Ajatusjohtajat
Kun vanhat puolustuskeinot eivÃĪt enÃĪÃĪ riitÃĪ: Miksi proaktiivinen AI-turva on tarpeen

Jos tyÃķskentelet turvallisuuden parissa, saatat tuntea itsesi jatkuvasti jÃĪljessÃĪ. Uutisissa on uusi tietoturvaloukkaus, uusi ransomware-tarina ja uusi ovela temppu, jota puolustajat eivÃĪt osanneet ennakoida. Samalla suuri osa suojauksista perustuu edelleen vanhoihin ideoihin, joissa verkot olivat selkeÃĪsti mÃĪÃĪriteltyjÃĪ ja hyÃķkkÃĪÃĪjÃĪt liikkuivat hitaammin.
Luvut kertovat, ettÃĪ tÃĪmÃĪ ei ole vain tunne. IBM:n viimeisin Tietoturvaloukkauksen kustannusraportti ilmoittaa, ettÃĪ maailmanlaajuinen keskiarvo tietoturvaloukkauksen kustannuksista on 4,88 miljoonaa dollaria vuonna 2024, mikÃĪ on 10 % enemmÃĪn kuin edellisenÃĪ vuonna. TÃĪmÃĪ on suurin nousu pandemian jÃĪlkeisinÃĪ vuosina, ja se tapahtuu samaan aikaan, kun turvallisuustiimit panostavat enemmÃĪn tyÃķkaluihin ja henkilÃķstÃķÃķn.
Verizonin Tietoturvaloukkauksen tutkimusraportti vuodelta 2024 tarkastelee yli 30 000 tapausta ja yli 10 000 vahvistettua loukkausta. Se korostaa, miten hyÃķkkÃĪÃĪjÃĪt riippuvat varastetuista tunnistetiedoista, web-sovelluksen hyÃķkkÃĪyksistÃĪ ja sosiaalisista toimista, kuten esittelyistÃĪ, ja se toteaa, ettÃĪ organisaatiot vievÃĪt keskimÃĪÃĪrin noin 55 pÃĪivÃĪÃĪ korjaamaan vain puolet kriittisistÃĪ haavoittuvuuksista korjausten julkaisun jÃĪlkeen. NÃĪmÃĪ 55 pÃĪivÃĪÃĪ ovat erittÃĪin mukava aikavÃĪli hyÃķkkÃĪÃĪjÃĪlle, joka skannaa jatkuvasti.
Euroopassa ENISAn Uhkakuvaraportti vuodelta 2023 osoittaa myÃķs raskaan sekoituksen ransomware-, palvelunestohyÃķkkÃĪys-, toimittajaketjuhyÃķkkÃĪys- ja sosiaalisen insinÃķÃķrityÃķn osalta. Toinen ENISAn tutkimus, joka keskittyi toimittajaketjuhyÃķkkÃĪyksiin, arvioi, ettÃĪ tÃĪllaisia hyÃķkkÃĪyksiÃĪ oli vuonna 2021 neljÃĪ kertaa enemmÃĪn kuin edellisvuonna, ja tÃĪmÃĪ trendi on jatkunut nousussa.Â
Kuvio on yksinkertainen mutta epÃĪmukava. Loukkaukset yleistyvÃĪt, tulevat kalliimmaksi ja monimutkaisemmaksi, vaikka tyÃķkalut paranevat. Jokin on vialla monien organisaatioiden puolustuskeinoissa.
Miksi perinteinen turvallisuusmalli jÃĪÃĪ jÃĪlkeen
Kauan aikaan kyberpuolustuksen mielikuvaa oli yksinkertainen. Sinulla oli selkeÃĪ sisÃĪ- ja ulkopuoli. Rakennit vahvan reunan palomuureilla ja suodattimilla. Asennit virustorjunnan pÃĪÃĪtepisteisiin ja etsit tunnettuja huonosti merkitetyistÃĪ signatuureista. SÃĪÃĪtit sÃĪÃĪntÃķjÃĪ, seurasit hÃĪlytyksiÃĪ ja reagoit, kun jotain ilmeistÃĪ laukesi.
TÃĪssÃĪ mallissa on kolme suurta ongelmaa nykyisessÃĪ maailmassa.
EnsinnÃĪkin, reuna on suurelta osin hÃĪvinnyt. Ihmiset tyÃķskentelevÃĪt joka paikassa sekÃĪ hallituilla ettÃĪ hallitsemattomilla laitteilla. Data sijaitsee julkisissa pilvipalveluissa ja ohjelmistona palveluna. Kumppanit ja toimittajat yhdistÃĪvÃĪt suoraan sisÃĪisiin jÃĪrjestelmiin. Raportit, kuten ENISAn toimittajaketjututkimus, osoittavat, miten usein hyÃķkkÃĪykset aloittavat luotetun kumppanin tai ohjelmistopÃĪivityksen kautta suoran hyÃķkkÃĪyksen sijaan.
