Tunkeutumistesti: testaa itse, ennen kuin hyökkääjät ehtivät
Sarjan ”Kun turvallisuus pettää ja luottamus murtuu” 4. artikkeli (5 osan sarjasta)
Monet tietoturvaohjelmat näyttävät hyvältä teoriassa. Palomuurit on asennettu, käytännöt on laadittu ja koulutus on suoritettu. Mutta ratkaisevaa kysymystä kysytään harvoin: Huomaisitko hyökkäyksen juuri sen tapahtuessa?
Tunkeutumistesti antaa sinulle vastauksen sinun ehdoillasi ja sinun tiimisi johdolla. Se ei ole heikkouden merkki vaan kypsyyden merkki.
Tekoälytyökalut madaltavat merkittävästi vaativien hyökkäysten kynnystä. Se, mikä aiemmin vaati asiantuntemusta ja kesti kuukausia, voidaan nyt automatisoida muutamassa tunnissa.
Pohjoismaissa vain 32 prosenttia organisaatioista luottaa kykyynsä havaita kyberhyökkäykset ja reagoida niihin – silti 87 prosenttia odottaa hyökkäysten määrän kasvavan. Monet organisaatiot uskovat olevansa hyvin suojattuja ilman, että ovat testanneet suojauksiaan.
NIS2-direktiivi asettaa selkeät vaatimukset riskienarvioinnille ja testaukselle kaikille kriittisen infrastruktuurin organisaatioille. Johdolle tämä tarkoittaa, että säännöllinen tietoturvatestaus ei ole enää pelkkä tekninen valinta, vaan hallinnollinen vastuu.
Aloita siitä, mikä on tärkeintä: mitä sinä oikeastaan suojelet?
Ennen testausta sinun on tiedettävä, mitä olet testaamassa. Tämä on kysymys, jonka yllättävän monet organisaatiot jättävät huomiotta ja se on yksi tärkeimmistä syistä siihen, miksi testit tuottavat vain vähän käytännönläheistä tietoa.
CIA-kolmikko tarjoaa vankan viitekehyksen tälle priorisoinnille:
- Luottamuksellisuus (C): Mitkä ovat organisaation luottamuksellisimmat tiedot – ja kenen ei missään tapauksessa pitäisi saada niihin pääsyä?
- Rehellisyys (I): Mitkä järjestelmät ja tiedot on ehdottomasti suojattava väärinkäytöltä ja luvattomilta muutoksilta?
- Saatavuus (A): Mitkä palvelut ja järjestelmät eivät saa missään nimessä mennä pois käytöstä – ja kuinka pitkäksi ajaksi?
Näiden kysymysten vastaukset ratkaisevat, mitä testissä tulisi painottaa ja minkä tyyppinen testi tuottaa organisaatiollesi eniten hyötyä.
Tunkeutumistesti vai red team, mikä on erona?
Termejä käytetään usein synonyymeinä, mutta ne eroavat toisistaan olennaisesti tavoitteen, menetelmän ja tuloksen osalta. Tässä on tarkka vertailu:
| Tunkeutumistesti | Punainen joukkue | |
|---|---|---|
| Tavoite | Tunnista tekniset haavoittuvuudet | Testien havaitsemis- ja reagointivalmius |
| Menetelmä | Määritellyn laajuuden järjestelmällinen tekninen testaus | Realistinen hyökkäyssimulaatio hälyttämättä puolustusjoukkuetta |
| Kesto | Päivistä muutamaan viikkoon | Viikkoja tai kuukausia |
| Tulos | Luettelo tärkeimmistä haavoittuvuuksista ja niiden korjausehdotukset | Kattava arviointi: havaitseminen, reagointi ja sietokyky |
| CIA:n painopiste | Ennen kaikkea luottamuksellisuus ja tietojen eheys | Kaikki kolme – mukaan lukien toimintavarmuus simuloidun hyökkäyksen aikana |
| Paras | Järjestelmien, sovellusrajapintojen ja uuden infrastruktuurin säännöllinen testaus | Kehittyneet tietoturvaohjelmat, jotka haluavat testata yleistä suorituskykyään |
Hyödyllinen nyrkkisääntö: aloita tunkeutumistestauksella. Kun perusvalvontamenetelmät on otettu käyttöön ja prosessit ovat vakiintuneet, red team -harjoitukset antavat syvällisimmän käsityksen järjestelmän yleisestä tietoturvavalmiudesta.
| Kypsyystaso | Suositeltava toimintatapa | Tyypillinen tulos |
|---|---|---|
| Aloittelija:vähän järjestelmällistä turvallisuustyötä | Haavoittuvuustarkistus + perustason tunkeutumistestaus | Yleiskatsaus keskeisiin puutteisiin |
| Aikuisille:vakiintuneet toimintatavat ja työkalut | Kattava tunkeutumistesti verkkotunnusta kohden | Nykyisten valvontamenetelmien arviointi |
| Edistyneille:SOC ja erillinen tietoturvayksikkö | Punaisen joukkueen harjoitus | Havaitsemis-, reagointi- ja koordinointitesti |
Mitä tunkeutumistesti paljastaa käytännössä?
