Android-puhelimen tietoturva

Android ei ole virusten täyttämä eikä täysin huoleton. Se on melko hyvin suojattu lähtökohtaisesti, mutta suojaus lepää päivitysten ja muutaman asetuksen varassa, ja juuri niitä kukaan ei tarkista. Tässä ne asetukset, päivitysaikojen todelliset vaihteluvälit ja se, milloin puhelin kannattaa vaihtaa.

Mustafa Tarabya, VectaAI:n perustaja, DT Nova Tmi. Yhteystiedot ja suora numero.

Lyhyt vastaus: Android-puhelimen tietoturva on käytännössä neljä asiaa: tietoturvapäivitykset asennettuna, kunnollinen näytön lukitus, sovellusten käyttöoikeudet tarkistettuna ja Google-tilillä kaksivaiheinen tunnistautuminen. Kun nämä ovat kunnossa, tavallinen käyttäjä on turvassa lähes kaikelta, mitä Androidissa oikeasti tapahtuu. Tärkein yksittäinen asia on päivitysten kesto: puhelin, joka ei enää saa tietoturvapäivityksiä, ei muutu vaaralliseksi kerralla, mutta sen aukot jäävät auki pysyvästi — ja työkäytössä se on syy vaihtaa laite.

Androidista puhutaan usein kahdella tavalla, jotka ovat molemmat vähän väärin. Toisen mukaan Android on täynnä viruksia ja siihen tarvitaan torjuntaohjelma. Toisen mukaan mitään ei tarvitse tehdä, koska Google hoitaa kaiken. Todellisuus on siinä välissä ja huomattavasti tylsempi: nykyinen Android on melko hyvin suojattu lähtökohtaisesti, mutta suojaus lepää päivitysten ja muutaman asetuksen varassa, ja juuri niitä kukaan ei tarkista.

Tämä sivu käy läpi, mitä puhelimessa oikeasti kannattaa tehdä, kuinka kauan eri hintaluokkien puhelimet saavat päivityksiä, mitä työpuhelin vaatii henkilökohtaisen lisäksi, ja mistä tunnistaa oikeasti ongelmaisen laitteen. Viimeisen kohdan yhteydessä sanomme myös sen, mitä harva sanoo ääneen: kun puhelin kuumenee ja akku loppuu nopeasti, kyseessä ei melkein koskaan ole haittaohjelma.

Miksi päivitykset ovat Androidin tärkein asia?

Tietoturvapäivitykset ovat Android-puhelimen tärkein tietoturva-asia, koska kaikessa ohjelmistossa on virheitä ja osa niistä on tietoturva-aukkoja: kohtia, joiden kautta joku pääsee tekemään laitteella jotain, mihin hänellä ei pitäisi olla oikeutta. Kun aukko löytyy, valmistaja korjaa sen ja julkaisee korjauksen — ja samalla tieto aukosta muuttuu julkiseksi, koska kuvaus julkaistaan, jotta ylläpitäjät osaavat arvioida oman tilanteensa. Juuri tästä syystä päivittämätön puhelin on vaarallisimmillaan heti korjauksen julkaisun jälkeen. Ennen julkaisua aukon tunsi harva; julkaisun jälkeen sen tuntee jokainen, joka lukee julkaisutiedotteen. Riski ei siis pysy tasaisena vaan nousee sinä päivänä, kun korjaus tulee saataville, ja pysyy koholla siihen asti, kunnes päivitys on asennettu.

Androidissa päivityksiä on kahta lajia, ja niiden sekoittaminen on yleinen väärinkäsitys. Versiopäivitys tuo uusia ominaisuuksia ja vaihtaa numeron. Tietoturvapäivitys korjaa aukkoja eikä yleensä näy käyttäjälle mitenkään. Puhelimen tietoturvan kannalta merkitystä on jälkimmäisellä. Voit tarkistaa oman tilanteesi asetuksista kohdasta tietoturvapäivitys tai Android-tietoturvakorjauksen taso: siellä on päivämäärä. Jos päivämäärä on yli vuoden vanha, laite on käytännössä ilman korjauksia.

Kuinka kauan Android-puhelin saa päivityksiä?

