ja vapauksille, rekisterinpitäjän on ilmoitettava siitä myös rekisteröidyille eli teille asiakkaille. Asetus määrää ilmoituksen vähimmäissisällön melko täsmällisesti.

Pakollinen sisältö Miltä se näyttää käytännössä Mitä puuttuminen kertoo
Loukkauksen luonne selkeällä ja yksinkertaisella kielellä Mitä tapahtui ja mitkä tietoryhmät ovat mukana Jos tietoryhmiä ei ole lueteltu, ilmoitus ei täytä tarkoitustaan
Yhteyspiste, josta saa lisätietoja Tietosuojavastaavan nimi tai osoite, johon voi kirjoittaa Ilman yhteyspistettä et voi käyttää oikeuksiasi käytännössä
Todennäköiset seuraukset Arvio siitä, mihin tietoja voidaan käyttää Puuttuva arvio siirtää riskin arvioinnin kokonaan sinulle
Toteutetut ja ehdotetut toimenpiteet Salasanojen nollaus, istuntojen katkaisu, ohjeet käyttäjälle Pelkkä pahoittelu ilman toimenpiteitä on ohut ilmoitus

Kun luet ilmoitusta, käy nämä neljä kohtaa läpi järjestyksessä. Puuttuva kohta ei ole todiste siitä, että asia olisi hoidettu huonosti, mutta se on aihe kysyä lisää.

Mitä ilmoituksessa ei tarvitse olla

Tässä kohtaa moni pettyy turhaan. Rekisteröidylle osoitetun ilmoituksen ei tarvitse kertoa, kuinka montaa ihmistä loukkaus koski tai kuinka monta tietuetta vuoti. Nämä luvut kuuluvat valvontaviranomaiselle tehtävään ilmoitukseen. Ilmoituksen ei myöskään tarvitse nimetä hyökkääjää, kertoa teknistä hyökkäyspolkua eikä yksilöidä, mitkä juuri sinun tietosi vuotivat.

Asetus antaa myös perusteet olla ilmoittamatta yksittäisille ihmisille. Jos tiedot oli suojattu niin, että ne ovat sivullisille lukukelvottomia, tai jos jatkotoimenpiteet ovat poistaneet korkean riskin, erillinen ilmoitus voi jäädä tekemättä. Jos ilmoittaminen vaatisi kohtuutonta vaivaa, tilalle käy julkinen tiedote. Tämä selittää, miksi joskus kuulet vuodosta ensin muualta kuin palvelulta itseltään.

Salasanan tiiviste ja selkokielinen salasana ovat eri asia

Yksi lause ratkaisee usein enemmän kuin koko muu ilmoitus: se, missä muodossa salasanat olivat. Sanamuodot menevät tässä yleisesti sekaisin, myös ilmoituksen kirjoittajilta.

  • Selkokielinen salasana. Salasana oli tallennettu sellaisenaan. Vuotanut salasana on välittömästi käytettävissä kaikkialla, missä olet käyttänyt samaa salasanaa.
  • Salattu salasana. Sanamuoto viittaa siihen, että salasanat voidaan purkaa takaisin avaimella. Silloin olennainen kysymys on, vuotiko avain samassa yhteydessä. Hyvin harva palvelu tallentaa salasanat oikeasti näin.
  • Tiivistetty salasana. Salasanasta on laskettu tiiviste, jota ei voi purkaa takaisin. Tiivistettä vastaan voi kuitenkin arvailla: hyökkääjä laskee tiivisteitä tavallisista salasanoista ja vertaa tuloksia.

Arvailun nopeus riippuu kahdesta valinnasta. Suolaus tarkoittaa, että jokaiseen salasanaan liitetään ennen tiivistämistä satunnainen lisä, jolloin samaa arvausta ei voi kokeilla kaikkia käyttäjiä vastaan yhdellä kertaa. Algoritmin hitaus taas tarkoittaa, että yhden arvauksen laskeminen on tarkoituksella raskasta. Tähän tarkoitukseen suunniteltuja algoritmeja ovat esimerkiksi bcrypt, scrypt ja Argon2. Yleiskäyttöiset ja nopeat tiivistefunktiot, kuten MD5 ja SHA-1, eivät sovi salasanojen suojaamiseen, koska niillä arvauksia ehtii tehdä valtavia määriä.

Käytännön johtopäätös on yksinkertainen. Jos salasanasi oli pitkä ja käytössä vain yhdessä palvelussa, tiiviste kestää arvailua käytännössä hyvin. Jos salasana oli lyhyt tai tavallinen, oletus on että se on jo selvitetty. Voit tarkistaa asian erikseen artikkelin onko salasanani vuotanut ohjeilla.

