Kysymykset

Täältä löydät vastauksia yleisimpiin kyberturvallisuuteen, SMC-malliin ja palveluihimme liittyviin kysymyksiin. Voit myös lähettää meille oman kysymyksesi.

Etkö löytänyt vastausta?

Lähetä meille kysymys. Kysymyksen lähettäminen ei edellytä nimeä tai yhteystietoja. Jos haluat vastauksen sähköpostitse, voit jättää sähköpostiosoitteesi.

Kiitos kysymyksestäsi! Viestisi on vastaanotettu.
Jotain meni pilalle. Koita päivittää sivusto ja lähettää uudelleen.
Mitä kyberturvallisuus tarkoittaa?

Kyberturvallisuus tarkoittaa tietojen, järjestelmien, palveluiden ja digitaalisen toiminnan suojaamista kyberuhkilta.

Kyberturvallisuuteen kuuluu esimerkiksi riskien tunnistaminen, järjestelmien ja käyttöoikeuksien suojaaminen, uhkien havaitseminen, poikkeamiin reagointi ja toiminnan palauttaminen häiriötilanteiden jälkeen.

Kyse ei ole vain teknologiasta. Myös ihmiset, toimintatavat, johtaminen ja jatkuva kehittäminen ovat osa kyberturvallisuutta.

Lähde: NIST Cybersecurity Framework 2.0

Miksi kyberturvallisuus on yritykselle tärkeää?

Riskejä voivat olla esimerkiksi tietomurrot, haittaohjelmat, phishing, ransomware, haavoittuvuudet, tunnusvuodot, liian laajat käyttöoikeudet, toimittajariippuvuudet ja inhimilliset virheet.

Riskin merkitys riippuu muun muassa siitä, kuinka todennäköinen tapahtuma on ja kuinka suuri vaikutus sillä olisi yrityksen toimintaan, tietoihin ja talouteen.

Lähde: NIST Cybersecurity Glossary / Risk

Millaisia kyberturvallisuusriskejä yritys voi kohdata?

SM Cybersecurity auttaa organisaatioita tunnistamaan ne kyberturvallisuusriskit, joilla on suurin vaikutus niiden toimintaan.

Riskejä voivat aiheuttaa esimerkiksi tietomurrot, haittaohjelmat, phishing, haavoittuvuudet, liian laajat käyttöoikeudet, toimittajariippuvuudet ja inhimilliset virheet. Riskin merkitys riippuu siitä, kuinka todennäköinen tapahtuma on ja kuinka suuri vaikutus sillä olisi yritykselle.

Työntekijän tunnukset varastetaan phishing-hyökkäyksellä. Hyökkääjä pääsee yrityksen sähköpostiin ja voi yrittää päästä sitä kautta käsiksi muihin järjestelmiin tai tietoihin.

Lähde: NIST Cybersecurity Glossary / Risk

Mikä on kyberturvallisuuden auditointi?

SM Cybersecurityn kyberturvallisuuden auditoinnissa selvitetään organisaation kyberturvallisuuden nykytilaa, tunnistetaan merkittäviä heikkouksia ja riskejä sekä muodostetaan pohja niiden korjaamiselle.

Auditoinnissa tarkastellaan esimerkiksi järjestelmiä, verkkoja, toimintatapoja, käyttöoikeuksia ja turvallisuustoimenpiteitä. Tarkoituksena on löytää käytännön kehityskohteet ja määrittää, mitä kannattaa korjata ja missä järjestyksessä.

Lähde: NIST SP 800-115, Technical Guide to Information Security

Mitä penetraatiotestaus tarkoittaa?

Penetraatiotestaus on turvallisuustestausta, jossa organisaation järjestelmiin, sovelluksiin tai verkkoihin kohdistetaan hallittuja hyökkäyssimulaatioita. Tavoitteena on selvittää, voidaanko niiden tietoturvaominaisuuksia kiertää ja haavoittuvuuksia hyödyntää.

Penetraatiotestauksessa testaajat jäljittelevät todellisen hyökkääjän toimintaa sovitussa laajuudessa. Testauksella voidaan esimerkiksi selvittää, voidaanko tiettyä haavoittuvuutta hyödyntämällä päästä käsiksi järjestelmään, tietoihin tai muihin resursseihin. Tulosten avulla organisaatio voi tunnistaa todellisia heikkouksia ja kohdistaa korjaavat toimenpiteet oikein.

Lähde: NIST SP 800-115 – Technical Guide to Information Security Testing and Assessment.

Miten pysyä mukana muuttuvassa kyberuhkien ympäristössä?

SM Cybersecurityn kyberturvallisuusasiantuntijat seuraavat aktiivisesti uusia tietoturvauutisia, CVE-julkaisuja, tietoturvayhteisöjä, GitHubia, LinkedIniä ja muita alan lähteitä. Lisäksi asiantuntijat seuraavat uusia haavoittuvuuksia, osallistuvat koulutuksiin ja jakavat tietoa keskenään. Näin ajankohtaiset uhkat ja uudet hyökkäystavat voidaan huomioida myös asiakasprojekteissa.

Kyberuhkat muuttuvat jatkuvasti, joten osaamista ei voi ylläpitää vain kerran suoritetulla koulutuksella. Asiantuntijoiden pitää seurata esimerkiksi uusia CVE-haavoittuvuuksia ja tietoturvauutisia, perehtyä uusiin hyökkäystekniikoihin sekä päivittää omaa osaamistaan. Käytännössä tämä voi tarkoittaa esimerkiksi uuden haavoittuvuuden tutkimista, sen vaikutusten arviointia ja sen tarkistamista, voiko sama riski koskea asiakkaan ympäristöä.

Lähde: NIST Cybersecurity Framework (CSF), MITRE ATT&CK, CVE-tietokanta sekä OWASP:n julkaisut.