Kyberturvallisuuskeskus

Miten haavoittuvuuksista ilmoitetaan oikein?

Oletko pohtinut, minne löytämästäsi haavoittuvuudesta voi ilmoittaa? Haluatko tehdä ilmoituksen, mutta et löydä ohjeita? Olet kuullut, että haavoittuvuuksien ilmoittamisesta maksetaan, mutta et tiedä, miten prosessi toimii? Me kerromme, miten kannattaa toimia.

Tällä sivulla

Mitä haavoittuvuudet ovat?

Haavoittuvuus on tietojärjestelmän, sovelluksen, laitteen, prosessin tai toimintatavan heikkous, jota voidaan käyttää vahingon aiheuttamiseen. Haavoittuvuuksia voi olla esimerkiksi verkkopalveluissa, kotiautomaatiossa ja organisaatioiden tietojärjestelmissä. Myös ihmisten toiminta voi aiheuttaa haavoittuvuuksia.

Haavoittuvuuksia löytyy kaikesta teknologiasta. Haavoittuvuus voi johtua esimerkiksi ohjelmointivirheestä, vanhentuneesta tekniikasta tai siitä, että useat vähäisiksi arvioidut heikkoudet muodostavat yhdessä vakavamman ongelman.

Haavoittuvuudet pyritään yleensä julkaisemaan vasta, kun niiden hyödyntämistä voidaan rajoittaa tai niihin on saatavilla korjaava päivitys.

Toimi näin, kun löydät haavoittuvuuden

Lopeta testaaminen, kun olet todentanut haavoittuvuuden

Älä hyödynnä haavoittuvuutta tarpeettomasti. Lopeta testaaminen viimeistään silloin, kun olet pystynyt osoittamaan haavoittuvuuden olemassaolon.

Älä häiritse palvelun toimintaa, loukkaa ihmisten yksityisyyttä tai muuta, tuhoa, lataa tai levitä palvelusta löytyviä tietoja. Tietojen luvaton käsittely voi täyttää rikoksen tunnusmerkit.

Selvitä, miten organisaatio ottaa ilmoituksia vastaan

Tarkista ensin, onko organisaatiolla:

  • haavoittuvuuksien ilmoittamiseen tarkoitettu yhteystieto
  • security.txt-tiedosto
  • vastuullisen ilmoittamisen ohje
  • bug bounty -ohjelma.

Noudata organisaation ilmoitusohjeita.

Ilmoita haavoittuvuudesta turvallisesti

Kuvaa ilmoituksessa mahdollisimman selkeästi:

  • missä palvelussa, tuotteessa tai järjestelmässä haavoittuvuus on
  • miten haavoittuvuus voidaan todentaa
  • millaisia vaikutuksia sillä voi olla
  • milloin havaitsit haavoittuvuuden
  • miten sinuun voi tarvittaessa ottaa yhteyttä.

Älä lähetä ilmoituksessa tarpeettomia henkilötietoja, salasanoja tai muuta arkaluonteista aineistoa. Älä myöskään julkaise haavoittuvuuden yksityiskohtia ennen kuin organisaatio on ehtinyt tutkia ja korjata ongelman.

Ilmoita tarvittaessa Kyberturvallisuuskeskukselle

Voit ilmoittaa haavoittuvuudesta Kyberturvallisuuskeskukselle, jos:

  • organisaation yhteystietoja tai ilmoitusohjeita ei löydy
  • et tiedä, kenelle ilmoitus pitäisi lähettää
  • organisaatio ei reagoi ilmoitukseen tai suhtautuu siihen kielteisesti
  • haluat pysyä nimettömänä
  • et halua itse jatkaa asian hoitamista.

Kyberturvallisuuskeskus vastaanottaa ilmoituksen ja auttaa tarvittaessa oikeiden yhteyshenkilöiden löytämisessä ja haavoittuvuuden käsittelyn koordinoinnissa.

Näin löydät oikean ilmoitustavan

Valitse ilmoitustapa sen mukaan, millaiset ohjeet haavoittuvuuden kohteena oleva organisaatio on julkaissut.

Organisaatiolla on bug bounty -ohjelma

Bug bounty -ohjelmassa organisaatio pyytää ulkopuolisia ilmoittamaan tuotteistaan tai palveluistaan löytyvistä haavoittuvuuksista. Löytäjä voi saada hyväksytystä ilmoituksesta esimerkiksi rahallisen palkkion.

Noudata ohjelman sääntöjä, sallittuja testauskohteita ja ilmoituskanavia. Tarkista myös, millainen testaaminen on sallittua ja mitä tietoja ilmoitukseen pitää liittää.

Osa organisaatioista ylläpitää omaa ohjelmaa. Osa käyttää esimerkiksi HackerOnen tai Bugcrowdin kaltaista bug bounty -alustaa.

Organisaatio noudattaa vastuullisen ilmoittamisen periaatetta

Vastuullisessa ilmoittamisessa kerrot haavoittuvuudesta viipymättä organisaation ilmoittaman kanavan kautta ja pidät tiedot luottamuksellisina.