Toiseksi, tunnettujen signatuurien painopiste jÃĪttÃĪÃĪ suuren sokean tilan. Nykyaikaiset hyÃķkkÃĪÃĪjÃĪt sekoittavat mukautettua malwarea siihen, mitÃĪ puolustajat kutsuvat maasta elÃĪvien kanssa. He nojaavat sisÃĪÃĪnrakennettuihin skriptausvÃĪlineisiin, etÃĪhallintatyÃķkaluihin ja jokapÃĪivÃĪisiin hallinnollisiin toimiin. Jokainen askel yksin nÃĪhtynÃĪ saattaa nÃĪyttÃĪÃĪ vaarattomalta. Yksinkertainen signatuuripohjainen lÃĪhestymistapa ei nÃĪe suurempaa kuviota, erityisesti kun hyÃķkkÃĪÃĪjÃĪt muuttavat pieniÃĪ yksityiskohtia jokaisessa kampanjassa.
Kolmanneksi, ihmiset ovat ylikuormittuneita. Verizonin raportti osoittaa, ettÃĪ haavoittuvuuksien hyÃķdyntÃĪminen on nyt tÃĪrkeÃĪ tapa pÃĪÃĪstÃĪ verkostoihin, ja useat organisaatiot kamppailevat korjaamalla haavoittuvuuksia riittÃĪvÃĪn nopeasti. IBM:n tutkimus lisÃĪÃĪ, ettÃĪ pitkÃĪt havaitsemis- ja rajoitusajat ovat suuri syy siihen, miksi loukkausten kustannukset jatkavat kasvamista. Analytikot istuvat vuoren huipulla hÃĪlytyksiÃĪ, lokitiedostoja ja manuaalista triagea, kun taas hyÃķkkÃĪÃĪjÃĪt automatisoivat kaiken mitÃĪ voivat.
Niin ollen sinulla on hyÃķkkÃĪÃĪjiÃĪ, jotka ovat nopeampia ja enemmÃĪn automatisoituja, ja puolustajia, jotka edelleen nojaavat voimakkaasti manuaaliseen tutkimukseen ja vanhoihin kuviin. TÃĪhÃĪn aukkoon tulee tekoÃĪly.
HyÃķkkÃĪÃĪjÃĪt kÃĪsittelevÃĪt jo tekoÃĪlyÃĪ joukkuetoverina
Kun ihmiset puhuvat tekoÃĪlystÃĪ turvallisuuden parissa, he usein kuvittelevat puolustusvÃĪlineitÃĪ, jotka auttavat pahantahtoisten toimijoiden havaitsemisessa. Todellisuus on, ettÃĪ hyÃķkkÃĪÃĪjÃĪt ovat yhtÃĪ innokkaita kÃĪyttÃĪmÃĪÃĪn tekoÃĪlyÃĪ helpottamaan tyÃķtÃĪÃĪn.
Microsoftin Digitaalisen puolustuksen raportti 2025 kuvaa, miten valtioiden tukemat ryhmÃĪt kÃĪyttÃĪvÃĪt tekoÃĪlyÃĪ luomaan synteettistÃĪ mediaa, automatisoimaan osia tunkeutumiskampanjoista ja skaalaamaan vaikuttamisoperaatioita. Erillinen Associated Pressin yhteenveto Microsoftin uhkatiedosta raportoi, ettÃĪ vuoden 2024 puolivÃĪlin ja vuoden 2025 puolivÃĪlin vÃĪlisenÃĪ aikana tekoÃĪlyllÃĪ luotujen vÃĪÃĪrÃĪn sisÃĪllÃķn tapaukset kasvoivat yli 200:aan, mikÃĪ on yli kaksinkertainen edelliseen vuoteen verrattuna ja noin kymmenkertainen verrattuna vuoteen 2023.
KÃĪytÃĪnnÃķssÃĪ tÃĪmÃĪ nÃĪyttÃĪÃĪ itseltÃĪÃĪn viestintenÃĪ, jotka luettuna vaikuttavat alkuperÃĪiseltÃĪ kielen puhujalta, millÃĪ tahansa kielenÃĪ. Se nÃĪyttÃĪÃĪ syvÃĪnvalokuvista ÃĪÃĪnistÃĪ, jotka auttavat hyÃķkkÃĪÃĪjiÃĪ esittÃĪmÃĪÃĪn johtajia tai luotettavia kumppaneita. Se nÃĪyttÃĪÃĪ tekoÃĪlyjÃĪrjestelmien lÃĪpi suurten mÃĪÃĪrien varastettua dataa etsimÃĪssÃĪ ympÃĪristÃķsi, henkilÃķstÃķsi ja kolmansien osapuolten arvokkaimpia yksityiskohtia.