Android-puhelimen tietoturvapäivitysten kesto riippuu valmistajasta ja hintaluokasta, ja se on viime vuosina pidentynyt selvästi. Halvimmissa laitteissa tukiaika on tyypillisesti muutama vuosi ostohetkestä, keskiluokassa selvästi pidempi ja kalliimmassa mallistossa parhaimmillaan useita vuosia enemmän kuin halvassa. Käytetyssä laitteessa laskenta menee toisin: tukiaika lasketaan mallin julkaisusta eikä siitä päivästä, jona sinä ostit sen. Alla olevat luvut ovat suuntaa-antavia vaihteluvälejä, eivät lupauksia — tarkka lupaus kannattaa aina tarkistaa juuri sen mallin sivulta ennen ostoa, koska valmistajat ilmoittavat sen nykyään näkyvästi.

HintaluokkaMitä luvataan yleensäMitä siitä seuraa
Halpa, alle noin 200 €tyypillisesti 2–3 vuotta tietoturvapäivityksiä ostohetkestä, joskus vähemmäntyökäyttöön lyhyt; halpa laite on kalliimpi, jos se vaihdetaan kahdesti
Keskiluokka, noin 250–500 €tyypillisesti 4–5 vuotta, isoilla valmistajilla usein enemmänriittää useimpaan työkäyttöön, jos ostetaan uutena
Kalliimpi mallistoparhaimmillaan 6–7 vuotta tietoturvapäivityksiäpisin elinkaari; hinta jakautuu useammalle vuodelle
Käytetty laitetukiaika lasketaan mallin julkaisusta, ei ostostatarkista jäljellä oleva aika ennen ostoa, ei sen jälkeen

Käytetyn laitteen rivi on se, joka yllättää useimmin. Kahden vuoden ikäinen puhelin, jolle luvattiin viisi vuotta päivityksiä, on ostohetkellä kolmen vuoden laite, ei viiden. Tämä ei tee siitä huonoa ostosta, mutta se muuttaa hinnan järkevyyden laskennan.

Neljä asetusta, joilla on oikeasti merkitystä

Androidin asetuksissa on satoja kohtia, mutta neljä niistä kattaa suurimman osan todellisesta riskistä: päivitykset ja Play Protect päälle, sivulataus pois, sovellusten käyttöoikeudet kertaalleen läpi ja Google-tilille kaksivaiheinen tunnistautuminen. Nämä neljä saa tehtyä kerralla noin vartissa, eikä mikään niistä vaadi ostettavaa tuotetta tai teknistä osaamista. Jos ehdit tehdä vain yhden, tee päivitykset. Loput asetukset ovat hienosäätöä, jolla on merkitystä vasta kun nämä neljä ovat kunnossa. Työpuhelimeen tulee näiden lisäksi kolme asiaa, jotka käydään läpi seuraavassa osiossa.

Päivitykset automaattisesti päälle Lukitus PIN vahva, ei kuvio Sovellusluvat sijainti, mikrofoni, SMS Google-tili 2-vaiheinen päällä Nämä neljä kattavat lähes kaiken Loput on hienosäätöä. Jos vain yhteen ehtii, se on päivitykset. Työpuhelimeen lisäksi: etätyhjennys ja työprofiili. Tarkistus kestää noin vartin ja se kannattaa tehdä kerran vuodessa uudelleen.

1. Päivitykset ja Play Protect

Laita järjestelmäpäivitykset asentumaan automaattisesti ja tarkista Play-kaupasta, että sovellusten automaattinen päivitys on päällä. Sovelluspäivitykset ovat yhtä tärkeitä kuin järjestelmäpäivitykset, koska moni aukko on nimenomaan sovelluksessa, esimerkiksi selaimessa.

Play Protect on Googlen sisäänrakennettu tarkistus, joka käy sovellukset läpi sekä kaupassa että laitteella. Se on oletuksena päällä, ja se kannattaa jättää päälle. Käytännössä se korvaa erillisen virustorjuntaohjelman tavallisella käyttäjällä: kaupasta ladattu sovellus on jo tarkistettu, ja suurin osa Play-kaupan ulkopuolelta tulevista uhista pysähtyy tähän.

2. Sivulataus eli sideloading pois

Sivulataus tarkoittaa sovelluksen asentamista muualta kuin sovelluskaupasta, apk-tiedostona. Android sallii sen, ja se on yksi syy, miksi Android on joustavampi kuin iPhone. Se on myös se yksittäinen reitti, jota pitkin valtaosa Android-haittaohjelmista tulee sisään.

