Segmentointi, verkko, joka pysäyttää hyökkäyksen
Sarjan ”Kun turvallisuus pettää ja luottamus murtuu” 3. artikkeli (5 osaa)
Monet organisaatiot käyttävät huomattavia resursseja hyökkääjien torjumiseen.
Harvempi esittää yhtä tärkeän kysymyksen: Mitä tapahtuu, jos joku pääsee sisään siitä huolimatta?
Tasaisessa verkossa vastaus on yksinkertainen ja huolestuttava: hyökkääjät pääsevät liikkumaan minne tahansa. Tuotantojärjestelmiin. Potilastietoihin. Sähköverkon ohjausjärjestelmiin. Segmentointi on arkkitehtuuriratkaisu, joka varmistaa, ettei yhden laitteen vaarantuminen tarkoita koko järjestelmän menetystä.
NIS2-direktiivi velvoittaa kriittisen infrastruktuurin organisaatiot toteuttamaan teknisiä toimenpiteitä verkkojen suojaamiseksi ja tietoturvaloukkausten aiheuttamien vahinkojen rajoittamiseksi. Verkkojen segmentointi on yksi tunnetuimmista keinoista tämän vaatimuksen täyttämiseksi.
IT- ja OT-järjestelmien lähentyminen kiihtyy dramaattisesti – ja sen myötä myös tuotanto- ja käyttöjärjestelmien altistuminen hyökkäyksille kasvaa.
Johtajille ja hallitukselle tämä tarkoittaa, että verkkoarkkitehtuuri ei ole enää pelkästään IT-kysymys, vaan riskikysymys.
Mitä verkkojen segmentointi on – ja miksi se on tärkeää?
Verkon segmentointi tarkoittaa verkon jakamista erillisiksi vyöhykkeiksi siten, että vyöhykkeiden välistä liikennettä hallitaan ja rajoitetaan. Yhden vyöhykkeen laite ei voi kommunikoida vapaasti toisen vyöhykkeen laitteiden kanssa ellei sitä ole nimenomaisesti sallittu.
Ajattele asiaa näin: segmentoitumaton verkko on kuin toimistorakennus, jossa jokainen ovi on aina auki. Jos joku pääsee vastaanoton ohi, hän pääsee käsiksi kaikkeen; palvelinhuoneeseen, johtajan toimistoon, arkistoon. Segmentoitunut verkko antaa jokaiselle huoneelle oman lukon. Aulassa oleva tunkeilija pysyy aulassa.
| Tasaverkko | Segmentoitunut verkko |
|---|---|
| Yksi sisäänkäynti avaa ovet kaikkeen | Liityntäpisteet on eristetty vyöhykekohtaisesti |
| Sivuttaisliike on esteetöntä | Sivuttaisliike on estetty |
| Vahingot leviävät vapaasti | Vahingot rajoittuvat vaurioituneelle alueelle |
| Sisäistä liikennettä ei valvota | Poikkeava liikenne havaitaan ja siitä ilmoitetaan |
| OT- ja IT-verkot ovat samassa verkossa | OT ja IT on erotettu toisistaan sekä fyysisesti että loogisesti |
Segmentointi suojaa ensisijaisesti kahta CIA-kolmikon kolmesta arvosta: luottamuksellisuus, koska tietoja ei voi käyttää vyöhykkeiden välillä, ja rehellisyys, sillä yhden vyöhykkeen järjestelmiä ei voida hallita toisesta vyöhykkeestä käsin. Käytännössä tämä turvaa kuitenkin myös järjestelmien käytettävyyttä, sillä rajattu hyökkäys ei voi lamauttaa koko organisaatiota.
IT ja OT: kriittinen yhteys, jota monet aliarvioivat
Teollisuudessa, energia-alalla ja kriittisessä infrastruktuurissa verkon segmentointi ei ole pelkästään IT-kysymys. Kyse on toiminnan turvallisuudesta, fyysisestä turvallisuudesta ja vakavimmissa tapauksissa yhteiskunnan kestävyydestä.
Kun IT- ja OT-järjestelmät integroituvat yhä tiiviimmin tuotantoympäristöihin ja energiaverkkoihin, segmentointitarve kasvaa dramaattisesti. Vaarantuneen toimistoverkon ei pitäisi missään nimessä voida tarjota pääsyä tuotantoympäristöön. Monissa organisaatioissa tilanne on kuitenkin juuri tämä.