Lopeta testaaminen, kun olet todentanut haavoittuvuuden. Älä häiritse palvelun toimintaa, loukkaa yksityisyyttä tai muuta tai tuhoa löytämiäsi tietoja.

Anna organisaatiolle kohtuullisesti aikaa tutkia ja korjata haavoittuvuus ennen kuin julkaiset sitä koskevia tietoja.

Organisaatiolla on oma ilmoitusosoite

Organisaation verkkosivuilla voi olla sähköpostiosoite tai lomake, jonka kautta haavoittuvuuksista pyydetään ilmoittamaan. Käytä ensisijaisesti tätä kanavaa ja noudata organisaation antamia ohjeita.

Organisaatio voi myös pyytää lähettämään ilmoituksen Kyberturvallisuuskeskukselle.

Jos organisaatiolla on bug bounty -ohjelma mutta asiaa käsitellään Kyberturvallisuuskeskuksen kautta, mahdollisen palkkion maksamisesta vastaa bug bounty -ohjelmaa ylläpitävä organisaatio.

Organisaatiolla on security.txt-tiedosto

Security.txt on verkkosivustolla julkaistava tiedosto, joka sisältää haavoittuvuuksien ilmoittamiseen tarvittavat yhteystiedot ja toimintaohjeet.

Voit etsiä tiedoston lisäämällä verkkosivuston osoitteen perään:

/.well-known/security.txt

Esimerkki:

https://www.kyberturvallisuuskeskus.fi/.well-known/security.txt

Joillakin sivustoilla tiedosto voi löytyä myös osoitteesta:

/security.txt

Security.txt-tiedoston tekniset vaatimukset määritellään RFC 9116 -julkaisussa.

Organisaatiolla on vain yleisiä yhteystietoja

Ota yhteyttä organisaation vaihteeseen, asiakaspalveluun tai muuhun löytämääsi yhteyshenkilöön. Kerro, että asiasi koskee tietoturvahaavoittuvuutta, ja pyydä välittämään viesti tietoturvasta vastaavalle henkilölle.

Älä sisällytä ensimmäiseen viestiin tarpeettoman yksityiskohtaisia tai arkaluonteisia tietoja. Pyydä tarvittaessa turvallinen tapa toimittaa tarkemmat tiedot.

Organisaation yhteystietoja tai ilmoitusohjeita ei löydy

Ilmoita haavoittuvuudesta Kyberturvallisuuskeskukselle. Kyberturvallisuuskeskus voi etsiä oikeat yhteyshenkilöt ja auttaa ilmoituksen välittämisessä.

Organisaatio ei reagoi ilmoitukseen

Ilmoita asiasta luottamuksellisesti Kyberturvallisuuskeskukselle, jos organisaatio ei vastaa ilmoitukseen tai suhtautuu siihen kielteisesti.

Kerro ilmoituksessa myös, milloin ja mitä kautta olet yrittänyt ottaa organisaatioon yhteyttä.

Haluat pysyä nimettömänä

Voit ilmoittaa haavoittuvuudesta luottamuksellisesti Kyberturvallisuuskeskukselle. Kerro ilmoituksessa, jos et halua yhteystietojasi välitettävän haavoittuvuuden kohteena olevalle organisaatiolle.

Voit myös pyytää Kyberturvallisuuskeskusta hoitamaan asian jatkoyhteydenpidon.

Mitä ilmoittamisen jälkeen tapahtuu?

Organisaation täytyy yleensä tutkia haavoittuvuus, todentaa se ja arvioida sen vaikutukset ennen korjauksen tekemistä. Korjaaminen voi vaatia ohjelmistomuutoksia, testaamista, päivityksen julkaisemista ja asiakkaiden tiedottamista.

Tämän vuoksi vastausta tai korjausta voi joutua odottamaan. Anna organisaatiolle kohtuullisesti aikaa käsitellä ilmoitus. Vältä haavoittuvuuden yksityiskohtien julkaisemista käsittelyn aikana.

Jos organisaatio ei vastaa tai asian käsittely ei etene, voit ottaa yhteyttä Kyberturvallisuuskeskukseen.

Miten organisaatio voi suojautua haavoittuvuuksilta?

Haavoittuvuuksia ei voida poistaa kokonaan, mutta niiden aiheuttamaa riskiä voidaan pienentää. Organisaation kannattaa:

  • pitää laitteet ja ohjelmistot ajan tasalla
  • asentaa tietoturvapäivitykset viipymättä
  • poistaa käytöstä vanhentuneet järjestelmät ja tarpeettomat palvelut
  • rajata käyttöoikeudet työtehtävien mukaan
  • seurata valmistajien haavoittuvuus- ja päivitystiedotteita
  • varautua haavoittuvuuksien vastaanottamiseen ja käsittelyyn
  • julkaista selkeät ilmoitusohjeet tai security.txt-tiedosto
  • hankkia tarvittaessa tietoturva-asiantuntijan apua.

Tietoturvatoimet pitää mitoittaa toimintaympäristön, käsiteltävien tietojen ja toimintaan kohdistuvien riskien perusteella.

Oppaita organisaation tietoturvan parantamiseen

Sivu on viimeksi päivitetty