Käytännön sääntö on yksinkertainen: älä anna millekään sovellukselle oikeutta asentaa tuntemattomia sovelluksia. Asetus löytyy kohdasta, jossa listataan sovellukset, joilla on lupa asentaa muita sovelluksia, ja siellä pitäisi olla tyhjää. Huijaus etenee lähes aina samalla kaavalla: viesti tai sivu pyytää asentamaan tiedoston, joka on muka pankkisovellus, paketinseuranta tai päivitys, ja se pyytää sitä kiireessä.

3. Sovellusten käyttöoikeudet

Käy kerran läpi, mitkä sovellukset saavat sijainnin, mikrofonin, kameran, yhteystiedot ja tekstiviestit. Erityisesti kaksi lupaa kannattaa katsoa tarkkaan. Tekstiviestien lukuoikeus on harvoin perusteltu tavallisessa sovelluksessa, ja sen kautta pääsee käsiksi pankkien vahvistuskoodeihin. Esteettömyyspalvelut eli accessibility-oikeus antaa sovellukselle käytännössä oikeuden nähdä ja ohjata ruutua, ja huijaussovellukset pyytävät sitä usein. Jos jokin sovellus pyytää esteettömyysoikeutta ilman selvää syytä, älä anna sitä.

Uudemmassa Androidissa on myös automaattinen ominaisuus, joka poistaa käyttöoikeudet sovelluksilta, joita ei ole avattu pitkään aikaan. Jätä se päälle.

4. Google-tilin kaksivaiheinen tunnistautuminen

Puhelin on käytännössä avain Google-tiliin, ja Google-tili on avain sähköpostiin, josta nollataan kaikkien muiden palveluiden salasanat. Kaksivaiheinen tunnistautuminen Google-tilille on siksi arvokkaampi kuin mikään puhelimeen asennettava tietoturvatuote. Samalla kannattaa käydä tilin asetuksista läpi lista laitteista, joilla tili on kirjautuneena, ja poistaa sieltä laitteet, joita ei enää ole.

Mitä työpuhelin tarvitsee, mitä henkilökohtainen ei?

Työpuhelin tarvitsee kolme asiaa, joita henkilökohtainen puhelin ei välttämättä tarvitse: pakollisen ja riittävän vahvan näytön lukituksen, päällä olevan ja etukäteen testatun etäpaikannuksen ja etätyhjennyksen sekä työprofiilin silloin, kun sama laite on sekä työ- että henkilökäytössä. Henkilökohtaisessa puhelimessa riittää se, mitä yllä on kuvattu. Ero syntyy siitä, että kadonnut työpuhelin ei ole enää vain käyttäjän oma ongelma: siinä on yrityksen sähköposti ja mahdollisesti asiakastietoja, joiden päätyminen vääriin käsiin on yrityksen vastuulla. Alla jokainen kolmesta tarkemmin.

  1. Näytön lukitus on pakollinen, ei valinnainen Kuusinumeroinen PIN tai pidempi, ei nelinumeroinen eikä kuvio. Kuvio on helppo lukea olan yli ja se jättää sormenjäljet näyttöön. Sormenjälki tai kasvot ovat kätevä lisä, mutta niiden takana pitää olla kunnollinen PIN, koska laite kysyy sitä uudelleenkäynnistyksen jälkeen.
  2. Etäpaikannus ja etätyhjennys päällä Googlen Etsi laite -toiminto pitää olla käytössä ja testattu kerran, ennen kuin puhelin katoaa. Kadonneen työpuhelimen kanssa merkitystä on sillä, pystyykö sen lukitsemaan ja tyhjentämään etänä samana päivänä, ei sillä, löytyykö se.
  3. Työprofiili, jos sama puhelin on sekä työ- että henkilökäytössä Android osaa pitää työsovellukset ja työtiedot erillisessä profiilissa, jonka voi tyhjentää koskematta käyttäjän omiin kuviin ja viesteihin. Tämä ratkaisee yhdellä kertaa sekä yrityksen tarpeen poistaa tiedot työsuhteen päättyessä että työntekijän oikeuden yksityisyyteen omassa puhelimessaan. Ilman sitä ainoa vaihtoehto työsuhteen päättyessä on koko laitteen tyhjennys, ja se on huono lopputulos molemmille.

Näiden lisäksi kannattaa sopia yksi asia paperilla: kenelle ilmoitetaan, jos työpuhelin katoaa, ja millä numerolla. Ilmoitus samana iltana muuttaa tilanteen hallittavaksi, ilmoitus seuraavan viikon maanantaina ei.

Mitä teet, kun puhelin ei enää saa päivityksiä?

