Kun leivänpaahdinkin juttelee taustalla
Kodin verkossa voi olla samanaikaisesti kymmeniä laitteita, vaikka näkyvissä olisi vain yksi reititin. Robotti-imuri, älytelevisio, valvontakamera, älylamput, pelikonsoli, tulostin, ilmanpuhdistin ja työpuhelin ovat kaikki pieniä verkon käyttäjiä. Osa keskustelee internetin kanssa vain silloin, kun sitä käytetään. Osa tarkistaa päivityksiä, lähettää diagnostiikkaa tai pitää yhteyttä valmistajan pilvipalveluun jatkuvasti taustalla.
Liikenteen sisältö ei yleensä tarkoita, että joku seuraisi kotia reaaliajassa. Laitteet lähettävät usein laitetyypin, ohjelmistoversion, virhelokeja, käyttöaikoja ja asetustietoja. Robotti-imuri voi siirtää pilveen kodin pohjakartan, älytelevisio katseluun liittyviä tietoja ja kamera videokuvaa valmistajan palvelimille. Tavoite on tehdä palvelusta toimiva, mutta samalla kotiin liittyvää tietoa poistuu omasta hallinnasta. Hyvä uutinen on, että liikennettä voi vaimentaa ilman vainoharhaisuutta tai koodaustaitoja. Muutamalla asetuksella, erillisellä vierasverkolla ja säännöllisillä päivityksillä kodin verkosta tulee huomattavasti rauhallisempi paikka.

Mitä älykkäät laitteet oikeastaan kuiskailevat maailmalle
Älylaitteen toiminta ei pääty siihen hetkeen, kun käyttäjä painaa kaukosäätimen nappia. Älytelevisio voi hakea ohjelmaoppaita, mainosprofiileja ja käyttötilastoja. Robotti-imuri tarvitsee yhteyden etähallintaan, karttojen synkronointiin ja ohjelmistopäivityksiin. Valvontakamera voi ylläpitää yhteyttä valmistajan välityspalvelimeen, jotta kuva näkyy puhelimessa myös kodin ulkopuolelta. Jokainen yksittäinen yhteydenotto voi olla pieni, mutta kymmenien laitteiden kokonaisuus muodostaa jatkuvan datavirran.
Kerättävä tieto vaihtelee valmistajan, mallin ja asetusten mukaan. Tyypillisiä tietoryhmiä ovat laitteen tunnistetiedot, käyttöjärjestelmän versio, yhteyden laatu, virheet ja toiminnon käyttöajankohdat. Joissakin laitteissa mukana voi olla sijaintitietoja, äänikomentoja, katseluhistoriaa tai kodin tilaan liittyvää dataa. Pohjakartta ei ehkä kerro henkilön nimeä, mutta se voi paljastaa huoneiden määrän, kulkureitit ja asunnon rakenteen. Siksi yksityisyys ei ole vain kysymys siitä, lähetetäänkö henkilötietoja, vaan myös siitä, millaisen kuvan kodin arjesta eri tiedot yhdessä muodostavat.
Ilmiö ei rajoitu yhteen valmistajaan tai yhteen laitetyyppiin. Tutkijoiden havainnot älylaitteiden dataliikenteen laajuudesta auttavat hahmottamaan, kuinka paljon taustaviestintää verkkoympäristössä voi tapahtua. Lisäksi monissa IoT-laitteissa on rajallinen päivitystuki, heikko salasanasuojaus tai suljettu käyttöjärjestelmä, johon käyttäjä ei voi asentaa erillistä suojausta.
- Telemetria kertoo valmistajalle laitteen toiminnasta, virheistä ja käyttötilanteista.
- Analytiikka voi yhdistää laitteen käytön aikaan, paikkaan ja muihin palveluihin.
- Päivitysliikenne on tarpeellista turvallisuuden kannalta, mutta se kertoo samalla laitteen olemassaolosta ja aktiivisuudesta.
