Vastaamon tietomurto

  • 79 386
  • 410

jussi_j

Jäsen
Suosikkijoukkue
Jokerit
Olikos se niin, että Linux-koneissa pitää se vanha salasana erikseen poistaa (tässä tapauksessa root), kun luo uuden tai muuten se vanhakin salasana on edelleen voimassa? Hämärästi sellaista muistelen.
Linukoissa ei oletuksena ole rootilla salasanaa lainkaan, eikä sitä pitäisi aktivoida, vaan aina käyttää henkilökohtaisia tunnareita. Voi olla, että jossain distrossa on, mutta ainakaa mitä itse olen käyttänyt RH , ubuntu ja mint.
 

Tinke-80

Jäsen
Suosikkijoukkue
HIFK, Haukat
Oisko kyseessä että tietokannan hallintatyökalu phpmyadmin olisi ollut nettiin päin avoimena?

Tässä vielä tekniseltä kannalta ihan mielenkiintoinen tweettaus:
 
Viimeksi muokattu:

Petri1981

Jäsen
Suosikkijoukkue
Imatran Ketterä
Onko Vastaamo kommentoinut vielä mitenkään suuremmin tätä tapausta?

Vastaamon toimitusjohtaja Ville Tapio on vetäytynyt täysin maan alle ja pysytellyt hiljaa. Ihan naurettavaa touhua yhtiön toimitusjohtajalta, ja kertoo osaltaan siitä, millainen johtamisen ja vastuunkannon kulttuuri kyseisessä yhtiössä on valloillaan.

Teeman ympärillä käydyssä keskustelussa on pari ongelmaa/vinoumaa.

Tässä on kyse paljon suuremmasta ja rankemmasta asiasta kuin siitä, että se ja tämä henkilö on käynyt vastaanotolla ja "on ihan ok käydä psykoterapiassa". Siitä, mitä siellä sisällöissä on - tai mikä kohteen tunne on, mitä siellä on. Mitä kaikkea on kertonut terapiassa läheisistään, itsestään, vaikkapa työpaikan sivusuhteesta, virallisesta parisuhteestaan, sukulaisistaan, lapsuuden hyväksikäyttökokemuksista jne. jne. Siinä tilanteessa on täysin samantekevää, mitä de facto siellä tiedoissa lukee - kaikki tämä voi uhrin näkökulmasta siellä lukea, ja kaikki se pelottaa. Ei se, että "joku saa tietää että kävin terapiassa". Todella rankka, elämään vaikuttava pelko, jota kaikki eivät välttämättä kestä.

Tästä syystä vähän ihmetyttää, että julkikeskustelussa edelleen ollaan lähinnä huolissaan ja ohjeistetaan siitä, jos henkilötunnus tms. on vuotanut. Ne ovat aika lailla sivuseikka tässä uhrien osalta. Samalla ne uhrit, joita on saatu haastatteluun ovat jutuissa huolissaan lähinnä hetusta, koska terapiassa ei heidän kertomansa mukaan ole käsitelty mitään erityistä. Tämä jopa peittää sek keskustelun ihmisistä, jotka ovat nyt piilossa jossain kiven alla ja harkitsevat tämän johdosta jopa elämänsä päättämistä. Eivät he anna edes "nimi muutettu"-haastatteluja Ylelle tai Hesarille.

Tämä on tämän kuvottavan rikoksen suurin juttu. Tietoturvan petraamiseen tämä toivottavasti johtaa, samoin ehkä hetujärjestelmän uusimiseen, GDPR-korvauksiin jne., mutta näiden ihmisten elämän pilaamista ja mahdollista itsemurhaa ne eivät peruuta.

Tämä. Kaikella kunnioituksella, kyllähän tuo hetu voidaan nykyään varastaa käytännössä ihan mistä vain, eikä se ole tämän rikoksen tragedia.
 
Viimeksi muokattu:

Tadu

Jäsen
Suosikkijoukkue
Україна

"Sen sijaan Vastaamon toimitusjohtaja ja potilastietojärjestelmän kehittäjä Ville Tapio on pysytellyt hiljaa. Esimerkiksi Iltalehti on yrittänyt tavoitella Tapiota lukuisia kertoja onnistumatta siinä."

