Blogikirjoitus -

Onko teollisuuden tieto turvassa?

Tuotantolaitoksien turvallisuudella on pitkät perinteet ja turvallisuutta käsitellään yleensä laaja-alaisesti. Tyypillisesti turvattuina kohteina ovat, elinkeinoelämän keskusliiton yritysturvallisuuden mukaisesti:

  • henkilöstön terveys ja hyvinvointi
  • laitteistojen toimivuus
  • ympäristö ja toimitilat
  • maine
  • tuotannon häiriöttömyys

Henkilöstön osaamista näillä osa-alueilla ylläpidetään kouluttamalla, jotta vaadittavat pätevyydet pysyvät voimassa. Toiminnan jatkuvuuden kannalta tästä yhtälöstä kuitenkin puuttuu se merkittävä osatekijä eli tietoturvallisuus.

Varoittavimpana esimerkkinä tuotantolaitoksiin kohdistuvista tietomurroista toimii Saksalaisen terästehtaan masuunin ylikuormittaminen ja lukitseminen. Sitä seurasi masuunin sulaminen ja tehtaan toiminnan lakkautuminen. Hyökkäyksen tehneet hakkerit olivat kiertäneet olemassaolevat turvallisuusjärjestelyt yksinkertaisesti kyselemällä tarvittavat tiedot verkkoon kirjautumiselle tehtaan omalta henkilöstöltä.

Automaatio- ja tuotannonohjausjärjestelmät muodostavat tietoturvallisuusriskin ollessaan kytkettyinä verkkoon, pahimmillaan vanhentuneen käyttöjärjestelmän koneeseen, jolloin ne ovat keskeinen riskitekijä toiminnan jatkuvuudelle. Vanha tietokone, joka on toiminut moitteettomasti vuosia, unohtuu helposti organisaatiolta. Se on kuitenkin todennäköisin kohde tietomurtoa suunnittelevalle taholle, kun yrityksen verkkoon halutaan murtautua.

Internettiin kytkettyjen, etäohjattavien tai tietoa lähettävien ja keräävien laitteiden määrän kasvaessa, myös yleinen kiinnostus erinäisiä verkossa olevia, vuosikausia piilossa olleita ohjaus- ja automaatiojärjestelmiä kohtaan, on kasvanut. Niiden löytyminen on myös helpottunut. SHODANin tapaisten hakukoneiden avulla voidaan kerätä listoja vaikka Espoossa olevista, verkkoon kytketyistä turvakameroista tai tuulivoimaloista, yhtä helposti kuin googlettamalla ravintoloita. Aalto-yliopiston vuonna 2013 aloittama tutkimus skannasi vuoden aikana noin viidenneksen Suomen tietoverkosta SHODANin tapaan, ja ehti tuona aikana löytää lähes 3000 avointa automaatiolaitteistoa. Annettuina esimerkkeinä löydöissä oli muun muassa tehtaiden valmistuslinjastoja, voimalaitoksia, vedenkäsittelylaitoksia sekä sairaaloiden ja vankiloiden LVI –ohjausjärjestelmiä, kaikki avoimina kenen tahansa käytettäväksi.

Laitteistojen tietoturvallisuus nojaa oletukseen, että ne eivät ole internetissä näkyvillä. Tästä johtuen niiden salasana on mahdollisesti jäänyt asettamatta tai niiden päivittäminen on lopetettu, kun järjestelmän on havaittu toimivan pidemmän aikaa. Laitteistojen määrän kasvusta johtuen teollisuuslaitteistoa vastaan tapahtuvien hyökkäysten määrä on lähtenyt nopeaan kasvuun. Vuosikausia piilossa olleet ohjaus- ja automaatiojärjestelmät ovat verkkorikollisille mielenkiintoisia kohteita varsinkin niiden löydettävyyden helpottumisen myötä.

