Tietoturvapolitiikka on hyväksytty, riskikartoitus tehty ja uusi järjestelmä otettu käyttöön. Käyttöoikeudet on rajattu, monivaiheinen tunnistautuminen on käytössä ja lokit kulkevat valvontaan. Projekti voidaan sulkea.
Puoli vuotta myöhemmin yhdelle palvelutunnukselle on annettu lisää oikeuksia integraation korjaamista varten. Vikatilanteessa tehty poikkeus on jäänyt voimaan, ja internetiin näkyvästä palvelusta on löytynyt uusi haavoittuvuus. Järjestelmä toimii edelleen, eikä käyttäjillä ole mitään valitettavaa.
Mutta vastaako sen turvallisuus enää sitä, mitä käyttöönotossa hyväksyttiin?
Tässä hallinnollinen tietoturva kohtaa teknisen todellisuuden. Vastuut ja suojausperiaatteet on määritelty, mutta niiden pitää näkyä myös siinä, mitä organisaatio tekee ympäristön muuttuessa.
Sovitusta toimintamallista käytännön tekemiseen
Riskienhallinnassa voidaan päättää, että kriittisiin järjestelmiin pääsy rajataan, vakavat haavoittuvuudet korjataan nopeasti ja tietoturvapoikkeamiin reagoidaan ympäri vuorokauden.
Jokaisen päätöksen taakse tarvitaan toimiva käytäntö.
Kuka huomaa käyttöoikeuden laajenemisen? Kuka päättää, voidaanko haavoittuva palvelin päivittää heti? Kuka tarkistaa, että korjaus onnistui? Jos näitä asioita selvitetään vasta häiriötilanteessa, aikaa kuluu oman organisaation toimintatapojen tutkimiseen.
Sääntely tarkastelee kokonaisuutta eri suunnista. NIS2:n kansallinen toimeenpano tuo sen piiriin kuuluville toimijoille riskienhallinta- ja raportointivelvoitteita. Cyber Resilience Act eli CRA kohdistuu soveltamisalaansa kuuluvien digitaalisten tuotteiden turvallisuuteen ja erityisesti valmistajien vastuisiin. GDPR-tietoturvavaatimuksissa suojataan henkilötietoja suhteessa ihmisiin kohdistuviin riskeihin.
Velvoitteet ja soveltamisalat eroavat toisistaan. Käytännön turvallisuustyössä tarvitaan kuitenkin yhteys sovittujen vastuiden, toteutettujen suojausten ja niiden toimivuudesta syntyvän näytön välille.
Turvallisuus jatkuu käyttöönoton jälkeen
ENISAn Secure by Design and Default Playbook käsittelee turvallisuutta koko tuotteen elinkaaren näkökulmasta. Turvallisuus rakennetaan osaksi tuotetta jo suunnittelussa, ja käyttäjä aloittaa turvallisista oletusasetuksista. Mukana ovat myös muutosten hallinta, valvonta, haavoittuvuuksien korjaaminen ja palautuminen.
Opas on suunnattu erityisesti digitaalisia tuotteita kehittäville pk-yrityksille. Sama elinkaariajattelu on hyödyllinen myös tuotteita käyttävälle organisaatiolle.
Käyttäjät vaihtavat tehtäviä, integraatioita lisätään ja ohjelmistoista löytyy uusia haavoittuvuuksia. Turvallisuuden ylläpitäminen edellyttää, että muutokset huomataan ja niiden vaikutus arvioidaan.
Esimerkiksi identiteettien elinkaaren hallinta ja käyttöoikeuksien tarkistaminen auttavat poistamaan tarpeettomia oikeuksia. Valvonta puolestaan auttaa tunnistamaan, jos tunnusta käytetään tavalla, joka ei vastaa sen tarkoitusta. Näiden pitää toimia yhdessä.
Sama haavoittuvuus voi vaatia erilaisen päätöksen
Ajatellaan tilannetta, jossa vakavasti haavoittuva komponentti löytyy kolmesta järjestelmästä. Yksi on rajatussa testiympäristössä, toinen palvelee asiakkaita internetissä ja kolmas on vanha tuotantojärjestelmä, jonka päivittäminen voi katkaista kriittisen prosessin.
Tekninen löydös on sama. Korjausjärjestys ja toimenpiteet vaativat kuitenkin ympäristön tuntemista.
Tarvitaan tieto kohteen kriittisyydestä, altistumisesta, omistajasta ja korjaamisen vaikutuksista. Samalla pitää selvittää, hyödynnetäänkö haavoittuvuutta jo hyökkäyksissä ja näkyykö omassa ympäristössä merkkejä hyväksikäytöstä.
Siksi Managed VEM eli hallittu haavoittuvuuksien ja altistumisen hallinta on meillä Advanialla osa Agentic SOC -kokonaisuutta. Haavoittuvuustieto yhdistetään ympäristön muuhun tilannekuvaan, jotta oikea korjaus tai suojaustoimi saadaan liikkeelle.