Tässä kappaleessa olennainen jos ei halua lukea Iltapaskan uutista.
 

Tuamas

Jäsen
Tämä. Kaikella kunnioituksella, kyllähän tuo hetu voidaan nykyään varastaa käytännössä ihan mistä vain, eikä se ole tämän rikoksen tragedia.

Kyllä, todennäköisesti meillä on nyt vähintään tuhansia ihmisiä, joiden yksityisistä yksityisimmät asiat on tuotu saalistajien ja muiden kusipäiden saataville.

Tästä on jo mm. Panu Huuhtanen haastanut seuraajiaan kaivamaan poliittisten vastustajien potilaskertomuksia, jotta pääsevät niitä julkaisemaan MV-lehdessä ja muissa hörhömedioissa.

Hetut ovat tosiaan harmillinen vuoto, käytännössä pieni sivuseikka, josta voi aiheutua tilapäistä haittaa kohteille, mutta paljon isompi asia ovat nuo potilaskertomukset.
 

mjr

Jäsen
Suosikkijoukkue
Suomen maajoukkueet
Tästä on jo mm. Panu Huuhtanen haastanut seuraajiaan kaivamaan poliittisten vastustajien potilaskertomuksia, jotta pääsevät niitä julkaisemaan MV-lehdessä ja muissa hörhömedioissa.
Siis todellako? Ei luoja näitä tyyppejä, mitä limanuljaskoja. Anyway, hetut on tosiaan pieni juttu, mutta myös todella helppo korjata. Niin että miksi ei siis korjattaisi. Taisi olla perssuomalaiset, jotka halusivat että siitä edelleen näkyy sukupuoli, syntymäaika ja epäilemättä puoluekantakin ja että on rahantuhlausta modernisoida järjestelmä?
 

aquanqua

Jäsen
Suosikkijoukkue
HIFK

"Sen sijaan Vastaamon toimitusjohtaja ja potilastietojärjestelmän kehittäjä Ville Tapio on pysytellyt hiljaa. Esimerkiksi Iltalehti on yrittänyt tavoitella Tapiota lukuisia kertoja onnistumatta siinä."

Tässä kappaleessa olennainen jos ei halua lukea Iltapaskan uutista.

Jos puhutaan "Suomen historian merkittävimmästä" tietoturvaskandaalista, niin olisi todella kummallista, jos esim. Tapion asemassa oleva henkilö olisi antamassa julkisuuteen lausuntoja ennen kuin asiat ovat tarvittavissa määrin selvillä ja käyty läpi juristien ja muiden asiantuntijoiden kanssa. Nythän on edessä todella isojen oikeudellisten vastuukysymysten setviminen vaikka missä eri tahojen välisissä suhteissa ja kysymyksissä – siis suhteissa/kysymyksissä, jotka eivät tällä hetkellä välttämättä edes ole kunnolla hahmotettavissa. Näitä tullaan käymään oikeudessa läpi vuosia.

Voin vain kuvitella, minkälainen damage control -tilanne on päällä eri tavoilla asiaan liittyvissä lafkoissa ja lafkoissa/yksittäisten henkilöiden piirissä, joilla on kiusallista tietoa vaarantunut.
 
Viimeksi muokattu:

JZZ

Jäsen
Suosikkijoukkue
Lukko, Piraattiryhmä, Caps, ManU
Voin vain kuvitella, minkälainen damage control -tilanne on päällä eri tavoilla asiaan liittyvissä lafkoissa ja lafkoissa/yksittäisten henkilöiden piirissä, joilla on kiusallista tietoa vaarantunut.
No pari päivää ja n. 40€ on tähän mennessä palanut omaa aikaa ja rahaa tähän. Ei kauheasti naurata, vaikka tiedänkin sattuneesta syystä jo etukäteen, että mitä tietoja minusta on tuolla (olin sattumalta avioeroa varten pyytänyt kaikki tiedot Vastaamosta jo pari vuotta sitten). Siinä mielessä mulla on hyvä tilanne, että tiedän ettei minusta mahdollisesti julkaistavat tiedot ole missään määrin haitallisia, lähinnä yleisiä kirjauksia. Mutta en edes tahdo miettiä mitä joku monivuotisen intensiiviterapian läpikäynyt henkilö on tuonne mahtanut tilittää...

