Kyberturvallisuuteen liittyy salaisuus, josta harva puhuu: se voi olla masentavaa, ja jatkuvien uhkien ja haasteiden keskellä on helppo uupua – etenkin kun media nostaa jatkuvasti esiin näkyviä tietomurtoja ja haavoittuvuuksia.
Darren Richardson
Cloud Security Architect
Darren Richardson is a Security Architect at Eficode, working within Managed Services. He focuses on the development and deployment of new security tools, and can be occasionally found at security events, dipping his toe into the CTF pool.
Kaikesta tästä kaaoksesta huolimatta lukemattomat pienet voitot jäävät huomaamatta, vaikka ne pitävätkin hiljaisesti maailman turvallisena käyttäjille kaikkialla. Tässä blogissa haluan nostaa esiin nämä onnistumiset ja tarkastella, miksi toivon ylläpitäminen kyberturvallisuudessa on ratkaisevan tärkeää yhteisen hyvinvointimme kannalta.
Uhkatiedustelu
Tietoturva-ammattilaisena ensimmäinen asia, jonka teen töihin saapuessani, on sama kuin kaikilla muillakin – tarkistan sosiaalisen median (kunpa vitsailisin). Yksi internetin suurimmista eduista on kuitenkin nykyään uhkatiedustelun joukkoistaminen. X (aiemmin Twitterinä tunnettu alusta) on ollut jo yli vuosikymmenen ajan ensisijainen lähteeni uusimpaan uhkatiedusteluun – enkä ole ainoa. Uusia uhkia syntyy päivittäin, eikä yhteistyön ja uhkatiedustelun jakamisen merkitystä voi korostaa liikaa. Nämä yhteistyön onnistumiset auttavat suojaamaan yksittäisiä organisaatioita ja vahvistavat koko kyberturvallisuusyhteisön digitaalisia puolustuksia.
Jotkut ovat jopa tuotteistaneet uhkatiedusteluratkaisuja, kuten CrowdSecin. Se on avoimen lähdekoodin tietoturvaprojekti, joka hyödyntää yhteisön tietoa haitallisen toiminnan havaitsemiseen ja estämiseen. CrowdSec kokoaa dataa eri lähteistä ja analysoi malleja tunnistaakseen ja estääkseen uhkia tunnettujen haitallisten IP-osoitteiden estolistojen avulla. Näin se luo yhteistyöhön perustuvan puolustusverkon. Sen todellinen vahvuus on kuitenkin kyky jakaa uhkatiedustelua reaaliaikaisesti, jolloin organisaatiot hyötyvät yhteisön yhteisestä tiedosta ja kokemuksista.
Myös Suomen Liikenne- ja viestintäviraston Kyberturvallisuuskeskus osallistuu alustavaan uhkatiedusteluun tarjoamalla päivittäin päivityksiä uusista vakavista ja kriittisistä uhista.
Toinen arvokas resurssi uhkatiedustelun jakamisessa ovat standardoidut säännöt ja viitekehykset, kuten Sigma-säännöt, jotka tarjoavat yhteisen kielen kyberturvallisuushavaintojen ilmaisemiseen. Sigma-sääntöjen avulla organisaatiot voivat helposti jakaa ja vaihtaa havaitsemissääntöjä eri tietoturvatyökalujen ja -alustojen välillä.
Myös YARA-säännöt ovat uhkatiedustelun jakamisen lähde. YARA on avoimen lähdekoodin työkalu, jonka avulla kyberturvallisuuden ammattilaiset voivat luoda omia sääntöjä haittaohjelmien ja epäilyttävien tiedostojen tunnistamiseen ja luokitteluun. Nämä standardoidut muodot helpottavat uhkien tunnistamista ja torjuntaa sekä edistävät yhteistyötä ja tiedon jakamista kyberturvallisuuden ammattilaisten kesken.
Uhkatiedustelun jakamisen pieniin voittoihin kuuluvat:
Oikea-aikainen tiedonvaihto uusista haittaohjelmaversioista, jonka avulla organisaatiot voivat päivittää puolustustaan.
Organisaatioiden välinen yhteistyö, jonka avulla seurataan ja puretaan kehittyneitä kyberrikollisoperaatioita.
Avoimet foorumit, verkkoyhteisöt ja uhkienjakamisalustat, jotka tarjoavat kanavia kyberturvallisuuden ammattilaisille.
Haavoittuvuuksien paikkaaminen
Haavoittuvuuden löytäminen on vasta matkan alku. Kun aukko on löydetty, sille on tehtävä jotain. Prosessi voidaan jakaa kolmeen vaiheeseen:
Väliaikainen korjaus, joka vastaa ilmastointiteipin kiinnittämistä veneessä olevaan reikään.
Pysyvä korjaus, josta ohjelmistotoimittajat huolehtivat julkaisemalla päivityksiä.
