Oikeushallinnon tietotekniikkaympäristön uhkamallinnus
Full text
Mikko Hautaviita OIKEUSHALLINNON TIETOTEKNIIKKAYMPÄRISTÖN UHKAMALLINNUS JYVÄSKYLÄN YLIOPISTO INFORMAATIOTEKNOLOGIAN TIEDEKUNTA 2024
TIIVISTELMÄ Hautaviita, Mikko Oikeushallinnon tietotekniikkaympäristön uhkamallinnus Jyväskylä: Jyväskylän yliopisto, 2024, 92 s. Kyberturvallisuus, pro gradu -tutkielma Ohjaaja: Frantti, Tapio Tutkimuksessa selvitettiin oikeushallinnon tietotekniikkaympäristön keskeiset riskit ja niiden hallintakeinot. Lisäksi tutkimuksessa selvitettiin, miten uhkia voidaan tunnistaa uhkamallinnuksen avulla. Oikeushallinnon tietotekniikkaympäristö uhkamallinnettiin ohjelmistokeskeisellä uhkamallinnuksella STRIDE-metodologian avulla. STRIDE koostuu kuudesta elementistä, jotka ovat huijaus (engl. spoofing), peukalointi (engl. tampering), kiistäminen (engl. repudiation), tietojen paljastaminen (engl. information disclosure), palvelunesto (engl. denial of service) ja oikeuksien korottaminen (engl. elevation of privilege). Uhkamallinnuksen apuna käytettiin Elevation of Privilege- ja Backdoors & Breaches -korttisarjoja, joista käsiteltiin yhteensä 80 korttia. Uhkamallinnus toteutettiin työpajatyöskentelyllä kohdeorganisaation tietoturvapäällikön ja it-erityisasiantuntijan kanssa. Uhkamallinnuksessa tunnistettiin yhteensä 105 riskiä, joiden vaikutus luokiteltiin vähäiseksi tai kohtalaiseksi. Uhkamallinnuksessa tunnistettiin myös merkittäviä ja kriittisiä riskejä, mutta tietoturvasyistä kyseisiä riskejä ei käsitellä tässä tutkimuksessa. Tutkimuksen liitteessä kaksi tutkija antaa esimerkin kriittisen uhkan käsittelystä luotettavuuden parantamiseksi. Uhkamallinnus on keskeinen osa kohdeorganisaation riskienhallintaa, koska osa tunnistetuista riskeistä siirrettiin riskienhallintaprosessissa jatkokäsittelyä varten. Uhkien mallintamisessa keskitytään tarkastelemaan järjestelmän heikkouksia ja haavoittuvuuksia, jotka vaikuttavat kohdejärjestelmään. Uhkamallinnuksen tarkoituksena on tunnistaa uhkia, joita muut menetelmät eivät havaitse. Tutkimuksessa havaittiin tunnistettujen uhkaskenaarioiden avulla käyttäjien tietoturvakoulutuksen tärkeys, koska koulutuksen avulla ehkäistään lukuisia tietoturvapoikkeamia. Teknisestä näkökulmasta tarkasteltuna havaittiin, että EDR, UEBA ja DLP ovat nykyajan digitaalisessa toimintaympäristössä merkittäviä työkaluja, jotka parantavat organisaatioiden tietoturvaa. Muita merkittäviä tekijöitä tietoturvan parantamiseen havaittiin muun muassa turvallisen ohjelmointikoodin kirjoittaminen, penetraatiotestaus ja salasanattomuus. Asiasanat: uhkamallinnus, riskienhallinta, STRIDE, uhka, riski
ABSTRACT Hautaviita, Mikko Legal administration information technology environmental threat modeling Jyväskylä: University of Jyväskylä, 2024, 92 pp. Cyber Security, Master’s Thesis Supervisor: Frantti, Tapio This research investigated the key risks of the information technology environment of the legal administration and the means of managing them. In addition, the research figured out how threats can be identified using threat modeling. The information technology environment of the legal administration was threat modeled with software-based threat modeling using the STRIDE methodology. STRIDE consists of six elements, which are spoofing, tampering, repudiation, information disclosure, denial of service and elevation of privilege. The Elevation of Privilege and Backdoors & Breaches card sets were used to help with threat modeling, and a total of 80 cards were processed. The threat modeling was carried out by working in a workshop with the information security manager of the target organization and an IT specialist. A total of 105 risks were identified in the threat modeling, the impact of which was classified as low or moderate. Significant and critical risks were also identified in the threat modeling, but for information security reasons, these risks are not dealt with in this research. In appendix two of the research, the researcher gives an example of handling a critical threat to improve reliability. Threat modeling is a key part of the target organization's risk management because some of the identified risks were transferred for further processing in the risk management process. Threat modeling focuses on examining system weaknesses and vulnerabilities that affect the target system. The purpose of threat modeling is to identify threats that other methods do not detect. The research found the importance of information security training for users, because with the help of training, numerous information security deviations are prevented. From a technical point of view, it was found that EDR, UEBA and DLP are important tools in today's digital operating environment that improve the information security of organizations. Other significant factors for improving information security were found, including writing secure programming code, penetration testing and passwordless authentication. Keywords: threat modeling, risk management, STRIDE, threat, risk
KUVIOT KUVIO 1 Tietoturvariskien hallintaprosessi ........................................................... 17 KUVIO 2 Oikeushallinnon tietotekniikkaympäristö .............................................. 51 KUVIO 3 Virkamiesten päätelaitteet ........................................................................ 56 KUVIO 4 Toimittajien päätelaitteet ........................................................................... 59 KUVIO 5 Tietoverkot .................................................................................................. 61 KUVIO 6 Palvelinympäristöt ..................................................................................... 62 KUVIO 7 Sovellukset .................................................................................................. 65 KUVIO 8 Tietovarannot .............................................................................................. 66 KUVIO 9 Viestintävälineet ......................................................................................... 68 KUVIO 10 Käyttövaltuushallinta .............................................................................. 69 KUVIO 11 Lokienhallinta ........................................................................................... 71 KUVIO 12 Uhkamallinnusprosessi ........................................................................... 89 TAULUKOT TAULUKKO 1 Esimerkki riskien luokittelusta ....................................................... 14 TAULUKKO 2 Riskikartta .......................................................................................... 14 TAULUKKO 3 Tietovirtakaavion elementit ............................................................ 24 TAULUKKO 4 STRIDE ............................................................................................... 26 TAULUKKO 5 Spoofing ............................................................................................. 27 TAULUKKO 6 Tampering ......................................................................................... 28 TAULUKKO 7 Repudiation ....................................................................................... 29 TAULUKKO 8 Information Disclosure .................................................................... 31 TAULUKKO 9 Deanial of Service ............................................................................. 32 TAULUKKO 10 Elevation of Privilege ..................................................................... 33 TAULUKKO 11 Huijausuhkien lieventämisstrategia ja -tekniikka ..................... 34 TAULUKKO 12 Peukalointiuhkien lieventämisstrategia ja -tekniikka ............... 37 TAULUKKO 13 Kiistämisuhkien lieventämisstrategia ja -tekniikka ................... 40 TAULUKKO 14 Tietojen paljastamisuhkien lieventämisstrategia ja -tekniikka 41 TAULUKKO 15 Palvelunestouhkien lieventämisstrategia ja -tekniikka ............ 43 TAULUKKO 16 Oikeuksien korottamisuhkien lieventämisstrategia ja -tekniikka ........................................................................................................................................ 46 TAULUKKO 17 Tyypillisiä uhkia ja niiden lieventämiskeinot ............................ 48 TAULUKKO 18 Virkamiesten päätelaitteet ............................................................. 53 TAULUKKO 19 Toimittajien päätelaitteet ............................................................... 57 TAULUKKO 20 Kansalaisten päätelaitteet .............................................................. 59 TAULUKKO 21 Tietoverkot ...................................................................................... 60 TAULUKKO 22 Palvelinympäristöt ......................................................................... 61 TAULUKKO 23 Sovellukset ....................................................................................... 63 TAULUKKO 24 Tietovarannot .................................................................................. 66
TAULUKKO 25 Viestintävälineet ............................................................................. 67 TAULUKKO 26 Integraatioalustat ja palveluväylät............................................... 68 TAULUKKO 27 Käyttövaltuushallinta .................................................................... 69 TAULUKKO 28 Lokienhallinta ................................................................................. 70 TAULUKKO 29 Nimipalvelut ................................................................................... 72 TAULUKKO 30 Esimerkki kriittisen uhkan käsittelystä ....................................... 91 TAULUKKO 31 Esimerkki kriittisen uhkan luokittelusta ..................................... 91
SISÄLLYS TIIVISTELMÄ ................................................................................................................. 2 ABSTRACT ...................................................................................................................... 3 KUVIOT ........................................................................................................................... 4 TAULUKOT .................................................................................................................... 4 SISÄLLYS ......................................................................................................................... 6 1 JOHDANTO ........................................................................................................... 8 2 TUTKIMUKSEN TOTEUTUS............................................................................ 10 2.1 Tutkimusongelma ja -kysymykset .......................................................... 10 2.2 Konstruktiivinen tutkimusote tietoteoreettisena lähtökohtana .......... 10 2.3 Tutkimuksessa käytetyt työkalut ............................................................ 12 2.3.1 Elevation of Privilege- ja Backdoors & Breaches -korttisarjat.... 12 2.3.2 OWASP Threat Dragon ................................................................... 13 2.3.3 Riskianalyysi ..................................................................................... 13 3 UHKAMALLINNUS .......................................................................................... 16 3.1 Uhkamallinnus osana riskienhallintaa ................................................... 16 3.2 Uhkamallinnuksen hyödyt ....................................................................... 19 3.3 Strategioita .................................................................................................. 20 3.3.1 Omaisuuskeskeinen uhkamallinnus ............................................. 20 3.3.2 Hyökkääjäkeskeinen uhkamallinnus ............................................ 22 3.3.3 Ohjelmistokeskeinen uhkamallinnus ............................................ 23 4 STRIDE-UHKAMALLINNUS ........................................................................... 25 4.1 Uhkien tunnistaminen STRIDE:n avulla ................................................ 25 4.2 Uhkien lieventämiskeinot ......................................................................... 33 4.3 Uhkatyypit .................................................................................................. 47 5 OIKEUSREKISTERIKESKUS ............................................................................. 50 5.1 Oikeusrekisterikeskus valtiollisena toimijana ....................................... 50 5.2 Oikeushallinnon tietotekniikkaympäristö ............................................. 51 6 TULOKSET JA POHDINTA .............................................................................. 53 6.1 Tunnistetut uhkat ...................................................................................... 53 6.1.1 Virkamiesten päätelaitteet .............................................................. 53 6.1.2 Toimittajien päätelaitteet ................................................................. 57
6.1.3 Kansalaisten päätelaitteet ................................................................ 59 6.1.4 Tietoverkot ........................................................................................ 60 6.1.5 Palvelinympäristöt ........................................................................... 61 6.1.6 Sovellukset ........................................................................................ 63 6.1.7 Tietovarannot .................................................................................... 66 6.1.8 Viestintävälineet ............................................................................... 67 6.1.9 Integraatioalustat ja palveluväylät ................................................ 68 6.1.10 Käyttövaltuushallinta .................................................................. 69 6.1.11 Lokienhallinta ............................................................................... 70 6.1.12 Nimipalvelut ................................................................................. 72 6.2 Luotettavuuden arviointi ja tutkimuksen eettisyys .............................. 72 6.3 Jatkotutkimusaihe ...................................................................................... 74 7 YHTEENVETO .................................................................................................... 76 LÄHTEET ...................................................................................................................... 78 LIITE 1 UHKAMALLINNUSPROSESSI ................................................................... 89 LIITE 2 ESIMERKKI KRIITTISEN UHKAN KÄSITTELYSTÄ .............................. 91
8 1 JOHDANTO If It’s smart, It’s vulnerable. - Mikko Hyppönen Jos laite on älykäs, se on haavoittuva. Tästä sitaatista muodostui Hyppösen laki, joka saattaa kuulostaa pessimistiseltä, mutta sitaatissa on perustavanlaatuinen ajatus. Mikäli laitteisiin lisätään toimintoja, niistä tehdään samanaikaisesti haavoittuvia. (Hyppönen 2022, 130.) Jokaiselle haavoittuvalle laitteelle on tarpeellista tehdä uhkamallinnus, koska uhkamallinnuksen avulla tunnistetaan ne uhkat, jotka voivat aiheuttaa kriittisiä riskejä esimerkiksi organisaatioiden liiketoiminnalle. Uhkamallinnus on tärkeä prosessi osana organisaatioiden riskienhallintaa, koska riskianalyysin jälkeen osa riskeistä siirtyy organisaatioiden riskienhallintaprosessiin jatkokäsittelyä varten. Uhkamallinnus on ennakoivaa toimintaa ja riskeihin perustuvaa arviointia siitä, mitkä hyökkäysskenaariot ovat todennäköisiä tai mahdollisia tarkasteltavassa kohteessa. Uhkamallinnuksessa on oleellista tehdä selväksi, mitkä ovat arvokkaita kohteita hyökkääjälle. Uhkia ovat kaikki tekijät, jotka aiheuttavat haittaa organisaatiolle tai yksittäisille henkilöille. Riski sisältää todennäköisyyden siitä, että uhka toteutuu. Uhkamallinnuksen tekemiseen on useita menetelmiä, ja tässä tutkimuksessa uhkamallinnuksessa käytetään ohjelmistokeskeistä uhkamallinnusta ja hyödynnetään STRIDE-metodologiaa. (Ullman 2023, 7.) Haavoittuvuus puolestaan tarkoittaa jotain heikkoutta järjestelmässä, ohjelmistossa tai ympäristössä, joka voi altistaa organisaation hyökkäyksille, mikäli hyökkääjä käyttää haavoittuvuutta hyväkseen (Ucedavélez & Morana 2015, 259). Tutkimuksen kohteena on oikeushallinnon tietotekniikkaympäristö, joka uhkamallinnettiin ohjelmistokeskeisellä uhkamallinnuksella STRIDE- metodologian avulla. STRIDE muodostuu kuudesta elementistä, jotka ovat huijaus (engl. spoofing), peukalointi (engl. tampering), kiistäminen (engl. repudiation), tietojen paljastaminen (engl. information disclosure), palvelunesto (engl. denial of service) ja oikeuksien korottaminen (engl. elevation of privilege). Uhkamallinnuksen apuna käytettiin Elevation of Privilege- ja Backdoors & Breaches -
9 korttisarjoja. Tässä tutkimuksessa käsiteltiin yhteensä 80 korttia. Tutkimuksen tarkoituksena on selvittää keskeiset oikeushallinnon tietotekniikkaympäristön riskit ja niiden hallintakeinot. Lisäksi tutkimuksen tavoitteena on selvittää, miten uhkia voidaan tunnistaa uhkamallinnuksen avulla. Uhkamallinnuksessa tunnistettiin yhteensä 105 riskiä, joiden vaikutus on luokiteltu vähäiseksi tai kohtalaiseksi. Tutkimuksessa nostetaan esille ne riskit, jotka ovat keskeisiä oikeushallinnon tietotekniikkaympäristössä. Toinen pääluku käsittelee tutkimuksen toteutusta ja tutkimuksessa käytettyjä työkaluja. Kolmannessa pääluvussa käsitellään uhkamallinnusta yleisellä tasolla ja esitetään erilaisia tapoja tehdä uhkamallinnusta: niitä ovat omaisuuskeskeinen, hyökkääjäkeskeinen ja ohjelmistokeskeinen uhkamallinnus. Neljäs pääluku keskittyy STRIDE-metodologian analysointiin ja siihen, miten uhkia voidaan tunnistaa STRIDE:n avulla ja miten kyseisiä uhkia voidaan lieventää. Uhkien tunnistamisessa ja lieventämiskeinoissa hyödynnetään Shostackin (2014) havaintoja, joita täydennetään teoksista ja tutkimusartikkeleista saatujen havaintojen perusteella. Lisäksi neljännessä pääluvussa esitetään tyypillisimpien uhkien lieventämiskeinoja. Tyypillisimmät uhkat perustuvat Stallingsin (2019) esittämään listaan. Viides pääluku käsittelee kohdeorganisaatiota yleisellä tasolla, ja siinä esitellään oikeushallinnon tietotekniikkaympäristö. Kuudennessa pääluvussa esitellään oikeushallinnon tietotekniikkaympäristön keskeiset riskit ja niiden hallintakeinot sekä pohditaan tutkimuksen luotettavuutta ja eettisyyttä ja esitetään jatkotutkimusaihe. Viimeisessä pääluvussa nostetaan esille tutkimuksen keskeiset havainnot.
