Microsoftin sisäänrakennetulla virustorjunnalla on vaikea jakso. Äskettäin paljastettu hyökkäys nimeltä ShieldCrash ohittaa yhtiön uusimman Windows Defender -paikkauksen, ja se tekee niin koneilla, jotka ovat täysin ajan tasalla. Tietoturvatyökalulle, jonka varaan miljoonat Windows-käyttäjät luottavat oletusarvoisesti, tämä ei ole pieni ongelma. Se ei myöskään ole ensimmäinen kerta, kun näin on tapahtunut lähimuistissa, ja juuri siksi tämä Microsoft Defenderin nollapäivähaavoittuvuus ansaitsee huomiota.
Kaava paikkauksista, jotka eivät pysy
Tämä uusin ohitus ei ilmestynyt tyhjästä. Se seuraa sarjaa paljastuksia, jotka kohdistuvat Windows Defenderiin, mukaan lukien korkean vakavuusasteen haavoittuvuus nimeltä RoguePlanet, johon viitataan myös nimellä ShieldBreak aiemmassa uutisoinnissa, joka itsessään onnistui kiertämään aiemman korjauksen. Suunnilleen samaan aikaan toinen erikseen seurattu haavoittuvuus, joka myös tunnetaan nimellä ShieldBreak, jätti tietoturvatiimit ilman virallista paikkausta ja CISA:n 14 päivän määräajan liittovaltion järjestelmien turvaamiseksi.
Microsoft julkaisi lopulta korjauksen tuohon ongelmaan. ShieldCrash on se, mitä tapahtui seuraavaksi: proof-of-concept, joka pääsee kyseisen paikkauksen ohi, muuttaen sen, minkä olisi pitänyt olla päättynyt luku, jälleen avoimeksi. Kaava on nyt tarpeeksi tuttu kuvattavaksi itsessään: haavoittuvuus löydetään, Microsoft paikkaa sen, ja suhteellisen lyhyen ajan kuluessa uusi tekniikka kukistaa korjauksen.
Mitä ShieldCrash itse asiassa tekee
Ydinkysymys on suoraviivainen selittää ilman syvällisiä teknisiä yksityiskohtiakin. Windows Defenderin on tarkoitus havaita ja estää haitallinen toiminta ennen kuin se voi aiheuttaa vahinkoa. Kun ohitus kuten ShieldCrash toimii jopa järjestelmissä, joihin on jo asennettu uusin tietoturvapäivitys, se tarkoittaa, että suojakerrosta, jonka varaan useimmat Windows-käyttäjät luottavat, ei voida olettaa toimivan luvatulla tavalla riippumatta siitä, kuinka ajan tasalla järjestelmä näyttää olevan. Kuten aiemmassa ShieldCrash-hyökkäystä koskevassa uutisoinnissa raportoitiin, haavoittuvuus kohdistuu nimenomaan koneisiin, joihin on jo asennettu korjaus, jonka oli tarkoitus sulkea edellinen aukko, mikä erottaa sen tavanomaisesta haavoittuvuuden paljastamisesta.
Arkikäyttäjille tekniset yksityiskohdat merkitsevät vähemmän kuin käytännön lopputulos: täysin paikattu Windows-järjestelmä ei automaattisesti ole täysin suojattu. Tämä ero on helppo jättää huomaamatta, kun Windows Update ilmoittaa kaiken olevan ajan tasalla.
Yksityisyysvaikutukset rikkinäisestä virustorjunnasta
Tässä kohtaa tarina siirtyy kapeasta teknisestä virheestä johonkin, mikä koskettaa jokapäiväistä yksityisyyttä. Virustorjunta- ja päätepistesuojatyökalut eivät ole vain vanhanaikaisessa mielessä virusten torjuntaa. Defenderillä on etuoikeutettu asema järjestelmässä: se seuloo tiedostoja, valvoo prosesseja ja toimii viimeisenä puolustuslinjana haittaohjelmia vastaan, jotka varastavat tunnistetietoja, tallentavat näppäinpainalluksia tai siirtävät henkilökohtaisia tiedostoja pois. Kun tämä puolustus voidaan ohittaa, riski ei ole abstrakti. Tietojen varastajat, vakoiluohjelmat ja etäkäyttötyökalut ovat juuri niitä haittaohjelmatyyppejä, jotka menestyvät, kun päätepistesuojaus pettää ääneti, koska käyttäjällä ei ole näkyvää merkkiä siitä, että jokin on vialla.
Toistuvat ohitukset nakertavat myös toisenlaista luottamusta: oletusta siitä, että päivitysten asentaminen tarkoittaa turvassa olemista. Tämä oletus on monen jokapäiväisen tietoturvakäyttäytymisen taustalla verkkopankista paikallisesti tallennettuihin arkaluontoisiin asiakirjoihin. Kun paikkauksia kierretään viikkojen sisällä, tämä oletus on syytä tarkastella uudelleen, ainakin kaikkien niiden osalta, jotka käsittelevät arkaluontoisia henkilökohtaisia tai taloudellisia tietoja Windowsissa.
Mitä tämä tarkoittaa sinulle
Jos luotat Windows Defenderiin ainoana puolustuslinjanasi, tämä on järkevä hetki arvioida tilannetta uudelleen, ei panikoida. Tällaiset nollapäiväpaljastukset vaativat tyypillisesti paikallisen pääsyn tai tiettyjä olosuhteita hyödyntämiseen, ja Microsoftilla on näyttöä reagoinnista, vaikka korjaukset eivät ole aina pitäneet. Suurempi johtopäätös on, että mitään yksittäistä tietoturvatyökalua, riippumatta siitä, kuinka hyvin se on integroitu käyttöjärjestelmääsi, ei pitäisi pitää erehtymättömänä.
Käytännön toimenpiteitä, jotka kannattaa tehdä nyt, ovat automaattisten päivitysten pitäminen käytössä, jotta saat korjaukset heti niiden ilmestyttyä, latausten välttäminen vahvistamattomista lähteistä tämän ongelman ollessa ratkaisematta, sekä lisäsuojakerrosten harkitseminen, kuten luotettava toissijainen tietoturvatyökalu tai varovaisemmat selailutottumukset arkaluontoisille tileille. Erityisesti yritysten IT-tiimien tulisi seurata Microsoftin tiedotteita tarkasti ja olla valmiita soveltamaan jatkopaikkauksia nopeasti, sillä tämä kaava viittaa siihen, että lisää päivityksiä saattaa olla tulossa.
Näiden Windows Defender -ohitusten toistuva luonne muistuttaa, että turvallisuus on kerroksellista, ei yksipisteistä. Ajan tasalla pysyminen ShieldCrashin kaltaisista paljastuksista, päivitysten viipymätön soveltaminen ja se, ettei luota mihinkään yksittäiseen työkaluun täydellisenä turvaverkkona, ovat käytännöllisimpiä tapoja pysyä ongelman edellä, jota Microsoft ei toistaiseksi ole täysin sulkenut.