Pysyvän korjauksen asentaminen ohjelmistopäivityksen lataamisen jälkeen.
Yksi turvallisen digitaalisen ympäristön ylläpitämisen keskeisistä osa-alueista on haavoittuvuusskannaus. Siinä tunnistetaan järjestelmällisesti ohjelmistojen, verkkojen ja järjestelmien haavoittuvuuksia ja heikkouksia ennen kuin pahantahtoiset toimijat ehtivät hyödyntää niitä. Haavoittuvuusskannauksessa käytetään erikoistuneita työkaluja ja menetelmiä digitaalisten resurssien tietoturvahaavoittuvuuksien arviointiin. Työkalut skannaavat verkkoja, sovelluksia ja järjestelmiä tunnettujen haavoittuvuuksien, virheellisten määritysten ja muiden heikkojen kohtien varalta, joita kyberrikolliset voisivat hyödyntää.
Jokainen löydetty ja paikattu haavoittuvuus sulkee mahdollisen sisäänpääsypisteen ja pienentää hyökkääjien käytettävissä olevaa hyökkäyspintaa. Olipa kyse ohjelmistohaavoittuvuuden paikkaamisesta, virheellisesti määritetyn palomuurin korjaamisesta tai pääsynhallinnan vahvistamisesta, nämä toimet parantavat organisaatioiden tietoturvaa ja vahvistavat digitaalisen ekosysteemin yleistä resilienssiä.
Poikkeamien hallinta
Kyberturvallisuudessa poikkeamat ovat väistämättömiä. Organisaatiot käyvät jatkuvaa kamppailua kyberuhkia vastaan, tietomurroista haittaohjelmatartuntoihin. On kuitenkin tärkeää ymmärtää, että tapa, jolla poikkeamia käsitellään, voi vaikuttaa merkittävästi vahinkojen rajaamiseen ja lisävahinkojen estämiseen. Poikkeamien hallinnalla on ratkaiseva rooli maailman toiminnan jatkuvuuden turvaamisessa sekä loppukäyttäjien turvallisuuden ja yksityisyyden suojaamisessa.
Tarkastellaan kahta erilaista tilannetta.
Huono tilanne: poikkeamien hallintasuunnitelmaa ei ole
Henkilötietoja sisältävässä IT-järjestelmässä tapahtuu poikkeama. Tiimi yrittää reagoida kiireellä ja kysyy: ”Kenen tehtävä on koordinoida tätä?” Tässä vaiheessa he ovat jo epäonnistuneet. Se kuulostaa ankaralta, mutta onnistuneen vastatoimen kannalta nopeus välittömässä reagoinnissa on ensiarvoisen tärkeää – vaikka kyse olisi vain IP-osoitteen estämisestä.
Sen pohtiminen, kuka on syyllinen, on ymmärrettävä reaktio, mutta prosessin alkuvaiheessa siitä ei ole hyötyä. Syyttelyllä ei ole merkitystä reagointivaiheessa, sillä se tulee ajankohtaiseksi prosessin lopussa tehtävässä juurisyyanalyysissä.
Tiimin, jolla ei ole suunnitelmaa, on selvitettävä kaikki itse – mikä johtaa vain merkittäviin viivästyksiin.
Hyvä uutinen: incident response -suunnitelma on käytössä
Tapahtuu tietoturvapoikkeama, ja sen ensimmäisenä havaitseva henkilö tietää heti, keneen ottaa yhteyttä. IR-tiimi kootaan vakiintuneiden käytäntöjen mukaisesti, ja jokainen asettuu hänelle osoitettuun, tuttuun rooliin. Reagointi on nopeaa ja vahingot vähäisiä.
Median synkän kyberturvallisuuskuvan valossa tilanne kuulostaa liian hyvältä ollakseen totta. Monet tietoturvapoikkeamat kuitenkin etenevät näin, ja niihin reagoidaan yleensä välittömästi ja tehokkaasti. Näitä onnistumisia ei vain huomata, koska huomio kiinnittyy usein siihen, mikä meni pieleen.
Prosessi
Organisaatioiden on laadittava ennakoivasti omaan toimintaympäristöönsä ja riskeihinsä soveltuva incident response -suunnitelma. Siinä tulee määritellä tietoturvapoikkeaman edellyttämät toimenpiteet, kuten roolit ja vastuut, viestintäkanavat sekä eskalointimenettelyt. Ennakkovalmistautuminen auttaa organisaatioita reagoimaan nopeasti tietoturvapoikkeamiin ja parantaa onnistumisen todennäköisyyttä.
Havaitseminen: tehokkaiden monitorointi- ja havaitsemismekanismien käyttöönotto lisää tietoisuutta mahdollisista uhkista ja parantaa valmiutta toimia.
Edistyneet uhkien havaitsemisratkaisut: auttavat organisaatioita tunnistamaan epäilyttävää toimintaa ja hälyttävät siitä, kun sitä tapahtuu.