ÃskettÃĪinen Financial Timesin artikkeli tekoÃĪlystÃĪ kyberturvallisuushyÃķkkÃĪyksissÃĪ kuvaa jopa lÃĪhes autonomisen vakoiluoperaation, jossa tekoÃĪlykoodausagentti kÃĪsittelee suurimman osan askelista kartoituksesta datasta irtautumiseen rajoitetulla ihmisten osallistumisella. Riippumatta siitÃĪ, miten sinÃĪ tÃĪtÃĪ tapausta kohtaat, suunta on selvÃĪ. HyÃķkkÃĪÃĪjÃĪt ovat erittÃĪin tyytyvÃĪisiÃĪ antamaan tekoÃĪlylle hoitaa tyÃķn tylsÃĪt osat.
Jos hyÃķkkÃĪÃĪjÃĪt kÃĪyttÃĪvÃĪt tekoÃĪlyÃĪ liikkumiseen nopeammin, sulautumiseen paremmin ja enemmÃĪn kohteiden osalta, puolustajat eivÃĪt voi odottaa, ettÃĪ perinteiset reunapuolustusvÃĪlineet ja manuaalinen hÃĪlytysjÃĪrjestelmÃĪ riittÃĪvÃĪt. Joko tuot sinÃĪ vastaavan ÃĪlykkyyden puolustukseen, tai aukko laajenee.
Reaktiivisesta puolustuksesta proaktiiviseen turvallisuuden ajatteluun
EnsimmÃĪinen oikea siirtymÃĪ ei ole tekninen; se on mentaalinen.
Reaktiivinen asenne on rakennettu ajatukselle, jonka mukaan voit odottaa selvÃĪÃĪ vaivaa, sitten reagoida. Uusi binÃĪÃĪri on havaittu. HÃĪlytys laukesi, koska liikenne vastaa tunnettua kuviota. Tili nÃĪyttÃĪÃĪ ilmeisen merkin kompromissista. Tiimi hyppÃĪÃĪ sisÃĪÃĪn, tutkii, puhdistaa ja ehkÃĪ pÃĪivittÃĪÃĪ sÃĪÃĪnnÃķn estÃĪmÃĪÃĪn tÃĪsmÃĪlleen sama kuviota toimimasta uudelleen.
Maailmassa, jossa hyÃķkkÃĪykset ovat hitaita ja harvinaisia, tÃĪmÃĪ saattaa olla ok. Maailmassa, jossa on jatkuvia tutkimuksia, nopeasti liikkuvia hyÃķkkÃĪyksiÃĪ ja tekoÃĪlytukea kampanjoissa, se on liian myÃķhÃĪistÃĪ. Kun yksinkertainen sÃĪÃĪntÃķ laukaisee, hyÃķkkÃĪÃĪjÃĪt ovat usein jo tutkineet verkostoa, koskettelee herkkÃĪÃĪ dataa ja valmistelleet vaihtoehtoisia reittejÃĪ.
Proaktiivinen asenne alkaa toisesta paikasta. Se olettaa, ettÃĪ sinÃĪ olet aina kosketuksissa vihamielisen liikenteen kanssa. Se olettaa, ettÃĪ jotkut valvontamenetelmÃĪt epÃĪonnistuvat. Se vÃĪlittÃĪÃĪ, kuinka nopeasti sinÃĪ havaitset epÃĪtavallista kÃĪyttÃĪytymistÃĪ, kuinka nopeasti voit rajoittaa sitÃĪ ja kuinka johdonmukaisesti sinÃĪ opit siitÃĪ. TÃĪssÃĪ kehyksessÃĪ keskeiset kysymykset muuttuvat erittÃĪin kÃĪytÃĪnnÃķllisiksi.
-
Onko sinulla jatkuva nÃĪkyvyys tÃĪrkeimpiin jÃĪrjestelmiin, identiteetteihin ja tietovarastoihin?
-
Voitko huomata pieniÃĪ poikkeamia normaalista kÃĪyttÃĪytymisestÃĪ, eikÃĪ vain tunnettuja huonoja signatuureja?
-
Voitko sitoa tÃĪmÃĪn nÃĪkymÃĪn nopeaan ja toistettavaan toimeen ilman tiimisi palamista?