- Pilvipalvelut mahdollistavat etäkäytön, mutta lisäävät riippuvuutta valmistajan palveluista.
Jatkuva verkkoyhteys kasvattaa myös hyökkäyspintaa. Jos vanhaa kameraa ei päivitetä tai sen salasana on jäänyt oletusarvoiseksi, laite voi tarjota hyökkääjälle jalansijan kotiverkkoon. Riskin ei tarvitse tarkoittaa dramaattista murtoa. Jo haitallinen laite voi osallistua roskapostin tai palvelunestohyökkäyksen välittämiseen, yrittää löytää muita laitteita tai vuotaa tietoja ulospäin. Kodin verkon turvallisuudessa olennaista ei siksi ole vain yksittäisen laitteen luottaminen, vaan myös se, mitä laite saa nähdä ja kenen kanssa se saa keskustella.
Vaaranpaikat kotiovella ja miksi UPnP kannattaa sulkea heti
UPnP eli Universal Plug and Play on tekniikka, jonka avulla paikallisverkon laitteet löytävät toisensa ja voivat pyytää reititintä avaamaan yhteyksiä. Tämä tekee arjesta helppoa. Peli voi löytää moninpelipalvelun, tulostin voi ilmoittaa olevansa käytettävissä ja älytelevisio voi muodostaa yhteyden sovellukseen ilman käsin tehtävää verkkoasetusten säätämistä. Helppous perustuu kuitenkin siihen, että laitteet saavat tehdä verkossa melko paljon automaattisesti.
Erityinen riski syntyy, jos UPnP antaa laitteen avata reitittimestä portin internetiin. Portti on käytännössä sisäänkäynti tiettyyn palveluun. Kun portti avautuu ilman käyttäjän tarkkaa hyväksyntää, käyttäjä ei välttämättä tiedä, mikä laite on näkyvissä ulkomaailmaan tai kuinka kauan yhteys jää voimaan. Kaikki UPnP:n käyttö ei ole automaattisesti vaarallista, mutta tarpeettomasti avoin yhteys lisää altistumista. Etätyössä tämä on erityisen ikävää, jos samaan kotiverkkoon on liitetty työasema, verkkolevy tai yrityksen hallinnoima puhelin.
Traficomin Kyberturvallisuuskeskus on käsitellyt UPnP:n CallStranger-haavoittuvuutta. Puutteellisesti suojattu SUBSCRIBE-toiminto voi mahdollistaa liikenteen ohjaamista valittuun kohteeseen, sisäverkon porttien kartoittamista ja joissakin tapauksissa palvelunestohyökkäysten vahvistamista. Traficomin UPnP-ohje suosittelee estämään UPnP-laitteiden julkisen verkkoyhteyden, suojaamaan älykotilaitteet reitittimen palomuurilla ja poistamaan UPnP:n käytöstä tai rajoittamaan sen vain sisäverkkoon.
- Kirjaudu reitittimen hallintaan selaimella tai valmistajan sovelluksella.
- Etsi kohta nimeltä UPnP, Universal Plug and Play tai joskus Advanced network settings.
- Poista UPnP käytöstä ja tallenna muutos.
- Tarkista, katkesiko jokin tärkeä palvelu, kuten pelikonsolin yhteys tai etäkäyttö.
- Jos jokin toiminto lakkaa toimimasta, avaa vain tarvittava yhteys käsin tai kysy laitteen valmistajan ohjeista turvallisempaa vaihtoehtoa.
Samalla kannattaa tarkistaa reitittimen etähallinta, WPS ja hallintasalasana. WPS:n nopea painikeparitus on kätevä, mutta sen poistaminen vähentää turhia hyökkäysreittejä. Reitittimen hallinnan ei pitäisi olla avoinna internetiin, eikä hallintasalasanan pidä olla sama kuin Wi-Fi-salasana. Traficom korostaa yksityishenkilöille suunnatuissa ohjeissaan, että tietoturvaosaaminen kuuluu nykyisin arjen perustaitoihin. Tässä tapauksessa perustaito tarkoittaa käytännössä muutamaa asetusta, ei verkkotekniikan tutkintoa.
