Kukin mukaan seuraavanlainen tilanne on erittäin tavallinen. On perjantai-ilta, toimisto on tyhjentynyt, viikonloppu on edessä ja vihdoin tuntuu siltä, että voi irrottautua työasioista. Yhtäkkiä saapuu viesti, ei välttämättä omaan puhelimeesi vaan kollegan puhelimeen. Liikekumppani on lähettänyt päivitetyt maksutiedot. Viestissä lukee ”kiireellinen”. Alat pohtia: onko ilmoitus aito? Ensi silmäyksellä kaikki vaikuttaa loogiselta. Sävy on oikea, allekirjoitus täsmää ja aiempi keskusteluhistoriakin näkyy. Vain yksi yksityiskohta on muuttunut: pankkitilinumero.
”Juuri tässä piilee pienten ja keskisuurten yritysten suurin haavoittuvuus. Hyökkäykset eivät tapahdu silloin, kun kaikki istuvat työpöytiensä ääressä analysoimassa tilannetta rauhallisesti. Olet todennäköisesti huomannut, että pankkitietojen päivittämiseen liittyvät phishing-viestit saapuvat usein loma-aikoina. Hyökkäykset tapahtuvat silloin, kun on hiljaista, perjantai-iltaisin, viikonloppuisin ja lomien aikana. Ei siksi, että se olisi romanttista, vaan siksi, että se toimii. Kaksi kysymystä ratkaisee, kuinka suureksi tilanne kasvaa: havaitseeko joku hälytyksen heti, ja ryhtyykö joku toimenpiteisiin heti vai vasta maanantaina?” Kukk sanoo.
Usein tällaiset tapaukset alkavat hyvin arkisesti: joku syöttää kirjautumistietonsa sivulle, joka näyttää aidolta. Kyseessä voi olla väärennetty kirjautumissivu, kolmannen osapuolen integraatio tai yksinkertaisesti väsymyksen aiheuttama virheellinen klikkaus. Hyökkääjän ei tarvitse murtaa ”paksua ovea”, jos hän voi saada avaimen suoraan käyttäjältä.
Kun pääsy järjestelmiin on saavutettu, seuraavat vaiheet toteutetaan huomaamattomasti. Sähköpostien edelleenlähetyssääntöjä luodaan, hälytyksiä piilotetaan ja viestintää seurataan. Hyökkääjä odottaa sopivaa hetkeä, joka sulautuu luonnollisesti yrityksen normaaliin toimintaan, ja lähettää sitten ”päivitetyt maksutiedot” tai ”kiireellisen maksun vahvistuspyynnön” yhteistyökumppanille tai asiakkaalle. Usein tilanne ei näytä tekniseltä tai liiketoiminnalliselta kriisiltä, vaan täysin tavalliselta työpäivältä.
Kukin mukaan tästä seuraa ensimmäinen tärkeä oivallus: ”Työkalujen omistaminen ei tarkoita suojautumista.”
Monet pienet ja keskisuuret yritykset käyttävät Microsoft-ekosysteemiä toimintansa perustana: identiteetinhallinta, sähköposti, päätelaitteet ja pilvipalvelut rakentuvat sen ympärille. Myös tietoturvaominaisuuksia on usein käytettävissä. Pelkkä työkalu on kuitenkin kuin palovaroitin, jossa on paristo paikallaan. Jos kukaan ei ole kuulemassa sitä, siitä ei ole hyötyä. Työkalu voi nostaa hälytyksen.
”Se, mitä tapahtuu seuraavaksi, ratkaisee, onko kyseessä todellinen hyökkäys, kuinka vakava se on ja ryhdytäänkö uhkan pysäyttämiseksi välittömiin toimenpiteisiin. Lukitaanko tili, katkaistaanko aktiiviset istunnot, poistetaanko haitalliset säännöt, palautetaanko käyttöoikeudet hallitusti ja rajoitetaanko vahinkoja ennen kuin rahaa ehtii lähteä pankkitililtä?” Kukk selittää.
Jos yritysjohtajana haluat ymmärtää, onko tällainen tapaus vain hetkellinen haitta vai merkittävä taloudellinen isku, yksinkertainen harjoitus auttaa: määritä käyttökatkolle hintalappu. Tarkoituksena ei ole lietsoa pelkoa, vaan tehdä päätöksiä todellisen riskin perusteella.
Aloitetaan kaavalla:
Käyttökatkon kustannus €/päivä ≈ (vuosiliikevaihto ÷ 12 ÷ 22) + [kriittiset työntekijät × (bruttopalkka × 1,35 ÷ 22)]
Jos vaikutus kohdistuu suoraan asiakkaisiin (myynti, maksuliikenne tai toimitukset keskeytyvät), lisää varovainen kerroin:
× 1,5
Tarkastellaan yksinkertaista esimerkkiä. Yrityksen vuosiliikevaihto on 2 miljoonaa euroa. Mieti, kuinka moni työntekijä on kriittinen mutta kykenemätön työskentelemään käyttökatkon aikana. Jos keskimääräinen bruttopalkka on 2 500 euroa, liikevaihdon menetyksen osuus on:
2 000 000 ÷ 12 ÷ 22 ≈ 7 576 euroa päivässä
Palkkakustannukset ovat noin:
6 × (2 500 × 1,35 ÷ 22) ≈ 920 euroa päivässä
”Jo tämä yksinkertainen laskelma osoittaa, että yhden päivän käyttökatko maksaa noin 8 500 euroa. Jos vaikutukset näkyvät suoraan asiakkaisiin, kustannus voi varovaisestikin arvioituna nousta lähes 13 000 euroon päivässä. Siksi päätös ’katsotaan asiaa maanantaina’ ei ole neutraali, vaan sillä on hyvin konkreettinen hintalappu”, Kukk painottaa.