Ja nyt kun tässä on tehnyt eri paikkoihin eri estoja, niin muutama ajatus on herännyt.
- Miksi ihmeessä vuonna 2020 edelleen pannaan netistä printatulle lomakkelle, jossa on allekirjoitus, minkäänlaista painoarvoa? Ei tuo ole mikään tunnistautuminen, ja mistä se vastaanottaja tietää millainen kenenkin nimikirjoitus on?
- Miksi luoton ottamisen esto tehdään yksityisen palvelutuottajan kautta, joita on vielä kaksi eri toimijaa ja molemmat veloittavat siitä?
- Miksi esim Klarna voi myöntää luottoa pelkkää henkilötunnusta vastaan ja siirtää vastuun tästä henkilötunnuksen omistajalle?
 

Morgoth

Jäsen
Tässä kappaleessa olennainen jos ei halua lukea Iltapaskan uutista.

Kuvittelevatko vielä oikeasti, että palkkaamalla jonkun mediakonsultin firman tarina vielä jatkuu? Ei kai kukaan tuonne enää mene potilaaksi?

Se ei yllätä, että siellä joku Tekri on pumppaamassa rahat irti tuoltakin johonkin älyttömään hintaa luultavasti ennen kuin mahdollisia vahingonkorvauksia jouduttaisiin maksamaan ja kassa tyhjä. Kiva naureskella matkalla pankkiin.
 

moby

Jäsen
Suosikkijoukkue
JYP(#42)
Kaikkien yrittäjien kannattaa miettiä noita IT-hommiaan, eikä pelkästään tietoturvan kannalta. Ei välttämättä kannata väsätä mitään omia systeemejä, vaikka osaamista olisikin. Tässäkin tapauksessa yksi yrittäjistä on näin tehnyt ja homma on jäänyt retuperälle ja saletisti ilman dokumentaatiota. Tein itse ja säästin voi IT-hommissa iskeä takaisin pahasti, jos vaikka satut jäämään auton alle ja olet ainoa kuka siitä järkästä tietää mitään.

Toinen mikä on useasti pienyrittäjillä perseellään, on tietojen säilytys/varmuuskopiointi. Laittakaa ne tiedot edes vaikka Google Driveen tms. ilmaiseen pilvipalveluun. Koneen hajotessa/sekoillessa tulee hätä kun häviää yrityksen päivittäiselle toiminnalle/kehittämiselle erittäin tarpeellista dataa.

Olen paria yrittäjää joskus auttanut tiedon palautuksessa ja ovat kyllä olleet ikionnellisia kun tiedot on saatu kohtuu vähällä vaivalla takaisin.
 

Konalan Kettu

Jäsen
Suosikkijoukkue
HIFK
- Miksi esim Klarna voi myöntää luottoa pelkkää henkilötunnusta vastaan ja siirtää vastuun tästä henkilötunnuksen omistajalle?

Syynä varmaan se, että luottotappioita ei tule tarpeeksi. Ei velaksi myynissä ole ymmärtääkseni suuremmin sääntelyä (paitsi visiin tupakan ja viinan osalta). Mikään ei estä esim. autoliikettä toimittamasta arvokasta autoa pelkän puhelin soiton perusteella ja lähettämästä laskua perään. Laskua voi ihan periäkkin, mutta jos asiakas sitten keskeyttää perinnän on myyjäliike heikoilla.

Perintälaissa annetaan velalliselle oikeus keskeyttää yksityisoikeudellinen perintä, jolloin seuraava aste on käräjäoikeus ja sinne on taas Klarnan hankala lähteä "tilaaja tiesi hetun, joten kyllä se oli se" perusteella. Suomalaiset ovat kovin tunnollisia eivätkä oikein tunne oikeuksiaan ja sen johdosta kaiken maailman pelottelut tehoavat hyvin.
 