Jos välitön päivittäminen ei ole mahdollista, voidaan arvioida esimerkiksi pääsyn rajaamista. Määräaikaiselle riskin hyväksymiselle tarvitaan omistaja, perustelu ja uudelleenarviointi.
Työ jatkuu toimenpiteen jälkeenkin. Korjauksen onnistuminen pitää todentaa teknisesti ja varmistaa, että palvelu toimii edelleen tarkoitetulla tavalla.
Agentic SOC vie havainnot hallittuun reagointiin
Identiteettipalvelu näkee kirjautumisen, päätelaitesuojaus laitteen toiminnan ja pilvipalvelu muutoksen tietojen käsittelyssä. Agentic SOC kokoaa käytettävissä olevista tiedoista kokonaisuuden, jonka perusteella tilannetta voidaan tutkia.
Tekoälyagentit hakevat lisätietoa, vertaavat tapahtumia aiempaan toimintaan ja mukauttavat tutkintaa löydösten perusteella. Haavoittuvuustieto voi antaa uuden merkityksen tapahtumalle, joka ei yksin näyttänyt vakavalta.
Toiminta tapahtuu asiakkaan hyväksymissä rajoissa. Ennalta sallittu vastetoimi voidaan käynnistää automaattisesti. Liiketoimintakriittinen päätös ohjataan tarvittaessa asiantuntijalle, jolla on käytössään tutkinnassa koottu tilannekuva.
Tässä etukäteen sovitut vastuut ja valtuudet näkyvät käytännössä. Ne ratkaisevat, mitä voidaan tehdä heti ja missä tarvitaan ihmisen harkintaa.
Myös itse valvonnan pitää toimia. Saapuuko tarvittava tieto, meneekö vastetoimi perille ja saadaanko sen onnistumisesta vahvistus? Sovittujen havainto- ja vasteketjujen testaaminen auttaa löytämään katveet ajoissa.
Mistä kannattaa aloittaa?
Hyvä lähtökohta on valita yksi liiketoiminnalle kriittinen palvelu ja tarkastella sitä kokonaisuutena. Mitä suojaamme, missä olemme haavoittuvia ja kuka toimii, kun riski havaitaan?
Alla olevat palvelut tukevat tätä työtä eri kohdissa. Sääntelyyn liittyvä hyöty riippuu organisaation roolista, soveltamisalasta ja palvelun sovitusta laajuudesta.
| Ongelma | Ratkaisu | Tukee erityisesti | Konkreettinen hyöty |
| Vastuut, riskit ja velvoitteet ovat hajallaan | Tietoturvakonsultointi | NIS2, CRA ja GDPR soveltamisalan mukaan | Selkeä riskienhallintamalli, vastuut ja priorisoitu kehityspolku |
| Haavoittuvuuksia löytyy, mutta korjaaminen ei etene | Managed VEM | NIS2, CRA haavoittuvuuksien käsittely, GDPR henkilötietoriskien osalta | Löydösten priorisointi, korjaamisen ohjaus ja tuloksen tekninen todentaminen |
| Käyttöoikeudet kertyvät ja tunnusten omistajuus hämärtyy | Identiteetin- ja pääsynhallinta, IAM | NIS2 ja GDPR, CRA tuotteen pääsynhallinnan osalta | Hallittu identiteettien elinkaari, tarkoituksenmukaiset oikeudet ja vahva tunnistautuminen |
| Havainnot ovat hajallaan ja reagointi viivästyy | Agentic SOC | NIS2 ja GDPR poikkeamien hallinta, CRA tuotepoikkeamien selvitys sovitussa laajuudessa | Yhdistetty tilannekuva, jatkuva tutkinta, sovitut vastetoimet ja dokumentoitu aikajana |
Kyberresilienssiin kuuluu myös palautuminen. Jos kriittinen järjestelmä joudutaan eristämään, miten toimintaa jatketaan? Onko palautusta testattu, kuinka kauan se kestää ja kuka päättää palvelun palauttamisesta käyttöön? Varmistukset, jatkuvuussuunnittelu ja harjoittelu tarvitsevat omat vastuunsa osana kokonaisuutta.
Yksittäinen palvelu ei takaa vaatimuksenmukaisuutta tai ratkaise kaikkia riskejä. Organisaation pitäisi kuitenkin pystyä näyttämään, mitä havaittiin, mitä päätettiin, mitä tehtiin ja miten lopputulos varmistettiin.
Meistä siinä on hyvä mittari tietoturvan johtamiselle. Pystymmekö osoittamaan, että sovittu toimintamalli toimii myös silloin, kun sitä oikeasti tarvitaan?
Tutustu Advanian Agentic SOC -palveluun ja keskustele asiantuntijoidemme kanssa siitä, miten organisaatiosi riskienhallinta ja jatkuva suojaaminen saadaan toimimaan yhdessä.