Digitaalinen toimintaympäristö on murroksessa

Miltä kyberturvallisuuden tulevaisuus näyttää ja miksi kyberresilienssin on kehityttävä liiketoiminnan tahdissa?

Kannettavalla tietokoneella työskentelevä henkilö modernissa portaikossa.

Aika on uusi taistelukenttä. Kyberturvallisuudessa haasteena ei enää ole osaaminen vaan nopeus. Tulevaisuus kuuluu organisaatioille, jotka ennakoivat, mukautuvat ja toimivat jatkuvasti sekä varmistavat samalla, että merkittävät päätökset säilyvät ihmisten käsissä.

Tavoite on sama, mutta toimintamalli muuttuu 

Kyberturvallisuuden tarkoitus ei ole muuttunut. Suojaamme edelleen järjestelmiä, tietoja, ihmisiä ja kriittisiä toimintoja. Muuttumassa ovat sen sijaan kyberturvallisuustiimien toimintatavat, päätöksenteolta vaadittava nopeus sekä se, kuinka tiiviisti turvallisuuden on kytkeydyttävä liiketoiminnan uudistamiseen.

Ajat, jolloin kyberturvallisuustiimit otettiin mukaan teknologiahankkeisiin vasta loppuvaiheessa testaamaan jo rakennettuja ratkaisuja, ovat takanapäin. Kyberturvallisuus on tuotava mukaan jo alusta lähtien auttamaan organisaatiota etenemään turvallisesti, luottavaisesti ja nopeasti.

Tämä muutos on merkittävä, sillä teknologian käyttöönotto helpottuu jatkuvasti, mutta samalla sen hallinnasta tulee huomattavasti haastavampaa. Pilvipalvelut, verkottuneet ekosysteemit ja tekoäly mahdollistavat liiketoiminnan uusien kyvykkyyksien kehittämisen ennennäkemättömällä nopeudella. Samalla ne kuitenkin kasvattavat niiden käyttäjätunnusten, palvelutilien, rajapintojen, toimittajien ja autonomisten toimijoiden määrää, joilla voi olla pääsy arkaluonteisiin tietoihin tai mahdollisuus tehdä päätöksiä. Suojaamaamme toimintaympäristö ja sen rajat eivät ole kadonneet; ne moninkertaistuvat eksponentiaalisesti.

Tekoäly muuttaa uhkakenttää ja kiihdyttää muutosta

Tekoäly ei ole vain yksi uusi teknologiariski muiden joukossa. Se muuttaa kyberturvallisuuden toimintavauhtia. Aiemmin erityisosaamista, manuaalista tiedonhakua ja pitkäkestoista valmistelua vaativat tehtävät voidaan yhä useammin tehostaa tai automatisoida tekoälyn avulla. Uuden teknologian tarjoamat mahdollisuudet nopeuttavat niin tiedonhankintaa, kohteiden valintaa, sosiaalista manipulointia kuin haavoittuvuuksien hyväksikäyttöäkin.

Samalla myös puolustautujat voivat hyödyntää tekoälyä hälytysten rikastamiseen lisätiedolla, riskien priorisointiin, luotettaviksi arvioitujen toimenpiteiden automatisointiin sekä asiantuntijoiden työkuorman vähentämiseen. Seuraavalla aikakaudella vastakkain eivät enää ole vain ihmiset. Vastakkain ovat ihminen ja kone.

Juuri siksi aiempi, ihmisen toimintaan ensisijaisesti perustuva toimintamalli on muodostunut riskiksi. Hälytykset, tukipyynnöt, tehtävien siirrot ja aikataulutetut korjauspäivityssyklit ovat edelleen hyödyllisiä, mutta ne on suunniteltu hitaampaan toimintaympäristöön. Tulevaisuuden toimintamalli on jatkuva: se oppii ja arvioi tilannetta jatkuvasti sekä on aina valmis toimimaan. Siinä yhdistyvät koneiden nopeudella tapahtuva uhkien havaitseminen ja torjunta sekä ihmisten harkintakyky, liiketoimintaymmärrys ja vastuu.

Automatisoitujen toimintojen on pystyttävä reagoimaan määrätietoisesti silloin, kun päätöksen oikeellisuudesta voidaan olla riittävän varmoja ja viivyttelyn aiheuttama riski on suurempi kuin toimimisesta aiheutuva riski. Ihmisen valvonta on edelleen välttämätöntä tilanteissa, joissa kyse on turvallisuudesta, kriittisistä palveluista tai merkittävistä liiketoimintavaikutuksista.

