02 heinä, 2026

Segmentointi, verkko, joka pysäyttää hyökkäyksen

Sarjan ”Kun turvallisuus pettää ja luottamus murtuu” 3. artikkeli (5 osaa)


Monet organisaatiot käyttävät huomattavia resursseja hyökkääjien torjumiseen.

Harvempi esittää yhtä tärkeän kysymyksen: Mitä tapahtuu, jos joku pääsee sisään siitä huolimatta?

Tasaisessa verkossa vastaus on yksinkertainen ja huolestuttava: hyökkääjät pääsevät liikkumaan minne tahansa. Tuotantojärjestelmiin. Potilastietoihin. Sähköverkon ohjausjärjestelmiin. Segmentointi on arkkitehtuuriratkaisu, joka varmistaa, ettei yhden laitteen vaarantuminen tarkoita koko järjestelmän menetystä.

Miksi tämä on juuri nyt ratkaisevan tärkeää

NIS2-direktiivi velvoittaa kriittisen infrastruktuurin organisaatiot toteuttamaan teknisiä toimenpiteitä verkkojen suojaamiseksi ja tietoturvaloukkausten aiheuttamien vahinkojen rajoittamiseksi. Verkkojen segmentointi on yksi tunnetuimmista keinoista tämän vaatimuksen täyttämiseksi.

IT- ja OT-järjestelmien lähentyminen kiihtyy dramaattisesti – ja sen myötä myös tuotanto- ja käyttöjärjestelmien altistuminen hyökkäyksille kasvaa.

Johtajille ja hallitukselle tämä tarkoittaa, että verkkoarkkitehtuuri ei ole enää pelkästään IT-kysymys, vaan riskikysymys.

Mitä verkkojen segmentointi on – ja miksi se on tärkeää?

Verkon segmentointi tarkoittaa verkon jakamista erillisiksi vyöhykkeiksi siten, että vyöhykkeiden välistä liikennettä hallitaan ja rajoitetaan. Yhden vyöhykkeen laite ei voi kommunikoida vapaasti toisen vyöhykkeen laitteiden kanssa ellei sitä ole nimenomaisesti sallittu.

Ajattele asiaa näin: segmentoitumaton verkko on kuin toimistorakennus, jossa jokainen ovi on aina auki. Jos joku pääsee vastaanoton ohi, hän pääsee käsiksi kaikkeen; palvelinhuoneeseen, johtajan toimistoon, arkistoon. Segmentoitunut verkko antaa jokaiselle huoneelle oman lukon. Aulassa oleva tunkeilija pysyy aulassa.

Tasaverkko Segmentoitunut verkko
Yksi sisäänkäynti avaa ovet kaikkeen Liityntäpisteet on eristetty vyöhykekohtaisesti
Sivuttaisliike on esteetöntä Sivuttaisliike on estetty
Vahingot leviävät vapaasti Vahingot rajoittuvat vaurioituneelle alueelle
Sisäistä liikennettä ei valvota Poikkeava liikenne havaitaan ja siitä ilmoitetaan
OT- ja IT-verkot ovat samassa verkossa OT ja IT on erotettu toisistaan sekä fyysisesti että loogisesti

Segmentointi suojaa ensisijaisesti kahta CIA-kolmikon kolmesta arvosta: luottamuksellisuus, koska tietoja ei voi käyttää vyöhykkeiden välillä, ja rehellisyys, sillä yhden vyöhykkeen järjestelmiä ei voida hallita toisesta vyöhykkeestä käsin. Käytännössä tämä turvaa kuitenkin myös järjestelmien käytettävyyttä, sillä rajattu hyökkäys ei voi lamauttaa koko organisaatiota.

IT ja OT: kriittinen yhteys, jota monet aliarvioivat

Teollisuudessa, energia-alalla ja kriittisessä infrastruktuurissa verkon segmentointi ei ole pelkästään IT-kysymys. Kyse on toiminnan turvallisuudesta, fyysisestä turvallisuudesta ja vakavimmissa tapauksissa yhteiskunnan kestävyydestä.

Kun IT- ja OT-järjestelmät integroituvat yhä tiiviimmin tuotantoympäristöihin ja energiaverkkoihin, segmentointitarve kasvaa dramaattisesti. Vaarantuneen toimistoverkon ei pitäisi missään nimessä voida tarjota pääsyä tuotantoympäristöön. Monissa organisaatioissa tilanne on kuitenkin juuri tämä.

Ruotsin teollisuussektori oli vuonna 2024 vastuussa 36 prosentista kaikista Pohjoismaiden kiristysohjelmahyökkäyksistä – se oli alueen eniten hyökkäysten kohteeksi joutunut toimiala. Tanskassa on kohdattu kehittyneitä hyökkäyksiä energiainfrastruktuuria vastaan. Suomessa hyökkäysten määrä on nelinkertaistunut maan liittyessä Natoon. Kaikissa kolmessa maassa IT- ja OT-järjestelmien yhdentyminen kiihtyy – ja sen myötä myös hyökkäyskohteiden määrä kasvaa.