16 3 UHKAMALLINNUS Shostackin (2014) mukaan uhkamallinnus koostuu vaiheista, jotka muodostavat uhkamallinnuksen ytimen. Keskeiset kysymykset, joiden avulla uhkamallinnuksessa saadaan kattava kuvaus tarkasteltavasta kohteesta, ovat seuraavat: • Mitä sinä rakennat? • Mikä voi epäonnistua, kun se on rakennettu? • Mitä voit tehdä asioille, jotka voivat epäonnistua? • Teitkö kattavan analyysityön? Uhkamallinnus on prosessi, jonka avulla järjestelmää analysoidaan ja etsitään heikkouksia. Prosessin aikana on tarkoitus tunnistaa järjestelmän heikkoudet mahdollisimman aikaisessa vaiheessa, koska korjauskustannukset voivat olla kalliita. Keskeinen ajatus suunnitteluvaiheessa tehtävässä uhkamallinnuksessa on tunnistaa järjestelmän heikot kohdat ja pienentää riskejä omistajien ja käyttäjien kannalta hyväksyttävälle tasolle. (Tarandach & Coles 2020.) Uhkamallinnus on ennakoivaa riskeihin perustuvaa arviointia, jossa tarkastellaan hyökkäysten todennäköisyyttä. Vaihtoehtoisesti voidaan tarkastella tietyn skenaarion vaikutusta ympäristöön, henkilöön tai henkilöihin. Uhkien mallinnusprosessissa tarkastellaan heikkouksia tai haavoittuvuuksia, jotka vaikuttavat organisaatioon tai järjestelmään. (Ullman 2023, 7.) 3.1 Uhkamallinnus osana riskienhallintaa Tietoturvariskien hallintaprosessi on kuvattu standardin ISO/IEC 27005:2022 mukaan kuviossa yksi. Tietoturvariskienhallintaprosessi perustuu yleiseen riskienhallintaprosessiin, joka on määritelty standardissa ISO 31000. (ISO/IEC 27005:2022, 12.) Riskienhallinta on osa organisaatioiden sisäistä valvontaa. Riskienhallinta on koordinoitu ja jatkuva prosessi, jonka avulla tunnistetaan, analysoidaan, arvioidaan, käsitellään ja seurataan riskejä. Riskienhallinta on organisaatioiden keino varmistaa tavoitteiden saavuttaminen ja toiminnan jatku-
17 vuuden turvaaminen. (Valtiovarainministeriö 2021, 15.) Tutkimuksen tarkoituksena ei ole kuvata riskienhallinnan tematiikkaa syvällisesti, vaan tavoitteena on havainnollistaa lukijalle, mihin kokonaisuuteen uhkamallinnus liittyy kohdeorganisaation riskienhallintaprosessissa. KUVIO 1 Tietoturvariskien hallintaprosessi Tutkimuksessa määriteltiin ensiksi toimintaympäristö, joka on oikeushallinnon tietotekniikkaympäristö. Toimintaympäristön määritteleminen perustuu sisäisen ja ulkoisen toimintaympäristön muodostamiseen tietoturvariskien hallintaa tai -riskien arviointia varten (ISO/IEC 27005:2022, 12). Toimintaympäristön määrittelemisen jälkeen aloitettiin uhkamallinnusprosessi, jonka avulla saatiin luettelo erilaisista riskeistä. Uhkien tunnistamisessa on keskeistä tunnistaa uhkatekijät, jotka vaikuttavat tarkastelussa olevaan järjestelmään. Uhkatekijät voidaan luokitella kolmeen osa-alueeseen, jotka ovat ympäristöön, liiketoiminnan resursseihin ja vihamielisiin toimijoihin liittyvät uhkat. (Stallings 2019, 89.) Tutkimuksessa keskityttiin tarkastelemaan tietotekniikkaympäristöön kohdistuvia uhkia. Uhkalla tarkoitetaan ilmiötä, joka voi aiheuttaa vaurioita järjestelmään. Riski on tietoturvatapahtuman vaikutuksen ja todennäköisyyden yhdistelmä. (ISO/IEC 27005:2022, 7–8.) Uhkamallinnuksen avulla siis tunnistetaan erilaisia uhkia ja riskianalyysin jälkeen uhkasta muodostuu riski, joka on muodostettu uhkan vaikutuksen ja todennäköisyyden arvioinnista. ISO/IEC (27005:2022, 10)
18 mukaan riskianalyysin tarkoituksena on määrittää riskitaso, johon sisältyy arvio riskin suuruudesta. Riskianalyysi on kuvattu tarkemmin luvussa 2.3.3. Riskien merkityksen arvioinnin tarkoituksena on määrittää, onko riski hyväksyttävä tai siedettävä (ISO/IEC 207005:2022, 10). Tutkimuksessa osa tunnistetuista riskeistä siirtyy riskienhallintaprosessissa jatkokäsittelyä varten. Tutkimuksessa on esitetty ainoastaan ne riskit, jotka luokiteltiin vähäisiksi ja kohtalaisiksi. Walls, McMullen, Heiser ja Gopal (2023) haastavat perinteisen riskienhallinnan, koska perinteinen riskienhallinta johtaa tehottomiin kyberturvallisuusinvestointeihin ja huonoon kyberturvallisuuteen. Yritysjohtajien tulisi keskittyä uhkien hallintaan ja liiketoimintavaikutusten analysointiin. Tutkijat perustelevat näkemystään sillä, että tuntemattomia tekijöitä muuttuvassa digitaalisessa ympäristössä ei voida mitata numeerisesti. Teknologiaympäristöt ovat monimutkaisia kokonaisuuksia, ja teknologinen muutos johtaa uusiin uhkiin. Riskienarviointiprosessit ovat hitaita, ja ne perustuvat vanhentuneeseen tietoon uhkista. Uhkien hallitsemisen lähestymistapana on rakentaa havaitsemis-, ehkäisy- ja palautumismekanismeja tunnettujen uhkavektoreiden pohjalta ja minimoida uhkien kohteena oleva hyökkäyspinta. Edellä mainittu toimenpide ei ole riskienhallintaa, vaan uhkien hallintaa. Tutkijat nostavat esille kiristyshaittaohjelmaviestit, joiden toteutumistodennäköisyys on sata prosenttia. Yritykset investoivat automatisoituihin toimenpiteisiin vähentääkseen altistumista kiristyshaittaohjelmille. Uhkan olemassaolo on kuitenkin sata prosenttia, mutta mahdollisen vaikutuksen aste pienenee. Toinen esimerkki on nollapäivähaavoittuvuudet ja uhkatoimijat, jotka tuottavat lukuisia uhkia ja näitä uhkia ei ole määritelty. Määritelmän puutteellisuus johtaa siihen, että epävarmuustekijöillä ei voida hallita uhkia, koska todennäköisyyttä epävarmuuden keskiössä ei voida numeerisesti mitata. Epävarmuus tekee sen, ettei perinteinen riskimalli sovellu riskien laskemiseksi. Perinteinen riskimalli muodostuu vaikutuksesta ja todennäköisyydestä, joka tuottaa illuusion riskien hallittavuudesta ja ennustettavuudesta. Tutkijat korostavat, että määritellyt uhkat ovat varmuutta, eivät riskejä. Riskiarvioiden perusteella tehdyt investoinnit yrittävät ratkaista menneisyyden ongelmia, ja tämän vuoksi organisaatioiden tulisi keskittyä uhkatiedon ja -tutkimuksen perusteella tunnistamaan epävarmuudesta nousevia uhkia. Riskienarviointiprosessit ja riskienhallinnan taustalla olevat mallit vääristävät olennaisia tietoja, joita yritysjohtajat tarvitsevat investointien priorisointiin. Tutkijat ehdottavat, että yritysjohtajien tulisi luopua perinteisistä riskienarviointikäytännöistä ja riskeistä puhuttaessa tulisi käyttää termiä uhkille altistumisen hallinta. Tietoturvatiimin tulisi esittää yritysjohtajille selkeä kuvaus yrityksen altistumisesta uhkille, joiden perusteella tehdään investointeja uhkien lieventämiseksi. Uhkien tiedusteluun ja tutkimustoimintaan tulisi keskittyä, jotta vähennetään epävarmuutta tulevaisuuden uhkien kentässä. Walls, McMullen, Heiser ja Gopal (2023) tarjoavat hyvin poikkeuksellisen keinon tietoturvariskienhallintaan. Tutkijat ovat kuitenkin siinä oikeassa, että todennäköisyyden ennustaminen on haastavaa. Täytyy kuitenkin huomioida se, että ISO/IEC (27005:2022, 12, 28) mukaan riskien arviointiin voidaan käyttää paljon aikaa, mutta tehokkaan päätöksen teon tueksi alustavat arviot riskien
19 vaikutus- ja todennäköisyysarvioista voivat riittää. Lisäksi riskien arvioinnin jälkeen organisaation täytyy määrittää riskien hyväksyntäkriteerit, jotka määrittävät riskienkäsittelyn jatkotoimenpiteet. Asiantuntijoiden ja riskien omistajien välisessä keskustelussa vahvistetaan riskitaso. Riskien tärkeysjärjestyksen kriteereissä täytyy huomioida organisaation sopimukset, lainsäädäntö ja viranomaisten vaatimukset. Wallsin, McMullenin, Heiserin ja Gopalin (2023) tutkimuksen havaintoihin vaaditaan enemmän tieteellistä näyttöä, koska kyseinen malli haastaa muun muassa ISO/IEC 27005:2022 -standardin tietoturvariskien hallintaprosessin. 3.2 Uhkamallinnuksen hyödyt Heikkouksien havaitseminen ajoissa mahdollistaa kustannusten pienentämisen prosessin toteuttamisen myöhäisemmässä vaiheessa. Selkeät ja konkreettiset vaatimukset mahdollistavat johdonmukaiset ratkaisut, koska uhkien lieventämisellä ja vaatimuksilla on merkittävä riippuvuussuhde. Uhkien mallintamisessa voidaan huomata, että osa uhkista ei ole organisaatioiden toimintaympäristössä merkityksellisiä, minkä takia kyseisiin uhkiin ei kannata reagoida. Keskeinen asia uhkamallinnuksessa on se, että siinä havaitaan ongelmakohtia, joita muut menetelmät eivät havaitse. Uhkamallinnuksessa ei tulisi keskittyä ongelmakohtiin, jotka muut menetelmät havaitsevat: esimerkiksi tietokantaan liittyvät uhkat, kuten SQL-injektiohyökkäykset, käsitellään vain nopeasti uhkamallinnuksen yhteydessä. (Shostack 2014.) Asiakkaiden henkilötietojen ja organisaation arkaluonteisten tietojen suojaamiseksi organisaatiot yleensä käyttävät tietoturvastandardien tietoturva- ja riskienhallintaprosesseja riskien hallitsemiseksi (Ucedavélez & Morana 2015, 64). Uhkamallinnus tekee arkkitehtuurin suunnittelusta helpompaa ja järjestelmällisempää, ja sillä saavutetaan tarkemmat arkkitehtuurikuvaukset luottamusrajoja myöten (Tarandach & Coles 2020). Uhkamallinnusta voidaan tehdä monella eri tavalla, mutta lopputuloksena työ kohdistuu mahdollisten uhkien tunnistamiseen. Uhkamallinnusprojektiin osallistuvat henkilöt suuntaavat huomionsa uhkiin, joita muut työkalut eivät havaitse, ja mahdollisten virheiden tekeminen pienenee. (Poston 2022, 12.) Keskeinen idea uhkamallinnuksessa on tunnistaa järjestelmää koskevat uhkat ja vähentää niitä. Alun perin menetelmä kehitettiin parantamaan ohjelmistoturvallisuutta suunnitteluvaiheessa, mutta myöhemmin menetelmää on laajennettu käsittelemään myös teollisuuden ohjausjärjestelmiä (ICS). ICS-ympäristöt käsittävät monia kriittisiä infrastruktuurin osia, kuten voimalaitokset, vedenjakelulaitokset ja tuotantolaitokset. Itsessään nämä ovat kriittisiä toimijoita yhteiskunnalle, minkä takia ne ovat alttiita kyberhyökkäyksille. Onnistuneet hyökkäykset voivat johtaa vakavaan häiriötilaan ja pahimmassa skenaariossa jopa ihmisuhreihin. (Khalil, Bahsi & Korõtko 2024.) Beyer (2020, 111) kysyi haastattelussaan Adam Shostackilta uhkamallinnuksen hyödyistä. Shostackin mukaan uhkamallinnus antaa strukturoidun ja kokonaisvaltaisen lähestymistavan turvallisuuden tarkastelemiseen. Uhkamallinnuksen avulla kyetään tunnis-
20 tamaan, mikä voi suunnittelussa epäonnistua, ja varmistumaan siitä, että uhkien tunnistaminen on tehty kattavasti. Uhkamallinnuksessa käytetään edistyneitä tiedon keräämisen tekniikoita, joiden tarkoituksena on käsitellä tarkasteltava järjestelmä mahdollisimman kattavasti. (Ucedavélez & Morana 2015, 146.) Arkaluonteisen tiedon tallentaminen ja säilyttäminen tekee järjestelmästä otollisen kohteen hyökkääjälle. Hyökkääjä voi hyödyntää saamiaan tietoja ja/tai tehdä vaurioita uhrin järjestelmässä. Onnistuneet hyökkäykset aiheuttavat huomattavat taloudelliset tappiot, minkä takia uhkamallinnusta täytyisi tehdä jokaisessa sovelluskehityksen vaiheessa. Uhkien tunnistaminen on ensiaskel ennakoivaa tietoturvaprosessia. (Kohnfelder & Garg 1999.) Uhkien mallintamista tarvitaan muuttuvan toimintaympäristön vuoksi, koska turvallisuusongelmia on vaikeaa ratkaista yhdellä kertaa. Hyökkäykset ja haittaohjelmat kehittyvät jatkuvasti, ja uusia haavoittuvuuksia ilmaantuu, mikä vaatii pitkän aikavälin tarkastelua. Hyökkäysten ja tietoturvaongelmien kehittyminen johtaa siihen, että turvallisuuspuolen on kehityttävä samaan tahtiin. (Souppaya & Scarfone 2016, 9.) Nweke ja Wolthusen (2020) mainitsevat Souppayan ja Scarfonen tapaan, että uhkien kenttä muuttuu jatkuvasti. Hyökkäyskentän evoluutio on jatkuva prosessi, ja puolustuksen on pysyttävä tässä prosessissa mukana. Uhkat vahingoittavat tietojärjestelmien luottamuksellisuutta, eheyttä tai saatavuutta informaation luvattoman paljastamisen, väärinkäytön, muuttamisen tai tietojen poistamisen kautta. Uhkamallinnus on prosessina oleellinen tekijä muuttuvan uhkien toimintaympäristön tarkastelussa, koska uhkamallinnus tarjoaa menetelmiä ja työkaluja uhkien havaitsemiseen, priorisointiin ja lievennyskeinojen toteuttamiseen. (Nweke & Wolhusen 2020.) Melkein jokainen järjestelmä kohtaa toiminnassaan uhkia, jotka voivat olla sisäisiä ja ulkoisia uhkia, joiden vaikutukset saattavat olla vakavia. Uhkamallinnus on kriittinen osa turvallista järjestelmänkehitystä, ja sen avulla varmistetaan, että jokainen mahdollinen uhka on huomioitu ja uhkille on tehty tarvittavat lievennystoimenpiteet. (Möckel & Abdallah 2011, 346.) 3.3 Strategioita 3.3.1 Omaisuuskeskeinen uhkamallinnus Omaisuudella tarkoitetaan uhkamallinnuksen yhteydessä yleensä kolmea asiaa, jotka ovat • hyökkääjän haluamat asiat • asiat, joita puolustaja haluaa suojella • yhteydet edellä mainittuihin tekijöihin. Näitä kolmea tekijää ei tulisi käsitellä erillisinä tyyppeinä, vaan yhtenä kokonaisuutena, koska edellä mainituilla tekijöillä on kiinteä yhteys toisiinsa. (Shos-
21 tack 2014, 37.) Omaisuuskeskeinen lähestymistapa keskittyy riskeihin tai omaisuuteen liittyviin kokonaisuuksiin, jotka ovat yhteydessä tietojen menettämiseen tai liiketoiminnan resursseihin. Huomioitavaa on se, että tämä lähestymistapa ulottuu laajempaan kontekstiin kuin ainoastaan hyökkääjän aikomusten tunnistamiseen tai tietoturva-aukkojen havaitsemiseen. Painopisteenä on ymmärtää skenaarioiden vaikutus liiketoimintaan. (Ucedavélez & Morana 2015, 167.) Hyökkääjän haluamat asiat ovat yleensä käyttäjien kirjautumistiedot, käyttäjien henkilökohtaiset tunnistamistiedot, luottokorttien tiedot ja arkaluonteiset yritystiedot. Puolustajan suojelemat asiat ovat muutakin kuin vain aineellisia asioita. Yrityksen maineen suojeleminen itsessään on vaikeaa teknisillä ratkaisuilla. Tämän takia puolustajan täytyy suojella asioita, koska asioiden suojeleminen suojaa myös yrityksen mainetta. Arkaluonteisten tietojen vuotamisella on laajamittaiset seuraukset, jotka hyvin suurella todennäköisyydellä vaikuttavat maineen menetykseen. Yhteydet puolustajan ja hyökkääjän haluamiin asioihin voidaan nähdä siltana asioiden välillä, koska tekniset komponentit avaavat reittejä muihin oleellisiin komponentteihin, joita hyökkääjä voi hyödyntää. Toisin sanoen hyökkääjä voi ”uida” komponentista komponenttiin saaden kriittistä tuhoa aikaan. (Shostack 2014, 38.) Omaisuuskeskeisessä uhkamallinnuksessa on keskeistä tehdä luettelo suojeltavasta omaisuudesta. Tämän jälkeen puolustaja miettii, kuinka hyökkääjä voi päästä omaisuuteen käsiksi. Kun skenaariot on käyty läpi, niin puolustaja miettii, miten kyseisiä uhkia voidaan käsitellä. Omaisuusluettelon jälkeen puolustaja liittää jokaisen komponentin kohdejärjestelmään, minkä jälkeen mallinnetaan koko tietojärjestelmä. Mallinnusprosessissa on keskeistä tunnistaa luottamusrajat, koska yleensä uhkat ryhmittyvät luottamusrajojen ympärille. Luottamusrajat tekevät myös selkeäksi sen, mitä rajoja järjestelmässä on ja miten niitä suojataan. STRIDE tai hyökkääjäkeskeinen aivoriihi on oivallinen tapa tarkastella, miten kohteena olevaan järjestelmään voidaan hyökätä. (Shostack 2014, 39, 50–51.) Riskin laskemiseksi voidaan käyttää DREAD-mallia, jonka tarkoituksena on havainnollistaa hyökkäyksen kannattavuutta liiketoiminnan perusteella. Työkalun avulla hyökkäykset voidaan jakaa seuraavasti: • Vahinkopotentiaali (engl. Damage Potential): hyökkäyksen kokonaisvaikutus tunnistetun haavoittuvuuden avulla • Toistettavuus (engl. Reproducibility): hyökkäyksen toistettavuus • Hyödyntämispotentiaali (engl. Exploitability): tunnistetun haavoittuvuuden hyödyntäminen • Vaikutus käyttäjiin (engl. Affected Users): vaikutusten ennustettavuus käyttäjiin, resursseihin tai sovellusympäristöön • Löytämisen todennäköisyys (engl. Discoverability): haavoittuvuuden löytäminen kohdeympäristöstä. DREAD sisältää laadulliset matalan, keskitason ja korkean riskikuvaajat ja määrällisen riskiarvon 1, 2 ja 3. (Ucedavélez & Morana 2015, 167.)
