Miksi kyberturvaan suhtaudutaan edelleen reaktiivisesti?

Miksi kyberturvaan suhtaudutaan edelleen reaktiivisesti – ja miksi se alkaa käydä kalliiksi?

Useimmissa organisaatioissa kyberturva saa todellisen huomionsa vasta silloin, kun jokin menee pahasti pieleen. Tietomurto, haittaohjelma tai vakava palvelukatkos nostaa aiheen hetkessä johtoryhmän agendalle, ja investoinnit seuraavat perässä.

Mutta siinä vaiheessa vahinko on jo tapahtunut. Miksi näin käy yhä uudelleen, vaikka kyberuhat ovat olleet otsikoissa jo vuosia?

Raksi ruutuun ei ole kannattava kyberturvastrategia

Yksi keskeinen syy reaktiivisuuteen on tapa, jolla kyberturvaa mitataan. Monet organisaatiot seuraavat viitekehyksiä mekaanisesti: onko lokienhallinta käytössä, kyllä vai ei? Mustavalkoinen kyllä-vastaus ei kerro mitään siitä, toimiiko hallinta käytännössä ja vieläpä riittävällä tasolla.

Samaan logiikkaan liittyy ajatus, että ostamalla yhden palvelun, kuten vaikkapa SOC:n, asia on hoidettu. Yhden kappaleen ostamisella ei kuitenkaan rakenneta kattavaa kyberturvaa. Jatkuva kyberturva edellyttää harjoittelua, testaamista ja kyvykkyyksien kasvattamista, ja ilman sitä valmius rapistuu huomaamatta, vaikka palvelut olisivat paperilla kunnossa.

Toinen haaste on, että kyberturva mielletään edelleen usein pelkästään IT-osaston tekniseksi huoleksi. Vaikka organisaatiolla olisi oma tietoturvajohtaja, rooli saattaa käytännössä kutistua vaatimustenmukaisuuden valvomiseen. Johto ei näe kyberturvaa liiketoimintariskinä ennen kuin se konkretisoituu, ja silloin on jo myöhäistä puhua ennaltaehkäisystä.

Varautuminen on eri asia kuin reagoiminen

Proaktiivinen kyberturva tarkoittaa, että häiriöihin on valmistauduttu etukäteen. Kun organisaatio on harjoitellut toimintamallejaan, se tietää poikkeamatilanteen sattuessa, miten

  • kriittinen poikkeama eskaloidaan
  • miten viestitään sisäisesti, kumppaneille ja tarvittaessa ulospäin
  • toimitaan, kun vastaan tulee tilanne, jota ei ole ennen nähty.

Pohja on rakennettu, joten edes täysin uusi uhka ei lamauta toimintaa täysin. Ilman tätä pohjaa jokainen häiriö on ensikohtaaminen, ja ensikohtaamisessa tehdään usein virheitä.

Tekoäly muutti pelin säännöt, mutta molempiin suuntiin

Reaktiivinen malli oli jo ennen tekoälyä hidas ja altis väliinputoamisille. Tekoälyn arkipäiväistymisen myötä se alkaa olla suorastaan vaarallinen.

AI:n vaikutus kyberturvallisuuteen tulee olemaan vähintään yhtä suuri kuin internetin tulo aikoinaan. Kun alati kehittyvät hyökkäykset etenevätkin minuuteissa eivätkä tunneissa, perinteinen malli ”odota hälytys, reagoi, raportoi” ei enää riitä.

Sama teknologia toimii kuitenkin myös puolustajan suuntaan. Ajattele sairaalan ensiapua: kun potilas saapuu, tehdään ensin triage eli arvioidaan kiireellisyys ja ohjataan hoito oikeaan suuntaan. Potilaskortti kulkee mukana, ja tieto siirtyy aina seuraavalle vastaavalle.

Kyberturvavalvonnassa tekoäly voi hoitaa juuri tämän alkuarvioinnin: seuloa valtavat datamassаt, tunnistaa poikkeamat normaalista ja nostaa esiin tapaukset, joihin ihminen tarvitaan.

Analyytikot voivat silloin suunnata huomionsa sinne, missä ihmisen arviointia oikeasti tarvitaan, eli korkeamman tason analyysiin, toimintamallien kehittämiseen ja ympäristön aktiiviseen tarkkailuun. Kyse on myös siitä, miten organisaation omia tekoälytyökaluja käytetään ja suojataan turvallisesti.

AI for security ja security for AI kulkevat käsi kädessä.

Puolustajalla on kotikenttäetu, jos sitä osataan hyödyntää

Usein sanotaan, että puolustajan pitää onnistua koko ajan, hyökkääjän vain kerran. Puolustajalla on kuitenkin yleensä vähintään jonkintasoinen kotikenttäetu. Se tuntee oman ympäristönsä – tai ainakin pitäisi tuntea ulkopuolista paremmin.

Kyberturvassa se tarkoittaa muutamaa konkreettista asiaa.

Zero Trust -arkkitehtuuri lähtee oletuksesta, ettei mihinkään tai kehenkään luoteta automaattisesti, vaan käyttäjä, laite ja pääsyresurssi varmistetaan aina. Kyse on ajattelutavasta, joka vähentää hyökkääjän liikkumavaraa merkittävästi.

Uhkien aktiivinen etsintä, eli threat hunting, tarkoittaa, ettei odoteta hälytystä vaan etsitään itse merkkejä uhkatoimijoista omassa ympäristössä. Tämä edellyttää kokonaisnäkyvyyttä, sillä pirstaloitunut tilannekuva jättää katvealueita, joita hyökkääjät osaavat etsiä.

Lisäksi puolustavia kyvykkyyksiä on testattava jatkuvasti. Opit otetaan talteen ja korjaustoimet implementoidaan. Pelkkä uuden teknologian ostaminen ei auta, jos se ei integroidu päivittäisiin prosesseihin.

Kyberturva on liiketoiminnan jatkuvuuskysymys

Muutos reaktiivisesta proaktiiviseen ei tapahdu ilman johdon sitoutumista. Se vaatii keskustelua, herättelyä ja toisinaan myös kärsivällisyyttä.

Johdon sitoutuminen ei puolestaan synny teknisistä raporteista vaan siitä, että kyberturva aletaan nähdä liiketoiminnan jatkuvuuden kannalta välttämättömänä asiana eikä IT-osaston kulueränä.

Valitettavan usein tarvitaan merkittävä poikkeama, ennen kuin ymmärrys kirkastuu. Tilanteen ei silti tarvitse olla tällainen. Organisaatioilla, jotka rakentavat ennakoivan kyberturvakulttuurin nyt, on selkeä etu: ne eivät pelaa itseään pussiin vaan ovat jo edellä.