Vierasverkko ja segmentointi helppona eristyssellinä
Vierasverkko on tavallisen reitittimen tarjoama erillinen Wi-Fi-verkko, joka on alun perin tarkoitettu vieraille. Samaa ominaisuutta voi hyödyntää älykodin suojaamiseen. Kun älylamput, televisio, kamera ja robotti-imuri sijoitetaan vierasverkkoon, niiden liikenne erotetaan pääverkosta, jossa ovat esimerkiksi työläppäri, henkilökohtaiset puhelimet ja verkkotallennus. Jos IoT-laite joutuu hyökkääjän hallintaan, suora pääsy tärkeimpiin laitteisiin on vaikeampaa.
Vierasverkko ei kuitenkaan tarkoita automaattisesti täydellistä eristystä. Reitittimien toteutukset vaihtelevat, ja joissakin malleissa vierasverkon laitteet voivat kommunikoida keskenään tai käyttää tiettyjä pääverkon palveluja. Asetuksista kannattaa etsiä valinnat kuten AP isolation, client isolation tai access to local network. Jälkimmäinen pitäisi yleensä ottaa pois käytöstä, ellei vierasverkon laitteiden tarvitse käyttää esimerkiksi pääverkossa olevaa tulostinta.
Etätyön kannalta perusperiaate on selkeä: tulonhankintaan liittyvät laitteet pidetään erillään vähemmän luotetuista laitteista. CISA painottaa IoT-laitteiden turvallisuusohjeissaan verkkoympäristön eriyttämistä kriittisestä infrastruktuurista. Kodin mittakaavassa tämä tarkoittaa, että työjärjestelmä, yrityksen VPN-yhteys ja työpuhelin eivät jaa samaa vapaasti liikkuvaa verkkoa valvontakameran kanssa.
| Ratkaisu | Sopii parhaiten | Huomioitavaa |
|---|---|---|
| Vierasverkko | Useimmille kodeille ja älylaitteille | Varmista paikallisverkon eristys reitittimen asetuksista |
| Toinen reititin | Etätyöhön, kun nykyinen reititin on rajoittunut | Voi aiheuttaa kaksinkertaisen NAT-rakenteen ja vaatia lisäasetuksia |
| VLAN-segmentointi | Teknisesti edistyneille tai vaativaan kotiin | Vaatii VLAN-tukea reitittimeltä, tukiasemilta ja usein kytkimeltä |
Toinen reititin on käytännöllinen välimuoto. Sen WAN-portti yhdistetään nykyisen reitittimen LAN-porttiin, ja työ- tai henkilökohtaiset laitteet sijoitetaan uuden reitittimen taakse. Uuden reitittimen palomuuri estää yleensä ulkopuolelta tulevat yhteydet sisäverkkoon. VLAN-tekniikka tarjoaa tarkemman hallinnan, mutta sen käyttöönotto vaatii enemmän ymmärrystä verkoista ja palomuurisäännöistä. Useimmille käyttäjille hyvin asetettu vierasverkko on järkevin ensimmäinen askel.
Kodin tietoliikenteen vaimennus viidessä selkeässä askeleessa
Turvallisuutta ei tarvitse rakentaa yhtenä suurena remonttina. Etene vaiheittain, testaa jokaisen muutoksen jälkeen tärkeät palvelut ja kirjaa ylös, mitä tehtiin. Näin mahdollinen ongelma on helppo paikantaa, eikä kodin verkosta tule vahingossa liian rajoittavaa.
- Kartoita laitteet. Avaa reitittimen laiteluettelo ja nimeä laitteet selkeästi. Poista verkosta tuntemattomat laitteet vaihtamalla Wi-Fi-salasana. Merkitse erikseen työvälineet, henkilölaitteet ja IoT-laitteet.