22 3.3.2 Hyökkääjäkeskeinen uhkamallinnus Hyökkääjäkeskeistä lähestymistapaa voidaan tarkastella seuraavien kysymysten avulla: • kohde: mitä hyökkääjä haluaa? • motiivi: miksi hyökkääjä haluaa tehdä tämän? • vaikutus: mitä hyökkääjä voi tehdä kyseisillä tiedoilla? • hyökkäys: miten hyökkääjä pääsee tavoitteeseensa? (Ucedavélez & Morana 2015, 157.) Hyökkääjäkeskeinen lähestymistapa on yleinen tapa tehdä uhkamallinnusta. Luonnollisesti ajatellaan, että jos kukaan ei aio hyökätä, niin miksi edes tehdä uhkamallinnusta. Hyökkääjäkeskeinen lähestymistapa ei kuitenkaan ole ideaalein lähestymistapa, mutta tietyissä tapauksissa se on kuitenkin kannattavaa, esimerkiksi penetraatiotestauksen suunnittelussa. Kyseessä ovat samat skenaariot kuin omaisuuskeskeisessä uhkamallinnuksessa, esimerkiksi keskittyminen asiantuntijoihin, vähemmän tekniseen panostukseen prosessissa tai priorisointiin. (Shostack 2014, 40.) Hyökkääjäkeskeisessä uhkamallinnuksessa käytetään tyypillisesti hyökkääjäluetteloita, joiden käyttö mahdollistaa aivoriihen tietoturvaasiantuntijoiden keskuudessa. Tämä lähestymistapa tekee mahdolliseksi tuoda esille erilaisia mahdollisuuksia, jotka ovat ihmiskeskeisiä, koska ihmisistä puhumisen avulla uhkista on helpompi tehdä todellisia. Vakoojan tai hakkerin näkökulmasta hyökkäysmenetelmät eroavat todennäköisesti, mutta uhkat ja niiden tuomat lieventämisstrategiat muuttuvat todellisiksi. (Shostack 2014, 40.) Beyerin (2020, 111) haastattelussa Shostack kertoo, että hyökkääjäkeskeisessä uhkamallinnuksessa hyökkääjille rakennetaan persoonia, jotka voivat hyökätä suojattavaan järjestelmään. Hyökkääjäkeskeinen lähestymistapa voi kuitenkin johtaa harhaan, koska hyökkääjien motiiveja, taktiikoita ja tekniikoita ei voida ennustaa täysin. Hyökkääjäluettelot eivät itsessään ole kattava peruste tulosten tulkitsemiseen, koska aivoriihen tuomat harhat saattavat ohjata tekemään ratkaisuja, joita hyökkääjä ei koskaan tekisi. Ihmislähtöisyys on otettava huomioon, ja jokainen hyökkäysskenaario on tietyllä tapaa uniikki eikä niihin voida saada yksiselitteistä ratkaisua puolustajan aivoriihen tuloksena. Hyökkääjän motiivit ja strategiat saattavat erota puolustajan aivoriihen lopputuloksesta. (Shostack 2014, 41.) Sovellusuhkien mallintamisessa puhutaan yleensä hyökkääjäkeskeisestä uhkamallinnuksesta, koska mallinnuksessa on tarkoitus listata tietoturvaaukkoja, joita hyökkääjä kykenee hyödyntämään kohdeympäristöä vastaan. Tavoitteena on tunnistaa ne uhkat, joiden avulla hyökkääjä kykenee tekemään tuhoa kohdejärjestelmään. Tietoturvakeskeisyys sovellusten uhkien mallintamisessa keskittyy tunnistamaan hyökkääjän motiivit ja identiteetin. Hyökkääjän identiteetin selville saaminen mahdollistaa sen, että puolustaja kykenee arvioimaan hyökkääjän kyvyt ja resurssit. Identiteettiä ei kuitenkaan ole tarkoitus rajata vain yksittäiseen henkilöön, koska se on muuttunut hyvin vaikeaksi kasvavien hyökkäysmenetelmien ja välityspalvelinpohjaisten hyökkäysten ansiosta. Hyökkääjän identiteetin yksilöiminen mahdollistaa sovellusuhkamalleissa
23 hyökkäyspuun liittämisen, tietoja hyökkääjän tyylistä ja taktiikasta. Haasteena hyökkääjän identiteetin selvittämisessä on ajan ja resurssien puute analyysin toteuttamiseksi. (Ucedavélez & Morana 2015, 156–157.) 3.3.3 Ohjelmistokeskeinen uhkamallinnus Ohjelmistokeskeinen uhkamallinnus on paras strukturoitu lähestymistapa uhkamallinnuksen tekemiseen. Ohjelmistokeskeisessä uhkamallinnuksessa keskitytään rakennettavaan malliin tai käyttöön otettavaan järjestelmään. Keskeistä on dokumentoida tarkasteltava järjestelmä kaavioita hyödyntämällä, esimerkik- si UML-kaavioiden avulla. Kaavioiden tekeminen on erittäin hyödyllistä, koska sen avulla kyetään havaitsemaan, miten järjestelmän osat sulautuvat yhteen. Uhkien tarkastelun perusteella kaaviot selkiyttävät tarkasteltavaa järjestelmää, ja uhkien havaitsemisesta tulee huomattavasti helpompaa. (Shostack 2014, 41– 42.) Ohjelmistokeskeistä uhkamallinnusta kutsutaan usein järjestelmäkeskeiseksi uhkamallinnukseksi, joka rakentuu ohjelmistomallien ympärille. Ohjelmistomallien rakentamisessa on hyödyllistä lisätä luottamusrajoja, koska ne helpottavat uhkien tarkastelemista, koska uhkat ovat yleensä luottamusrajojen ympärillä. (Hajri, Smaka, Barakovi & Husi 2020, 57.) Ohjelmistokeskeisessä uhkamallinnuksessa mallinnettava järjestelmä on keskiössä. Keskeistä on ymmärtää järjestelmän arkkitehtuuri hyvin ennen uhkamallinnusprosessin aloittamista. Järjestelmät saattavat olla kompleksisia, ja mallinnettaessa on syytä purkaa monimutkainen järjestelmä laajempiin kokonaisuuksiin. (Nweke & Wolhusen 2020.) Yleensä ohjelmistokeskeistä uhkamallinnusta tehdään ohjelmistosuunnittelun aikana haavoittuvuuksien vähentämiseksi (Souppaya & Scarfone 2016, 9). Ohjelmistokeskeisessä uhkamallinnuksessa järjestelmä puretaan esimerkiksi prosesseihin, tietokantoihin, tietovirtoihin, luottamusrajoihin ja ulkoisiin kokonaisuuksiin uhkien tunnistamista varten. Tarkoituksena on etsiä erilaisia hyökkäystyyppejä järjestelmän jokaista elementtiä vastaan. UML-kaavioiden (engl. Unified Modeling Language) lisäksi voidaan käyttää tietovirtakaavioita (engl. data Flow Diagram). Tietovirtakaaviota käytetään yleensä ohjelmistokehityksen elinkaaren suunnitteluvaiheessa, minkä tarkoituksena on kuvata elementtien vuorovaikutusta keskenään ja muiden järjestelmien kanssa. (Satapathy 2014, 7– 8, 21.) Ohjelmistosuunnittelussa tietoturvauhkien olemassaololla on kriittinen vaikutus järjestelmän luotettavaan ja turvalliseen käyttöön, sekä toimintaan (Rouland, Hamid & Jaskolka 2021). Ohjelmistokeskeisessä lähestymistavassa on oleellista ottaa ohjelmistokehittäjät mukaan uhkamallinnukseen, koska heillä on paras tuntemus kehittämästään järjestelmästä (Shostack 2014, 43). Taulukossa kolme on esitetty tietovirtakaavion elementit, joita käytettiin tässä tutkimuksessa.
24 TAULUKKO 3 Tietovirtakaavion elementit Elementti Muoto Selitys Esimerkki Prosessi Ympyrä Käynnissä oleva koodi Ohjelmointikielet, esimerkiksi Python Tietovirta Nuoli Kommunikointi järjestelmän osien välillä Verkkoyhteydet, esimerkiksi HTTP Tietokanta Suorakulmio ilman pystyviivoja Varastoivat dataa Tiedostot, tietokannat ja jaetut muistisegmentit Ulkoinen kokonaisuus Suorakulmio Tekijät, jotka eivät ole järjestelmän kontrollissa, esimerkiksi käyttäjät Asiakas, käyttäjät jne. Luottamusraja Katkoviiva Raja, jossa kaksi tai useampi elementti vaihtaa dataa keskenään Esimerkiksi dataa liikkuu lokien ja tietokannan välillä (Ks. Shostack 2014, 45.)
25 4 STRIDE-UHKAMALLINNUS Neljännessä pääluvussa käsitellään sitä, miten uhkia voidaan tunnistaa STRIDE:n avulla ja miten näitä uhkia voidaan lieventää. Viimeisessä alaluvussa keskitytään tyypillisimpiin uhkiin ja niiden lieventämiskeinoihin. Alaluvut alkavat taulukoilla, joissa kuvataan STRIDE ja sen elementit. Viimeisessä alaluvussa kuvataan taulukon avulla tyypillisimmät uhkat ja niiden lieventämiskeinot. Taulukoissa on nostettu esille keskeiset tekijät, jotka on avattu tarkemmin tekstissä. 4.1 Uhkien tunnistaminen STRIDE:n avulla STRIDE on uhkamallinnusmenetelmä, jonka Microsoft otti käyttöön osana järjestelmien kehityksen elinkaarta. Microsoft ja monet tunnetut organisaatiot ovat käyttäneet STRIDE-metodologiaa vuosikymmeniä uhkien tunnistukseen. STRIDE koostuu kuudesta elementistä, jotka ovat huijaus (engl. spoofing), peukalointi (engl. tampering), kiistäminen (engl. repudiation), tietojen paljastaminen (engl. information disclosure), palvelunesto (engl. denial of service) ja oikeuksien korottaminen (engl. elevation of privilege). Nämä kuusi kokonaisuutta analysoidaan kuuteen ominaisuuteen, jotka ovat todennus (engl. authentication), eheys (engl. integrity), kiistämättömyys (engl. non-repudiation), luottamuksellisuus (engl. confidentiality), saatavuus (engl. availability) ja valtuutus (engl. authorization). Tätä metodologiaa hyödynnetään, kun järjestelmä mallinnetaan tietovirtakaavioksi (engl. dataflow diagram). (Khalil, Bahsi & Korõtko 2024.) STRIDE mahdollistaa tietoturvallisen lähestymistavan sovellusten uhkien tunnistamiseen, koska se on helppokäyttöinen ja ymmärrettävä tietoturva-ammattilaisille ja ohjelmistokehittäjille (Ucedavélez & Morana 2015, 160). STRIDE mahdollistaa uhkien ennakoivan havaitsemisen ja nopean reagoinnin tapahtumiin (Mathew & Kazi 2024). STRIDE-metodologiaa voidaan käyttää omaisuus- ja ohjelmistokeskeisessä uhkamallinnuksessa (Shostack 2014). Tässä tutkimuksessa menetelmää tarkastellaan ohjelmistokeskeisestä näkökulmasta.
32 teen tekee se, että palvelunestopohjaisia hyökkäyksiä on haastavaa puolustaa. Hyökkääjän motiivina on tyypillisesti sivuston tai käytettävyyden häiritseminen ja mahdollisesti haittaohjelmien tuominen järjestelmään sisälle palvelunestohyökkäyksen avulla. Hajautetut palvelunestohyökkäykset ovat tehokkaampia, koska haitallinen liikenne tulee eri paikoista. (Ucedavélez & Morana 2015, 161– 162.) TAULUKKO 9 Deanial of Service Kohde Esimerkkikeino Palvelunesto prosessia vastaan Muistin- ja prosessorin kuluttaminen Palvelunesto tietokantaa vastaan Tietokannan täyttäminen Pyyntöjen lähettäminen järjestelmän hidastamiseksi Palvelunesto tietovirtaa vastaan Verkkoresurssien kuluttaminen (Ks. Shostack 2014, 72.) Tietoliikenteeseen kohdistuvat palvelunestohyökkäykset voidaan jakaa kolmeen luokkaan, jotka ovat volumetriset-, protokolla- ja sovellustason hyökkäykset. Volumetrisilla hyökkäyksillä tarkoitetaan sitä, kun tietoliikenne määrä ylittää palvelun kapasiteettiresurssin. (Kyberturvallisuuskeskus 2016a, 1.) Volumetriset palvelunestohyökkäykset muodostavat kasvavan uhkan nykyajan internetissä. Suurin osa volumetrisista palvelunestohyökkäyksistä perustuu pakettityyppeihin, jotka ovat samanlaisia aitojen pakettien kanssa. Eron tekee se, että hyökkääjä lähettää paketteja enemmän kuin käyttäjät. (DeLaughter 2023.) Tietoliikenteen täyttyminen tarkoittaa hyökkäyksen kohteena olevan verkon täyttämistä haitallisella liikenteellä, joka estää normaalia liikennettä pääsemästä hyökkäyksen kohteena olevaan järjestelmään (Khajuria & Srivastava 2013, 1). Protokollahyökkäykset tarkoittavat resurssien kuluttamista muun muassa palvelimissa, palomuureissa ja kuormanjakajissa (Kyberturvallisuuskeskus 2016a, 1). Resurssien kuluttamisen tavoitteena on sitoa hyökkäyksen kohteena olevan järjestelmän resursseja. Hyökkäys kohdistuu tyypillisesti palvelimeen tai prosessiin, jolloin ne eivät kykene käsittelemään palvelupyyntöjä. (Khajuria & Srivastava 2013, 1.) Sovellustason hyökkäyksissä hyödynnetään kohteen haavoittuvuuksia ja tämän avulla kaadetaan kohde (Kyberturvallisuuskeskus 2016a, 1). Apache Range Headerin haavoittuvuus altisti palvelunestohyökkäykselle. Haavoittuvuuden ansiosta hyökkääjä kykeni lähettämään haitallisia http-pyyntöjä, jotka aiheuttivat muistin loppumisen ja palvelimen kaatumisen. Nykyään kyseinen haavoittuvuus on korjattu. (Apache 2011.) Elevation of Privilege Elevation of Privilege tarkoittaa sitä, että henkilö voi tehdä jotain, mihin hänellä ei ole valtuuksia, esimerkiksi koodin suorittaminen järjestelmänvalvojan oi-
33 keuksilla (Shostack 2014, 73). Oikeuksien korottaminen hyökkääjän näkökulmasta tekee sen, että hyökkääjällä on muun muassa järjestelmänvalvojan oikeudet, mikä aiheuttaa mahdollisesti suuria vaurioita järjestelmässä. (Kohnfelder & Garg 1999.) Rajoitetut käyttöoikeudet pienentävät hyökkääjän onnistumistodennäköisyyttä. Oikeuksien korottaminen on hyökkääjän näkökulmasta hyödyllinen keino tehdä tuhoa kohdejärjestelmään, koska oikeuksien korottamisella voidaan ottaa käyttöön lisäkomentoja ja tuoda lisää haittaohjelmia. Tyypillisesti hyökkääjät käyttävät avointen lähteiden tiedustelua ja ylipäätään tiedustelumenetelmiä hyväkseen saadakseen lisätietoa sovellusympäristöstä, infrastruktuurista, tietokannoista ja protokollista. (Ucedavélez & Morana 2015, 163.) TAULUKKO 10 Elevation of Privilege Kohde Esimerkkikeino Oikeuksien korottaminen muuntamalla prosessia Syötteiden lähettäminen, mitä koodi käsittelee virheellisesti Pääsy kirjoittamaan tai lukemaan muistia Oikeuksien korottaminen ohitettujen valtuustarkastusten kautta Valtuutusta ei tarkisteta jokaisella tasolla Oikeuksien korottaminen virheellisten valtuustarkastusten kautta Valtuutusta ei tarkisteta jokaisella tasolla Oikeuksien korottaminen muuttamalla dataa Bittejä muokkaamalla tekevät toiminto- ja, joita valtuutetun käyttäjän ei ole aikomus tehdä (Ks. Shostack 2014, 73.) Prosessin muuntaminen mahdollistaa hyökkääjän saavan vaikutusvaltaa tai ohjelman tietovirran hallinnan. Tietovirran seuraaminen on tärkeää, koska sen avulla kyetään huomaamaan, missä oikeuksia voidaan korottaa. Valtuutustarkistusten epäonnistuminen tarkoittaa sitä, ettei tarkistuksia tehdä jokaisella tasolla. (Shostack 2014, 74.) 4.2 Uhkien lieventämiskeinot Uhkien tunnistamisen jälkeen uhkamallintajilla on lista erilaisia uhkia, joiden käsittelyyn on neljä erilaista tapaa: uhkien lieventäminen, poistaminen, siirtäminen ja hyväksyminen. Uhkien lieventäminen tarkoittaa toimenpiteitä, jotka vaikeuttavat hyökkääjien hyödyntämästä uhkaa. Vahvojen salasanojen vaatiminen on yksi tapa hankaloittaa hyökkääjän keinoja murtautua järjestelmään. (Shostack 2014, 12.)
