Lähikuva naisen kädestä koskettamassa digitaalista näyttöä, jossa on lukon kuva

Kyberhyökkäysharjoitus vahvistaa organisaation toimintavarmuutta

Kyberhyökkäysharjoitus testaa kyberkestävyyden, paljastaa riskit, vahvistaa toimintavarmuutta ja auttaa täyttämään DORA-vaatimukset.


Lyhyesti:

  • EU:n DORA-laki korostaa, että digitaalista toimintavarmuutta pitää testata käytännössä, ei vain suunnitelmilla ja ohjeilla.
  • Threat-Led Penetration Testing näyttää käytännössä, kuinka hyvin organisaatio havaitsee hyökkäyksen, pysäyttää sen ja pitää kriittiset palvelut käynnissä.
  • EY auttaa suunnittelemaan ja toteuttamaan testit turvallisesti sekä viemään havainnot konkreettisiksi korjauksiksi, harjoituksiksi ja mittareiksi.

Kestäisikö organisaatiosi oikean kyberhyökkäyksen ja miten tämän voisi selvittää?

Organisaation kestävyyteen ja toimintavarmuuteen liittyvät suunnitelmat ja kontrollit ovat tärkeitä, mutta ne eivät yksin kerro, miten toiminta sujuu tositilanteessa. Red Team -testaukset ja -harjoitukset tuovat näkyville sen, mitä paperilta ei välttämättä näe: löytyykö kyberhyökkäys ajoissa, kenen pitää tehdä päätöksiä, miten yhteistyö toimii tositilanteessa ja kuinka nopeasti kriittiset palvelut saadaan turvattua? Mikäli yrityksesi pohtii näitä kysymyksiä, tutustu alla EY:n Red Team -harjoituksiin kyberturvallisuuden parantamiseksi aina harjoituksen suunnittelusta ja toteutuksesta käytännön korjaustoimien läpivientiin.

Pyydä arvio siitä, mikä testauksen taso organisaatiollenne on sopiva

Ota meihin yhteyttä ja pääset keskustelemaan asiantuntijamme kanssa.

Red Team -harjoitukset nousevat yhä useammin esiin myös osana regulaatiokehitystä, mutta niiden arvo ei rajoitu pelkästään vaatimusten täyttämiseen. Esimerkiksi EU:n DORA-laki (Digital Operational Resilience Act) velvoittaa finanssisektorin toimijoita testaamaan ICT-riskien hallintaa säännöllisesti ja riskiperusteisesti, mikä käytännössä ohjaa organisaatioita hyödyntämään Red Team -testauksien kaltaisia harjoituksia. Merkittäville ja kriittisille toimijoille tämä voi tarkoittaa myös uhkavetoista Threat-Led Penetration Testing (TLPT) -testausta, joka tuo mukaan viranomaisyhteistyön, mutta perustuu pitkälti samoihin periaatteisiin kuin Red Team -harjoitukset. Red Team- tai TLPT-harjoitusten lopputulos ei ole vain tekninen raportti, vaan käytännönläheinen näkymä: mitä tapahtui, miksi se onnistui ja mitä kannattaa tehdä seuraavaksi.


Todellinen organisaation resilienssin taso näkyy vasta silloin, kun harjoitellaan realistista kyberhyökkäystä ja mitataan, miten nopeasti tilanne saadaan hallintaan.


Tietoturvallisuuden testausohjelman taso riippuu riskeistä

 

Tietoturvallisuuden testausohjelman taso tulisi mitoittaa organisaation riskien ja kriittisyyden mukaan. Käytännössä tämä tarkoittaa, että perustason tekninen testaus (kuten haavoittuvuusskannaukset ja penetraatiotestit) luo pohjan, mutta todellinen kyvykkyys varmistetaan oikeata kyberhyökkäystä simuloivilla Red Team -harjoituksilla, jotka kohdistuvat liiketoimintakriittisiin kohteisiin ja toiminnan jatkuvuuteen. 