Päivitystuen päättyminen on Androidin ainoa oikeasti hankala kysymys, koska puhelin toimii täysin normaalisti sinä päivänä, kun tuki loppuu. Mikään ei hajoa, mikään ei ilmoita mitään, eikä käyttäjä huomaa eroa. Ainoa muutos on se, että uusia korjauksia ei enää tule, ja jokainen sen jälkeen löytyvä aukko jää laitteeseen pysyvästi. Päätös on siksi tehtävä kalenterin eikä oireiden perusteella: henkilökohtaisessa kevyessä käytössä tuen päättymisen kanssa voi elää hetken, mutta puhelin, jolla luetaan yrityksen sähköpostia tai hoidetaan pankkiasioita, kannattaa vaihtaa silloin kun päivitykset loppuvat, ei silloin kun jotain tapahtuu.

Käytännön raja: henkilökohtaisessa käytössä tuen päättyminen on riski, jonka voi tietoisesti ottaa hetkeksi, jos puhelimella ei hoideta pankkiasioita eikä työsähköpostia. Työkäytössä rajaa ei kannata venyttää: puhelin, joka lukee yrityksen sähköpostia ja jossa on asiakastietoja, kannattaa vaihtaa, kun tietoturvapäivitykset loppuvat. Vanha laite kelpaa sen jälkeen edelleen esimerkiksi musiikkiin, kameraksi tai varalaitteeksi.

Jos vaihto ei ole heti mahdollista, riskiä voi pienentää: poista puhelimesta pankkisovellukset ja työsähköposti, älä käytä sillä julkisia verkkoja ilman tarvetta, ja pidä huoli, että Play-kaupan sovellukset päivittyvät edelleen, koska sovelluspäivitykset jatkuvat usein pidempään kuin järjestelmän omat. Se ei korjaa järjestelmän aukkoja, mutta se kaventaa niiden hyödyntämisen reittejä.

Onko puhelimessani haittaohjelma? Yleensä ei

Kysymys haittaohjelmasta on se, jota meiltä kysytään useimmin, ja vastaus on lähes aina sama: kyseessä ei ole haittaohjelma. Nopeasti loppuva akku, kuumeneva puhelin, noussut datan käyttö, mainokset ja hidastuminen johtuvat lähes aina akun ikääntymisestä, raskaasta sovelluksesta, automaattisesta varmuuskopioinnista tai selaimen ilmoitusluvista. Oikeita merkkejä ongelmasta ovat aivan eri asiat: sovellus, jota et ole asentanut, esteettömyysoikeus, jota et muista antaneesi, tai kirjautumisilmoitukset Google-tililtä tuntemattomista paikoista. Alla ensin tavalliset oireet ja niiden todennäköiset syyt, sitten se, milloin kannattaa oikeasti huolestua.

OireTodennäköisin syyMilloin kannattaa huolestua
Akku loppuu nopeastiakun ikääntyminen; akku kuluu noin 2–3 vuodessa selvästijos akku romahti yhdessä yössä heti asennuksen jälkeen
Puhelin kuumeneenavigointi, kamera, lataus, aurinko, raskas sovellus taustallajos kuumenee käyttämättömänä ja lukittuna
Datan käyttö nousivideoiden automaattinen toisto, pilvivarmuuskopiointi, päivityksetjos yksi tuntematon sovellus vie datan
Mainoksia ruudullailmaissovellus, selaimen ilmoitusluvatjos mainoksia näkyy myös aloitusnäytöllä ilman avattua sovellusta
Puhelin hidastuitäysi muisti, vanhempi laite, uudempi järjestelmäversioharvoin merkki mistään vaarallisesta

Se, mikä oikeasti kertoo ongelmasta, on eri lista: laitteessa on sovellus, jota et ole asentanut; jokin sovellus on saanut esteettömyys- tai järjestelmänvalvojan oikeudet ilman että muistat antaneesi niitä; Google-tililtä tulee kirjautumisilmoituksia tuntemattomista paikoista; tai laite on aiemmin asennettu apk-tiedostosta, jonka lähde ei ollut selvä. Nämä ovat oikeita merkkejä, ja niistä kaksi ensimmäistä tarkistetaan asetuksista minuutissa.

