Skip to main content

Miten yritys suojautuu uuden sukupolven sosiaalisen manipuloinnin kyberuhkilta?

Helle and Martin_Context&.jpg
Kirjoittaja(t):
Marko-Mikkola-900x1200.jpg
Marko Mikkola
Senior Consultant

Johdanto

Sosiaalinen manipulointi on siirtymässä, tai oikeastaan on jo siirtynyt uuteen aikakauteen. Tekoäly mahdollistaa entistä uskottavammat huijaukset, kun hyökkääjät kykenevät rakentamaan valheellisia identiteettejä nopeasti ja sama huijaustarina voidaan toteuttaa, muokata ja kehittää eteenpäin useassa viestintäkanavassa yhtä aikaa.

Tämä kirjoitus vetää yhteen aiemmin ilmestyneet osat modernien kyberuhkien blogisarjasta ja tiivistää organisaatioiden toimenpiteet uhilta suojautumiseen. Aiemmissa osissa pääset pureutumaan ilmiöön syvemmin:

Perinteisesti kyberuhkia on tarkasteltu pääasiassa teknologian näkökulmasta. Organisaatiot ovat pyrkineet estämään haitallisia sähköposteja, tunnistamaan epäilyttäviä kirjautumisia ja suojaamaan järjestelmiä niiden väärinkäytöksiltä erilaisilla ratkaisuilla ja kovennuksilla.

Nämä ovat edelleen tarpeellisia toimenpiteitä, mutta eivät enää yksin riitä uudessa tilanteessa, jossa hyökkäyksen ensisijainen kohde on ihminen ja keino sosiaalinen manipulointi tavalla, jossa hyökkäys itsessään muuttuu kohteen, tilanteen ja ajan mukana.

Sosiaalisen manipuloinnin tehokkuus perustuu siihen, että hyökkääjä osaa hyödyntää ihmisen normaaleja päivittäisiä rutiineja ja psykologisia heikkouksia. Sokea luottamus, auttamishalu, yksinäisyyden tai kiireen tunne, avoimuus persoonallisuuspiirteenä ja työrutiinit ovat ominaisuuksia ja keinoja, jotka tarjoavat rikollisille mahdollisuuden vaikuttaa ihmiseen ja ihmisen päätöksentekoprosesseihin.

Yksittäisen työntekijän vastuusta organisaation vastuuseen

Organisaatioiden tulisikin siirtyä pois ajatuksesta, jonka mukaan huijausyrityksen tunnistaminen on yksittäisen työntekijän vastuulla. Sen sijaan on selvitettävä kuinka hyvin koko organisaatio pystyy huomaamaan ja estämään sosiaaliseen manipulointiin pohjautuvia huijausyrityksiä.

Käytännössä tämä tarkoittaa kolmea asiaa.

Ensimmäinen on turvallisuuskulttuuri. Työntekijöiden on voitava raportoida epäilyttävistä tilanteista ilman pelkoa syyllistämisestä. Mitä aikaisemmin havainto saadaan organisaation tietoon, sitä pienemmiksi mahdolliset vahingot jäävät. Raportointi edellyttää selkeää ja nopeaa raportointikanavaa, ei erilaisia kanavia erilaisia poikkeamatilanteita varten – yksi helposti muistettava kanava riittää. Tässä pitää huomioida, että tietoturvapoikkeama on hallittava prosessina, ei viestiketjuna.

Toinen on toimintamallit. Kriittiset maksupyynnöt, käyttöoikeusmuutokset, arkaluonteisen tiedon luovutukset ja muut merkittävät päätökset tulisi pystyä vahvistamaan ennalta määritellyillä menettelyillä. Sosiaalisen manipuloinnin torjunnassa ei ole kyse epäluottamuksesta vaan hallitusta varmistamisesta. Varmistuskanavat ja mallit on mietittävä etukäteen ja niiden käytöstä pitää poistaa kaikki esteet ja kynnykset.

Kolmas on kyberturvallisuuden operointikyky. Monessa organisaatiossa turvallisuuden valvonta perustuu edelleen lukuisten erillisten järjestelmien hallintanäkymien seuraamiseen. Tämä lähestymistapa on kuitenkin yhä vaikeampi sovittaa nykyiseen uhkaympäristöön. Hyökkäykset ylittävät järjestelmä-, sovellus- ja viestintäkanavarajoja. Tämän vuoksi myös puolustuksen täytyy pystyä muodostamaan kokonaiskuva eri lähteistä saatavan tiedon perusteella.

Moderni turvallisuusvalvonta perustuu keskitettyyn kyberturvallisuuden operointiin, jossa tapahtumia tarkastellaan osana laajempia hyökkäysketjuja eikä yksittäisinä hälytyksinä tai viesteinä.