34 Uhkien poistaminen tarkoittaa käytännössä ongelmallisten toiminnallisuuksien poistamista. Uhka saattaa olla esimerkiksi järjestelmän toiminnallisuudessa, ja tietyissä tapauksissa toiminnallisuuden poistaminen on kustannustehokkaampi vaihtoehto kuin toiminnallisuuden korjaaminen. (Shostack 2014, 12.) Uhkien siirtäminen tarkoittaa sitä, että uhka siirretään jonkun muun henkilön tai tahon käsiteltäväksi. Luottamusrajojen valvonta palomuurituotteilla on yksi tapa siirtää riskejä jonkun muun käsiteltäväksi. (Shostack 2014, 13.) Kybervakuutukset ovat myös yksi tapa siirtää uhkia muun tahon käsiteltäväksi. Kybervakuutus voi sisältää muun muassa asiantuntija-apua tietojen palauttamiseen. (OP 2024.) Riskien hyväksyminen on myös yksi tapa uhkien käsittelemiseksi. Jokainen järjestelmä sisältää jonkin verran riskejä, ja jokaisen riskin poistaminen on hyvin vaikeaa ja kustannuksia nostattavaa. Tietyissä tapauksissa riskin poistamisen kustannukset voivat olla suurempia kuin riskistä aiheutunut vahinko. Jokainen riski täytyy kuitenkin käsitellä, mutta jos todetaan riskin arvioinnin jälkeen, että sen vaikutus on hyvin pieni, niin riski on hyväksyttävä ja toimenpiteitä voidaan jatkaa. Kun riski on hyväksytty, niin siitä ei tarvitse enää huolehtia. Mikäli riski aiheuttaa huolta, niin siinä tapauksessa se ei ole käsitelty ja riski vaatii uudelleen tarkastelemista. (Shostack 2014, 13.) Spoofing TAULUKKO 11 Huijausuhkien lieventämisstrategia ja -tekniikka Uhka Strategia Tekniikka Prosessin huijaaminen Käyttöjärjestelmän hyödyntäminen • Käyttöjärjestelmillä on yleensä jokin todennusprotokolla, joka on käyttöjärjestelmän ominaisuus • Windows-todennus (NLTM) • Kerberos Tiedoston huijaaminen Käyttöjärjestelmän hyödyntäminen • Täydelliset polut • ACL • Digitaaliset allekirjoitukset • Hash-toiminnot Verkkoosoitteiden huijaaminen Salausteknologia • DNSSEC • HTTPS • IPsec • SSH-isäntäavaimet • PKI, esimerkiksi TLS-varmenteet Henkilön huijaaminen Tunnistus ja todennus • Käyttäjänimet, oikeat nimet • Salasanat • Pääsyoikeudet • MFA (Ks. Shostack 2014, 14, 148.) Käyttöjärjestelmillä on yleensä todennusprotokolla, joista esimerkkeinä käytetään NTLM:ää ja Kerberosta. NTLM-todennusprotokolla todentaa käyttäjät ja
35 tietokoneet vastausmekanismien perusteella ja osoittaa palvelimella käyttäjän aitouden. NTLM-todennus on edelleen käytössä, mutta tästä todennusprotokollasta kehittyneempi versio on Kerberos. (Microsoft 2016.) Kerberos on todennusprotokolla, jota käytetään oletusprotokollana Windows 2000:ta uudemmissa Windows-versioissa. Kerberos on hyvin pitkälti korvannut NTLM- todennusprotokollan, koska Kerberos tarjoaa paremman suorituskyvyn, turvallisemman vaihtoehdon ja monimenetelmätunnistautumisen (engl. Multi Factor Authentication, MFA). (Microsoft 2018.) Kerberos on hajautettu pääsynvalvontajärjestelmä, josta on tullut osa todennuksen perusmekaniikkaa Windows- ja Linux-käyttöjärjestelmille. Todennuksen perusmekaniikka korostuu tilanteissa, joissa koneet jakavat resursseja lähiverkon kautta. Perusrakenteena on se, että Kerberos mahdollistaa skaalautuvan pääsynhallinnan. (Anderson 2020, 141– 142.) Kerberos on laajalti käytetty todennusprotokolla, joka suojaa hajautettuja palveluita esineiden internetissä (engl. Internet of Things) ja suurdataa (engl. Big Data). Hajautetussa skenaariossa entiteettien on todistettava henkilöllisyytensä luotettavalle kolmannelle osapuolelle käyttämällä, esimerkiksi salaisia avaimia. Huomioitavaa on se, että Kerberoksen heikkoutena on tunnistetietojen paljastuminen, mikä voi vaarantaa järjestelmän turvallisuuden. Ongelman ratkaisemiseksi tutkijat ovat ehdottaneet käytettäväksi hajautettua Kerberos Secure Service-Management (DKSM) -protokollaa, joka perustuu lohkoketjuteknologiaan ja salakirjoituspolitiikkaan. (Chen ym. 2023.) Mikäli tiedosto sisältää arkaluonteista tietoa, niin avaamisen jälkeen on syytä tarkistaa suojauselementit, esimerkiksi käyttöoikeudet ja tiedoston omistaja. Tiedoston kuvauksen varmistaminen mahdollistaa kilpailuolosuhteiden välttämisen, koska kuvauksen tarkistaminen saattaa auttaa siinä, ettei hyökkääjä voi muuttaa tiedoston oikeuksia. Käyttöjärjestelmässä tulee pyrkiä käyttämään täydellisiä polkunimiä kirjastoille huijausten vähentämiseksi. Mikäli käyttöjärjestelmä suojaa jotakin kohdetta, niin asiantuntijoiden täytyy varmistaa, että käyttöoikeudet tekevät, mitä niiden oletetaan tekevän. Käyttäjätietokannan (engl. Active Directory) ja hakemistopalvelujen käyttöön tarkoitetun verkkoprotokollan (engl. Lightweight Directory Access Protocol) käyttäminen on kannattavaa verkotetuissa järjestelmissä yhdessä luottamustoimialueessa, joita käytetään käyttöoikeuksien tarkistamiseen. Mikäli järjestelmässä on useita luottamustoimialueita, niin siinä tapauksessa kannattaa käyttää julkisen avaimen infrastruktuuria (engl. Public Key Infrastructure). (Shostack 2014, 14, 147.) PKI-järjestelmään kuuluvat varmenteen myöntäjä, rekisteröinnin myöntäjä, varmenteiden peruutusluettelo, sertifiointikäytäntö ja digitaalinen sertifikaatti. Varmenteen myöntäjä (engl. Certification Authority, CA) on vastuutaho digitaalisten varmenteiden myöntämiseen. Rekisteröinnin myöntäjä (engl. Registration Authority, RA) vahvistaa digitaalisten allekirjoitusten pyynnöt ja suosittelee CA:n myöntämään sertifikaatteja. Varmenteiden peruutusluettelo (engl. Cerficate Revocation List, CRL) sisältää CA:n peruuttamat digitaaliset varmenteet. Peruutettuihin varmenteisiin ei tulisi enää luottaa. Sertifiointikäytäntö (engl. Certification Practice Statement, CPS) määrittelee käytännöt ja prosessit digitaalisista varmenteista. Digitaalinen sertifikaatti on sähköinen asiakirja ja se varmis-
36 taa julkisen avaimen omistajuuden. Digitaalinen sertifikaatti sisältää tiedot avaimesta ja tiedot omistajasta. (Doshi 2023, 359.) Digitaalisen sertifikaatin ideana on sitoa identiteetti julkiseen avaimeen, jota voidaan hyödyntää salausalgoritmeissa turvallisuuden parantamiseksi (Baumeister 2011). TLS (engl. Transport Layer Security) tarjoaa julkiseen avaimeen perustuvan todennuksen ja suojatun istuntoavaimen luomisen. Monet sovellukset ovat riippuvaisia TLS-protokollan turvallisuudesta, ja hyökkääjät ovat käyttäneet MITM-hyökkäystä TLS-protokollaa vastaan. Lal Damas ja Samdaria ehdottavatkin soft-token-pohjaista lähestymistapaa käyttäjien todentamisen varmistamiseksi. Kyseinen lisäominaisuus tehostaa TLS-protokollan turvallisuutta. (Lal Das & Samdaria 2014.) Toisin sanoen TLS-protokolla käyttää kahta eristettyä protokollaa viestintäkanavien suojaamiseksi; ne tarjoavat kaksi suojauskerrosta, muun muassa todennuksen ja salauksen. (Satapathy & Livingston 2016.) Salausteknologioiden käyttäminen on myös yksi hyvä tapa puuttua huijausuhkiin, koska tässä tapauksessa avain sidotaan tiettyyn henkilöön, joka muodostaa yhteyden tai todennuksen (Shostack 2014, 147). ACL-luetteloita (engl. Access Control List) käytetään muun muassa verkkoliikenteen tai - pakettien sallimiseksi tai hylkäämiseksi. ACL on verkkoliikenteen suodatustoiminto, joka suodattaa verkkoliikennettä ja -paketteja, ja sen avulla kyetään suojaamaan tietoverkkoa. ACL on liikenteen/pakettien suodatuskehys, jota voidaan käyttää staattisen tai dynaamisen liikenteen/pakettien käsittelyyn. Staattinen ACL voi tunnistaa vain ennalta määritetyt hyökkäykset käyttämällä ACL-käytäntöjä. (Jayaprakash & Seethalakshmi 2021.) Eheyden varmistamisen voi tehdä muun muassa hash-toiminnoilla ja digitaalisilla allekirjoituksilla (Shostack 2014, 149). Hash-toiminnolla datalle lasketaan tiivistearvo eli hash. Hash-toiminto voi tuottaa myös tekstidatasta kiinteän pituisen salatun tekstin. (Macharia 2021.) Digitaalinen allekirjoitus on salausprimitiivi, jonka avulla varmistetaan, että allekirjoituksen tehnyt henkilö on lähettänyt viestin ja viestin tiedot eivät ole muuttuneet. Digitaalisen allekirjoituksen avulla kyetään estämään tietojen muuttaminen ja viestin lähettäminen toisen henkilön nimellä. (Lizama-Pérez 2022, 3; Huang, Chen & Qu 2009.) Tietokoneen ja järjestelmän huijaamisessa on tarpeellista käyttää salausmenetelmiä, kuten HTTPS, IPsec ja DNSSEC. Käyttämällä edellä mainittuja salausmenetelmiä varmistutaan siitä, että tietokone muodostaa yhteyden oikeaan paikkaan. DNSSEC:llä ja SSH-tunneloinnilla on mahdollista parantaa todennusta. Osa verkkopalveluiden tarjoajista suodattaa lähtevän tietoliikenteen, koska tämä tekee huijausuhkista vaikeampia toteuttaa. Toimenpide ei ole kuitenkaan aukoton, eikä siihen voi täysin luottaa. (Shostack 2014, 14, 147.) SSH-protokolla mahdollistaa isäntätodennuksen, joka käyttää isäntiin liitettyjä julkisia avaimia käyttäjien todentamiseen. Julkisia avaimia käyttämällä pyritään estämään MITM-hyökkäykset, jotka voivat aiheuttaa muun muassa salasanojen varastamisen tai komentojen lisäämisen todennuksen jälkeen. (Ylonen 2019.) SSH- avaimet eivät ole sidottuja yhteen käyttäjään, ja useat käyttäjät voivat jakaa yksityisen avaimen palvelimelle. Tämä tarkoittaa sitä, että vaarantunutta avainta voidaan käyttää esimerkiksi palvelimiin tunkeutumisessa. (Haber & Hibbert
37 2018, 38.) SSH-protokolla on eräs yleisimmin käytetyistä tavoista muodostaa etäyhteys palvelimeen. SSH mahdollistaa yksityisyyden ja luottamuksellisuuden salaamalla verkkoliikenteen palvelimen ja asiakkaan välillä. Huomioitavaa on se, että SSH-palvelu voi olla hyökkääjien kohde. Huonosti konfiguroidut palvelimet voivat joutua raa’an voiman salasanahyökkäysten kohteiksi. Hyökkääjät voivat myös käyttää SSH:ta toisen vaiheen hyökkäyshyötykuormien siirtämiseen tai vaikuttaa komento- ja ohjauspalvelimiin. (Sentanoe & Reiser 2022.) DNSSEC (engl. Domain Name System Security Extensions) laajentaa DNS:ää käyttämällä julkisen avaimen tekniikkaa, joka tarjoaa digitaalisen allekirjoituksen DNS-tietueille. DNSSEC:n käyttäminen parantaa turvallisuutta, mutta kustannuksia ja hyötyjä tulee tarkastella tapauskohtaisesti. (Lian, Rescorla, Shacham & Savage 2013.) DNS-tietueet ovat digitaalisesti allekirjoitettuja, ja niiden avulla luodaan RRSIG-tietue hyökkäyksiltä suojautumiseen (Neil 2020, 202). IPsec (engl. Internet Protocol Security) on yksi vanhimmista VPN- protokollista, mutta se on edelleen yleisin käytetty VPN-protokolla. IPsecin tarkoituksena on lisätä todennusta ja salausta verkkoliikenteeseen. (Hauser, Häberle & Menth 2020.) IPSecin avulla luodaan suojattu istunto tietokoneen ja palvelimen välillä. Toimenpiteellä estetään, ettei hyökkääjä voi varastaa verkkopaketteja istunnon ajalta tai palvelimelta. (Neil 2020, 188.) Henkilön huijaamisen välttämisessä on varmistuttava, että jokaisella on identifioitu käyttäjätunnus ja riittävä todennustapa. Tyypillisimmin tämä tehdään salasanojen avulla ja hyödyntämällä monimenetelmätunnistautumista. Lisäksi koodiin kohdistuvat huijausuhkat ovat mahdollisia ja ne esiintyvät useissa muodoissa, esimerkiksi levyllä ohjelman väärentäminen, portin käyttöön ottaminen, yhdistäminen ja etäkoneen huijaaminen. Eräs suuri ja monimutkainen teema on ihmisten huijaaminen, jonka vähentäminen vaatii kontrolloituja integrointeja järjestelmäkerrosten välillä. Esimerkiksi järjestelmän ulkopuolinen arkkitehti tarvitsee pääsyn tietokantaan, mutta ikuisuuskysymys on se, miten varmistetaan henkilön luotettavuus. (Shostack 2014, 14, 146.) Käyttäjien todennus on ensiarvoisen tärkeää digitalisaation aikakaudella. MFA (engl. Multi Factor Authentication) tarjoaa laajemman todennuksen verrattuna kaksivaiheiseen tunnistautumiseen. MFA tarjoaa käyttäjille riittävän turvallisuuden ja todentamisen arkaluonteisiin tietoihin pääsemiseksi. (Ometov ym. 2018, 18–19.) Vuonna 2020 Microsoft havaitsi, että 99,9 prosenttia sen seuraamista vaarantuneista tileistä ei käyttänyt MFA:ta (Nahari 2021). Tampering TAULUKKO 12 Peukalointiuhkien lieventämisstrategia ja -tekniikka Uhka Strategia Tekniikka Tiedoston peukalointi Käyttöjärjestelmä • ACL • Tiedostojen eheyden valvonta • EDR Salausteknologia • Digitaaliset allekirjoitukset • Hash-toiminnot Analyysityökalut • UEBA
38 • EDR Verkkopaketin peukalointi Salausteknologia • HTTPS • IPSec • SSH • Digitaaliset allekirjoitukset • IPS/IDS (Ks. Shostack 2014, 15, 150.) Karkeasti määriteltynä peukalointiuhkien torjumiseksi on kolme pääkeinoa eli käyttöjärjestelmän suojauksiin turvautuminen, salausteknologioiden käyttäminen ja lokiteknologian sekä auditointitoimintojen käyttäminen pelotteena. Toimintojen suojaaminen käyttöoikeuksien avulla voi suojata tiedostoja, tietokannan tietoja tai verkkopalvelimen polkuja, jos elementit ovat käyttömekanismien alla. (Shostack 2014, 149.) Neil (2020, 57) ehdottaa eheyden varmistamiseksi, että tallennetut tiedot hajautetaan tiedostopalvelimella, koska tämän avulla voidaan todistaa, onko tietoja muutettu. Huomioitavaa on se, että eheyden varmistamiseen vaaditaan tiivistearvon eli hashin laskeminen. Digitaalisten allekirjoitusten käyttäminen sähköpostipalveluissa on helppo keino varmistaa, ettei sähköpostia ole muutettu viestin kuljettamisen aikana. Tiedostojen peukalointi on hyökkääjälle suhteellisen helppoa, mikäli hyökkääjällä on pääsy- tai käyttäjätili uhrikoneessa (Shostack 2014, 15). Tyypillinen hyökkäyskohde on tiedostojärjestelmä, koska ne sisältävät arkaluonteista tietoa, esimerkiksi valtuutustietoja. Haitallisen toiminnan havaitsemiseksi tiedostojen eheyden valvonta on tarpeellinen toimenpide, jonka avulla kyetään havaitsemaan tiedostojen muokkaustoimenpiteet. Hyökkääjien tavoitteena on murtautua järjestelmään ja piilottaa jälkensä muokkaamalla kriittisiä tiedostoja, muun muassa järjestelmälokeja ja suoritettavia lokeja. FIM (engl. File Integrity Monitoring) on eräs suosittu tapa tarkkailla haitallista käyttäytymistä, esimerkiksi lokien muokkaamista, troijalaisten lisäämistä ja takaovien liittämistä. (Jin, Xiang, Zou, Zhao, Li & Yu 2010.) FIM-työkalujen avulla tunnistetaan, mitä tiedostoja tai hakemistoja on vahingoitettu tai muokattu. Työkalujen avulla kyetään havaitsemaan, kuka käyttäjä on tehnyt muokkauksia ja mihin kellonaikaan. (Zlatkovski, Mileva, Bogatinova & Ampov 2018.) UEBA:n käyttäminen FIM- ratkaisujen tukena mahdollistaa turvallisuuden parantamisen (Martín, Beltrán, Fernández-Isabel & Martiín de Diego 2021). UEBA (engl. User and Entity Behavior Analytics) käyttää analytiikkateknologiaa, muun muassa koneoppimista tunnistamaan järjestelmän käyttäjien poikkeavaa käyttäytymistä. UEBA luo uuden profiilin, jonka avulla se seuraa käyttäjien normaalia käyttäytymistä. Analyysi perustuu siihen, että käyttäjien poiketessa normaalista käyttäytymisestään UEBA tunnistaa sen. Hyökkääjien on haastavaa matkia käyttäjien normaalia käyttäytymistä, ja tämän takia UEBA on tehokas keino kehittyneiden uhkatoimijoiden (engl. Advanced Persistent Threat, APT) torjuntaan. APT- hyökkäysten suunnittelu voi kestää hyvin pitkän aikaa, ja hyökkääjän tavoitteena on päästä järjestelmään sisälle ja viettää järjestelmän sisällä mahdollisimman kauan. UEBA:n avulla tunnistetaan tämänkaltainen epänormaali toiminta. (Diogenes & Ozkaya 2022, 78–79.)