Hyvin toimiva tietoturvallisuuden testausohjelma tuo myös liiketoimintahyötyjä. Se auttaa vähentämään käyttökatkoja, rajaamaan vahinkoja ja nopeuttamaan palautumista sekä suojaa liiketoimintaa ja luottamusta. Yksinkertaistettuna: jos hyökkääjä pääsee sisään, testaus kertoo, kuinka nopeasti se havaittiin, mihin asti hyökkääjä pääsi ja miten toiminta jatkuu. Näiden vastausten päälle on huomattavasti helpompi rakentaa konkreettinen kehitysohjelma, joka vastaa todelliseen liiketoimintaympäristön tilanteeseen sekä siihen liittyviin riskeihin.

 

Red Team -harjoituksen eteneminen

 

Red Team -harjoituksen lähtökohtana on todennäköinen uhka, esimerkiksi kiristyshaittaohjelmaryhmä tai valtiollinen toimija, ja organisaatiolle kriittinen palvelu, esimerkiksi finanssisektorilla maksaminen, asiakasdatan hallinta ja kaupankäynti. Hyökkäysskenaariot kriittisiä palveluita vastaan rakennetaan uhkatiedustelun pohjalta ja ne toteutetaan hallitusti sovitussa laajuudessa. EY:n tiimi toteuttaa kyberhyökkäyksen kaltaiset vaiheet kontrolloidusti ja arvioi samalla havainto- ja reagointikykyä yhdessä asiakkaan kanssa. Tavoite ei ole yllättää tai syyttää ketään vaan tuottaa realistinen kuva valmiudesta ja auttaa parantamaan sitä.

Red Team -harjoitusten toteuttamiseen hyödynnetään erilaisia viitekehyksiä, ja aiemmin mainitulla finanssisektorilla tarkemmin säännelty TLPT toteutetaan usein TIBER-EU-viitekehyksen periaatteilla, josta Suomessa käytössä on oma, Suomen Pankin ylläpitämä versio eli TIBER-FI-viitekehys. TIBER-viitekehys auttaa varmistamaan, että testaus on vertailukelpoista ja tuloksista syntyy selkeä parannussuunnitelma. EY:llä on käytössä johtaviin viitekehyksiin ja käytännössä todettuihin havaintoihin perustuva, todistetusti toimiva DORA TLPT:n mukainen Red Team -testausmetodologia, jota muokkaamme projektikohtaisesti sopivaksi asiakkaiden toimeksiantoihin aina erilaisiin APT-hyökkäysskenaarioihin asti. Tyypillisesti Red Team -harjoitukset vastaavat seuraaviin kysymyksiin: 

  1. Pääsikö hyökkääjä kriittiseen ympäristöön? 
  2. Havaittiinko hyökkäys, missä vaiheessa, ja kuinka nopeasti? 
  3. Toimiiko tietoturvan reagointi odotetusti (vastuut, päätöksenteko, viestintä)? 
  4. Kuinka nopeasti palvelut voidaan palauttaa turvallisesti?

Hyökkäysskenaariot tehdään aina organisaation ympäristöön sopiviksi. Alla olevat kolme esimerkkiä havainnollistavat, millaisia hyökkäyspolkuja Red Team -harjoituksessa EY:n kanssa usein testataan ja mitä kyvykkyyksiä ne mittaavat.

Esimerkkiskenaariot – miltä hyökkäys näyttää käytännössä

Monivaiheisen tunnistuksen (MFA) ohitus

Mitä tässä mitataan?

Hyökkääjä luo haitallisen välityspalvelimen (proxy) ja huijaa käyttäjän kirjautumaan sen kautta. Todennusprosessin aikana tunniste- ja istuntotiedot kaapataan, jolloin hyökkääjä voi päästä järjestelmiin kuin olisi oikeutettu käyttäjä.

Havaitseeko valvonta poikkeavan kirjautumisen?

Kuinka nopeasti tilanne tutkitaan ja käyttöoikeudet katkaistaan?

Syntyvätkö lokit, hälytykset ja eskalointi oikealla tavalla?

Sosiaalinen manipulointi puhelimitse (Vishing)

Mitä tässä mitataan?

Hyökkääjä ottaa yhteyttä työntekijään esiintyen IT-osastona. Kiireen ja auktoriteetin tuntua luomalla työntekijä suostutellaan asentamaan ohjelmisto, joka mahdollistaa hyökkääjälle pysyvän pääsyn yrityksen kannettavaan tietokoneeseen.