Petri1981

Jäsen
Suosikkijoukkue
Imatran Ketterä
Jos puhutaan "Suomen historian merkittävimmästä" tietoturvaskandaalista, niin olisi todella kummallista, jos esim. Tapion asemassa oleva henkilö olisi antamassa julkisuuteen lausuntoja ennen kuin asiat ovat tarvittavissa määrin selvillä ja käyty läpi juristien ja muiden asiantuntijoiden kanssa. Nythän on edessä todella isojen oikeudellisten vastuukysymysten setviminen vaikka missä eri tahojen välisissä suhteissa ja kysymyksissä – siis suhteissa/kysymyksissä, jotka eivät tällä hetkellä välttämättä edes ole kunnolla hahmotettavissa. Näitä tullaan käymään oikeudessa läpi vuosia.

Voin vain kuvitella, minkälainen damage control -tilanne on päällä eri tavoilla asiaan liittyvissä lafkoissa ja lafkoissa/yksittäisten henkilöiden piirissä, joilla on kiusallista tietoa vaarantunut.

Öö, kyllä esimerkiksi BP:n Meksikonlahden öljyonnettomuudessa heti seuraavana päivänä CEO Tony Hayward antoi lausunnon, jossa hän vakuutti että kaikki mahdollinen tehdään tilanteen selvittämiseksi ja vuodon korjaamiseksi.
Ei siinä sen kummempia tuossa vaiheessa yhtiön keulakuvalta ja operatiiviselta johtajalta tarvita, kuin osoittaa että parhaamme teemme. Toki BP:n tapauksessa tämän jälkeen Hayward antoi paljon kontroversiaaleja ja huonosti valmisteltuja lausuntoja. Se ei poista sitä tosiasiaa, että täydellinen piiloutuminen on aivan helvetin urpoa.
 

Tadu

Jäsen
Suosikkijoukkue
Україна
Viimeksi muokattu:

VT

Jäsen
Suosikkijoukkue
HIFK
Siis todellako? Ei luoja näitä tyyppejä, mitä limanuljaskoja. Anyway, hetut on tosiaan pieni juttu, mutta myös todella helppo korjata. Niin että miksi ei siis korjattaisi. Taisi olla perssuomalaiset, jotka halusivat että siitä edelleen näkyy sukupuoli, syntymäaika ja epäilemättä puoluekantakin ja että on rahantuhlausta modernisoida järjestelmä?
Millä tavalla henkilötunnusjärjestelmän muuttaminen estäisi henkilötunnuksen väärinkäytön? Miksi siis tämä pitäisi korjata? If it ain't broke, don't fix it.

Identiteettivarkaus- ja väärinkäytöstilanteissa henkilötunnus voidaan nytkin hakemuksesta muuttaa. Nykyisessä henkilötunnuksessa ei ole mitään vikaa, päinvastoin, se on helppo muistaa ja käyttäjälleen siksi kätevä. Henkilötunnuksen tarkoitus on olla yksilöivä tunnus, jota käytetään henkilöiden yksilöintiin. Yhä enemmän asiointi alkaa mennä sähköisiin varmenteisiin ja nyt tapahtunut varmasti vaan vauhdittaa kehitystä.
 

Cloaca Maxima

Jäsen
Suosikkijoukkue
TPS, Philadelphia Flyers

Huh huh. Tästä kirjoitin aiemmin. TJ on tiennyt tietomurroista ja myynyt uusille omistajille firman kertomatta tietomurroista. Aikamoinen koijaus!

Ei ihme ettei TJ kommentoinut mitään.

Käsittämätöntä touhua, mutta uutisessa kuitenkin mainitaan, että toisen tietomurron yhteydessä TJ on _todennäköisesti_ tiennyt asiasta. Jättää kuitenkin edelleen spekuloinnille sijaa.
 
(1)
  • Tykkää
Reactions: Tadu

ndal88a

Jäsen
Suosikkijoukkue
KooVee, Tampere
Oisko kyseessä että tietokannan hallintatyökalu phpmyadmin olisi ollut nettiin päin avoimena?