39 Haittaohjelmien havaitsemiseksi ja estämiseksi on olemassa erilaisia tekniikoita, joita ohjelmisto- ja laitteistotoimittajat ovat ottaneet käyttöön käyttöjärjestelmissä, esimerkiksi tietojen suoritussuojaus (engl. Data Execution Protection, DEP), osoiteavaruuden asettelun satunnaistaminen (engl. Address Space Layout Randomization, ASLR), strukturoidun poikkeuskäsittelijän päällekirjoitussuojaus (engl. Structured Exception Handler Overwrites Protection, SEHOP) ja pakollinen eheyden valvonta (engl. Mandatory Integrity Control, MIC) (Marpaung, Sain & Lee 2012, 744). EDR (engl. Endpoint Detection and Response) on kehittyneempi ratkaisu virustorjuntaan tai perinteisiin haittaohjelmasuojauksiin verrattuna, koska EDR valvoo jatkuvasti tietokonetta ja se hälyttää automaattisesti, kun havaitsee uhkan. EDR käyttää koneoppimista uhkien havaitsemiseen, ja se kykenee havaitsemaan myös tiedostottomat virukset. (Neil 2020, 337.) EDR on oivallinen ratkaisu muun muassa kehittyneiden uhkatoimijoiden torjuntaan, koska nykyajan järjestelmämurrot tapahtuvat erittäin huomaamattomasti. Kehittyneet uhkatoimijat aiheuttavat merkittäviä turvallisuusuhkia muun muassa hallituksille ja suurille yrityksille, ja EDR:stä on muodostunut vakioratkaisu kehittyneiden uhkatoimijoiden torjuntaan. (Chen ym. 2023.) EDR:n heikkoutena on se, että se tuottaa huomattavan paljon vääriä hälytyksiä, ja uhkahälytysten käsittely vaatii manuaalista työtä (Hassan, Bates & Marino 2020). Verkkopakettien peukalointiuhkien estämiseksi vaaditaan huijaus- ja peukalointiuhkien torjuntaa. MITM-hyökkäyksissä hyökkääjä voi huijata olevansa luotettu käyttäjä ja hyökkääjällä on pääsy datan peukaloimiseksi. Yleisimmin käytetty torjuntamekanismi on IPSec. (Shostack 2014, 15.) MITM-hyökkäyksiä voidaan lieventää myös käyttämällä suojattuja istuntotunnisteita, aikaleimoja ja suojattua DNS:ää (Auger, Scott, Helmus & Nguyen 2021, 16). IDS (engl. Intrusion Detection Systems) ja IPS (engl. Intrusion Prevention Systems) tutkivat haitallista liikennettä, mutta toiminnaltaan ne ovat erilaisia. IDS hälyttää, jos se havaitsee normaalista poikkeavaa verkkoliikennettä. Toisin sanoen IDS tarkkailee verkkoliikennettä muun muassa analysoiden verkkosegmentille tarkoitetut paketit hyökkäyksen havaitsemiseksi. IPS havaitsee ja estää manuaalisilla ja automaattisilla toiminnoilla haitallisia toimenpiteitä. Hyökkääjä voi yrittää hyökätä TCP- portti 80:een, joka mahdollistaa pääsyn www-palvelimeen. IDS ilmoittaa mahdollisesta hyökkäyksestä, ja IPS aloittaa vastatoimet, esimerkiksi katkaisemalla tämän yhteyden. (Ashoor & Gore 2011, 1.) Hajautetut palvelunestohyökkäykset ja edistyneet hyökkäykset aiheuttavat nykyajan toimintaympäristössä varsin suuren uhkan. Verkkotunkeutumisen uhkasta on tullut eräs merkittävä ongelma, jonka ratkaisemiseksi tutkijat työskentelevät jatkuvasti suunnitellakseen turvallisen ja tehokkaan verkkoon tunkeutumisen havaitsemisjärjestelmän. (Liu, Gao & Hu 2021, 1.) Tunkeutumisen havaitsemisjärjestelmät (IDS) ovat ensisijaisia työkaluja organisaatioiden tietoverkoissa tapahtuvien hyökkäysten havaitsemiseen (Bajtos, Sokol & Kurimsk 2024).
40 Repudiation TAULUKKO 13 Kiistämisuhkien lieventämisstrategia ja -tekniikka Uhka Strategia Tekniikka Lokien puuttuminen Lokien käyttöönotto • Tietoturvaan liittyvien toimintojen kirjaaminen • Lokien käyttäminen • Digitaaliset allekirjoitukset • Laadukkaasti laaditut lokit • Tiedonhallintalain noudattaminen Lokit hyökkäyksen kohteena Lokien suojaaminen • ACL • Suojatut lokivarannot • Luotettavat kolmannet osapuolet (Ks. Shostack 2014, 14, 153.) Kiistämisuhkat edellyttävät, että järjestelmässä on lokitiedot käytössä ja niitä säilytetään ja suojataan asianmukaisesti (Shostack 2014, 16). Lokien käyttäminen perustuu lakiin, joka vaatii viranomaisen käyttämään lokeja tietojärjestelmässään (Laki julkisen hallinnon tiedonhallintalaista 906/2019, 17 §). Eräs tietoturvaongelma on SQL-injektiohyökkäykset ja useimmat olemassa olevat ratkaisut käyttävät suojautumistoimenpiteinä lokianalyysiä ja koneoppimismenetelmiä. Monivaiheisen lokianalyysiarkkitehtuurin käyttäminen, jossa yhdistyvät hahmontunnistus ja koneoppimismenetelmät, havaitsee SQL- injektiohyökkäykset tehokkaammin. Menetelmä käyttää hyökkäyksen aikana luotuja lokeja tunnistamaan hyökkäykset, ja se auttaa estämään tulevat hyökkäykset. (Moh, Pininti, Doddapaneni & Moh 2016.) Jos järjestelmässä ei ole lokitietoja käytössä, niin siinä tapauksessa ei voida todistaa mitään. Lokien käyttäminen ja ylläpitäminen on ensiarvoisen tärkeää, jotta voidaan tutkia, mitä on tapahtunut kiistämisuhkien ilmetessä. Lokit ovat tyypillinen tekniikka kiistämisongelmien ratkaisuun. Lokien määrä riippuu tapahtumista, mutta ne sisältävät yleensä allekirjoitukset tai IP-osoitteen. (Shostack 2014, 16, 151.) Lokitiedot ovat oleellinen osa tietojärjestelmän suojauksen diagnosoinnissa ja mahdollisten ongelmien havaitsemisessa. Ongelmat voivat olla monimutkaisia, mutta laadukkaasti laaditut lokitiedot mahdollistavat ongelmatilanteiden ratkaisemisen huomattavasti nopeammin. (Azizi, Azizi & Elboukhari 2019.) Laadukkaasti laaditut lokit rakentuvat seuraavista tekijöistä: aikaleima eli tapahtuma-ajan kirjaaminen, tapahtuma ja toimija eli toimenpiteiden kirjaaminen ja kuka teki, käyttöoikeus eli millä oikeuksilla toimenpide tehtiin, lähde eli missä toimenpide tehtiin, toimenpiteen tila eli onnistuiko vai epäonnistuiko toimenpide (Kyberturvallisuuskeskus 2023a). Esimerkkinä Windows-käyttöjärjestelmän lokityypeistä ovat turvallisuuslokit, jotka sisältävät tietoa järjestelmän turvallisuuteen liittyvistä kokonaisuuksista. Sovelluslokit sisältävät tietoa toiminnoista, joita sovellukset tekevät. Järjestelmälokeja hyödynnetään muun muassa virheiden määritykseen. Nämä kolme lokityyppiä sisältävät suuren toimintovalikoiman, ja ne ovat hyödyllisiä määriteltäessä, mitä toimintoja on tapahtunut järjestelmässä. (Johansen 2022, 294.) Azahari ja Balzarotti (2024) havaitsivat merkittävän tekijän sovelluslokien
41 hyödyntämisestä. Sovelluslokit voivat parantaa merkittävästi tietoturvaanalyysiä, koska ne tarjoavat tietoja esimerkiksi käyttäjien toiminnasta. Tutkijat tarkastelivat kuusikymmentä avoimen lähdekoodin sovelluksen kirjaustoteutusta. He havaitsivat, että monista lokeista puuttui oleellisia elementtejä. Kaksikymmentäyhdeksän sovellusta jätti aikaleimat kirjaamatta, ja kaksikymmentäkolme sovellusta ei tunnistanut uusien toimintojen yksilöllisiä tunnisteita (UID). Tutkijat tulivat siihen lopputulokseen, että nykyiset sovelluslokit eivät yksin ole riittäviä perusteellista tietoturva-analyysiä varten. Hyökkääjä saattaa hyökätä lokitietoihin, ja tavoitteenaan on täyttää lokit hyökkäyksen havaitsemisen estämiseksi. Eräs mahdollinen skenaario on se, että hyökkääjä tekee vääriä hälytyksiä ja todellinen hyökkäyskohde hukkuu väärien hälytysten joukkoon. Huomioitavaa on myös se, että lokien lähettäminen verkon kautta altistaa muille uhkille, joihin täytyy varautua. (Shostack 2014, 17.) Lokien turvallisuuden varmistamiseksi tärkeät lokitiedot ohjataan keskitetylle ja suojatulle lokipalvelimelle. Oleellista on varmuuskopioida tiedot päivittäin turvallisuusluokan vaatimaan ympäristöön, ja lokitietojen säilytysajat tulee määritellä tapauskohtaisesti. (Katakri 2020, 85.) Mikäli hyökkääjä on päässyt käsiksi valvonta- ja suojauslokeihin, niin hyökkääjä kykenee muuttamaan loke- ja ja tämän avulla piilottamaan jälkensä (Wiesner 2023, 200). Tämän takia lokien tarkastelu ja käsittely on tarpeellista lokittaa (Kyberturvallisuuskeskus 2016b, 4). Information Disclosure TAULUKKO 14 Tietojen paljastamisuhkien lieventämisstrategia ja -tekniikka Uhka Strategia Tekniikka Verkonvalvonta Salaus • HTTPS • IPSec • Hyväksytty avainten hallinta Hakemisto tai tiedostonimet Käyttöjärjestelmän hyödyntäminen • ACL Viestinnän sisältö Salaus • Sipulireititys • Steganografia Tiedoston sisältö Käyttöjärjestelmän hyödyntäminen • ACL • RBAC-ratkaisut • PAM Salausteknologia • Tiedostosalaimet, esimerkiksi Bitlocker Ohjelmointirajapinnan tietojen paljastaminen Suunnittelu • Asianmukaisesti toteutettu suunnittelu ja sen valvonta (Ks. Shostack 2014, 17, 155.) Verkonvalvonnassa hyödynnetään useiden verkkojen arkkitehtuuria tietoliikenteen valvomiseksi. Huijaus- ja peukalointiuhkat ovat oleellisia tekijöitä ottaa huomioon käsiteltäessä tietojen paljastamisuhkia. Mikäli näitä uhkia ei oteta huomioon, hyökkääjä kykenee vaikuttamaan lähettäjään ja vastaanottajaan tietoliikenteen näkökulmasta tarkasteltuna. Mikäli käyttöjärjestelmä hallitsee tietoihin pääsyä, voidaan sen pääsyoikeuslistoja käyttää, mutta muussa tapauk-
48 hin, koska uhkien kuvaukset on esitetty geneerisellä tasolla, eikä niitä ole sidottu tiettyyn kontekstiin. Lisäksi STRIDE on työkalu, jonka avulla tarkastellaan uhkia, eikä siinä keskitytä tarkkaan kategorisointiin (Shostack 2014, 12). TAULUKKO 17 Tyypillisiä uhkia ja niiden lieventämiskeinot Uhka Kuvaus Lieventämiskeinot Mato Toimivat kohdejärjestelmässä itsenäisesti ja tekevät haitallisia toimintoja verkon isännille. • Ohjelmistopäivitykset • Käyttäjien koulutus • IDS/IPS • Vähimpien oikeuksien periaate • Sähköpostisuodatus • EDR • SOC • Verkkosuodattimet • Sovellusten valkolistaus Kiristyshaittaohjelma Estävät käyttäjiä käyttämästä esimerkiksi tietokonettaan. • Käyttäjien koulutus • Palomuuri • Sähköpostisuodatus • Verkkosuodattimet • IDS/IPS • Vähimpien oikeuksien periaate • EDR • Sovellusten valkolistaus Looginen pommi (engl. Logic bomb) Hyökkääjä on onnistunut saamaan haitallista koodia uhrin tietokoneelle. Ohjelma käynnistyy, kun jokin hyökkääjän asettama ehto täyttyy. • Koodikatselmoinnit (ennen tuotteen julkaisua) • EDR • UEBA • Penetraatiotestaus Takaovi (engl. Backdoor) Piilotettu toiminto, joka sallii pääsyn järjestelmän toimintoihin. • Penetraatiotestaus • Koodikatselmoinnit • Vähimpien oikeuksien periaate • EDR • SOC • Palomuuri Hyväksikäyttö (engl. exploit) Hyökkääjä hyödyntää järjestelmän haavoittuvuutta. • Penetraatiotestaus • Tietoturva-auditoinnit • EDR • IDS/IPS Tiputin (engl. dropper) Ohjelmalogiikka, joka lataa haittaohjelman järjestelmään; esimerkiksi haittaohjelma voi olla piilotettu tavalliseen tiedostoon. • Käyttäjien koulutus • Sähköpostisuodatus • Vähimpien oikeuksien periaate • EDR • IDS/IPS • Verkkosuodattimet • Sovellusten valkolistaus Auto-rooter Hyökkääjän käyttämä haitallinen • Penetraatiotestaus • EDR
49 työkalu, jonka avulla hyökkääjä pyrkii hankkimaan pääkäyttäjäoikeudet järjestelmään. • IDS/IPS • SOC • Segmentointi • Kovennukset • Sovellusten valkolistaus Vakoiluohjelma Kerää tietoja uhrin laitteesta ja lähettää tietoja eteenpäin. • Käyttäjien koulutus • Sähköpostisuodatus • Vähempien oikeuksien periaate • EDR • Lokit • UEBA • Sovellusten valkolistaus Datan käsittelyyn liittyvä ohjelmointivirhe (engl. Injection flaw) Hyökkääjä käyttää ohjelmointivirhettä hyväkseen saadakseen ohjelman suorittamaan hyökkääjän koodia. • Koodikatselmoinnit • Penetraatiotestaus • Staattinen ja dynaaminen ohjelmistotestaus Salasanahyökkäys Hyökkääjä pyrkii saamaan käyttäjän salasanan ja käyttäjätunnuksen haltuunsa. • Henkilöstön koulutus • MFA • UEBA Haittaohjelmat muun muassa virukset ja troijalaiset, muodostavat merkittävän uhkan internetin käyttäjille. Lieventämistoimenpiteiden täytyy olla ajan tasalla, koska niiden avulla tunnistetaan ja mahdollisesti poistetaan haittaohjelmat. (Enoka 2023, 117.) Anderson (2020, 629–630) mainitsee erilaisia tapoja puolustautua haittaohjelmia ja verkkohyökkäyksiä vastaan, muun muassa haavoittuvuusskannerin käyttäminen; se tutkii jatkuvasti tietoverkkoa tunnettujen haavoittuvuuksien varalta. Rajavalvontalaitteilla esimerkiksi palomuureilla ja välityspalvelimilla, tarkoituksena on suodattaa vierailtavien verkkosivustojen URL- osoitteet ja kriittisten sovellusten välityspalvelimet. Uhkatietoalustan käyttämisellä integroidaan syötteitä palveluntarjoajilta varoittamaan muun muassa haitallisista IP-osoitteista, ja lokianalyysityökalun avulla voidaan selvittää tapahtumien kulku. Tyypillisten uhkien lieventämiskeinoista mainittakoon verkkosuodattimien käyttäminen, joiden tarkoituksena on estää pääsy haitallisille sivuille (Du, Safavi-Naini & Susilo 2003). Lisäksi sovellusten valkolistaus on eräs hyvä lieventämiskeino, koska valkolistauksen avulla määritellään, mitkä tiedostot saavat tehdä toimintoja järjestelmässä (Romana, Jha, Reddy, Pareek & Eswari 2015). Suurilla organisaatioilla on yleensä käytössä turvallisuusoperaatiokeskus (engl. Security Operation Center, SOC), joka on vastuussa tietojen käsittelystä, poikkeamien havaitsemisesta ja tutkimisesta, uhkien tiedustelusta, haavoittuvuuksien hallinnasta ja penetraatiotestauksesta. SOC:lla on suora pääsy tapahtumien hallintaan, tunkeutumisen estoon ja havaitsemiseen sekä virustorjuntajärjestelmään. Organisaatioiden tietoturvan kannalta SOC on erittäin tärkeässä asemassa uhkilta suojautumisessa. (Johansen 2022, 11, 28; Mughal 2022, 1–2.)