Mitä "ei viitteitä väärinkäytöstä" oikeasti kertoo

Tämä on ilmoitusten yleisin lause ja väärinluetuin. Se on tosi väite organisaation havainnoista, ei väite maailman tilasta.

Jotta väärinkäyttö näkyisi lokeista, kolmen asian pitää toteutua: tapahtuma on ylipäätään kirjattu, lokia on säilytetty riittävän pitkään, ja joku on osannut etsiä siitä oikeaa asiaa. Lisäksi tavallisin väärinkäyttö tapahtuu kokonaan muualla. Kun vuodosta poimittua sähköpostiosoitetta ja salasanaa kokeillaan toisen palvelun kirjautumiseen, vuotanut palvelu ei näe siitä mitään.

Lause tarkoittaa siis: emme ole toistaiseksi havainneet väärinkäyttöä niissä järjestelmissä, joita valvomme. Se on hyödyllinen tieto. Se ei ole lupaus.

Ilmoituksen ilmaisu Mitä se tarkoittaa Mitä se ei tarkoita
Ei viitteitä väärinkäytöstä Palvelun omissa lokeissa ei ole havaintoa Ettei tietoja olisi käytetty muualla
Rajattu määrä asiakkaita Kaikki eivät ole mukana Ettet sinä olisi joukossa
Salasanat olivat suojattuja Salasanoja ei tallennettu sellaisenaan Että salasanat olisivat murtumattomia
Maksutiedot eivät vuotaneet Korttinumerot olivat muualla, usein maksunvälittäjällä Ettei rahaa voisi tavoitella huijausviestillä
Sinun ei tarvitse tehdä mitään Palvelu on arvioinut riskin omalta osaltaan Että salasanasi olisi turvassa muissa palveluissa
Tapaus on ilmoitettu viranomaiselle Lakisääteinen ilmoitus on tehty Että viranomainen olisi hyväksynyt ilmoituksen sisällön
Selvitys on kesken Tieto voi vielä tarkentua Että myöhemmin tulisi automaattisesti toinen viesti

Taulukon oikea sarake on se, joka kannattaa lukea kahdesti. Ilmaisut eivät ole valheellisia, vaan tarkkoja. Ne kuvaavat sitä osaa maailmasta, jonka rekisterinpitäjä näkee, ja vaikenevat siitä osasta, jota se ei näe. Lukijan virhe on täydentää aukko itse myönteiseen suuntaan.

Käytännön sääntö on tämä: lue jokainen ilmoituksen lause niin, että lisäät sen perään sanat "sen perusteella mitä tiedämme nyt". Jos lause kestää tämän lisäyksen ja tuntuu edelleen rauhoittavalta, se on aitoa tietoa. Jos se muuttuu lisäyksen myötä ohueksi, kyseessä oli vakuuttelu.

Näin tarkistat, että ilmoitus on aito

Vuotoilmoitus on huijarin kannalta ihanteellinen muotti. Se selittää valmiiksi, miksi sinun pitäisi kirjautua heti, vaihtaa salasana ja vahvistaa henkilöllisyytesi. Sama kaava toistuu tietojenkalastelussa muutenkin, mutta vuotoviestissä kiire tuntuu perustellulta.

  1. Älä avaa viestin linkkejä äläkä liitteitä ennen tarkistusta.
  2. Kirjoita palvelun osoite itse selaimeen tai avaa palvelun sovellus. Aito vuotoilmoitus näkyy lähes aina myös palvelun omilla sivuilla tai kirjautumisen jälkeen.
  3. Vertaa viestin sisältöä palvelun omaan tiedotteeseen. Huijausversio sisältää tyypillisesti tiukemman määräajan ja uhkauksen tilin sulkemisesta.
  4. Tarkista, mitä viesti pyytää. Aito ilmoitus ei kysy salasanaa, kortin numeroa, verkkopankkitunnuksia eikä kertakäyttökoodia.
  5. Katso linkin kohdeosoite ennen klikkausta. Ratkaiseva osa on verkkotunnus juuri ennen ensimmäistä kauttaviivaa, mikä käydään läpi artikkelissa URL-osoitteen osat.
  6. Muista, että lähettäjän nimi ja osoite voidaan väärentää. Oikean näköinen lähettäjä ei siis ole todiste.
  7. Jos päädyt vaihtamaan salasanan, tee se palvelussa, johon olet itse kirjautunut, ei viestin kautta.

Tämä järjestys toimii myös toisin päin. Jos aito vuotoilmoitus on jo tullut, odota kohdennettuja huijausviestejä samasta aiheesta. Vuoto antaa huijarille juuri ne yksityiskohdat, joilla viestistä saa uskottavan.