Tässä vielä tekniseltä kannalta ihan mielenkiintoinen tweettaus:
Tästä olen itsekin kuullut, vanha phpmyadmin versio ja mysql:n tunnukset root:root.

JOL
 

Petri1981

Jäsen
Suosikkijoukkue
Imatran Ketterä

Huh huh. Tästä kirjoitin aiemmin. TJ on tiennyt tietomurroista ja myynyt uusille omistajille firman kertomatta tietomurroista. Aikamoinen koijaus!

Ei ihme ettei TJ kommentoinut mitään.

Jaahas, eli vankilaan vain.
 

finnjewel

Jäsen
Suosikkijoukkue
Porin Ässät, KooKoo, KPL, Kiovan Dynamo
Jaahas, eli vankilaan vain.
Enpä ihmettelisi, jos on käyttänyt kuluneet 1,5 vuotta oman ja perheensä omaisuuden hukkaamiseen; siirtelyyn veroparatiisien numerotileille ym.
Pakkohan tuon on ollut tajuta, että paska osuu tuulettimeen jossain vaiheessa.
 
Viimeksi muokattu:

Tadu

Jäsen
Suosikkijoukkue
Україна

Uuhis #97

Jäsen
Suosikkijoukkue
TPS, LA Kings, , Newcastle United
Ei enää. Melkoinen vässykkä tai suuri kusettaja jos totta. Eikös tää ollu tän ex-toimarin käsialaa tää it-puoli muutenkin.

Jos tuota aikajanaa oikein luen, niin Tapioilla on firman kauppaaminen ollut päällä silloin kun nuo aiemmat tietomurrot ovat tapahtuneet/ovat tulleet tietoisiksi aiemmista tietomurroista. Eli aika suoraan voi vetää johtopäätöksen että noista on vaiettu visusti että Vastaamon kauppaaminen(mahdollisimman korkeaan hintaan) ei kosahtaisi.
 

Kampeaja

Jäsen
Suosikkijoukkue
Kärpät
Syynä varmaan se, että luottotappioita ei tule tarpeeksi. Ei velaksi myynissä ole ymmärtääkseni suuremmin sääntelyä (paitsi visiin tupakan ja viinan osalta). Mikään ei estä esim. autoliikettä toimittamasta arvokasta autoa pelkän puhelin soiton perusteella ja lähettämästä laskua perään. Laskua voi ihan periäkkin, mutta jos asiakas sitten keskeyttää perinnän on myyjäliike heikoilla.

Perintälaissa annetaan velalliselle oikeus keskeyttää yksityisoikeudellinen perintä, jolloin seuraava aste on käräjäoikeus ja sinne on taas Klarnan hankala lähteä "tilaaja tiesi hetun, joten kyllä se oli se" perusteella. Suomalaiset ovat kovin tunnollisia eivätkä oikein tunne oikeuksiaan ja sen johdosta kaiken maailman pelottelut tehoavat hyvin.
Onko tämä tietoa vai luuloa? Millä sen oikein todistaa, että ostaja ei ollut hetun yksilöiumä henkilö? Onko tästä ennakkotapauksia?

Joka tapauksessa lakia pitäisi muuttaa niin, että ilman vahvaa tunnistautumista ei voi tehdä minkäänlaista luottokauppasopimusta.
 

teroz

Jäsen
Suosikkijoukkue
KooKoo, KPU, Eno Jets & Jan Lundell
Henkilötunnuksen muuttamisen helpottamista siis selvitetään par’aikaa. Toivottavasti on pikainen selvitys ja asiaa helpotetaan. Nykyinen määritys on nurinkurista, vaihtoa ei siis käytännössä voi saada silloin kun se on vuotanut, vaan vasta kun hetullasi on tehty toistuvasti väärinkäyttöä. Tässä tapuksessa n 40 000 hetua on ikuisesti jaossa ja heille pitäisi antaa oikeus se muuttaa, jos näin haluavat, niin kauan kun pelkällä hetulla voi rellestää noin paljon haittaa.
 
Kirjaudu sisään, jos haluat vastata ketjuun. Jos sinulla ei ole vielä käyttäjätunnusta, rekisteröidy nyt! Kirjaudu / Rekisteröidy
Ylös