50 5 OIKEUSREKISTERIKESKUS Viidennessä pääluvussa kuvataan Oikeusrekisterikeskus valtiollisena toimijana, jonka toiminta perustuu lakiin Oikeusrekisterikeskuksesta (2012/625). Tietotekniikkaympäristö on kuvattu yleisellä tasolla hahmottamaan oikeushallinnon tietotekniikkaympäristöä. 5.1 Oikeusrekisterikeskus valtiollisena toimijana Oikeusrekisterikeskuksen toiminta perustuu lakiin Oikeusrekisterikeskuksesta. ”Oikeusrekisterikeskus on oikeusministeriön hallinnonalaan kuuluva virasto, jonka tehtävänä on: 1) toimia oikeusministeriön hallinnonalan tietojärjestelmien ja rekisterien rekisterinpitäjänä sen mukaisesti kuin niistä erikseen säädetään sekä välittää hallinnonalan viranomaisten ilmoittamia tietoja muille viranomaisille; (8.5.2020/348) 2) huolehtia sakkoihin, menettämisseuraamuksiin, maksuihin ja saataviin liittyvistä täytäntöönpanotehtävistä sekä käyttää valtion puhevaltaa näissä tehtävissä; 3) huolehtia oikeusministeriön hallinnonalaan kuuluvan yksikön toimeksiannosta tutkimustarkoituksiin käytettävien rekisterien ylläpidosta ja niihin liittyvistä tehtävistä; 4) huolehtia oikeusministeriön hallinnonalan tietojärjestelmien ylläpidosta ja kehittämisestä yhteistyössä hallinnonalan virastojen kanssa siten kuin palvelusopimuksissa on sovittu. Oikeusrekisterikeskus tuottaa tarvittavat palvelut itse tai hankkii ne muilta palveluntuottajilta.” (Laki Oikeusrekisterikeskuksesta 16.11.2012/625 § 1.) Oikeusrekisterikeskus on oikeusministeriön alainen virasto, joka on kriittinen yhteiskunnallinen toimija. Tämän takia digiturvallisuus on varmistettava jokaisella toiminnan tasolla. Digitaalisen turvallisuuden kokonaisuus muodostuu riskienhallinnasta, toiminnan jatkuvuudesta ja varautumisesta, tieto- ja kyber-
51 turvallisuudesta ja tietosuojasta. Varmistamalla digitaalisen turvallisuuden luodaan pohja turvallisille ja laadukkaille digitaalisille palveluille. Digitaalisen turvallisuuden asianmukaisella toteuttamisella varmistetaan yhteiskunnan luottamuksen ylläpitäminen nykyisiä ja uusia toimintatapoja kohtaan. Riskit keskeisissä tietojärjestelmissä voivat vaarantaa hallinnonalan toiminnan, tietoturvallisuuden ja tietosuojan. (ORK 2023, 5.) 5.2 Oikeushallinnon tietotekniikkaympäristö KUVIO 2 Oikeushallinnon tietotekniikkaympäristö Oikeushallinnossa on noin 10 000 työntekijää ja päätelaitteita on yhteensä yli 10 000 kappaletta. Tämän lisäksi Oikeusrekisterikeskus hyödyntää toimittajien tarjoamia palveluita työtehtävissä. Kansalaisilla on mahdollisuus kirjautua Oikeusrekisterikeskuksen palveluihin, joihin voi tutustua Oikeusrekisterikeskuksen verkkosivuilla. Oikeushallinto käyttää tietoverkkoina valtion yhteistä tietoverkkoa ja internetiä. Tietotekniikkaympäristö muodostuu yli sadasta tietojärjestelmästä, jotka ovat eri-ikäisiä ja ne käyttävät eri teknologioita. Palvelinympäristö on laaja
52 kokonaisuus, koska se sisältää useita satoja palvelimia, jotka sijaitsevat eri paikoissa. Lisäksi palvelimet käyttävät eri käyttöjärjestelmiä. Sovellus- ja tietovarastoja kuvastaa monipuolisuus, koska oikeushallinnolla on paljon erilaisia sopimusmalleja, teknologioita ja käyttötarkoituksia. Kehitys- ja testauskalut ovat myös laaja kokonaisuus, sillä osa järjestelmistä on matalakoodin kehitysalustaa (engl. low-code development platform, LCDP) ja osa symbolista konekieltä ja pääosa järjestelmistä sijoittuu LCDP:n ja symbolisen konekielen välille. Viestintälaitteet-, integraatioalustat ja palveluväylät-, käyttövaltuushallinta-, lokienhallinta- ja nimipalvelut-komponentit vastaavat suurta it-taloa, ja näitä kuvastaa kompleksisuus. Kuvan nuolet vastaavat tietovirtoja, ja punainen katkoviiva kuvaa luottamusrajoja. Tietovirrat ovat tärkeitä hahmottaa kuvasta, koska niissä on aina jokin teknologiarajapinta. Huomioitavaa on se, että tämän organisaation sisällä on myös organisaatioiden välisiä rajapintoja tietyissä osioissa.
53 6 TULOKSET JA POHDINTA Kuudennessa pääluvussa esitetään oikeushallinnon tietotekniikkaympäristön keskeiset riskit ja niiden hallintakeinot. Tutkimuksen viimeiset alaluvut käsittelevät luotettavuutta, eettisyyttä ja mahdollista jatkotutkimusaihetta. 6.1 Tunnistetut uhkat Tunnistetut uhkat on mallinnettu luvun 5.2 tietotekniikkaympäristön mukaisesti. Aineistosta nousi esille uhkia, joiden vaikutus luokiteltiin vähäiseksi, kohtalaiseksi, merkittäväksi ja kriittiseksi. Merkittäviä ja kriittisiä uhkia havaittiin, mutta niitä ei ole esitetty tässä tutkimuksessa. Tässä tutkimuksessa esitellään tietoturvasyistä ainoastaan ne uhkat, joiden vaikutus on vähäinen tai kohtalainen. Tutkimuksen liitteessä kaksi tutkija antaa esimerkin kriittisen uhkan käsittelystä. Alaluvut alkavat taulukoilla, joihin on kirjattu käsitellyt uhkakortit, vaikutuksen arviointi ja lieventämistoimenpiteet. Tarkasteluun on nostettu keskeisimmät oikeushallinnon tietotekniikkaympäristön riskit ja riskien hallintakeinot. 6.1.1 Virkamiesten päätelaitteet TAULUKKO 18 Virkamiesten päätelaitteet Kortin skenaario Kuvaus Luokittelu Lieventämistoimenpiteet Bring your own (exploited device) (Mobiilipäätelaitteiden) tietoverkkoon on mahdollista kytkeä omia turvattomia laitteita, jotka vaarantavat edelleen tietoverkon turvallisuuden. Vähäinen/ Spoofing • Pääsynvalvonta, esimerkiksi 802.1X. Yksittäinen käyttäjä ei pysty ottamaan uutta päätelaitetta käyttöön itsenäisesti. Etäyhteyden käyttö omilta päätelaitteilta On mahdollista siirtää VPN myös omaan päätelaitteeseen. Kohtalainen/ Spoofing • Virkamiesten ohjeistaminen. Event Trigged Malware Käytössä olevassa ohjelmistossa on piilotettuna lepäävä haittaohjelma, joka käynnistyy tietyn ennalta määritellyn tapahtuman yhteydessä. Kohtalainen/ Tampering • Ohjelmistojen lähdekoodin tarkistus. • Ohjelmistojen tietoturvaarvioinnit. • Ohjelmistojen allekirjoitukset.
54 • Hiekkalaatikko tai EDR, joka estää ei-valkolistatun käyttäytymisen. • Tietoliikenne- ja prosessilokien valvonta. Hallintatyökaluissa haittaohjelma Hallintatyökaluun upotettu haittaohjelma vaarantaa ympäristön turvallisuuden. Kohtalainen/ Tampering • Hallintatyökalujen turvallisuus on tarkistettu. • Verkkoyhteyksien rajoittaminen ja valvonta. • Toimittajat eivät saa ottaa itsenäisesti käyttöön erilaisia hallintatyökaluja. • Versiopäivitysten tarkistusten yhteydessä WhiteBox-testaus. • Virkamiesten ohjeistus. DLL Attacks Hyökkääjä manipuloi DLL-tiedostojen latausjärjestystä ja saa haavoittuvan sovelluksen käynnistämään haittakoodia. Kohtalainen/ Tampering • Käyttöoikeuksien rajoittaminen. • Applocker. • EDR. • Prosessilokien valvonta. Automaattisesti käynnistyvät ohjelmat Hyökkääjä lisää automaattisesti käynnistyviin ohjelmiin haittaohjelman (rekisteriavaimet, autorun, loginskriptit, palvelut). Kohtalainen/ Tampering • Prosessien lokivalvonta. • EDR. • Automaattisesti käynnistyvien ohjelmien katselmointi. • Tietoturva-arvioinnit. • Käyttöjärjestelmän kovennukset. Windows Service Recovery Actions Hyökkääjä käyttää Windowsin palvelujen toipumismekanismia oman koodin suorittamiseen. Kohtalainen/ Tampering • EDR. • Prosessien lokivalvonta. • Palvelujen asetusten tarkistaminen. New User Added Hyökkääjä lisää uuden käyttäjätilin, jolla suorittaa operaatioitaan edelleen. Kohtalainen/ Tampering • Lokivalvonta. • Käyttöjärjestelmän kovennukset. Malware Injection into Client Software Haittaohjelma injektoidaan käynnissä olevaan prosessiin. Erityisen kiinnostava tapaus, jos kohdeprosessi on käynnissä korkeammalla käyttöoikeustasolla. Kohtalainen/ Tampering • Ohjelmistojen lähdekoodin tarkistus. • Ohjelmistojen tietoturvaarvioinnit. • Ohjelmistojen allekirjoitukset. • Sovellusten valkolistaus tai EDR, joka estää eivalkolistatun käyttäytymisen. • Tietoliikenne- ja prosessilokien valvonta. Credential stuffing Internetistä löytyviä käyttäjätunnus ja salasanapareja voidaan käyttää myös meidän palveluissamme. (Virkamiehet voivat käyttää työympäristön palveluiden salasanoja uudestaan.) Vähäinen/ Information Disclosure • Henkilöstön koulutus. • Aito kertakirjautuminen. • Avointen lähteiden tiedustelu (OSINT). • MFA. Windows Background Intelligent Transfer Service (BITS) BITS-protokollaa käytetään komentokanavana. Vähäinen/ Information Disclosure • Zero trust -arkkitehtuuri. • Tietoliikenteen inspektointi. • Lokivalvonta. • EDR. Exfiltration over physical medium Hyökkääjä salakuljettaa salassa pidettävää tietoa ulos esimerkiksi muistitikulla tai papereilla. Kohtalainen/ Information Disclosure • PAM. • DLP. • Työasemakovennukset. • Koulutus. • Turvallisuusselvitykset. • Yhdyskäytäväratkaisut.
55 • USB-laitteiden käytön rajoittaminen. Tiedostojen käyttöoikeudet Hyökkääjä voi lukea arkaluonteista tietoa tiedostosta, jossa on väärin tai puutteellisesti määritelty käyttöoikeus. Kohtalainen/ Information Disclosure • Tietoturva-arviointi. • Tiedosto-oikeuksien skannaus ja analysointi. Asiakirjan muutoshistoria Tietoa vuotaa asiakirjan muutoshistoriassa tai metatiedoissa. Kohtalainen/ Information Disclosure • Toimisto-ohjelmien asetusten koventaminen. • DLP-ominaisuudet. • Käyttäjien ohjeistus. DNS as C2 DNS-protokollaa käytetään komentokanavana. Kohtalainen/ Information Disclosure • Zero trust -arkkitehtuuri. • Tietoliikenteen inspektointi. • DNS-kyselylokien tarkastaminen. Gmail, tumbler, salesforce, twitter as C2 Hyökkääjä käyttää yleisiä verkkopalveluita komentokanavana. Kohtalainen/ Information Disclosure • Zero trust-arkkitehtuuri. • Tietoliikenteen inspektointi. • Lokivalvonta. • EDR. Kovalevynsalauksen murtaminen Hyökkääjä voi murtaa tiedosto- tai kovalevysalauksen kokeilemalla mahdollisia salasanoja. Kohtalainen/ Information Disclosure • Aikaa vievät salausalgoritmit. • Kovalevynsalauksen tietoturva-arviointi. • CAA-prosessi. • Työaseman automaattinen lukkiutuminen ja sammutus. HTTP/S as EXFIL HTTP/S-protokollaa käytetään komentokanavana. Kohtalainen/ Infromation Disclosure • Zero trust -arkkitehtuuri. • Tietoliikenteen inspektointi. • DNS-kyselylokien tarkastaminen. Virrankulutus Hyökkääjä aiheuttaa akun tyhjentymisen lisäkuormituksella. Vähäinen/ Denial of Service • Sähkön jakelun varmistaminen. • EDR. • Työasemien kuorman seuranta. Hyökkääjä pääsee fyysisesti toimitiloihin Hyökkääjä pääsee fyysisesti toimitiloihin ja siitä edelleen tietoverkkoihin. Kohtalainen/ Elevation of Privilege • Turvallisuussopimus. • Kulunvalvonta. • Vartiointipalvelu. • Työasemat lukitsevat itsensä, kun ovat tarpeeksi kauan käyttämättä. • Laitetunnistus, esimerkiksi 802.1X. • Verkon turvallisuuden valvonta (IDS/IPS). • Päätelaitteissa kovalevynsalaus. • Painotetaan etätöitä. • Vierailijakäytänteet. Dirty USB USB-laite päätyy kiinni verkossa olevaan laitteeseen. USB-laite voi olla muistitikku tai jotain muuta, sekä verkossa oleva laite voi olla työasema tai jotain muuta, esimerkiksi tulostin. Kohtalainen/ Elevation of Privilege • Hyväksyttyjen USB-laitteiden käyttö. • Lokivalvonta (USB-laitteet). • Erilliset skannauskoneet. • Virtuaalityöasemat. • Henkilöstön koulutus. • Turvallisuusselvitykset kaikista tiloihin pääsevistä. • Toimitusketjujen hallinta. Sovelluksen oikeustaso Hyökkääjä voi hyödyntää sovelluksille myönnettyjä liiallisia oikeuksia. Kohtalainen/ Elevation of Privilege • Sovellusten ajaminen pienimmillä mahdollisilla oikeuksilla. • Käyttöjärjestelmän oletusasetusten koventaminen.
56 • Sovellusten käyttöoikeuksien katselmointi. • Penetraatiotestaus. XSS Hyökkääjä voi heijastaa syötettä takaisin käyttäjille. Kohtalainen/ Elevation of Privilege • Kehitystyön aikainen tietoturvatestaus. • Tietoturvavaatimukset. • Penetraatiotestaus. KUVIO 3 Virkamiesten päätelaitteet Virkamiesten päätelaitteet -komponentissa havaittiin yhteensä kaksikymmentäkolme uhkaa, joista peukalointi- ja tietojenpaljastamisuhkia oli eniten. Huomioitavaa on se, että oikeushallinnon tietotekniikkaympäristössä virkamiesten päätelaitteita on yli 10 000 kappaletta, joten virkamiesten tietoturvakoulutuksen tärkeyttä on syytä korostaa. Teknisestä näkökulmasta tarkasteltuna EDR:n käyttäminen auttaa uhkien lieventämistä. Toinen keskeinen lieventämiskeino on lokienvalvonta, koska sen avulla kyetään selvittämään tapahtumien aika ja se, mitä on tapahtunut. Korttisarjojen uhkaskenaariot perustuvat hyvin pitkälti hyökkääjän toimenpiteisiin ja nimenomaan ulkoisiin uhkiin. Sisäiset uhkat ovat myös relevantteja skenaarioita, ja ne voivat aiheuttaa vakavia riskejä. Sisäinen uhka tarkoittaa sitä, että työntekijällä tai konsultilla on pääsy tietojärjestelmiin, tietoverkkoihin ja dataan, joiden avulla voidaan tehdä haitallisia toimenpiteitä tarkoituksella tai tahattomasti. Mahdollisia uhkaskenaarioita voivat olla esimerkiksi seuraavat: • Henkilö poistaa tietokannan ja tietokannan varmuuskopion. • Henkilö ohjelmoi järjestelmään takaoven, jota käytetään haitallisten toimenpiteiden suorittamiseen. • Henkilö poistaa tietoja vahingossa ja muuttaa lokeja tapahtuman jälkeen virheen peittelemiseksi. Tahattomia uhkaskenaarioita voivat olla esimerkiksi seuraavat: • Henkilö käyttää ohjelmistoa väärin ja aiheuttaa ohjelmiston häiriötilaan. • Henkilö poistaa vahingossa kriittisiä tietoja.