Julkisessa keskustelussa SOC-keskukset (Security Operations Center) ja ympärivuorokautinen valvonta saavat yhä enemmän huomiota, eikä syyttä. Monissa kyberturvallisuuspalveluiden kuvauksissa korostetaan samoja periaatteita: jatkuva valvonta, varhainen havaitseminen ja välitön reagointi.
Pienille ja keskisuurille yrityksille kysymys ei kuitenkaan yleensä ole siitä, katsooko joku näyttöä ympäri vuorokauden. Olennaisempaa on, onko käytettävissä tiimi, prosessit ja automaatio, joiden avulla voidaan nopeasti vastata kolmeen keskeiseen kysymykseen:
MDR-palvelun (Managed Detection and Response) toimintalogiikka on rakennettu juuri tätä varten. Sen tarkoituksena ei ole pelkästään välittää hälytyksiä eteenpäin. MDR yhdistää ympärivuorokautisen uhkien tunnistamisen ja nopean reagoinnin selkeisiin vastuualueisiin ja eskalointiprosesseihin, jotta tapaukset etenevät tunnistamisesta rajoittamiseen, palautumiseen ja opittujen kokemusten hyödyntämiseen.
Pelkkien lokien keräämisen sijaan lähestymistapa on systemaattinen: liiketoiminnan kannalta kriittiset palvelut kartoitetaan, arkkitehtuuri ja hyökkäysreitit analysoidaan sekä havainnointikyvykkyydet kohdistetaan yrityksen todellisiin riskeihin. KPMG:n kokemuksen mukaan tämä auttaa välttämään kaksi yleistä ääripäätä: täydellisen hiljaisuuden, jolloin mitään ei havaita, sekä jatkuvan kohinan, jolloin vääriä hälytyksiä tulee liikaa.
On myös tärkeää ymmärtää, että havainnointi ei ole kertaluonteinen projekti. Hallittu kyberturvallisuus käsittelee havainnointia samalla tavalla kuin tuotekehitystä: sääntöjä, toimintamalleja ja prosesseja kehitetään jatkuvasti, laajennetaan ja automatisoidaan ajan myötä. Skaalautuvuus on myös tärkeää. Satojen sääntöjen kattavuus ja automaation hyödyntäminen mahdollistavat nopean reagoinnin myös kaikkein hankalimpina ajankohtina.
Vaikka painopiste on usein Microsoft-ekosysteemissä, samaa operatiivista kyvykkyyttä voidaan tarvittaessa soveltaa myös muihin XDR- ja SIEM-ratkaisuihin.
Palataan vielä siihen perjantai-illan tilanteeseen. Todellinen kysymys ei ole, voivatko tällaiset tapaukset tapahtua. Kyllä, voivat. Todellinen kysymys on, onko organisaatiollasi käytössään selkeä, testattu ja ympärivuorokautinen toimintakyky, jonka avulla voidaan reagoida ennen kuin vahingot ulottuvat pankkitilille, asiakkaisiin tai tuotantoon.
Jos tätä kyvykkyyttä ei vielä ole, hyvä uutinen on se, ettei sitä tarvitse rakentaa alusta asti itse eikä kuormittaa omaa tiimiä ympärivuorokautisella päivystyksellä.
Kyberturvallisuuden strategiajohtaja
Kyberturvallisuuden laiminlyönti voi aiheuttaa pakotettuja käyttökatkoksia ja antaa kilpailijoill..
Yritykset, jotka ovat riippuvaisia ulkoisten palveluntarjoajien suorittamasta tietojenkäsittelyst..
Viime vuosien aikana kyberincidenttien määrä Virossa on kolminkertaistunut, ja tämä huolestuttav..
KPMG:n kyberturvallisuuspalvelutoiminnan johtaja Mihkel Kukk sanoo, että tekoäly ei voi korvata te..
Viron yritystoiminnan kehityssäätiö EAS:n ja KredExin yhdistynyt organisaatio yhdessä Viron tietoj..
Varmista, että yrityksesi liiketoimintaympäristö on turvallinen ja kestävä! Autamme sinua rakentamaan kestävää ja luotettavaa digitaalista maailmaa myös muuttuvien uhkien edessä.
Käyttäjäanalyysi keskittyy kyberturvallisuuden heikoimman lenkin - käyttäjän, toimihenkilön — osaamisen kartoittamiseen ja lisäämiseen.
Uhka-analyysi on taktinen ja tekninen palvelu, jonka avulla yritys saa nopean yleiskuvan ulkoisista uhista.
Auttaa suunnittelemaan IT-investointeja sekä jatkotoimenpiteitä pullonkaulojen vähentämiseksi ja paremman tietoturvan varmistamiseksi.