Kyberhyökkäykset moninaistuvat ja uhkatoimijoiden toimintatavat ammattimaistuvat nopeasti. Kehitystä ajaa osin teknologian kehittyminen, mutta myös rikollisen toimintaympäristön teollistuminen. Vaikka uhkakenttä muuttuu, suuri osa hyökkäyksiä voidaan edelleen torjua huolehtimalla kyberturvallisuuden perusasioista ja ajantasaisesta tilannekuvasta.
Verkkorikolliset toimivat nykyään hyvin samankaltaisilla toimintamalleilla kuin lailliset yritykset. Rikollisen ekosysteemin toimijat ovat usein erikoistuneet tiettyihin rooleihin, kuten haittaohjelmien, yksittäisten työkalujen tai palveluiden tuottamiseen sekä myymiseen.
”Rikollisen ekosysteemin toimenkuvista muodostuu vastaavia tuotantoketjuja kuin laillisessakin liiketoiminnassa. Joistakin rikollisista organisaatioista saattaa löytyä omat yksikkönsä tuotekehitykselle, taloudelle ja asiakaspalvelulle”, kertoo Cyber Threat Intelligence Lead Mika Aromaa Elisalta.
Kyberrikollisuus on arkipäiväistynyt siinä määrin, että ongelma koskettaa oikeastaan jokaista organisaatiota. Palveluketjujen verkottumisen myötä hyökkäys ei aina kohdistu välttämättä suoraan omaan organisaatioon, vaan vaikkapa alihankkijaan tai yhteistyökumppaniin.
Automaatio, tekoäly ja valmiit palvelut ovat madaltaneet hyökkäysten toteuttamisen kynnystä. Hyökkääjän ei enää tarvitse hallita kaikkia teknisiä yksityiskohtia itse, vaikka osaamisen merkitys ei olekaan kadonnut.
”Tekoälyn käytön lisääntyminen ja yleistyminen verkkorikollisten käytössä on mahdollistanut entistä nopeammat ja sofistikoituneemmat hyökkäykset”, kuvailee Principal Cloud Security Lead Sami Lamppu Elisalta.
Miten kyberhyökkäys etenee?
Vaikka maailma ympärillä muuttuu, yleisimmät hyökkäysvektorit ovat säilyneet pitkään suhteellisen samoina. Identiteettivarkaudet, haavoittuvuuksien hyödyntäminen sekä erityyppiset phishing-tekniikat ovat yleisimmin käytettyjä keinoja hyökätä organisaatioihin.
Mitä uhkatoimijat sitten pääasiassa tavoittelevat? Tavoite on tehdä liiketoimintaa, joten kaikki rahaksi muutettava on kiinnostavaa, oli sitten kyse identiteeteistä tai arvokkaasta datasta.
Yksi tyypillisimmistä uhista liittyy edelleenkin organisaatioiden käyttäjätunnusten kalasteluun. Haltuunsa saamiaan käyttäjätunnuksia rikolliset voivat myydä eteenpäin pimeän verkon markkinapaikoilla tai hyödyntää muulla tavoin.
”Hyökkäysten lukumäärä kasvaa vuosi vuodelta. Samalla esimerkiksi ransomware-tyyppiset hyökkäykset kohdistuvat useammin myös pienempiin organisaatioihin. Osaltaan tämä johtuu siitä, että isoilla organisaatioilla on enemmän resursseja varautua hyökkäyksiin”, sanoo Lamppu.
“Toisaalta osa rikollisista valitsee kohteensa nimenomaan liikevaihdon ja maksukyvyn perusteella. Lunnasvaatimus saattaa olla tietty prosenttiosuus edellisen vuoden liikevaihdosta”, kertoo Aromaa.
Verkkorikollisuuden toimintamallit monimutkaistuvat
Yleisesti ottaen kyberhyökkäysten anatomia on muuttunut viime aikoina tavoilla, jotka vaikeuttavat puolustuksen suunnittelua.
“Aiemmin kyberhyökkäys pohjautui aika suoraviivaiseen malliin siitä, miten hyökkääjä etenee saavuttaakseen tavoitteensa. Muutokset ekosysteemissä ovat johtaneet siihen, että perinteinen etenemisen jana on rikkoutunut ja kyberhyökkäyksen kaava on moninaistunut”, Aromaa selittää.
Hyökkääjä ei välttämättä ole alusta loppuun sama toimija, vaan eri vaiheita voivat käsitellä eri rikolliset, jotka ovat erikoistuneet tiettyyn osaan ketjua. Aiemmin hyökkäys tapahtui nopeammin ja se oli helpompi havaita systeemissä. Nyt aikaikkuna voi olla pitkä, jolloin uhkien tunnistaminen on vaikeampaa.
”Olemme uuden edessä siinä mielessä, että tekoälyn käyttö rikollisten puolella on lisännyt hyökkäysten nopeutta ja tarkkuutta, mikä tekee niiden tunnistamisesta aiempaa haastavampaa. Samalla meidän pitää kyetä tunnistamaan uudenlaisia hyökkäyksiä, joissa toimijoita voi olla useita ja hyökkäysketjut voivat olla pitkiä", Lamppu toteaa.
Hyökkäykseltä suojautuminen alkaa perusasioista
Kyberturvallisuuden valmiustasossa on paljon vaihtelua eri organisaatioiden ja toimialojen välillä. Valtaosa hyökkäyksistä voidaan kuitenkin torjua laittamalla ihan perusasiat kuntoon.
“Suurin osa hyökkäyksistä on opportunistisia. Jos organisaation suojaukset ovat tarpeeksi korkealla tasolla, niin käytännössä hyökkääjä siirtyy seuraavaan kohteeseen. Mikäli hyökkäys on kohdennettu tiettyyn yritykseen, tilanne on tietenkin toinen”, pohtii Sami Lamppu.
Ensisijaisesti jokaisen organisaation kannattaa panostaa nykyaikaiseen kyberturvakeskukseen ja aktivoida toimenpiteet, joilla kyetään tunnistamaan hyökkäyksiä. Toiseksi keskeistä on palveluiden proaktiivinen suojaaminen, joka perustuu ajantasaiselle tiedolle oman digitaalisen ympäristön kokonaisuudesta.
Organisaation puolustuksen rakentaminen on iso kokonaisuus, joka koostuu monesta eri palasesta. Käytännössä se tarkoittaa esimerkiksi identiteetin ja käyttöoikeuksien hyvää hallintaa, vahvojen autentikointimetodien käyttöä, haavoittuvuuksien säännöllistä korjaamista, ajantasaista tilannekuvaa ympäristöstä sekä kykyä havaita ja reagoida poikkeamiin nopeasti.
“Ei voi myöskään liikaa korostaa vahvan tunnistautumisen ja identiteetinhallinnan merkitystä. Haittaohjelmia voi levittää ympäristössä yleensä vain admin-oikeuksien kautta, joten niiden rajaaminen on olennaista”, muistuttaa Mika Aromaa.
Elisan asiantuntijoiden mukaan kyberresilienssin ja kyberjohtamisen tulisi olla tiivis osa yrityksen kulttuuria eikä vain välttämätön kuluerä.
“Kyberresilienssin lähtökohtana on halu pitää huolta organisaation omasta digitaalisesta ympäristöstä. Turvallisuuskulttuurin tulisi jalkautua osaksi jokaisen työntekijän arkea”, toteaa Aromaa.
Tutustu tarkemmin kyberturvapalveluihimme
Lue myös
Avainsanat