57 (Janca 2021, 8–9.) Oleellisista edellä mainituissa uhkaskenaarioissa on korostaa vähimpien oikeuksien periaatetta. Mikäli jokaisella työntekijällä on pääsy järjestelmän jokaiseen osaan, niin se muodostaa mahdollisen riskin. Lieventämistoimenpiteenä on myöntää työntekijälle vain työnkuvan mukaiset oikeudet. Lokienhallinta on myös tässä tapauksessa oleellinen lieventämistoimenpide. Tietojen paljastamisuhkien lieventämiskeinona on syytä käyttää tietovuotojen estojärjestelmää (engl. Data Loss Prevention, DLP), joka auttaa tunnistamaan henkilöt, jotka yrittävät viedä järjestelmästä kriittisiä tietoja (Anderson 2020, 630). 6.1.2 Toimittajien päätelaitteet TAULUKKO 19 Toimittajien päätelaitteet Kortin skenaario Kuvaus Luokittelu Lieventämistoimenpiteet Event Trigged Malware Käytössä olevassa ohjelmistossa on piilotettuna lepäävä haittaohjelma, joka käynnistyy tietyn ennalta määritellyn tapahtuman yhteydessä. Kohtalainen/ Tampering • Ohjelmistojen lähdekoodin tarkistus. • Ohjelmistojen tietoturvaarvioinnit. • Ohjelmistojen allekirjoitukset. • Hiekkalaatikko tai EDR, joka estää ei-valkolistatun käyttäytymisen. • Tietoliikenne- ja prosessilokien valvonta. New User Added Hyökkääjä lisää uuden käyttäjätilin, jolla suorittaa operaatioitaan edelleen. Kohtalainen/ Tampering • Lokivalvonta. • Käyttöjärjestelmän kovennukset. Malware Injection into Client Software Haittaohjelma injektoidaan käynnissä olevaan prosessiin. Erityisen kiinnostava tapaus, jos kohdeprosessi on käynnissä korkeammalla käyttöoikeustasolla. Kohtalainen/ Tampering • Ohjelmistojen lähdekoodin tarkistus. • Ohjelmistojen tietoturvaarvioinnit. • Ohjelmistojen allekirjoitukset. • Hiekkalaatikko tai EDR, joka estää ei-valkolistatun käyttäytymisen. • Tietoliikenne- ja prosessilokien valvonta. • Injektoinnin estävät ympäristön kovennukset. Windows Background Intelligent Transfer Service (BITS) BITS-protokollaa käytetään komentokanavana. Vähäinen/ Information Disclosure • Zero trust -arkkitehtuuri. • Tietoliikenteen inspektointi. • Lokivalvonta. • EDR. Exfiltration over physical medium Hyökkääjä salakuljettaa salassa pidettävää tietoa ulos esimerkiksi muistitikulla tai papereilla. Kohtalainen/ Information Disclosure • PAM. • DLP. • Työasemakovennukset. • Koulutus. • Turvallisuusselvitykset. • Yhdyskäytäväratkaisut. • USB-laitteiden käytön rajoittaminen. HTTP/S as EXFIL HTTP/S-protokollaa käytetään komentokanavana. Kohtalainen/ Information Disclosure • Zero trust -arkkitehtuuri. • Tietoliikenteen inspektointi. • DNS-kyselylokien tarkastaminen.
64 • Penetraatiotestaus. • Kansallinen CAA-prosessi. Parametrien manipulointi Hyökkääjä voi manipuloida parametreja luottamusrajan yli tai validaation jälkeen. Kohtalainen/ Tampering • Muuntamattomat parametrit. • Keskeisten tietojen allekirjoitus. • Defensiivinen ohjelmointi. • Koodikatselmoinnit. • Penetraatiotestaus. Virhe resurssien nimien käsittelyssä Hyökkääjä voi ohittaa oikeustarkistuksen, koska resurssien nimiä ei kanonisoida ennen käyttöä. Kohtalainen/ Tampering • Case insensitive -pyyntöjen käsittely. • Koodikatselmoinnit. • Penetraatiotestaus. Sovelluksen tilan manipulointi Hyökkääjä voi manipuloida sovelluksen tilaa. Kohtalainen/ Tampering • Tiukka MVC-mallin käyttö. • Middleware-arkkitehtuuri. • Defensiivinen ohjelmointi. • Koodikatselmoinnit. • Penetraatiotestaus. Virheilmoituksien sisältö Hyökkääjä voi nähdä virheilmoituksia, joissa on turvallisuutta vaarantavaa tietoa. Kohtalainen/ Information Disclosure • Virheilmoitusten sisällön katselmointi. • Koodikatselmoinnit. • Tietoturva-arvioinnit. • Penetraatiotestaus. Kiinteät salausavaimet Hyökkääjä saa selville kiinteän salausavaimen. Kohtalainen/ Information Disclosure • Salausten toteutusta koskevat vaatimukset. • Salaisuuksienhallinta. • Avainten hallinnan prosessi. • Tietoturva-arvioinnit. • CAA-prosessi. Persistentti (D)DOS Hyökkääjä estää ylikuormituksella sovelluksen tai tunnistautumispalvelun toiminnan niin, että vaikutus jatkuu hyökkäyksen päätyttyäkin (esimerkiksi levyt täyttyneet). Kohtalainen/ Denial of Service • Palvelunestohyökkäysten estopalvelu. • Kuormantasaimet. • CDN-ratkaisut. • Skaalautuva sovellusarkkitehtuuri. • Valvontajärjestelmät. • Sovelluspalomuurit. Lokituksen kuormitus Hyökkääjä estää lokituksen toiminnan, esimerkiksi ylikuormittamalla. Kohtalainen/ Denial of Service • Riittävä lokienhallintakapasiteetti keskitetyssä lokienhallintajärjestelmässä. • Riittävä tietoliikennekapasiteetti. Exploitable external service 3. osapuolen palvelussa on konfiguraatiovirhe tai haavoittuvuus. Esimerkiksi valtion yhteinen SAAS-palvelu, yhteistyökumppanin portaali/palvelu tai EU-palvelu. Kohtalainen/ Elevation of Privilege • Tietoturva-arviointi. • Haavoittuvuustiedotteiden seuranta. • Zero trust -arkkitehtuuri. • Käyttäjien koulutus ja käyttöpolitiikka. Tietojen uudelleenohjaus Hyökkääjä voi ohjata tietoja eri kanaviin, joista tulee eri tuloksia. Esimerkiksi virustorjunnan ohitus. Kohtalainen/ Elevation of Privilege • Sovellusarkkitehtuuri, joka pakottaa käsittelyreitin ja -tavat. Penetraatiotestaus. Sovelluksen oikeustaso Hyökkääjä voi hyödyntää sovelluksille myönnettyjä liiallisia oikeuksia. Kohtalainen/ Elevation of Privilege • Sovellusten ajaminen pienimmillä mahdollisilla oikeuksilla. • Käyttöjärjestelmän oletusasetusten koventaminen. • Sovellusten käyttöoikeuksien katselmointi. • Penetraatiotestaus. Tietojen muokkaamisen jatkaminen Hyökkääjä voi syöttää dataa, joka validoidaan ennen kuin hyökkääjän kontrolli datan sisältöön päättyy. Kohtalainen/ Elevation of Privilege • Muuttamattomat parametrit sovelluspinoissa. • Penetraatiotestaus.
65 Tietoturvaoletukset Käyttäjät eivät tiedä, mitä tietoturvaoletuksia on tehty. Kohtalainen/ Elevation of Privilege • Tietoturvaoletusten ja - päätösten loki. • Tietoturva-arvioinnit. • Järjestelmän turvallisuuden dokumentointi. Haitallinen sisältö Sovelluksessa on käyttäjän generoimaa haitallista sisältöä, kuten linkkejä. Kohtalainen/ Elevation of Privilege • Kehitystyön aikainen tietoturvatestaus. • Tietoturvavaatimukset. • Penetraatiotestaus. Sovelluksen oikeustaso Hyökkääjä voi syöttää komentoja, jotka sovellus ajaa korkeammalla oikeustasolla. Kohtalainen/ Elevation of Privilege • Kehitystyön aikainen tietoturvatestaus. • Tietoturvavaatimukset. • Penetraatiotestaus. KUVIO 7 Sovellukset Sovelluskomponentissa tunnistettiin yhteensä kaksikymmentäyksi uhkaa, ja melkein jokaisessa uhkaskenaarion lieventämistoimenpiteenä esiintyy penetraatiotestaus. Penetraatiotestauksella varmistetaan sovellusten turvallisuus, mutta muita merkittäviä lieventämistoimenpiteitä ovat sovellusarkkitehtuurin hyödyntäminen ja koodikatselmoinnit. Syväpuolustus on eräs huomioitava kokonaisuus tarkasteltaessa sovellusten turvallisuutta. Syväpuolustuksen voidaan ajatella koostuvan suojakerroksista, jotka ovat muun muassa turvalliset koodauskäytännöt, turvallisuustestaus ja sovelluspalomuurit. Suojakerrokset voidaan toteuttaa esimerkiksi ohjelmistoa luotaessa: turvallisuusvaatimusten määrittäminen, turvallisten koodaustekniikoiden käyttäminen, tietoturvatestaus, testaus usealla työkalulla ja uhkamallinnuksen toteuttaminen. Verkonsuojauksessa huomioitavia tekijöitä ovat valvonta, SIEM, IPS/IDS ja palomuurit. Viimeisenä tekijänä on fyysisen turvallisuuden varmistaminen: vierailijakäytänteet, videokamerat ja vartiointi. (Janca 2021, 9–10.)
66 6.1.7 Tietovarannot TAULUKKO 24 Tietovarannot Kortin skenaario Kuvaus Luokittelu Lieventämistoimenpiteet Pääsy tietovarantoon Hyökkääjä voi kirjoittaa sovelluksen käyttämään tietovarantoon. Kohtalainen/ Tampering • ORM:it. • Asetusten katselmointi. • Koodikatselmoinnit. • Penetraatiotestaus. Tietovarannon käyttöoikeudet Hyökkääjä voi muokata tietoa tietovarannossa väljien käyttöoikeuksien takia. Kohtalainen/ Tampering • Sovelluksen käyttöoikeuksien rajoittaminen. • Write-once-arkkitehtuuri. Keskeisten tietojen allekirjoitus. • Koodikatselmoinnit. • Penetraatiotestaus. Tietojen muuttaminen Hyökkääjä voi muunnella viestiliikennettä, ohjelmistoja ja muita tiedostoja. Vähäinen/ Repudiation • Autentikoidut salatut tietoliikenneyhteydet. • Turvalliset salausasetukset (data at rest, data in transit). • Ohjelmistopakettien tietoturvan arviointi. • Keskeisten tietojen ja tiedostojen sähköiset allekirjoitukset. Tietojen validointi Tietojen käyttäjät eivät tiedä, miten ne on validoitu. Kohtalainen/ Elevation of Privilege • Validoinnista kertominen kriittisten tietojen yhteydessä. KUVIO 8 Tietovarannot Tietovarannot komponentissa tunnistettiin yhteensä neljä uhkaa. Merkittävimpänä lieventämiskeinona ovat koodikatselmoinnit ja tyyppiturvallisen koodikielen käyttäminen. Tämä mahdollistaa sen, ettei hyökkääjä kykene hyödyntämään koodausvirheen aiheuttamaa haavoittuvuutta.
67 6.1.8 Viestintävälineet TAULUKKO 25 Viestintävälineet Kortin skenaario Kuvaus Luokittelu Lieventämistoimenpiteet Tietojen kalastelu Kalastelusähköpostit. Tarkoitetaan pääosin kohdentamatonta toimintaa. Kohtalainen/ Spoofing • Henkilöstön koulutus. • Ilmoitusnäppäin sähköpostisovelluksessa. • Zero trust -arkkitehtuuri. • Automaattiset suodatukset. • Räätälöidyt suodatussäännöt. • Lokivalvonta. • MFA. Internal Sprearphishing Tilin kaapannut hyökkääjä lähettää organisaation omasta sähköpostiosoitteesta huijaussähköposteja. Kohtalainen/ Spoofing • Henkilöstön koulutus. • Ilmoitusnäppäin sähköpostisovelluksessa. • Zero trust -arkkitehtuuri. • Automaattiset suodatukset. • Räätälöidyt suodatussäännöt. • Lokivalvonta. • MFA. • User behaviour analytics. Hallintatyökaluissa haittaohjelma Hallintatyökaluun upotettu haittaohjelma vaarantaa ympäristön turvallisuuden. Vähäinen/ Tampering • Hallintatyökalujen turvallisuus on tarkistettu. • Verkkoyhteyksien rajoittaminen ja valvonta. • Toimittajat eivät saa ottaa itsenäisesti käyttöön erilaisia hallintatyökaluja. • Versiopäivitysten tarkistusten yhteydessä WhiteBox-testaus. • Hallintatyökaluja koskevat sopimusehdot. Malicious Email Rules Hyökkääjä luo sähköpostiin käsittelysääntöjä (esimerkiksi sähköpostien edelleen lähetys hyökkääjän sähköpostiin) Kohtalainen/ Tampering • Sähköpostijärjestelmän asetuskovennukset. • Käyttäjien lisäämien käsittelysääntöjen katselmointi. Linkkien hyödyntäminen Hyökkääjä voi validoitavissa olevan datan sijasta antaa linkin, joka ylittää luottamusrajan. Kohtalainen/ Elevation of Privilege • Zero trust -arkkitehtuuri. • Tietoliikenteen inspektointi. • Käyttäjille esitettävät varoitukset. • Käyttäjien ohjeistus ja koulutus.