Jos epäilys herää, järjestys on tämä. Käynnistä puhelin vikasietotilaan, jolloin ladatut sovellukset eivät ole käytössä, ja katso, jatkuuko oire. Poista sovellukset, joita et tunnista. Peruuta esteettömyys- ja järjestelmänvalvojaoikeudet. Vaihda Google-tilin salasana toiselta laitteelta ja laita kaksivaiheinen tunnistautuminen päälle. Vasta jos oire jatkuu tämän jälkeen, tehdasasetusten palautus on perusteltu — ja silloin varmuuskopio kannattaa palauttaa valikoiden, ei kokonaisuutena.

Yhteenveto kolmella rivillä

Jos yrityksessänne on useampi puhelin ja haluatte sopia näistä yhden kerran kunnolla sen sijaan, että jokainen tekee omalla tavallaan, autamme siinä: IT-palvelut yrityksille.

Usein kysyttyä

Tarvitseeko Android-puhelin virustorjuntaohjelman?

Tavallisessa käytössä ei. Play Protect tarkistaa sovellukset sekä kaupassa että laitteella, ja se on oletuksena päällä. Erillinen torjuntaohjelma tuo hyvin vähän lisää, jos sovellukset ladataan kaupasta ja sivulataus on estetty. Päivitykset ja Google-tilin kaksivaiheinen tunnistautuminen kattavat huomattavasti suuremman osan todellisesta riskistä.

Mistä näen, kuinka kauan puhelimeni saa vielä päivityksiä?

Valmistajat ilmoittavat tukiajan mallin omalla sivulla, ja se on nykyään yleensä helposti löydettävissä. Laitteen asetuksista näet nykyisen tietoturvakorjauksen päivämäärän, mikä kertoo, onko laite ajan tasalla juuri nyt. Käytetyssä puhelimessa tukiaika lasketaan mallin julkaisusta, ei ostopäivästä.

Voiko vanhaa puhelinta käyttää, jos päivitykset ovat loppuneet?

Henkilökohtaisessa kevyessä käytössä voi, jos siitä poistaa pankkisovellukset ja työsähköpostin. Yrityskäytössä ei kannata: laite, jossa on asiakastietoja tai yrityksen sähköposti, pitäisi vaihtaa, kun tietoturvapäivitykset loppuvat. Vanha laite kelpaa sen jälkeen edelleen kameraksi, musiikkisoittimeksi tai varalaitteeksi.

Onko sivulataus eli apk-tiedostojen asentaminen aina vaarallista?

Ei aina, mutta se on se reitti, jota pitkin valtaosa Android-haittaohjelmista tulee. Jos asennat apk-tiedoston, sen pitää tulla lähteestä, jonka tunnet, eikä koskaan tekstiviestin tai sähköpostin linkistä. Käytännön sääntö yrityskäyttöön: sivulataus on pois päältä, eikä yksikään sovellus saa oikeutta asentaa muita sovelluksia.

Kannattaako työntekijän omaa puhelinta käyttää työhön?

Se on toimiva ratkaisu, jos työsovellukset ja työtiedot ovat erillisessä työprofiilissa. Silloin yritys voi tyhjentää työosuuden työsuhteen päättyessä koskematta käyttäjän omiin tietoihin. Ilman työprofiilia ainoa tapa poistaa yrityksen tiedot on tyhjentää koko laite, ja se on huono lopputulos molemmille osapuolille.

Puhelin kuumenee ja akku loppuu nopeasti. Onko se hakkeroitu?

Lähes varmasti ei. Akku heikkenee mitattavasti parissa vuodessa, ja kuumeneminen johtuu yleensä navigoinnista, kamerasta, latauksesta tai auringosta. Oikeita merkkejä ovat sovellus, jota et ole asentanut, esteettömyysoikeus, jota et ole antanut, tai kirjautumisilmoitukset Google-tililtä tuntemattomista paikoista.

Onko Android turvattomampi kuin iPhone?

Ero on käytännössä pienempi kuin luullaan, ja se koskee lähinnä kahta asiaa: sivulataus on Androidissa mahdollista, ja päivitysten kesto vaihtelee valmistajittain, kun taas iPhonella se on yhtenäinen. Ajan tasalla oleva Android-puhelin, jossa sivulataus on estetty ja tilillä on kaksivaiheinen tunnistautuminen, on tavalliselle yritykselle täysin riittävä.

Lue seuraavaksi

Lue myös: kanta-asiakasohjelma pienyritykselle · digitaalinen leimakortti · ajanvarausjärjestelmien hinnat · verkkosivut yritykselle · sovelluskehitys iOS ja Android · ohjelmistokehitys · CRM-järjestelmä · IT-palvelut yrityksille

Soita WhatsApp Demo