Tapahtumapaikka CIA:n riskialtis arvo Mahdollinen seuraus
Toimistoverkko toimii porttina OT-verkkoon Saatavuus (A) Tuotannon keskeyttäminen
Vanha SCADA-järjestelmä on kytketty nykyaikaiseen verkkoon Rehellisyys (I) Muokattuja prosessitietoja
Etäkäyttöä ei ole erotettu tuotantoympäristöstä Luottamuksellisuus (C) Toimintatiedot ovat julkisesti saatavilla
Toimittajien pääsy ilman vyöhykepohjaisia rajoituksia Kaikki kolme (C, I, A) Toimintaverkoston täydellinen vaarantuminen

NIS2-direktiivi velvoittaa kriittisen infrastruktuurin organisaatiot toteuttamaan toimenpiteitä tietoturvaloukkausten aiheuttamien vahinkojen rajoittamiseksi. Segmentointi on yksi tehokkaimmista keinoista tämän vaatimuksen täyttämiseksi ja yksi ensimmäisistä seikoista, joihin sääntelyviranomaiset kiinnittävät huomiota.

Tietoturvaloukkauksen kohteeksi joutuneen toimistoverkon ei pitäisi koskaan antaa pääsyä tuotantoympäristöön. Monissa organisaatioissa tilanne on kuitenkin juuri tämä.

Lainaus Erik Ramstad, verkko-, infrastruktuuri- ja kyberturvallisuusjohtaja

Tekniset ja organisatoriset toimenpiteet, molemmat ovat välttämättömiä

Segmentointi ei ole tuote, jonka voi ostaa ja ottaa käyttöön. Se on arkkitehtuurivalinta, joka edellyttää sekä teknistä toteutusta että organisaation sitoutumista. Ilman molempia ratkaisu menettää tehokkuutensa ajan myötä.

Perustan muodostavat tekniset toimenpiteet:

  • VLAN-segmentointi verkon eri osien loogiseksi erottamiseksi toisistaan
  • Mikrosegmentointi tarkkaan hallintaan vyöhykkeittäin
  • Zero Trust -arkkitehtuuri: älä koskaan luota, tarkista aina – riippumatta sijainnista verkossa
  • Selkeä OT- ja IT-järjestelmien erottelu Purdue-mallin tai vastaavan mallin mukaisella vyöhykearkkitehtuurilla
  • Seuranta integroitu SOC:hen – jotta poikkeava liikenne havaitaan, eikä sitä pelkästään estetä

Toimenpiteet, joilla varmistetaan sen tehokkuus:

  • Verkkoarkkitehtuurin ja -käytäntöjen selkeä vastuunjakautuma – kuka on vastuussa?
  • Ajantasainen luettelo kaikista laitteista ja käyttöoikeuksista kaikilla alueilla
  • Muutoshallintakäytännöt – uusia laitteita ei saa kytkeä verkkoon ilman arviointia
  • Toiminnan ja IT-henkilöstön säännöllinen monialainen koulutus
Toistuva ilmiö:

Tekniset segmentointitoimenpiteet on otettu käyttöön – mutta niiden dokumentaatio on vanhentunut.

Uusia laitteita liitetään verkkoon noudattamatta vyöhykearkkitehtuuria. Ajan myötä segmentointi heikkenee.

Ratkaisu: pidä verkkoarkkitehtuuria elävänä asiakirjana, ei kertaluonteisena hankkeena.

Teoriasta käytäntöön: mitä todella tapahtui

Segmentointia puoltava paras peruste ei ole mikään teoreettinen malli. Se on se, mitä tapahtuu, kun sitä testataan käytännössä.

Eräs pohjoismainen organisaatio, joka oli hankkinut verkkoinfrastruktuurin NetNordicilta, joutui todellisen tunkeutumisyrityksen kohteeksi. Neljä henkilöä yritti muodostaa yhteyden verkkoon kartoittaakseen ympäristöä ja kerätäkseen tietoja, tämä on kohdennetun hyökkäyksen klassinen ensimmäinen vaihe: huomaamaton tiedustelu.

Mitä suojeltiin – ja miksi:

Luottamuksellisuus (C):Hyökkääjille ei välittynyt mitään tietoja. Tiedusteluyritys ei tuottanut tulosta.

Rehellisyys (I):Mihinkään järjestelmään ei kohdistunut vaikutuksia. Mitään tietoja ei muutettu tai manipuloitu.

Saatavuus (A):Toiminta jatkui keskeytyksettä. Asiakas ei huomannut mitään.

Asiakas ei ollut tietoinen yrityksestä – ennen kuin NetNordic esitteli sen seuraavassa tilannekokouksessa.