Pistemäisestä varmistamisesta jatkuvaan suojautumiseen

Perinteisissä kyberturvallisuusohjelmissa on usein mitattu toimintaa: haavoittuvuuksien määrää, toteutuneita päivityskierroksia, käsiteltyjä hälytyksiä tai julkaistuja toimintaperiaatteita. Tällaiset mittarit voivat luoda turvallisuuden tunnetta takaamatta kuitenkaan organisaation todellista kykyä selviytyä kyberuhkista.

Johdon on yhä tärkeämpää ymmärtää organisaation todellinen altistuminen riskeille. Mitä haavoittuvuuksia voidaan tosiasiassa hyödyntää? Millä käyttäjätunnuksilla on tarpeettomia käyttöoikeuksia? Mitkä kolmannet osapuolet aiheuttavat keskittymäriskejä? Kuinka nopeasti organisaatio pystyy havaitsemaan ja rajaamaan uhan, palautumaan siitä sekä selvittämään tapahtuneen?

Kyberturvallisuuden tulevaisuus rakentuu jatkuvasti toimivalle kyvykkyydelle, joka yhdistää strategian, operatiivisen toiminnan ja varmistamisen. BDO:n näkemyksessä tämä tarkoittaa kolmea osa-aluetta: Active Insights, Active Protect ja Active Assure.

Staattiset uhkamallit muuttuvat jatkuvasti oppiviksi. Säännöllisin väliajoin tehtävistä arvioinneista siirrytään jatkuvaan altistumisen hallintaan. Haavoittuvuuslistojen sijaan tarvitaan jatkuvaa haavoittuvuuksien hallintaa, jossa havainnot analysoidaan ja tarvittaviin toimenpiteisiin ryhdytään välittömästi. Reaktiivisesta poikkeamiin reagoinnista siirrytään ennakoivampaan ja ennaltaehkäisevämpään toimintatapaan jatkuvan testaamisen ja simulointien avulla. Yksittäiseen tarkasteluhetkeen perustuvan vaatimustenmukaisuuden sijaan tarvitaan näyttöä siitä, että kontrollit toimivat käytännössä, mukautuvat muutoksiin ja tuottavat liiketoiminnalle tavoiteltuja tuloksia.

Kyberturvallisuuden hallinta rakentuu identiteetin, datan ja luottamuksen varaan

Kun tekoälyagentit ovat suoraan vuorovaikutuksessa sovellusten ja datan kanssa, identiteetistä tulee keskeinen osa digitaalisen toimintaympäristön hallintaa. Organisaatioiden on ylläpidettävä luotettavaa kokonaiskuvaa sekä ihmisten että koneiden identiteeteistä, määriteltävä datalle selkeät omistajuudet ja käyttöoikeuksien myöntämisen prosessit sekä pystyttävä seuraamaan, miten käyttöoikeuksia hyödynnetään.

Keskeiset kysymykset ovat yksinkertaisia: Mitä dataa meillä on? Kuinka arkaluonteista se on? Kenellä tai millä on siihen pääsy? Onko pääsy tarpeellinen? Pystymmekö havaitsemaan muutokset toiminnassa?

Myös luottamuksesta tulee käytännön toiminnan edellytys pelkän viestinnällisen tavoitteen sijaan. Hallitukset, sääntelyviranomaiset, asiakkaat ja työntekijät odottavat näyttöä siitä, että tekoäly ja digitaaliset palvelut ovat turvallisia, luotettavia, valvottuja ja häiriönsietokykyisiä.

Näin tulevaisuuteen valmistautuneet organisaatiot toimivat jo nyt

Toimenpide Muutos Tavoite
Ennakoi / Ymmärrä Tunnista riskit varhaisessa vaiheessa Kartoita kriittiset resurssit, identiteetit, data, tekoälyagentit ja kolmannet osapuolet. Priorisoi hyödynnettävyyden ja liiketoiminnan kannalta merkityksellinen.
Sopeudu / Suojaa Rakenna jatkuva kyvykkyys Uudista toimintaa hyödyntämällä tekoälyä uhkien havaitsemisessa, arvioinnissa ja niihin reagoinnissa.
Kehity / Varmista Mahdollista kasvu luottavaisesti Integroi kyberturvallisuus osaksi liiketoiminnan uudistamista, tekoälyn käyttöönottoa ja strategista päätöksentekoa. Mittaa tuloksia toiminnan määrän sijaan. Testaa kontrolleja ja häiriönsietokykyä jatkuvasti.