Perusteellinen tunkeutumistesti ei ole pelkkä tarkistuslistan läpikäynti. Se on kohdennettu selvitys organisaation todellisesta hyökkäyspinnasta, hyökkääjän näkökulmasta tarkasteltuna.
Tässä sarjassa olemme jo kuvanneet kahta kriittistä hyökkäysreittiä: tekoälyjärjestelmät, joilla on liian laajat käyttöoikeudet (artikkeli 2), sekä segmentoitumattomat verkot (artikkeli 3). Molemmat ovat toistuvia havaintoja NetNordicin tunkeutumistesteissä. Tässä on esimerkkejä siitä, mitä yleensä löydämme:
| Testialue | Mitä etsimme |
|---|---|
| Verkkoinfrastruktuuri | Segmentointiongelmat, suojaamattomat palvelut, sivuttaisliikkumisen reitit |
| Sovellusrajapinnat ja verkkosovellukset | Todentamisen heikkoudet, injektiohyökkäykset, pääsynhallinnan puutteet |
| Tekoälyjärjestelmät | Nopea tietojen syöttö, suojaamattomat päätepisteet, liian laaja pääsy tietoihin |
| Pilviympäristöt | Virheelliset asetukset, liian laajat käyttöoikeudet, suojaamattomat resurssit |
| OT/ICS-järjestelmät | Vanhat laitteet, joihin ei enää toimiteta tietoturvapäivityksiä, IT- ja OT-verkkojen rajat |
| Ihmistekijät | Phishing-hyökkäysten torjunta, sosiaalinen manipulointi, käyttöoikeuksien hallinta |
Kaikissa suorittamissamme testeissä toistuu sama asia: tärkeimmät havainnot koskevat harvoin vain yhtä ainoaa haavoittuvuutta yhdessä järjestelmässä. Ne koskevat yhdistelmät, heikko todennus täällä, puutteellinen segmentointi tuolla, tekoälyjärjestelmä, jolla on liian laajat käyttöoikeudet. Yhdessä nämä tekijät tarjoavat hyökkääjälle täydellisen reitin järjestelmään.
Tunkeutumistesti ei pelkästään paljasta, mitkä kohdat ovat haavoittuvia. Se osoittaa, mitä reittiä hyökkääjä todellisuudessa valitsisi – ja mitä tarvitaan hänen pysäyttämisekseen.
Stian Lysnes, johtava tietoturvakonsultti, NetNordic
Mitä tapahtuu testin jälkeen ja mitä NetNordic tarjoaa?
Tunkeutumistesti ei ole vielä päättynyt raportin toimittamisen jälkeen. Arvo syntyy siitä, mitä sen jälkeen tapahtuu: priorisoinnista, korjaustoimenpiteistä ja seurannasta.
NetNordicin Offensive Security -tiimi esittää havaintojaan kolmessa toimintaluokassa, sama viitekehys, jota noudatetaan koko tässä artikkelisarjassa:
- Organisaatiotoimenpiteet: Puuttuvat rutiinit, epäselvä vastuu, toteuttamatta jäänyt koulutus
- Fyysiset toimenpiteet: Pääsynvalvonta, verkkoinfrastruktuurin segmentointi, laitteiden fyysinen turvallisuus
- Tekniset toimenpiteet: CVE-viitteillä varustetut erityiset haavoittuvuudet, virheelliset määritykset, puuttuvat korjaustiedostot
Kaikki havainnot luokitellaan tärkeysjärjestykseen sen perusteella, kuinka suuri todellinen riski sinun organisaatiosta, ei yleisestä CVSS-pisteytyksestä. Kriittinen haavoittuvuus matalan riskin järjestelmässä asetetaan etusijalle matalammalle kuin kohtalainen haavoittuvuus järjestelmässä, jossa käsitellään asiakastietoja tai tuotantoympäristöissä.
→ Tekninen raportti, joka sisältää kaikki havainnot, toimivuuden osoittamisen ja korjaussuositukset
→ Johdanto, joka on räätälöity johdolle ja hallitukselle – ilman teknistä ammattikieltä
→ Toimenpideluettelo tärkeysjärjestyksessä, jaoteltuna organisatorisiin, fyysisiin ja teknisiin toimenpiteisiin
→ Uusi testaus korjaustoimenpiteiden jälkeen – sen varmistamiseksi, että haavoittuvuudet on korjattu
NetNordic SOC ja Offensive Security, saman kolikon kaksi puolta
Tunkeutumistestaus ja jatkuva valvonta eivät ole toisiaan korvaavia menetelmiä. Ne täydentävät toisiaan.