Ruotsin teollisuussektori oli vuonna 2024 vastuussa 36 prosentista kaikista Pohjoismaiden kiristysohjelmahyökkäyksistä – se oli alueen eniten hyökkäysten kohteeksi joutunut toimiala. Tanskassa on kohdattu kehittyneitä hyökkäyksiä energiainfrastruktuuria vastaan. Suomessa hyökkäysten määrä on nelinkertaistunut maan liittyessä Natoon. Kaikissa kolmessa maassa IT- ja OT-järjestelmien yhdentyminen kiihtyy – ja sen myötä myös hyökkäyskohteiden määrä kasvaa.
| Tapahtumapaikka | CIA:n riskialtis arvo | Mahdollinen seuraus |
|---|---|---|
| Toimistoverkko toimii porttina OT-verkkoon | Saatavuus (A) | Tuotannon keskeyttäminen |
| Vanha SCADA-järjestelmä on kytketty nykyaikaiseen verkkoon | Rehellisyys (I) | Muokattuja prosessitietoja |
| Etäkäyttöä ei ole erotettu tuotantoympäristöstä | Luottamuksellisuus (C) | Toimintatiedot ovat julkisesti saatavilla |
| Toimittajien pääsy ilman vyöhykepohjaisia rajoituksia | Kaikki kolme (C, I, A) | Toimintaverkoston täydellinen vaarantuminen |
NIS2-direktiivi velvoittaa kriittisen infrastruktuurin organisaatiot toteuttamaan toimenpiteitä tietoturvaloukkausten aiheuttamien vahinkojen rajoittamiseksi. Segmentointi on yksi tehokkaimmista keinoista tämän vaatimuksen täyttämiseksi ja yksi ensimmäisistä seikoista, joihin sääntelyviranomaiset kiinnittävät huomiota.
Tietoturvaloukkauksen kohteeksi joutuneen toimistoverkon ei pitäisi koskaan antaa pääsyä tuotantoympäristöön. Monissa organisaatioissa tilanne on kuitenkin juuri tämä.
Erik Ramstad, verkko-, infrastruktuuri- ja kyberturvallisuusjohtaja
Tekniset ja organisatoriset toimenpiteet, molemmat ovat välttämättömiä
Segmentointi ei ole tuote, jonka voi ostaa ja ottaa käyttöön. Se on arkkitehtuurivalinta, joka edellyttää sekä teknistä toteutusta että organisaation sitoutumista. Ilman molempia ratkaisu menettää tehokkuutensa ajan myötä.
Perustan muodostavat tekniset toimenpiteet:
- VLAN-segmentointi verkon eri osien loogiseksi erottamiseksi toisistaan
- Mikrosegmentointi tarkkaan hallintaan vyöhykkeittäin
- Zero Trust -arkkitehtuuri: älä koskaan luota, tarkista aina – riippumatta sijainnista verkossa
- Selkeä OT- ja IT-järjestelmien erottelu Purdue-mallin tai vastaavan mallin mukaisella vyöhykearkkitehtuurilla
- Seuranta integroitu SOC:hen – jotta poikkeava liikenne havaitaan, eikä sitä pelkästään estetä
Toimenpiteet, joilla varmistetaan sen tehokkuus:
- Verkkoarkkitehtuurin ja -käytäntöjen selkeä vastuunjakautuma – kuka on vastuussa?
- Ajantasainen luettelo kaikista laitteista ja käyttöoikeuksista kaikilla alueilla
- Muutoshallintakäytännöt – uusia laitteita ei saa kytkeä verkkoon ilman arviointia
- Toiminnan ja IT-henkilöstön säännöllinen monialainen koulutus
Tekniset segmentointitoimenpiteet on otettu käyttöön – mutta niiden dokumentaatio on vanhentunut.
Uusia laitteita liitetään verkkoon noudattamatta vyöhykearkkitehtuuria. Ajan myötä segmentointi heikkenee.
Ratkaisu: pidä verkkoarkkitehtuuria elävänä asiakirjana, ei kertaluonteisena hankkeena.
Teoriasta käytäntöön: mitä todella tapahtui
Segmentointia puoltava paras peruste ei ole mikään teoreettinen malli. Se on se, mitä tapahtuu, kun sitä testataan käytännössä.
Eräs pohjoismainen organisaatio, joka oli hankkinut verkkoinfrastruktuurin NetNordicilta, joutui todellisen tunkeutumisyrityksen kohteeksi. Neljä henkilöä yritti muodostaa yhteyden verkkoon kartoittaakseen ympäristöä ja kerätäkseen tietoja, tämä on kohdennetun hyökkäyksen klassinen ensimmäinen vaihe: huomaamaton tiedustelu.
Luottamuksellisuus (C):Hyökkääjille ei välittynyt mitään tietoja. Tiedusteluyritys ei tuottanut tulosta.
Rehellisyys (I):Mihinkään järjestelmään ei kohdistunut vaikutuksia. Mitään tietoja ei muutettu tai manipuloitu.
Saatavuus (A):Toiminta jatkui keskeytyksettä. Asiakas ei huomannut mitään.
Asiakas ei ollut tietoinen yrityksestä – ennen kuin NetNordic esitteli sen seuraavassa tilannekokouksessa.
Siinä on ero turvallisuuden ja kiinnitetty ruuveilla ja turvallisuus, joka on sisäänrakennettu. Segmentointi ei ollut reaktio uhkaan. Se oli olemassa alusta asti, se oli suunniteltu osaksi verkkoarkkitehtuuria jo alkuvaiheessa.
Tämä on verkkoarkkitehtuuri, digitaalisen luottamuksen perustan toinen osa.