Miksi ilmoitus tulee viiveellä ja voi tarkentua myöhemmin

Moni ihmettelee, miksi viesti saapuu vasta viikkoja tapahtuman jälkeen. Syy on selvityksen luonteessa. Ensin havaitaan poikkeama, esimerkiksi outo kysely tietokantaan tai tunnukset, joita on käytetty väärään aikaan väärästä paikasta. Sen jälkeen selvitetään, mihin pääsy ulottui ja mitä sillä tehtiin. Vasta kolmannessa vaiheessa tiedetään, kenen tiedot olivat mukana ja missä muodossa.

Aikajana venyy siksi, että vasta viimeinen vaihe kertoo, ketä pitää informoida. Ilmoitusvelvollisuus valvontaviranomaiselle alkaa siitä hetkestä, kun loukkaus tulee rekisterinpitäjän tietoon, eikä siitä hetkestä, jolloin tunkeutuminen tapahtui. Näiden kahden välissä voi olla pitkä aika, ja se aika on nimenomaan se, jonka aikana vuotaneita tietoja on jo saatettu käyttää.

Sama syy selittää, miksi ilmoitus voi muuttua. Toinen viesti voi laajentaa tietoryhmien luetteloa tai kertoa, että vuoto koski useampaa asiakasryhmää kuin aluksi arvioitiin. Tarkennus ei automaattisesti tule sähköpostiin, joten palvelun tiedotesivu kannattaa käydä katsomassa kertaalleen myöhemmin. Jos ensimmäinen ilmoitus kertoi vain sähköpostiosoitteista, mutta jatkotiedote lisää listaan salasanat, toimenpiteesi muuttuvat kokonaan.

Mitä teet vuototyypin mukaan

Ilmoitusta lukiessa tekee mieli reagoida siihen, kuinka vakavalta teksti kuulostaa. Se on väärä mittari. Vakavuus ratkeaa siitä, mitä vuotaneella tiedolla voi tehdä ilman sinun myötävaikutustasi. Salasana toimii yksin, henkilötunnus vaatii ihmisen tekemään sillä jotain, ja pelkkä sähköpostiosoite vaatii sinun oman virheesi ennen kuin siitä seuraa vahinkoa.

Toimenpiteet seuraavat tietoryhmää, eivät ilmoituksen sävyä. Alla oleva jaottelu kattaa tavallisimmat tapaukset.

Vuotanut tieto Mikä riski kasvaa Mitä teet
Sähköpostiosoite ja nimi Kohdennetut huijausviestit Ei kiireellisiä toimia, mutta suhtaudu tuleviin viesteihin epäillen
Salasana tai sen tiiviste Kirjautuminen muihin palveluihin samoilla tunnuksilla Vaihda salasana kaikkialla, missä sama salasana oli käytössä
Puhelinnumero Tekstiviesti- ja puhelinhuijaukset, liittymän kaappausyritys Älä vahvista koodeja puhelimessa, varmista pyytäjä itse
Postiosoite ja syntymäaika Uskottavuuden lisääminen huijauksissa Ei omaa toimenpidettä, mutta nostaa muiden riskien vakavuutta
Henkilötunnus Toisena henkilönä esiintyminen luotonhaussa Harkitse maksutonta vapaaehtoista luottokieltoa
Asiakaspalvelun viestit tai ostohistoria Erittäin uskottavat kohdennetut yhteydenotot Sovi läheisten kanssa, miten yllättävät rahapyynnöt varmistetaan
Arkaluonteiset tiedot, kuten terveystiedot Painostus ja syrjintä Pyydä rekisterinpitäjältä tarkka erittely omista tiedoistasi

Yksi lisäys pätee kaikkiin riveihin: jos vuotaneessa palvelussa ei ollut toista tunnistustekijää, ota se käyttöön nyt. Kaksivaiheinen tunnistautuminen tekee pelkästä salasanasta riittämättömän, jolloin seuraavan vuodon vaikutus jää selvästi pienemmäksi.

Kun ilmoitus ei riitä: mitä voit vaatia

Ilmoitus on rekisterinpitäjän yksipuolinen viesti. Sinulla on sen lisäksi omat oikeutesi, ja ne toimivat myös vuototilanteessa.

Voit pyytää rekisterinpitäjältä jäljennöksen omista tiedoistasi. Silloin näet, mitä tietoja sinusta ylipäätään on tallennettu, mikä auttaa arvioimaan mitä vuodossa saattoi olla mukana. Oikeuksien käyttö on kuvattu tarkemmin artikkelissa GDPR ja rekisteröidyn oikeudet. Voit myös kysyä yhteyspisteestä suoraan, koskiko loukkaus sinun asiakkuuttasi ja mitkä tietoryhmät siihen sisältyivät.