Siinä on ero turvallisuuden ja kiinnitetty ruuveilla ja turvallisuus, joka on sisäänrakennettu. Segmentointi ei ollut reaktio uhkaan. Se oli olemassa alusta asti, se oli suunniteltu osaksi verkkoarkkitehtuuria jo alkuvaiheessa.

Tämä on verkkoarkkitehtuuri, digitaalisen luottamuksen perustan toinen osa.

NaaS: verkkoturvallisuus integroituna palveluna

Monille organisaatioille haasteena ei ole halun puute segmentointiin, vaan kykyjen ja osaamisen puute, jota tarvitaan vankan verkkoarkkitehtuurin rakentamiseen ja ylläpitämiseen pitkällä aikavälillä.

NetNordicin Network as a Service (NaaS) -ratkaisu vastaa tähän tarpeeseen tarjoamalla verkkoturvallisuutta ja segmentointia integroituna, skaalautuvana palveluna, ja valvonnan, joka on kytketty suoraan SOC-keskukseemme. Tämä tarkoittaa, että verkkoliikenteen poikkeavuudet eivät jää pelkästään lokitiedostoihin, vaan ne havaitaan ja käsitellään reaaliajassa.

Mitä NetNordicin NaaS-palvelu sisältää:

→ Ympäristöösi räätälöity verkko- ja segmentointisuunnittelu – IT ja OT

→ Jatkuva valvonta ja poikkeustilanteiden hallinta integroituna NetNordic SOC:iin

→ Toimittajariippumaton lähestymistapa – valitsemme ympäristöösi parhaiten sopivan ratkaisun, emme omaa voittomarginaaliamme

→ Skaalautuva arkkitehtuuri, joka kasvaa organisaation mukana – 200 työntekijästä 200 000 työntekijään

NaaS-ratkaisua harkitsevat organisaatiot kysyvät usein: ”Menetämmekö hallinnan, kun ulkoistamme verkon?” Vastaus on päinvastainen. Kattavan dokumentoinnin, läpinäkyvän raportoinnin ja selkeän vastuuvelvollisuuden ansiosta johto saa paremmin näkyvyys, ei vähemmän.

Kyse ei ole siitä, joudutko hyökkäyksen kohteeksi, vaan siitä, mitä sen jälkeen tapahtuu

Useimmat vakavat tietoturvaloukkaukset alkavat pienestä: yksi laite vaarantuu, yksi salasana varastetaan, yksi haavoittuvuus hyödynnetään. Ei ole mahdollista taata, ettei mitään tällaista tapahdu.

On mahdollista varmistaa, ettei pienestä tule suurta. Että yksi vaarantunut laite ei avaa pääsyä koko tuotantoympäristöön. Että yksi onnistunut tietojenkalasteluhyökkäys ei tarkoita, että kaikki asiakastiedot paljastuvat.

Juuri sitä segmentointi tekee. Siitä verkkoarkkitehtuurissa on kyse. Ja se on digitaalisen luottamuksen perustan ydin.

Seuraavassa artikkelissa käsitellään kohtaa 3: jatkuva testaus. Sillä jopa parasta verkkoarkkitehtuuria on testattava todellisissa olosuhteissa, ennen kuin hyökkääjät ehtivät tehdä sen puolestasi.

Onko verkkoarkkitehtuurisi riittävän vankka – myös OT-ympäristöissä?

Varaa veloitukseton arviointi verkosto- ja tietoturva-asiantuntijoidemme kanssa.

→ netnordic.com/contact

Lue koko sarja: ”Kun turvallisuus pettää ja luottamus murtuu”

1. Kun kyberhyökkäys johtaa mainekriisiin

2. Tekoäly, uusi hyökkäyskohde

3. Segmentointi, verkko, joka pysäyttää hyökkäyksen (tämä artikkeli)

4. Testaa järjestelmäsi, ennen kuin hyökkääjät ehtivät tehdä sen

5. Turvallisuus on johdon vastuulla

Lähteet ja viitteet

  • SOCRadar: Pohjoismainen uhkakuvausraportti 2024
  • Nordic Cyber Group: Kyberturvallisuuden trendit vuonna 2024 – Pohjoismaat ja laajemmin EU-alue
  • NIS2-direktiivi (EU) 2022/2555 – verkkoturvallisuutta ja tietoturvaloukkausten käsittelyä koskevat vaatimukset
  • IEC 62443 – teollisuusverkkojen tietoturva ja OT-segmentointi
  • NetNordic NaaS -asiakastapaus: neljä tunkeutumisyritystä estetty (tiedot nimettömiksi muutettu, 2025)
Erik Ramstad
Kirjoittaja

Erik Ramstad

Verkko-, infrastruktuuri- ja kyberturvallisuusjohtaja

Ota yhteyttä

Uusin sisältö

Uutiskirjeemme

Tuoreimmat uutiset ja päivitykset suoraan postilaatikkoosi.