NaaS: verkkoturvallisuus integroituna palveluna
Monille organisaatioille haasteena ei ole halun puute segmentointiin, vaan kykyjen ja osaamisen puute, jota tarvitaan vankan verkkoarkkitehtuurin rakentamiseen ja ylläpitämiseen pitkällä aikavälillä.
NetNordicin Network as a Service (NaaS) -ratkaisu vastaa tähän tarpeeseen tarjoamalla verkkoturvallisuutta ja segmentointia integroituna, skaalautuvana palveluna, ja valvonnan, joka on kytketty suoraan SOC-keskukseemme. Tämä tarkoittaa, että verkkoliikenteen poikkeavuudet eivät jää pelkästään lokitiedostoihin, vaan ne havaitaan ja käsitellään reaaliajassa.
→ Ympäristöösi räätälöity verkko- ja segmentointisuunnittelu – IT ja OT
→ Jatkuva valvonta ja poikkeustilanteiden hallinta integroituna NetNordic SOC:iin
→ Toimittajariippumaton lähestymistapa – valitsemme ympäristöösi parhaiten sopivan ratkaisun, emme omaa voittomarginaaliamme
→ Skaalautuva arkkitehtuuri, joka kasvaa organisaation mukana – 200 työntekijästä 200 000 työntekijään
NaaS-ratkaisua harkitsevat organisaatiot kysyvät usein: ”Menetämmekö hallinnan, kun ulkoistamme verkon?” Vastaus on päinvastainen. Kattavan dokumentoinnin, läpinäkyvän raportoinnin ja selkeän vastuuvelvollisuuden ansiosta johto saa paremmin näkyvyys, ei vähemmän.
Kyse ei ole siitä, joudutko hyökkäyksen kohteeksi, vaan siitä, mitä sen jälkeen tapahtuu
Useimmat vakavat tietoturvaloukkaukset alkavat pienestä: yksi laite vaarantuu, yksi salasana varastetaan, yksi haavoittuvuus hyödynnetään. Ei ole mahdollista taata, ettei mitään tällaista tapahdu.
On mahdollista varmistaa, ettei pienestä tule suurta. Että yksi vaarantunut laite ei avaa pääsyä koko tuotantoympäristöön. Että yksi onnistunut tietojenkalasteluhyökkäys ei tarkoita, että kaikki asiakastiedot paljastuvat.
Juuri sitä segmentointi tekee. Siitä verkkoarkkitehtuurissa on kyse. Ja se on digitaalisen luottamuksen perustan ydin.
Seuraavassa artikkelissa käsitellään kohtaa 3: jatkuva testaus. Sillä jopa parasta verkkoarkkitehtuuria on testattava todellisissa olosuhteissa, ennen kuin hyökkääjät ehtivät tehdä sen puolestasi.
Varaa veloitukseton arviointi verkosto- ja tietoturva-asiantuntijoidemme kanssa.
→ netnordic.com/contactLue koko sarja: ”Kun turvallisuus pettää ja luottamus murtuu”
1. Kun kyberhyökkäys johtaa mainekriisiin
2. Tekoäly, uusi hyökkäyskohde
3. Segmentointi, verkko, joka pysäyttää hyökkäyksen (tämä artikkeli)
4. Testaa järjestelmäsi, ennen kuin hyökkääjät ehtivät tehdä sen
5. Turvallisuus on johdon vastuulla
Lähteet ja viitteet
- SOCRadar: Pohjoismainen uhkakuvausraportti 2024
- Nordic Cyber Group: Kyberturvallisuuden trendit vuonna 2024 – Pohjoismaat ja laajemmin EU-alue
- NIS2-direktiivi (EU) 2022/2555 – verkkoturvallisuutta ja tietoturvaloukkausten käsittelyä koskevat vaatimukset
- IEC 62443 – teollisuusverkkojen tietoturva ja OT-segmentointi
- NetNordic NaaS -asiakastapaus: neljä tunkeutumisyritystä estetty (tiedot nimettömiksi muutettu, 2025)
Sisällysluettelo
- Mitä verkkojen segmentointi on – ja miksi se on tärkeää?
- IT ja OT: kriittinen yhteys, jota monet aliarvioivat
- Tekniset ja organisatoriset toimenpiteet, molemmat ovat välttämättömiä
- Teoriasta käytäntöön: mitä todella tapahtui
- NaaS: verkkoturvallisuus integroituna palveluna
- Kyse ei ole siitä, joudutko hyökkäyksen kohteeksi, vaan siitä, mitä sen jälkeen tapahtuu
Aihealueet
Sisältötyypit
Aiheeseen liittyvää sisältöä
EU:n tekoälyasetus: Mitä oikeastaan muuttuu 2. elokuuta 2026?
Assumed Breach
Tietoturvavalvonta 24/h on vasta puolet työstä
Purduesta nykyaikaiseen OT-tietoturvaan: miksi perinteinen malli ei enää riitä
SOC-integraatio: mitä yrityksen liittäminen SOC-järjestelmään todella vaatii