- Karsi turhat pilvitoiminnot. Avaa jokaisen älylaitteen sovellus ja tarkista yksityisyys-, analytiikka- ja etäkäyttöasetukset. Poista ääni- tai katseludatan jakaminen, jos sitä ei tarvita. Älä kuitenkaan poista tietoturvapäivityksiä tai toimintoja, joita laitteen turvallinen käyttö edellyttää.
- Ota vierasverkko käyttöön. Luo sille uusi nimi ja pitkä, erillinen salasana. Siirrä älylamput, televisio, robotti-imuri ja muut kodin automaatiolaitteet tähän verkkoon. Testaa, etteivät ne pääse käsiksi työkonetta tai kotona olevaa verkkolevyä.
- Sulje UPnP ja tarkista reititin. Poista UPnP käytöstä, ellei jokin välttämätön palvelu sitä tarvitse. Poista myös WPS ja internetistä käytettävä reitittimen etähallinta. Asenna reitittimen laiteohjelmiston päivitykset ja vaihda hallintasalasana.
- Leikkaa ylimääräisiä nimipalvelupyyntöjä. DNS-suodatuspalvelu, kuten NextDNS, voi estää haittaohjelmien, seurannan ja mainosverkostojen verkkotunnuksia ennen yhteyden muodostamista. Palveluun voidaan määrittää kodin profiili reitittimelle ja erilliset profiilit esimerkiksi työ- ja lastenlaitteille. Tarkista silti lokit ja tietosuojakäytännöt, sillä DNS-palvelu näkee kyselyitä verkkotunnuksista.
DNS-suodatus ei korvaa palomuuria, päivityksiä tai verkon eristämistä. Se on lisäkerros, joka vähentää tarpeetonta liikennettä ja voi pysäyttää tunnettuja haitallisia osoitteita. Jos jokin palvelu lakkaa toimimasta, tarkista suodatusloki ja salli vain kyseinen verkkotunnus. Vältä koko suodatuksen poistamista ongelman ratkaisemiseksi, sillä silloin suojaus katoaa kaikkialta.
Muista myös käyttötilanteet. Kamera voi tarvita pilviyhteyden, mutta sen ei tarvitse päästä työasemalle. Älytelevisio saattaa tarvita internetin, mutta sen ei tarvitse nähdä verkkotallennusta. Työläppärin puolestaan kannattaa käyttää yrityksen VPN-yhteyttä ja ajantasaista päätelaitesuojausta. Näin verkon liikennettä ei yritetä pysäyttää sokeasti, vaan jokaiselle laitteelle annetaan vain sen tarvitsema tila toimia.
Ota kotiverkkosi ohjat omiin käsiisi jo tänään
Älykodin suojaaminen ei vaadi ohjelmointia, omalle palvelimelle rakennettua järjestelmää tai jatkuvaa liikenteen tuijottamista. Olennaisimmat parannukset syntyvät näkyvästä laitelistasta, vahvoista salasanoista, päivityksistä, UPnP:n poistamisesta ja siitä, että IoT-laitteet erotetaan työ- ja henkilökohtaisista laitteista. Vierasverkko on tähän usein nopein ja kustannuksiltaan kevyin ratkaisu.
Varaa seuraavat kaksikymmentä minuuttia reitittimen hallintaan. Tarkista, mitkä laitteet ovat verkossa, vaihda tarvittaessa Wi-Fi- ja hallintasalasanat, ota vierasverkko käyttöön ja siirrä sinne vähiten luotetut laitteet. Sen jälkeen käy älylaitteiden sovelluksissa läpi pilvi- ja analytiikka-asetukset sekä varmista päivitykset. Kun nämä perusasiat ovat kunnossa, kodin tietoliikenne ei katoa kokonaan, mutta se muuttuu hallitummaksi, rajatummaksi ja paljon vähemmän yllätykselliseksi.