NetNordicin ainutlaatuinen vahvuus on se, että yhdistämme yhden Pohjoismaiden vahvimmista ennakoivista tietoturva-ympäristöistä ympärivuorokautiseen SOC-keskuksemme toimintaan. Penetraatiotestien tulokset vaikuttavat suoraan SOC-keskuksen havaitsemissääntöihin – ja SOC-keskuksessa havaitut poikkeamat viittaavat rakenteellisiin heikkouksiin, jotka tulisi testata.
|
2,3 minuuttia Keskimääräinen aika tapahtuman havaitsemiseen NetNordic SOC:ssa |
41 % Havaituista tapauksista on sellaisia, joita muut tietoturvaratkaisut eivät tunnista |
Yli 40 % NetNordic SOC:n havaitsemista tapauksista on tapahtumia, joita muut tietoturvaratkaisut eivät tunnista. Tämä ei ole sattumaa. Se on seurausta tunnistussäännöistä, jotka on laatinut tiimi, joka on itse toteuttanut hyökkäyksiä ja tietää tarkalleen, mitä etsiä.
Tunkeutumistesti ei ole merkki heikkoudesta, se on merkki kypsyydestä
Säännöllisesti testit suorittavat organisaatiot erottuvat selvästi niistä, jotka eivät tee niin. Ei siksi, että ne olisivat luonteeltaan haavoittuvampia, vaan siksi, että ne tietävät, missä niiden haavoittuvuudet ovat, ja pystyvät reagoimaan niihin.
Kun tekoälytyökalut automatisoivat hyökkäyksiä ja hyökkäysten nopeus kasvaa, ei enää riitä, että oletetaan tietoturvan toimivan. Se on testattava.
Tämä on jatkuvan testauksen ydin, digitaalisen luottamuksen perustan kolmas osa.
Sarjan viimeisessä artikkelissa tarkastellaan asiaa korkeimmalta tasolta: turvallisuus johtajuuden vastuualueena. Sillä kaikki perustan osatekijät edellyttävät johtajuutta, jossa otetaan vastuu – sekä hallitusta, joka esittää oikeat kysymykset.
Ota yhteyttä, niin keskustellaan veloituksetta penetraatiotestauksesta tai red team -palveluista.
→ netnordic.com/contactLue koko sarja: ”Kun turvallisuus pettää ja luottamus murtuu”
1. Kun kyberhyökkäys johtaa mainekriisiin
2. Tekoäly, uusi hyökkäyskohde
3. Segmentointi, verkko, joka pysäyttää hyökkäyksen
4. Testaa järjestelmäsi, ennen kuin hyökkääjät ehtivät tehdä sen (tämä artikkeli)
5. Turvallisuus on johdon vastuulla
Lähteet ja viitteet
- NetNordic: SOC 2025 -palkinnon voittaja – kolmas sija maailmanlaajuisesti, paras Pohjoismaissa
- NetNordic SOC:n tilastot: havaitsemisaika 2,3 minuuttia, ratkaisuaika 12 minuuttia, 41 % ainutlaatuisia havaintoja
- Tietoevry: Pohjoismainen kyberturvallisuusraportti 2024
- NIS2-direktiivi (EU) 2022/2555 – riskinarviointia ja tietoturvatestausta koskevat vaatimukset
- SOCRadar: Pohjoismaiden uhkaympäristöraportti 2024
Sisällysluettelo
- Aloita siitä, mikä on tärkeintä: mitä sinä oikeastaan suojelet?
- Tunkeutumistesti vai red team, mikä on erona?
- Mitä tunkeutumistesti paljastaa käytännössä?
- Mitä tapahtuu testin jälkeen ja mitä NetNordic tarjoaa?
- NetNordic SOC ja Offensive Security, saman kolikon kaksi puolta
- Tunkeutumistesti ei ole merkki heikkoudesta, se on merkki kypsyydestä
Aihealueet
Sisältötyypit
Aiheeseen liittyvää sisältöä
EU:n tekoälyasetus: Mitä oikeastaan muuttuu 2. elokuuta 2026?
Assumed Breach
Tietoturvavalvonta 24/h on vasta puolet työstä
Purduesta nykyaikaiseen OT-tietoturvaan: miksi perinteinen malli ei enää riitä
SOC-integraatio: mitä yrityksen liittäminen SOC-järjestelmään todella vaatii