Suoraa ja katastrofaalista vahinkoa aiheuttavia hyökkäyksiä on toistaiseksi vielä vähäinen määrä, mutta pienempiä vahingontekoja, toiminnan keskeytymistä tai tietojen vuotamista tapahtuu jo Suomessakin päivittäin, puhumattakaan kymmenistä tuhansista yrityksistä. Tietoturvallisuutta ei yleensä nähdä kriittisenä osana toimintaa, vaikka jokaiselta yritykseltä löytyy merkittävää ja salassa pidettävää tietoa. Hyvästä tietoturvahallinnosta, saati tehokkaasta laitteistosta ja päivityksistä huolimatta, vaara voi silti olla olemassa, jos henkilöstöä ei ole koulutettu tunnistamaan tietoturvallisuuteen liittyviä vaaroja. 

Leo Hämäläinen, tietoturvallisuuskouluttaja
Alertum Oy

Linkit

Aiheet

  • Neuvontatoiminta

Yhteyshenkilöt

Lari Lindén

Lehdistön yhteyshenkilö kehitysjohtaja 010 320 5773
Media Content Panel
Tietoturvallisuuskorttikoulutus
Toista video
Tietoturvallisuuskorttikoulutus
Lisenssi:
Käyttö mediassa
Tiedoston tallennusmuoto:
.mp4
Pituus:
1:35
Lataa
Media Content Panel
Tietoturva, yritykset & viranomaiset - Rauli Paananen (Viestintävirasto) - #TietoturvallinenSuomi
Toista video
Tietoturva, yritykset & viranomaiset - Rauli Paananen (Viestintävirasto) - #TietoturvallinenSuomi
Lisenssi:
Käyttö mediassa
Tiedoston tallennusmuoto:
.mov
Pituus:
3:01
Lataa
Media Content Panel
Tietoturvan nykytaso ja osaaminen - Rauli Paananen (Viestintävirasto) - #TietoturvallinenSuomi
Toista video
Tietoturvan nykytaso ja osaaminen - Rauli Paananen (Viestintävirasto) - #TietoturvallinenSuomi
Lisenssi:
Käyttö mediassa
Tiedoston tallennusmuoto:
.mov
Pituus:
2:40
Lataa

Liittyvä sisältö

Tietoturvakasvatus pitäisi aloittaa jo lapsena

Tietoturvallisuuden kouluttaminen pitäisi aloittaa jo yläasteella, ajattelee lukiolainen Camilla Riipi, 18, Keravan lukiosta. Riipi osallistui Alertum Oy:n järjestämään Tietoturvallisuuskorttikoulutukseen huhtikuun lopussa ja on todella tyytyväinen kurssin antiin.

Osaaminen luo tietoturvan

Verkossa olevat uhat kohdistuvat meihin kaikkiin, riippumatta toimialasta tai työtehtävästämme. Virukset, madot ja muut haittaohjelmat leviävät hyödyntäen ohjelmistojen ja järjestelmien haavoittuvuuksia.

Myös museoissa tietoturvalla on merkitystä

Tietoturvallisuus perustuu paljolti myös henkilökunnan osaamiseen, ei pelkästään teknisiin ratkaisuihin. Ajantasaisilla teknisillä ratkaisuilla saadaan kyllä parannettua ”passiivista” tietoturvaa, mutta suurimman riskin muodostaa tietämätön järjestelmien käyttäjä.

Mikä on tiedon hinta?

Verkkopalveluihin kohdistuneissa verkkomurroissa kansanedustajien ja poliisien salasanoja on vuotanut, tietoja kerätty sekä järjestelmiä lukittu lunnasrahavaatimuksien kera. Trendinä hyvin useassa tapauksessa on ollut hyökkäyksen kohdistaminen käyttäjään.

​Tietosuojan toteuttaminen pienessä ja keskisuuressa yrityksessä

EU:n tulevan tietosuoja-asetuksen mukana on tullut paljon hämmennystä siitä, mitä yritysten tulisi konkreettisesti tehdä noudattaakseen asetuksen vaatimuksia. Sama koskee nykyistä henkilötietolainsäädäntöä, jonka sisältö menee osittain päällekkäin tulevan asetuksen vaateiden kanssa.

Liitetyt tapahtumat

Tietoturvallisuuskorttikoulutus

Päivä 22 Huhtikuu 2016 12:00 – 16:00

Paikka Alertum Oy, Kutojantie 3, 02630 ESPOO

Tietoturvallisuuskortti, Espoo, 20.5.2016

Päivä 20 Toukokuu 2016 12:00 – 16:00