TekoÃĪly ei ole ratkaisu itse, mutta se on voimakas tapa vastata nÃĪihin kysymyksiin modernien ympÃĪristÃķjen vaatimalla mittakaavalla.
MiltÃĪ nÃĪyttÃĪÃĪ tekoÃĪlyllÃĪ ohjattu kyberturvallisuusasenne
TekoÃĪly auttaa sinua siirtymÃĪÃĪn yksinkertaisesta kyllÃĪ/ei-vastauksesta uhkiin kohti rikkaampaa, kÃĪyttÃĪytymiseen perustuvaa kuvaa. Havaitsemisen puolella mallit voivat tarkkailla identiteetin toimintaa, pÃĪÃĪtepistetelemetria ja verkkovirtoja ja oppia, mitÃĪ nÃĪyttÃĪÃĪ normaalilta ympÃĪristÃķssÃĪsi. Sen sijaan, ettÃĪ vain estetÃĪÃĪn tunnettuja pahantahtoisia tiedostoja, ne voivat nostaa lipun, kun tili kirjautuu sisÃĪÃĪn epÃĪtavallisesta sijainnista epÃĪtavallisena aikana, siirtyy jÃĪrjestelmÃĪÃĪn, jota se ei ole aiemmin koskenut, ja sitten alkaa siirtÃĪÃĪ suuria mÃĪÃĪriÃĪ dataa. Jokainen yksittÃĪinen tapahtuma saattaa olla helppo ohittaa. Yhdistetty kuva on mielenkiintoinen.
Altistumisen puolella tekoÃĪlytuetut tyÃķkalut voivat kartoittaa todellisen hyÃķkkÃĪyspinnan. Ne voivat skannata julkisia pilvipalveluita, internet-nÃĪkyviÃĪ palveluita ja sisÃĪisiÃĪ verkostoja unohtuneita testijÃĪrjestelmiÃĪ, vÃĪÃĪrin konfiguroituja tallennuksia ja alttiita hallintopaneeleita varten. Ne voivat ryhmitellÃĪ nÃĪmÃĪ lÃķydÃķkset kÃĪytÃĪnnÃķllisiin riskitarinoihin raakojen luetteloiden sijaan. TÃĪmÃĪ on erityisen tÃĪrkeÃĪÃĪ, kun varjotekoÃĪly kasvaa organisaatioissa, ja tiimit luo omat mallinsa ja tyÃķkalunsa ilman keskusvalvontaa, trendi, jota IBM mainitsee viimeisimmÃĪssÃĪ Tietoturvaloukkauksen kustannus -tutkimuksessaan vakavana riskialueena.Â
Vastetoimenpiteiden puolella tekoÃĪly voi auttaa sinua toimimaan nopeammin ja johdonmukaisemmin. Jotkut turvallisuusoperaatiokeskukset kÃĪyttÃĪvÃĪt jo tekoÃĪlytukea jÃĪrjestelmiÃĪ suositella rajoitusaskelia reaaliajassa ja yhteenvedÃĪ pitkiÃĪ tutkimusaikajaksoja ihmisanalyytikoille. Yhdysvaltain kyberturvallisuus- ja infrastruktuurivirasto kuvaa useita tÃĪllaisia kÃĪyttÃķtapauksia tekoÃĪlyn resursseissa, osoittaen, miten tekoÃĪly voi auttaa havaitsemaan epÃĪtavallista verkkoliikennettÃĪ ja analyysissÃĪ suuria mÃĪÃĪriÃĪ uhkadataa virkkojÃĪrjestelmissÃĪ.
TÃĪmÃĪ ei poista ihmisten arvion tarpeen. Sen sijaan tekoÃĪlystÃĪ tulee voimakas moninkertaistaja. Se ottaa haltuun jatkuvan valvonnan, kuvioiden havaitsemisen ja osan varhaisesta triagesta, jotta ihmispuolustajat voivat viettÃĪÃĪ enemmÃĪn aikaa syvÃĪllisessÃĪ tutkimuksessa ja vaikeissa suunnittelukysymyksissÃĪ, kuten identiteettistrategiassa ja segmentoinnissa.
Miten aloittaa siirtyminen tÃĪhÃĪn suuntaan
Jos olet vastuussa turvallisuudesta, kaikki tÃĪmÃĪ voi kuulostaa suurelta ja abstraktilta. HyvÃĪ uutinen on, ettÃĪ siirtymÃĪ reaktiivisesta proaktiiviseen yleensÃĪ alkaa muutamalla perustellulla askkeella eikÃĪ jÃĪttimÃĪisellÃĪ muutoksella.