 

Edelläkävijöitä eivät tule olemaan organisaatiot, jotka onnistuvat välttämään kaikki kyberturvallisuuspoikkeamat. Edelläkävijöitä ovat ne, jotka pystyvät tekemään parempia päätöksiä nopeammin, kestämään häiriöitä, palautumaan niistä nopeasti sekä säilyttämään luottamuksen.

Tämä edellyttää määrätietoista kunnianhimoa: nopeaa etenemistä silloin, kun käytettävissä oleva tieto tukee sitä, tarkempaa harkintaa silloin, kun mahdolliset vaikutukset ovat suurempia, sekä selkeän kokonaiskuvan tarjoamista johdolle liiketoiminnan arvosta, riskeille altistumisesta ja organisaation häiriönsietokyvystä.

Kohti tulevaisuutta: nopeampaa toimintaa, viisaampaa hallintaa

Kyberturvallisuudesta on tullut liiketoiminnan kyvykkyys, joka mahdollistaa turvallisen ja luottavaisen kasvun. Kyberturvallisuuden tulevaisuudessa ei ole kyse entistä korkeampien suojamuurien rakentamisesta eilisen toimintaympäristön ympärille. Sen sijaan tarvitaan jatkuvaan muutokseen mukautuva järjestelmä, jossa vahva perusta yhdistyy älykkääseen automaatioon, reaaliaikaiseen riskeille altistumisen hallintaan ja vastuulliseen ihmisen valvontaan.

Kysymys ei ole enää siitä, pystyykö kyberturvallisuus pitämään liiketoiminnan turvassa sen uudistuessa. Olennaista on, pystyykö kyberturvallisuus tukemaan liiketoiminnan uudistumista riittävän turvallisesti ja nopeasti, jotta organisaatio voi menestyä. Vastaus riippuu siitä, kuinka hyvin organisaatiot ennakoivat tulevaa, mukautuvat ennen kuin haasteet muuttuvat kriiseiksi ja etenevät luottamuksen säilyttäen.

Aikeista konkreettisiin tekoihin

Kyberturvallisuuden tulevaisuutta ei voida turvata pelkästään asteittaisilla parannuksilla. Johdon on toimittava nyt ja keskityttävä olennaiseen: kyberturvallisuusinvestoinnit on kytkettävä liiketoiminnan prioriteetteihin, päätöksentekoa on nopeutettava ja häiriönsietokyky on rakennettava kiinteäksi osaksi organisaation toimintaa.

Painopiste Johdon toimenpiteet
Priorisoi Tunnista liiketoiminnan kannalta tärkeimmät palvelut, data, identiteetit, tekoälyn käyttötapaukset ja kolmannet osapuolet. Kohdista resurssit niihin riskeihin, joilla voi olla suurimmat seuraukset.
Uudista Siirry määräajoin tehtävistä arvioinneista ja manuaalisista tehtävien siirroista jatkuvaan altistumisen hallintaan, tekoälyä hyödyntävään toimintaan sekä nopeaan, näyttöön perustuvaan reagointiin.
Hallitse Määrittele tekoälylle, automaatiolle, datan käyttöoikeuksille ja vaikuttaville kyberturvallisuuspäätöksille selkeät vastuut, päätöksenteko-oikeudet ja ihmisen valvonta.
Osoita Anna johdolle ja hallitukselle näyttöä häiriönsietokyvystä: mille riskeille organisaatio altistuu, mikä on muuttumassa, kuinka nopeasti organisaatio pystyy reagoimaan ja toimivatko kontrollit suunnitellusti.
Harjoittele Harjoittele häiriötilanteita ennen kuin ne muuttuvat kriiseiksi. Testaa organisaation kykyä rajata häiriöiden vaikutuksia, palautua, viestiä ja säilyttää luottamus.
  

Aloita siitä, mikä on tärkeintä. Toimi ripeästi. Tee päätöksiä tietoon perustuen. Rakenna luottamusta, joka mahdollistaa etenemisen.

Riski ei ole siinä, että etenemme liian nopeasti. Todellinen riski on siinä, että uskomme vanhojen kontrollien riittävän tulevaisuuden liiketoiminnan hallintaan.