Kyberaika haastaa kaikki vanhat turvakäytännöt

Kyberturvallisuuteen erikoistuneen Silverskin-yrityksen toimitusjohtaja Marko Savolainen oli taannoin aamu-tv:n vieraana kertomassa suomalaisten yritysten tietoturvan tasosta.

Asiantuntijat puhuvat yhdellä suulla tietoturva-asioista. Mutta yrityksissä asiat eivät vain mene helposti perille.

Tietoa voi vuotaa sanan mukaisesti ovista ja ikkunoista. Ovista kulkee haalariasuisia nuuskijoita ja ikkunalasin värinää on peilattu huippuherkällä antennilla, joka muuntaa värinän takaisin äänteiksi.

Perinteiset murtokonstit ovat palaamassa vorojen arsenaaliin.
Ilmeisesti muistitikun mukana – koska muita jälkiä ei ole löytynyt – lähti luottoyhtiö Equifaxin 143 miljoonan asiakkaan tiedot. Se on yksi suurimmista koskaan kerrotuista tietomurroista Yhdysvalloissa.

Totta on, että suomalaisyritystenkin välillä tietoturvaosaamisessa ja suojautumisessa on paljon eroja. Silverskinin yritysvakoilusimulaatioissa tulos oli kuitenkin yleisestikin murskaava: kaikilla toimialoilla firmojen tietoturvasta löytyi isoja aukkoja.

Silverskinin analyysit eivät ole yleistettävissä, mutta kolmannes yrityksistä saattaa olla suojautunut vakoilulta kohtalaisen hyvin. Parhaiten vakoilulta ovat suojautuneet voimakkaasti säännellyt alat, kuten finanssisektori ja terveydenhuolto. Kolmasosan tietoturva on keskitasoa, mutta niidenkään kaikkien tietoturvaa ei ole koskaan testattu.

Ai, kuinka tietoturvaa voi testata? Kokeilemalla ulkopuolelta tietoteknisiä järjestelmiä, niin kuin rikollisetkin tekevät.

Silverskin meni vielä pidemmälle. Tietoturvaa sen asiakasyrityksissä testattiin rajuilla keinoilla, joista erikoisin, mutta ”erittäin menetyksellinen” oli fyysinen tunkeutuminen työpaikalle. Onnistumisprosentti oli huikeat 100. Testaajat kävivät kääntymässä jopa toimitusjohtajan huoneessa. Tällaisessa tilassa ruudulla saattaa komeilla ihan mitä vain, vaikka tulevan pörssitiedotteen luonnos.

Testaajat toimivat simulaatiossa samoin kuin rikolliset. Marko Savolaisen mukaan kaikissa testatuissa tapauksissa päästiin sisälle. Joissakin jopa laboratorio-, tuotekehitys- tai johdon tiloihin. Tämä on totta, vaikka se kuulostaakin toimintajännärin käsikirjoitukselta.

Moni asia on pielessä, jos haalarit päällä tai tiedetoimittajaksi tekeytymällä päästään tarkastamaan kalusteiden kuntoa toimitusjohtajan huoneeseen.

Testaustulokset ovat yhtiöille yleensä järkytyksiä, sillä Suomessa ei vieläkään ole totuttu hybridi- ja kyberrikollisuuden trendeihin. Turvapäälliköt voivat mukamas identifioida murtomiehen tai vakoojan pelkällä psykologisella silmällä. Ehkä joskus näin on ollutkin. Nyt panokset kovenevat ja ala ammattimaistuu. Rikollisilla saattaa olla taustallaan jopa näyttelijän opintoja.

Teknisellä tietoturvalla ei koskaan ole täyttä merkitystä, jos ovet vuotavat.

Emme kuitenkaan ole vielä auttamattomasti myöhässä turvatoimien kanssa, sillä raportoituja tunkeutumisia yritysten tiloihin on tapahtunut verraten vähän – kun taas laajakaistaa myöten botit kolkuttelevat portteja harva se päivä.

Raflaavat esimerkit, joita käytetään in real life -murtojen simuloinneissa, eivät ole yleisiä suomalaisissa tiedepuistoissa. Tietoturvan Lean-periaatteen mukaan kaikkeen tulee varautua ennaltaehkäisevästi ja luoda toimintamallit pahan päivän varalle.

Aina voi olla varuillaan.

Torjuin juuri ruudulta kaksi omia aikojaan ilmaantunutta ohjelmistopäivitystä, jotka näköjään olivat tulleet tarjolle ohi käyttöjärjestelmän kontrollin.

 

Reijo Holopainen

VIIMEISIN ARTIKKELI

Call Waves Solutions Finland Oy – kun markkinointi muuttui satunnaisesta suunnitelmalliseksi

27.02.2026 |

Call Waves Solutions Finland vie yritysten asiakaspalvelun uudelle tasolle korkealla osaamisella ja uusinta teknologiaa hyödyntäen, mutta inhimillisellä otteella. Monikanavaiseen, ulkoistettuun asiakaspalveluun ja … LUE LISÄÄ…

Näkyvyys tekoälyn aikakaudella –miksi hakukoneoptimointi korostuu 

20.02.2026 |

Tekoäly muuttaa yhä enemmän sitä, miten tieto löytyy verkosta. Hakukoneet eivät enää ainoastaan listaa sivustoja, … LUE LISÄÄ…

Miten helpottaa somesisällön suunnittelua arjessa

10.02.2026 |

Somesisällön tekeminen ei useimmiten kaadu itse julkaisemiseen, vaan kaikkeen siihen, mikä tapahtuu ennen sitä. Sisällön … LUE LISÄÄ…

Osa 3: Kun markkinointi ei näy hakutuloksissa 

02.02.2026 |

Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Monessa yrityksessä sisältöä tuotetaan aktiivisesti. Verkkosivuja päivitetään, blogeja kirjoitetaan ja palveluista … LUE LISÄÄ…

Osa 2: Kun markkinointia tehdään ilman dataa

26.01.2026 |

Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Monessa yrityksessä markkinointia tehdään aktiivisesti. Kampanjoita pyöritetään, … LUE LISÄÄ…

Näin aloitat Microsoft Copilotin käytön – opas pienyrittäjälle

21.01.2026 |

Microsoft Copilot on uusi ja hyödyllinen arjen työpari, joka auttaa selkeyttämään työntekoa ja säästämään aikaa. … LUE LISÄÄ…

Osa 1: Kun markkinointi kaatuu verkkosivuihin

19.01.2026 |

Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Monet yritykset panostavat digimarkkinointiin tosissaan. Syntyy ideoita, tehdään mainoksia, päivitetään somea ja verkkosivuille saadaan … LUE LISÄÄ…

Harjoittelijana tekoälyn perehdytyksessä

13.01.2026 |

Ensimmäisen työharjoittelupäiväni perehdytys olikin vähän erilaista kuin osasin odottaa. En saanutkaan perehdytystä Sollertiksen kokeneilta tekijöiltä vaan vähän … LUE LISÄÄ…