Analyysi ja rajaaminen: tietoturvaloukkauksen luonteen ja laajuuden tutkiminen ja analysointi.
Uhan poistaminen: tarkoittaa uhan poistamista ja kohteena olleiden järjestelmien palauttamista turvalliseen tilaan.
Palautuminen: keskittyy normaalin toiminnan palauttamiseen ja liiketoiminnan jatkuvuuden varmistamiseen.
Kun organisaatiot pitävät incident responsea keskeisenä osana kyberturvallisuutta, ne voivat edetä myös vastoinkäymisten keskellä: havaita ja rajata tietoturvapoikkeamat nopeasti, poistaa uhat tehokkaasti ja palautua niiden vaikutuksista onnistuneesti. Jokainen tehokkaasti hoidettu tietoturvapoikkeama edistää turvallisempaa digitaalista ympäristöä ja auttaa suojaamaan yksilöitä, organisaatioita ja kriittistä infrastruktuuria.
Yleinen tietoisuus ja koulutus
Yksi kyberturvallisuuden suurimmista haasteista on lisätä yleistä tietoisuutta riskeistä ja parhaista käytännöistä. Kyberturvallisuusasiantuntijoina meidän on tunnistettava tietoisuuden levittämisen ja yhteisön kouluttamisen merkitys turvallisemman digitaalisen ympäristön luomisessa.
Olisi toki mukavaa, jos tietoturvaosaamisesta voisi vain luopua, mutta silloin asetat itsesi kohteeksi phishing-huijauksille ja muille hyökkäyksille. Siksi yleinen tietoisuus ja koulutus ovat ratkaisevan tärkeitä kyberturvallisuuskäytäntöjen parantamisessa. Kun ihmiset tietävät, millaisia uhkia he voivat kohdata ja miten riskejä voi pienentää, heistä tulee aktiivisia toimijoita oman tietoturvansa edistämisessä.
Paras tapa tehdä kyberturvallisuuden monimutkaisesta maailmasta ymmärrettävämpi ja avata teknisiä käsitteitä on puhua niistä selkein termein ja samaistuttavien tarinoiden kautta. Jakamalla kokemuksiamme ja näkemyksiämme voimme innostaa ihmisiä hakeutumaan alalle. Ammattitaitoisten kyberturvallisuusosaajien kysynnän kasvaessa on olennaista houkutella uusia osaajia ja rakentaa monimuotoinen työvoima.
Lopuksi
Toivon ylläpitäminen kyberturvallisuudessa ei tarkoita vain kohtaamiemme haasteiden tunnistamista. Se voi tarkoittaa myös pienten voittojen huomioimista ja kaikkien mukana olevien ihmisten työn arvostamista. Niin ammattilaisten, jotka tekevät väsymättä työtä digitaalisen ympäristömme suojaamiseksi, kuin loppukäyttäjienkin, jotka lukevat tietoturvaohjeet ja pyrkivät noudattamaan niitä parhaansa mukaan.
Kyberturvallisuuteen on helppo juuttua. Kuten Mikko Hyppönen (WithSecuren CRO ja maailmanlaajuisesti tunnettu tietoturva-asiantuntija) kirjoitti teoksessaan If It’s Smart, It’s Vulnerable: ”Kyberturvallisuus on kuin Tetris. Onnistumisesi katoavat, mutta epäonnistumisesi eivät.”
Tämä olisi varsin masentava kohta päättää blogikirjoitus, josta toivoin optimistista. Siksi sanonkin sen sijaan, että vuonna 1996 Amiga Power -lehti sijoitti Tetriksen kaikkien aikojen 38. parhaaksi peliksi. New York Times raportoi 12. maaliskuuta 2007, että Tetris nimettiin heidän niin sanottuun ”Game Canoniinsa” eli kaikkien aikojen kymmenen tärkeimmän videopelin joukkoon.
Siinä on Tetriksen ydin. Kaikki aloitamme samasta pisteestä. Tiedämme, ettemme voita. Voittoa ei ole. Jatkat niin kauan kuin mahdollista ja häviät sitten. Ratkaiset lukuisia ongelmia ja kasvatat pistemääräsi mahdollisimman korkeaksi. Ja jos onnistut hyvin, kirjoitat nimikirjaimesi ennätystaulukkoon ja sanot: ”Minä tein tämän.”
Sitten nouset ylös, pyyhit pölyt päältäsi ja aloitat uudelleen. Peliä voivat määrittää ongelmat, joita et pystynyt ratkaisemaan. Taisteltavaa riittää aina, ja usein vastamäessä.
Mutta se ei ole syy olla pelaamatta. Jotkin pelit ovat yksinkertaisesti pelaamisen arvoisia.
- Security
Subscribe to our newsletter
Related blogs