Jos vastausta ei kuulu tai se on ilmeisen puutteellinen, voit tehdä asiasta kantelun tietosuojavaltuutetun toimistolle. Valvontaviranomainen voi myös velvoittaa rekisterinpitäjän ilmoittamaan loukkauksesta rekisteröidyille, jos ilmoitus on jätetty tekemättä. Jos vuodosta on seurannut rikos, kuten tilin kaappaus tai rahan menetys, tee rikosilmoitus poliisille.

Tee lopuksi tämä nopea tarkistus jokaisesta saamastasi vuotoilmoituksesta:

  • Tallenna ilmoitus talteen sellaisenaan, koska se on todiste ajankohdasta ja sisällöstä.
  • Merkitse muistiin, mitkä tietoryhmät oli lueteltu. Se on ainoa kohta, jota tarvitset myöhemmin.
  • Tarkista, oliko sama salasana käytössä muualla. Tämä on käytännössä tärkein yksittäinen toimenpide.
  • Katso, näkyykö ilmoitus myös palvelun omilla sivuilla. Jos ei näy, epäile viestiä.
  • Palaa asiaan noin kuukauden kuluttua ja katso, onko palvelu julkaissut tarkennuksen.

Usein kysytyt kysymykset

Onko palvelun pakko ilmoittaa minulle tietovuodosta?

Ilmoitus rekisteröidylle on pakollinen silloin, kun loukkaus todennäköisesti aiheuttaa korkean riskin ihmisten oikeuksille ja vapauksille. Matalamman riskin tapauksissa riittää ilmoitus valvontaviranomaiselle ja tapauksen dokumentointi. Ilmoitus voi jäädä tekemättä myös, jos tiedot olivat sivullisille lukukelvottomia tai riski on jälkikäteen poistettu.

Miksi ilmoituksessa ei kerrota, kuinka moni asiakas oli mukana?

Rekisteröidylle osoitetun ilmoituksen ei tarvitse sisältää lukumääriä. Tietoryhmien ja tietueiden määrä kuuluu valvontaviranomaiselle tehtävään ilmoitukseen. Puuttuva luku ei siis ole merkki salailusta, vaikka se tuntuu siltä.

Ilmoituksessa luki, että salasanat olivat suojattuja. Pitääkö salasana silti vaihtaa?

Kyllä, jos sama salasana on käytössä jossain muualla. Suojaustapa vaikuttaa vain siihen, kuinka nopeasti heikko salasana selviää arvailemalla, ei siihen kannattaako salasana vaihtaa. Jos salasana oli pitkä ja vain tässä palvelussa, kiire on pieni.

Sain vuotoilmoituksen palvelusta, jota en muista käyttäneeni. Mitä teen?

Tarkista ensin, onko viesti aito, sillä tuntematon lähettäjä on tavallinen huijauksen tunnusmerkki. Jos ilmoitus löytyy myös palvelun omilta sivuilta, tili on voitu luoda vanhalla sähköpostiosoitteellasi tai palvelu on osa suurempaa konsernia. Voit pyytää rekisterinpitäjältä tiedon siitä, mitä sinusta on tallennettu.

Kuinka nopeasti minun pitää reagoida vuotoilmoitukseen?

Salasanan vaihto muissa palveluissa kannattaa tehdä saman päivän aikana, jos sama salasana oli käytössä useassa paikassa. Muut toimenpiteet, kuten luottokiellon harkinta tai tietopyyntö, eivät ole tuntien kysymys. Kiireen tunne on huijausviestin tunnusmerkki, ei aidon ilmoituksen.

Voinko saada korvausta tietovuodosta?

Tietosuoja-asetus antaa oikeuden vaatia korvausta aiheutuneesta vahingosta rekisterinpitäjältä. Korvaus edellyttää käytännössä, että pystyt osoittamaan vahingon ja sen yhteyden loukkaukseen, joten säilytä ilmoitus ja muut asiakirjat. Tietosuojavaltuutetun toimisto ei määrää korvauksia, vaan ne käsitellään erikseen.

Miksi kuulin vuodosta ensin uutisista enkä palvelulta?

Jos yksittäisten ilmoitusten lähettäminen vaatisi kohtuutonta vaivaa, rekisterinpitäjä voi käyttää julkista tiedotetta. Lisäksi selvitys etenee vaiheittain, ja tieto tapauksesta voi levitä ennen kuin asiakasviestintä on valmis. Tarkista tällöin palvelun omat sivut ennen kuin toimit muun tiedon varassa.

Takaisin ylös