DNV:n eettinen hakkerointi paljastaa pankkien kyberturvan aukkoja Suomessa

DNV:n eettinen hakkerointi paljastaa pankkien kyberturvan aukkoja Suomessa
Pankkien kyberturva testissä

Kyberhyökkäysten tahti kiihtyy Suomessa, kun haavoittuvuuksien hyödyntäminen nopeutuu kuukausista ja vuosista jopa tunteihin. Kehitys kasvattaa erityisesti pankkien ja muun kriittisen infrastruktuurin painetta vahvistaa suojauksiaan automaatiolla ja ennakoivalla testauksella.

Kohokohdat

  • DNV Cyberin eettiset hakkerit paljastavat TIBER-EU-kehyksessä pankkien suojauksista puutteita, jotka mahdollistaisivat todellisten rikollisten tunkeutumisen.
  • Kyberhyökkäysten nopeus on kasvanut: tietoturva-aukon hyväksikäytön mediaaniaika lyhennyt vuodesta 2018 lähtien 2,3 vuodesta noin kymmeneen tuntiin.
  • DNV:n raportin mukaan 65 prosenttia kriittisen infrastruktuurin johtajista havaitsi kyberhyökkäysten lisääntyneen viime vuonna, ja lähes puolet harkitsee digitalisaation hidastamista kyberriskien vuoksi.

Pankkien suojauksia testataan TIBER-EU-kehyksessä

YLE:n haastattelemat DNV Cyberin asiantuntijat kertovat, että pankkien tietoturvaa testataan simuloimalla rikollisten käyttämiä tunkeutumis- ja huijausyrityksiä Euroopan keskuspankin kehittämän TIBER-EU-viitekehyksen mukaisesti.

DNV Cyberilla tietoturvakonsulttina työskentelevä Johan Boström sanoo tiiminsä toimivan sekä hyökkäävän että puolustavan tietoturvan parissa. Eettiset hakkerit pyrkivät pääsemään asiakkaiden järjestelmiin samoilla menetelmillä, joita todelliset rikolliset voisivat käyttää, jotta suojauksien puutteet löytyvät ennen oikeita hyökkäyksiä.

Käytännössä tunkeutumisyritys voi alkaa esimerkiksi viattomalta vaikuttavalla yhteydenotolla yrityksen IT-tukeen tai lähestymällä jotakin tietoturvasta vastaavaa henkilöä uskottavan verukkeen avulla. Jos tiimi pääsee pankin järjestelmiin ja palvelimille asti, se lataa ulos ennalta sovittua aineistoa ja käy sitten asiakkaan kanssa läpi, missä kohtaa puolustuksen olisi pitänyt estää eteneminen.

Boströmin mukaan yhtä vakioreittiä järjestelmiin ei ole, vaan onnistuminen riippuu aina organisaation IT-ympäristöstä. Samalla työ ulottuu hyökkäysten simuloinnista myös tietoturva-arkkitehtuurien suunnitteluun ja syväpuolustuksen rakentamiseen.

Tekoäly kiristää hyökkäysten aikataulua

DNV:n kyberturvallisuusratkaisujen johtaja Kim Westerlund arvioi, että yhä useampi yrityksiin kohdistuva hyökkäys käynnistyy ihmiskontaktin kautta. Hänen mukaansa äänen ja videon kloonaus sekä paikalliskieliset viestit tekevät huijauksista aiempaa uskottavampia myös Suomessa.

Westerlundin mukaan vuonna 2018 tietoturva-aukon löytymisestä sen hyödyntämiseen kului keskimäärin 2,3 vuotta, kun nyt aikaa kuluu vain noin kymmenen tuntia. Kyberturvallisuuskeskuksen ylijohtaja Anssi Kärkkäinen sanoo kehityksen näkyvän myös viranomaisessa, sillä haavoittuvuuksien hyväksikäyttö tapahtuu nyt tunneissa ja joskus jopa minuuteissa.

Nopeutuminen lisää painetta ohjelmistopäivitysten ja muun suojautumisen automatisointiin, koska manuaaliset prosessit eivät pysy saman aikataulun mukana. Westerlundin mukaan suomalaiset organisaatiot eivät vielä korjaa haavoittuvuuksia riittävän nopeasti, minkä vuoksi automaation merkitys kasvaa edelleen.

DNV julkaisi maanantaina raportin, jonka mukaan 65 prosenttia kriittisen infrastruktuurin johtajista kertoo kyberhyökkäysten lisääntyneen viimeisen vuoden aikana. Yhtiön teettämässä kyselyssä lähes puolet Suomen kriittisen infrastruktuurin johtajista sanoo olevansa valmis hidastamaan tai jopa pysäyttämään tärkeiden järjestelmien digitalisaation, jos se vähentäisi kyberriskejä; kyselyyn vastasi 200 energia-, liikenne-, vesi-, terveydenhuolto- ja rahoitusaloilla toimivaa johtajaa.

Aiemmassa jutussamme vertailimme säästö- ja sijoitustilien korkoja Suomessa ja osoitimme, että 10 000 euron talletukselle tarjottu korko voi vaihdella selvästi pankista ja tuotteen ehdoista riippuen. Samalla kävimme läpi talletussuojan (yleensä 100 000 euroa EU/ETA-alueella) sekä sen, miten suojajärjestelmän kotimaa, pankkikohtaiset ehdot ja verotus vaikuttavat tallettajan kokonaisuuteen.

Tämä materiaali saattaa sisältää kolmansien osapuolten mielipiteitä, eikä mikään tällä verkkosivulla oleva tieto tai data muodosta sijoitusneuvontaa Vastuuvapauslausekkeemme mukaisesti. Vaikka noudatamme tiukkaa Toimituksellista Integriteettiä, tämä julkaisu saattaa sisältää viittauksia kumppaneidemme tuotteisiin.