EnsimmÃĪinen askel on saada datavirrat jÃĪrjestykseen. TekoÃĪly on vain yhtÃĪ hyvÃĪ kuin signaalit, joita se voi nÃĪhdÃĪ. Jos identiteettitarjoajasi, pÃĪÃĪtepistetyÃķkalusi, verkkohallintatyÃķkalusi ja pilvipalvelusi lÃĪhettÃĪvÃĪt lokit erillisiin siloihin, jokainen malli on sokeita pisteitÃĪ ja hyÃķkkÃĪÃĪjillÃĪ on piilopaikkoja. Sijoittaminen keskeiseen nÃĪkymÃĪÃĪn tÃĪrkeimpiin telemetriaasi on perusta, joka tekee merkityksellisen tekoÃĪlyntukeen mahdolliseksi.
Toinen askel on valita tiettyjÃĪ kÃĪyttÃķtarkoituksia yrittÃĪmisen sijaan tekoÃĪlyn laskemista kaikkialla. Monet tiimit aloittavat kÃĪyttÃĪytymisanalytiikalla kÃĪyttÃĪjÃĪtilille, poikkeamien havaitsemisella pilviympÃĪristÃķissÃĪ tai ÃĪlykkÃĪÃĪmmÃĪllÃĪ sÃĪhkÃķposti- ja phishing-havaitsemisella. Tavoitteena on valita alueita, joissa tiedÃĪt jo olevasi alttiina ja joissa kuvioiden tunnistaminen suurten tietojoukkojen yli voi selvÃĪsti auttaa.
Kolmas askel on paria jokaisen uuden tekoÃĪlyntukeen tyÃķkalun kanssa eksplisiittinen joukko varotoimia. Se sisÃĪltÃĪÃĪ mÃĪÃĪrittelyn siitÃĪ, mitÃĪ malli saa tehdÃĪ omin avuin, mitÃĪ on aina tehtÃĪvÃĪ ihmisen kanssa, ja miten mitataan, onko jÃĪrjestelmÃĪ reilu ja hyÃķdyllinen ajan myÃķtÃĪ. TÃĪssÃĪ NISTin tekoÃĪlykehyksessÃĪ ja virastojen, kuten CISAn, ohjeistuksessa oleva ajattelu voi sÃĪÃĪstÃĪÃĪ sinulta tarpeen keksiÃĪ kaikki itse.
Miksi proaktiivinen AI-turva ei voi odottaa
KyberturvallisuushyÃķkkÃĪykset muuttuvat lÃĪhemmÃĪs jatkuvaan taustaoletukseen kuin harvinaiseen hÃĪtÃĪtilanteeseen, ja hyÃķkkÃĪÃĪjÃĪt ovat erittÃĪin tyytyvÃĪisiÃĪ antamaan tekoÃĪlylle hoitaa suuren osan raskaasta tyÃķtÃĪ heidÃĪn puolestaan. Kustannukset nousevat, pÃĪÃĪsykohtia on lisÃĪÃĪntynyt ja hyÃķkkÃĪÃĪjien tyÃķkalut kehittyvÃĪt joka vuosi ÃĪlykkÃĪÃĪmmiksi. Reaktiivinen malli, joka odottaa selviÃĪ hÃĪlytyksiÃĪ ja sitten kiirehtii, ei ole rakennettu tÃĪhÃĪn maailmaan.
Proaktiivinen tekoÃĪlyohjattu asenne on vÃĪhemmÃĪn kuin huomio kiinni flash-tyylin trendeissÃĪ ja enemmÃĪn kuin hiljainen, epÃĪglamorÃķÃķsinen tyÃķ datan jÃĪrjestykseen saattamisessa, kÃĪyttÃĪytymisperÃĪisen nÃĪkymÃĪn lisÃĪÃĪmisessÃĪ ja selkeiden varotoimien asettamisessa uusille tekoÃĪlyjÃĪrjestelmille, jotta ne auttavat puolustajia yllÃĪttÃĪmisen sijaan. HyÃķkkÃĪÃĪjien ja puolustajien vÃĪlinen aukko on olemassa, mutta se ei ole kiinteÃĪ, ja valinnat, jotka sinÃĪ teet nyt siitÃĪ, miten kÃĪytÃĪt tekoÃĪlyÃĪ turvallisuuspinoossa, pÃĪÃĪttÃĪvÃĪt, kumpi puoli liikkuu nopeammin seuraavien vuosien aikana ja asettamalla selkeÃĪt varotoimet uusille tekoÃĪlyjÃĪrjestelmille, jotta ne auttavat puolustajia yllÃĪttÃĪmisen sijaan.