Tunnistaako henkilöstö huijausyrityksen?

Varmentuvatko sisäiset pyynnöt sovitulla tavalla?

Osataanko epäilyttävä toiminta raportoida ja eskaloida?

Fyysinen tunkeutuminen

Mitä tässä mitataan?

Hyökkääjä pyrkii saamaan luvattoman pääsyn toimistotiloihin esimerkiksi seuraamalla työntekijöitä sisään (tailgating), käyttämällä väärennettyä henkilöllisyyttä tai hyödyntämällä suojaamattomia sisäänkäyntipisteitä. Tavoitteena on päästä verkkoliitäntöjen, palvelinhuoneiden tai työasemien äärelle.

Estävätkö fyysiset kontrollit luvattoman pääsyn?

Huomataanko tunkeutuja aulassa tai tiloissa?

Reagoivatko työntekijät, jos tiloissa on luvaton henkilö?


EY:n kanssa Red Team -testaus ei jää vain testiksi testaamisen vuoksi. Kansainvälisen osaamisen ja laajan kokemuksen kautta organisaatio saa selkeän kuvan riskistä, konkreettiset korjaussuositukset sekä tukea siihen, että parannukset viedään käytännön tasolla teknologiaan, toimintamalleihin ja harjoitteluun.


Rakenna testausohjelma, joka kestää myös tositilanteessa

Suosituksemme: Valitse 1–2 kriittistä palvelua ja rakenna niiden ympärille realistiset uhkaskenaariot. Testaa sitten kolme asiaa: havainnointi (havaitaanko hyökkäys), reagointi (saadaanko hyökkäys hallintaan) ja toipuminen (palautuuko palvelu hyökkäyksestä turvallisesti). EY voi fasilitoida testauskokonaisuuden: skenaarioiden suunnittelun, turvallisen toteutuksen, tulosten läpikäynnin sekä konkreettisen “korjaa ja harjoittele” -ohjelman, jonka avulla parannukset näkyvät arjessa.

EY:n Red Team -testaus: hyökkääjän näkökulma organisaation puolustuskykyyn? 

  • Uhkatiedusteluun perustuvat uhkaskenaariot ja testisuunnitelma
  • Kohdennettu ja kontrolloitu tietoturvatestaus
  • Teknisten ja prosessitason heikkouksien tunnistaminen
  • Riskiperusteisesti priorisoidut löydökset ja suositukset
  • Johdon yhteenveto keskeisistä havainnoista
  • Tukea korjaustoimien suunnitteluun ja toteutukseen
  • Uusintatestaus korjausten vaikuttavuuden varmentamiseksi
  • Dokumentoitu näyttö toteutetuista kehitystoimenpiteistä ja niiden vaikutuksista

Haluatteko nopean arvion, mikä testauksen taso organisaatiollenne on sopiva?

Voimme käydä 30–60 minuutin keskustelun, jossa tunnistetaan kriittiset palvelut, todennäköiset uhkaskenaariot ja suositeltu testauspolku. Saatte mukaan lyhyen yhteenvedon ja seuraavat askeleet.

Yhteenveto

DORA TLPT:n mukainen Red Team -testaus on käytännönläheinen tapa varmistaa, miten organisaatio toimii vakavassa kyberhäiriössä. Se simuloi todennäköisen hyökkäyksen hallitusti ja näyttää, miten hyvin hyökkäys havaitaan, miten reagointi etenee ja kuinka nopeasti kriittiset palvelut saadaan takaisin turvallisesti. DORA ohjaa finanssialan toimijoita rakentamaan riskiperusteisen testausohjelman. TLPT on tämän ohjelman “korkeimman tason” testi silloin, kun organisaation kriittisyys ja riskit sitä edellyttävät. Jos tavoitteena on sekä vaatimustenmukaisuus että parempi käytännön valmius, EY auttaa suunnittelemaan sopivan testauspolun ja toteuttamaan TLPT:n turvallisesti niin, että tulokset muuttuvat konkreettisiksi parannuksiksi.

Tästä artikkelista

Kirjoittajat

Yhteistyössä