Organisaation kyky havaita poikkeavia toimintamalleja, yhdistää tietoa useista lähteistä ja reagoida nopeasti muodostuu yhä tärkeämmäksi kilpailutekijäksi myös turvallisuuden näkökulmasta eritoten toimittajaketjuissa – oletko luotettava toimija vai et.

Samalla on tärkeää ymmärtää, ettei uusiutuvien sosiaalisen manipuloinnin uhkien torjunta ole pelkästään tekninen kysymys. Tehokas suojaus edellyttää, että tietoturvan strateginen, hallinnollinen ja operatiivinen taso tukevat toisiaan ja käyvät jatkuvaa vuoropuhelua keskenään.

Strategisella tasolla määritellään riskinottohalukkuus, tavoitteet ja investoinnit. Hallinnollisella tasolla rakennetaan toiminta- ja hallintamallit, vastuut ja huomioidaan riskit ja riskien vähentämisen keinot. Operatiivisella tasolla havaitaan, tutkitaan ja torjutaan uhkia käytännössä.

Mikäli nämä tasot toimivat toisistaan erillään, syntyy helposti tilanne, jossa tekniset ratkaisut, liiketoiminnan tarpeet ja turvallisuustoimenpiteet eivät tue toisiaan. Vasta jatkuva yhteistyö mahdollistaa sellaisen kokonaisuuden rakentamisen, joka vastaa sekä liiketoiminnan tavoitteisiin että muuttuvan uhkaympäristön vaatimuksiin.

Organisaation kyvykkyyksien vahvistaminen kyberuhkia vastaan

Tulevaisuuden sosiaalinen manipulointi ei todennäköisesti näytä yksittäiseltä huijausviestiltä. Se näyttää normaalilta työpäivältä. Juuri siksi organisaatioiden on rakennettava puolustuksensa olettamukselle, että osa huijauksista pääsee väistämättä ensimmäisten suojakerrosten läpi. Organisaatioiden on rakennettava puolustuksensa yhä edelleen sille olettamukselle, että hyökkääjä on jo onnistunut murtautumaan johonkin osaan ympäristöä.

Parhaat organisaatiot eivät menesty siksi, että ne tunnistavat jokaisen hyökkäyksen etukäteen. Ne menestyvät siksi, että niiden ihmiset, prosessit, teknologia sekä tietoturvan strateginen, hallinnollinen ja operatiivinen johtaminen muodostavat yhtenäisen kokonaisuuden, joka estää yksittäisiä virheitä muuttumasta vakaviksi tietoturvapoikkeamiksi.

Sosiaalisen manipuloinnin seuraava kehitysvaihe on jo täällä. Siksi myös puolustuksen on kehityttävä. Oikeastaan kyse ei ole vain siitä, miten tunnistamme huijaukset, vaan siitä, miten rakennamme organisaatioita, jotka kestävät niitä.

Tämän saavuttaminen edellyttää turvallisuuskulttuuria, toimivia prosesseja, tehokasta operointikykyä sekä eri johtamistasojen saumatonta yhteistyötä. Vain näin organisaatio kykenee vastaamaan ympäristöön, jossa hyökkäykset ovat entistä henkilökohtaisempia, uskottavampia ja vaikeammin havaittavia.

Me Context&:llä olemme erikoistuneet Microsoft-teknologioiden hyödyntämiseen asiakasympäristöissä, ja voimme lisäksi auttaa ihmiskeskeisessä lähestymismallissa; koulutuksissa ja toimintamallien kehittämisessä.

Tämä kirjoitus on viimeinen neliosaisessa blogisarjassa, jossa keskitymme tekoälyn avustamiin petoksiin ja kuinka organisaatiot pystyvät suojautumaan niiltä.
Lue ensimmäinen osa täältä: Yksityiselämän nettipetokset eivät ole vain yksilön ongelma, 

Toinen osa täältä: Millaista on hyperpersonoitu, tekoälyavusteinen tietojenkalastelu ja sen torjunta? 

Ja kolmas osa täältä: Monikanavainen sosiaalinen manipulointi: kyberuhkien seuraava evoluutio

Lue lisää aiheesta:

icon
Blogi

Miten yritys suojautuu uuden sukupolven sosiaalisen manipuloinnin kyberuhkilta?

icon
Blogi

Monikanavainen sosiaalinen manipulointi: kyberuhkien seuraava evoluutio

icon
Blogi

Microsoft 365 E7 – mitä uuteen huippupakettiin kuuluu ja kannattaako se?

icon
Blogi

Millaista on hyperpersonoitu, tekoälyavusteinen tietojenkalastelu ja sen torjunta?