68 KUVIO 9 Viestintävälineet Viestintävälineet-komponentissa tunnistettiin yhteensä viisi uhkaa. Käyttäjien koulutuksen tärkeyttä lieventämiskeinona on syytä korostaa, koska sen avulla vältytään usealta mahdolliselta hyökkäykseltä. Käyttäjien toimenpiteiden lisäk- si monimenetelmätunnistautumisen ja nollaluottamusarkkitehtuurin (engl. zerotrust-architecture) käyttäminen parantaa tietoturvaa. Minellan (2022, 455) mukaan nollaluottamusarkkitehtuurin huomioon ottaminen nykyajan turvallisuus- ja verkkoarkkitehdeille on tärkeä ja ajankohtainen asia. 6.1.9 Integraatioalustat ja palveluväylät TAULUKKO 26 Integraatioalustat ja palveluväylät Kortin skenaario Kuvaus Luokittelu Lieventämistoimenpiteet Hallintatyökaluissa haittaohjelma Hallintatyökaluun upotettu haittaohjelma vaarantaa ympäristön turvallisuuden. Kohtalainen/ Tampering • Hallintatyökalujen turvallisuus on tarkistettu. • Verkkoyhteyksien rajoittaminen ja valvonta. • Toimittajat eivät saa ottaa itsenäisesti käyttöön erilaisia hallintatyökaluja. • Versiopäivitysten tarkistusten yhteydessä WhiteBox-testaus. • Hallintatyökaluja koskevat sopimusehdot. Viestien muokkaus Hyökkääjä voi manipuloida järjestelmien välisiä tai sisäisiä viestejä. Kohtalainen/ Tampering • Aikaleimat ja sekvenssinumerot. • Allekirjoituksen sisältävät protokollat. • Sovelluksen tilan validointi. • Koodikatselmoinnit. • Penetraatiotestaus. Integraatioalustat ja palveluväylät -komponentissa tunnistettiin kaksi uhkaa ja näiden uhkaskenaarioiden oleellisena tekijänä on varmistaa käytettävien hallin-
69 tatyökalujen turvallisuus erilaisilla testaustoimenpiteillä muun muassa White- Box-testauksella. Viestin muokkauksen estämisen lieventämiskeinoina ovat muun muassa aikaleimojen käyttäminen, validointi, koodikatselmoinnit ja penetraatiotestaus. 6.1.10 Käyttövaltuushallinta TAULUKKO 27 Käyttövaltuushallinta Kortin skenaario Kuvaus Luokittelu Lieventämistoimenpiteet Password spray Hyökkääjä kokeilee yleisiä salasanoja meidän verkossamme olevaan tai 3. osapuolen palveluun. Kohtalainen/ Spoofing • Toteutettu salasanapolitiikka. • Salasanattomuus. • Lokivalvonta. • Avointen lähteiden tiedustelu (OSINT). • User and Entity Behavior Analytics. Internal Password Spray Hyökkääjä kokeilee yleisiä tunnettuja salasanayhdistelmiä organisaation verkossa. Kohtalainen/ Spoofing • Toteutettu salasanapolitiikka. • Salasanattomuus. • Lokivalvonta. • Avointen lähteiden tiedustelu (OSINT). • User and Entity Behavior Analytics. Credential Stuffing Hyökkääjä käyttää hyväkseen ympäristöstä löytyneitä Active Directory - tunnisteita sisältäviä tiedostoja. Kohtalainen/ Spoofing • Salasanattomuus • Salaisuuksienhallinta ohjelmistot. • Haavoittuvuusskannaukset (erityisesti konfiguraatiot). IT compromised with shared domain trust Luottosuhteen kautta tapahtuva murtautuminen Kohtalainen/ Elevation of Privilege • Azure AD:n tehostettu valvonta (UEBA). • Lokivalvonta. • Riittävä penetraatiotestaus. KUVIO 10 Käyttövaltuushallinta
70 Käyttövaltuushallinta-komponentissa tunnistettiin neljä uhkaa. Salasanojen spaying-hyökkäyksissä oleellisena tekijänä on hyvin toteutettu salasanapolitiikka, mutta huomioitavaa on se, että salasanattomuudella estetään heikkojen salasanojen käyttäminen. Mikäli hyökkääjä liikkuu kohdejärjestelmässä, niin UEBA:n avulla normaalista poikkeava käyttäminen kyetään havaitsemaan. Salasanattomuudessa on useita hyötyjä, koska vahvoja salasanoja on vaikea muistaa ja samaa salasanaa käytetään useassa paikassa. Lisäksi käyttäjät voivat paljastaa vahingossa salasanansa tietojenkalasteluhyökkäyksessä. Microsoft Authenticator -sovelluksella on mahdollista kirjautua jokaiselle Azure AD -tilille ilman salasanaa. Tekniikkana Microsoft Authenticator käyttää avainpohjaista todennusta, joka on liitetty laitteeseen. (Peiris, Pillai & Kudrati 2022, 211.) 1980- luvun puolivälistä lähtien on tutkittu, millaisia salasanoja ihmiset käyttävät. Tulokset ovat olleet huonoja, koska ihmiset käyttävät puolisoidensa nimiä, yksittäisiä kirjaimia tai painavat rivinvaihtoa antaen tyhjän merkkijonon. (Anderson 2020, 102.) 6.1.11 Lokienhallinta TAULUKKO 28 Lokienhallinta Kortin skenaario Kuvaus Luokittelu Lieventämistoimenpiteet Haittakoodin lähettäminen lokeissa Hyökkääjä voi ladata haittakoodia lokienhallintajärjestelmään. Kohtalainen/ Repudiation • Lokien toimitustavan rajoittaminen. • Lokitietojen siivoaminen. Lokien manipulointi Hyökkääjä voi manipuloida lokienhallintajärjestelmään lähetettävää lokia saatuaan lähettävän koneen hallintaansa. Kohtalainen/ Repudiation • Lähettävien ohjelmistojen koventaminen. • Lokien lähetyksen viiveettömyys. • Tehokkaat SOC-prosessit. Lokitietojen tiedustelu Hyökkääjä voi lukea turvallisuutta vaarantavaa lokia matalilla käyttöoikeuksilla. Kohtalainen/ Repudiation • Lokitietojen käyttöoikeuksien rajoittaminen. • Paikallisten lokitietojen määrän rajoittaminen. • Tiedostojen käsittelyn valvontasäännöt. • Lokitietojen sisällön katselmointi ja rajaaminen. Lokitietojen ajan väärentäminen Hyökkääjä voi luoda lokimerkinnän ilman aikaleimaa tai väärentää aikaleiman. Kohtalainen/ Repudiation • Aikaleimojen loogisuustarkastukset. • Aikalähteen kirjaaminen lokiin. • Luotettujen aikalähteiden käyttö. • Allekirjoitettujen aikalähteiden käyttö. • Lokienhallinta lisää puuttuvan ajan. Liikaa lokitietoja Hyökkääjä generoi niin paljon lokia, että lokitiedosto aloitetaan uudelleen tai lokitila täyttyy. Kohtalainen/ Repudiation • Keskitetyn lokienhallinnan käyttö. • Levytilan käytön valvonta. • Riittävä resursointi. Lokimerkintöjen hävittäminen Hyökkääjä hävittää lokimerkintöjä. Kohtalainen/ Repudiation • Keskitetty lokienhallinta. • Lokien käyttäjille ei tarjota
71 muokkaustoiminnallisuuksia. • Palvelinympäristön valvonta. • Lokien varmuuskopiointi. • Write-only lokienhallintajärjestelmä datadiodin takana. Lähettäjän väärentäminen Hyökkääjä lähettää lokitietoja eri palvelimen tai järjestelmän identiteetillä. Kohtalainen/ Repudiation • Suojatuilla avaimilla allekirjoitetut lokit. Lokitietojen muokkaaminen Hyökkääjä voi muokata lokitietoja. Kohtalainen/ Repudiation • Keskitetty lokienhallintajärjestelmä. • Lokien käyttäjille ei tarjota muokkaustoiminnallisuuksia. • Lokienhallintajärjestelmän koventaminen ja valvonta. • Lokitietojen allekirjoittaminen. Puutteelliset lokitiedot Hyökkääjä väittää, ettei ole tehnyt jotain toimenpidettä, eikä tätä voida osoittaa vääräksi. Kohtalainen/ Repudiation • Lokien sisällön riittävyyden katselmointi. • Laadukkaat aikaleimat lokeissa. • Laadukas jäljitysketju lokeista käyttäjän identiteettiin. • Lokitietojen allekirjoittaminen. Data historian compromise Tietomurto lokienhallinnassa mahdollistaa pääsyn edelleen. Kohtalainen/ Elevation of Privilege • Kredentiaaleja ei lokiteta. • Palvelinympäristön EDR. • Lokittavien palvelujen vahva tunnistautuminen. • Lokienhallinnan vahva tunnistautuminen. • Lokienhallinnan tietoturvapäivitykset. • Tietoliikenneavausten tarkistaminen. KUVIO 11 Lokienhallinta Lokienhallinta-komponentissa tunnistettiin kymmenen uhkaa. Huomioitavaa puolustajan näkökulmasta on se, että lokienhallinnan tietoturvan tärkeyttä täytyy korostaa, koska lokienhallinnalla kyetään selvittämään, mitä on tapahtunut. Skenaariot lokeihin hyökkäämisestä ovat mahdollisia, ja tämän takia lokien tie-
72 toturva täytyy pitää ajan tasalla. Yleisesti ottaen lokien käyttämisessä ja suojaamisessa tulee huomioida, että lokitiedostot ja kirjausketjut on suojattu ja varmuuskopioitu, ainoastaan valtuutetuilla henkilöillä on pääsy lokeihin, lokeja seurataan järjestelmällisesti, lokit tulee tallentaa salatussa muodossa, lokit on tallennettu suojatulle palvelimelle tai muulle suojatulle alustalle ja lokitietojen hävittämisessä noudatetaan yleisesti hyväksyttyjä periaatteita. (Janca 2021, 102– 103.) Huomioitavaa on se, että lokeihin tallentamisessa tulisi välttää muun muassa henkilötunnuksia, luottokorttinumeroita, valtuutustietoja, salasanoja ja käyttäjien välisen viestiliikenteen sisältöä, koska liian tarkka tapahtumaseuranta yhdistettynä henkilön identiteettiin voi rikkoa yksilön tietosuojaa (Kyberturvallisuuskeskus 2016b, 5). 6.1.12 Nimipalvelut TAULUKKO 29 Nimipalvelut Kortin skenaario Kuvaus Luokittelu Lieventämistoimenpiteet Hallintatyökaluissa haittaohjelma Hallintatyökaluun upotettu haittaohjelma vaarantaa ympäristön turvallisuuden. Kohtalainen/ Tampering • Hallintatyökalujen turvallisuus on tarkistettu. • Verkkoyhteyksien rajoittaminen ja valvonta. • Toimittajat eivät saa ottaa itsenäisesti käyttöön erilaisia hallintatyökaluja. • Versiopäivitysten tarkistusten yhteydessä WhiteBox-testaus. • Hallintatyökaluja koskevat sopimusehdot. DNS-tietojen väärentäminen Nimipalvelutietoja voi väärentää. Kohtalainen/ Repudiation • DNSSEC. • Palvelinympäristöjen sisäiset host-tiedostot. Nimipalvelut-komponentissa tunnistettiin kaksi uhkaa. Hallintatyökaluissa oleva haittaohjelma liittyy useampaan komponenttiin, muun muassa integraatioalustoihin ja palveluväyliin, minkä takia hallintatyökalujen tietoturvan varmistaminen on merkittävä tekijä tietoturvan varmistamisen kannalta. Nimipalveluiden väärentämisen lieventämiskeinoina ovat muun muassa DNSSEC ja palvelinympäristöjen sisäiset isäntätiedostot. 6.2 Luotettavuuden arviointi ja tutkimuksen eettisyys Tutkimuksen luotettavuuden arvioinnin tapoja on useita, ja tässä tutkimuksessa luotettavuutta arvioitiin Tuomen ja Sarajärven (2018, 163–164) listan mukaisesti. Siihen kuuluvat tutkimuksen kohde ja tarkoitus, aineiston keruu, tiedonantajat ja tutkijan välinen suhde, tutkimuksen kesto, aineiston analyysi, luotettavuus ja tutkimuksen raportointi.
73 Tutkimuksen tarkoituksena oli selvittää keskeiset oikeushallinnon tietotekniikkaympäristön riskit. Tutkimuksen päätutkimuskysymyksen tueksi alatutkimuskysymyksissä selvitettiin kyseisten riskien hallintakeinot ja se, miten riskejä voidaan kartoittaa uhkamallinnuksen avulla. Päätutkimuskysymykseen esitettiin vastaus luvun 6.1 alaluvuissa, jossa esitettiin oikeushallinnon tietotekniikkaympäristön keskeisimmät riskit. Luotettavuuden parantamiseksi lukijalle tulisi esittää myös ne riskit, jotka arvioitiin merkittäviksi ja kriittisiksi. Uhkamallinnusprosessissa havaittiin riskejä, jotka arvioitiin merkittäviksi ja kriittisiksi, mutta tietoturvasyistä niitä ei esitetä tässä tutkimuksessa. Keskeisimpien riskien hallintakeinot esitettiin luvun 6.1 alaluvuissa. Kyseiset hallintakeinot kuvattiin mahdollisimman yleisellä tasolla suojellen kohdeorganisaation tietoturvaa ja lisäten samalla tulosten hyödynnettävyyttä muissa organisaatioissa. Tutkimuksessa esitettiin yksi tapa tehdä uhkamallinnusta, ja se oli ohjelmistokeskeinen uhkamallinnus Elevation of Privilege- ja Backdoors & Breaches - korttisarjojen avulla. Havaintoina tästä saatiin, että korttisarjojen käyttäminen soveltuu organisaatiokohtaiseen uhkamallinnukseen. Aineiston kerääminen toteutettiin työpajatyöskentelyllä kohdeorganisaation tietoturvapäällikön ja it-erityisasiantuntijan kanssa. Kummallakin henkilöllä on usean vuoden työkokemus tietoturvasta, ja he ovat työskennelleet kohdeorganisaatiossa usean vuoden ajan. Huomioitavaa on se, että työskentely pienessä ryhmässä saattaa ohjata näkemyksiä ja osa asioista saattaa jäädä huomioimatta. Kuitenkin työpajatyöskentelyyn osallistuvilla henkilöillä oli kokemusta uhkamallinnuksen tekemisestä. Tutkimuksessa pyrittiin valitsemaan lähteiksi vertaisarvioituja tutkimusartikkeleita ja ajantasaisia teoksia. Artikkeleita valittiin Google Scholarin, IEEE Exploren ja Sciencedirectin avulla. Tutkimus alkoi syyskuussa 2023, jolloin tutkija teki alustavan tutkimussuunnitelman ja aloitti aineiston keräämisen. Aineiston keräämisen aikana aloitettiin työpajatyöskentely, joka alkoi 19.9.2023, ja viimeinen työpaja järjestettiin 9.1.2024. Työpajoja oli yhteensä yksitoista, ja ne kestivät yhdestä tunnista seitsemään tuntiin. Työpajatyöskentelyyn käytettiin aikaa yhteensä noin kaksikymmentäyhdeksän tuntia. Työpajat järjestettiin virtuaalityöpajoina, jotka olivat toimiva ratkaisu. Kasvokkain pidettäviä työpajoja ei järjestetty. Tutkimuksen tietoteoreettisena lähtökohtana käytettiin konstruktiivista tutkimusotetta, mikä osoittautui tämän tutkimuksen kannalta oivalliseksi valinnaksi. Tutkimus rakennettiin Lukan (2000) konstruktiivisen tutkimusotteen vaiheiden mukaisesti, ja ne esitettiin luvussa 2.2. Tutkimuksessa pyrittiin aineiston analyysivaihe kuvaamaan mahdollisimman selkeästi, mikä auttaa myös muita organisaatioita huomioimaan erilaisia riskienhallintatoimenpiteitä. Tutkimuksen tärkein osa on raportointivaihe, joka esitettiin luvun 6.1 alaluvuissa. Raportointivaiheessa päädyttiin käyttämään taulukointia, koska se osoittautui selkeimmäksi vaihtoehdoksi. Tutkija ei käyttänyt taulukoita apuna ensimmäisessä vaiheessa, mutta raportti muodostui epäselväksi ja tämän takia päädyttiin käyttämään taulukoita. Taulukoiden lopuksi nostettiin muutama merkittävä havainto esille havaintojen selkiyttämiseksi. Kokonaisuudessaan luotettavuuden parantamiseksi myös merkittävät ja kriittiset riskit sekä niiden hallintakei-
80 Fang, W., Chen, W., Zhang, W., Pei, J., Gao, W. & Wang G. (2020). Digital signature scheme for information non-repudiation in blockchain: a state of the art review. EURASIP Journal on Wireless Communications and Networking (2020) 2020:56. Faraj, S. & Sambamurthy, V. (2006). Leadership of Information Systems Development Projects. IEEE Transactions on Engineering Management, 53(2), 238–249. F-Secure. (2023). Kolme yleistä kyberuhkaa vuonna 2023. Viitattu: 3.5.2024. https://www.f-secure.com/fi/articles/3-trending-cyber-threats-in-2023. Guo, R., Li, W., Liu, B., Haot, S. & Zhang, J. (2020). CDN Judo: Breaking the CDN DoS Protection with Itself. Network and Distributed Systems Security (NDSS) Symposium 2020 23-26 February 2020, San Diego, CA, USA. ISBN 1-891562-61-4. Haber M. J., & Hibbert B. (2018). Privileged Attack Vectors: Building Effective Cyber-Defense Strategies to Protect Organizations. ISBN-13 (pbk): 978-1-4842- 3047-3 Hajri, A., Smaka, T., Barakovi, S. & Husi, J. B. (2020). Methods, Methodologies, and Tools for Threat Modeling with Case Study. Telfor Journal, Vol. 12, No. 1, 2020. Hauser, F., Häberle, M. & Menth, M. (2020). P4-IPsec: Site-to-Site and Host-to-Site VPN With IPsec in P4-Based SDN. Chair of Communication Networks, University of Tubingen, 72076 Tubingen, Germany. IEEE Access. Digital Object Identifier 10.1109/ACCESS.2020.3012738. Hassan, W. U., Bates, A. & Marino, D. (2020). Tactical Provenance Analysis for Endpoint Detection and Response Systems. IEEE Symposium on Security and Privacy. Heikkinen, V. & Söderqvist, M. (2005). Konstruktiivinen tutkimusote majoitus- ja ravitsemisalan ilmiöiden analysointivälineenä. Ammattikasvatuksen aikakauskirja, 7(2), 37–45. Hirvonen, A. (2006). Eettisesti hyvä tutkimus. Teoksessa: J. Hallamaa, V. Launis, S. Lötjönen & I. Sorvali (toim). Etiikka ihmistieteille. Helsinki: Hakapaino Oy. 31–49. Huang, J., Li, Y., Zhang, J. & Dai, R. (2019). UChecker: Automatically Detecting PHP-Based Unrestricted File Upload Vulnerabilities. 49th Annual IEEE/IFIP International Conference on Dependable Systems and Networks (DSN). DOI: 10.1109/DSN.2019.00064.
81 Huang, Y., Chen, F. & Qu, P. (2009). Research on Digital Signature Based on Digital Certificate. Proceedings of 14th Youth Conference on Communication. Hyppönen, M. (2022). If It’s Smart, It’s Vulnerable. Hoboken: John Wiley & Sons, Inc. ISO/IEC 27005:2022:fi. Tietoturvallisuus, kyberturvallisuus ja tietosuoja. Ohjeita tietoturvariskien hallintaan. Information security, cybersecurity and privacy protection. Guidance on managing information security risks. Suomen Standardoimisliitto. Janca, T. (2021). Alice & Bob Learn Application Security. Indianapolis: Wiley Publishing, Inc. Jayaprakash, R. & Seethalakshmi, V. (2021). Mitigation of Malicious Flooding in Software Defined Networks Using Dynamic Access Control List. Wireless Personal Communications https://doi.org/10.1007/s11277-021-08626-6. Jin, H., Liu, B., Du, Y. & Zou, D. (2018). BoundShield: Comprehensive Mitigation for Memory Disclosure Attacks via Secret Region Isolation. National 973 Fundamental Basic Research Program. IEEE Access. Jin, H., Xiang, G., Zou, D., Zhao, F., Li, M. & Yu, C. (2010). A guest-transparent file integrity monitoring method in virtualization environment. Computers and Mathematics with Applications 60 (2010) 256–266. Johansen, G. (2022). Digital Forensics and Incident Response, Incident response tools and techniques for effective cyber threat response. Third Edition. Birmingham: Packt Publishing Ltd. Kaffah, F. M., Gerhana, Y. A., Huda, I. M., Rahman, A., Manaf K. & Subaeki, B. (2020). E-Mail Message Encryption Using Advanced Encryption Standard (AES) and Huffman Compression Engineering. 2020 6th International Conference on Wireless and Telematics (ICWT). Katakri. 2020. Tietoturvallisuuden auditointityökalu viranomaisille. Traficomin julkaisusarja. ISSN 2669-8757, verkko. Khajuria, A. & Srivastava, R. (2013). Analysis of the DDoS Defence Stratigies in Cloud Computing. International Journal of Enhanced Research in Management & Computer Applications. Vol. 2, Issue 2, 2013. Issn no: 2319-7471. Khalil, S. M., Bahsi, H. & Korõtko, T. (2024). Threat modeling of industrial control systems: A systematic literature review. Computers & Security 136 (2024) 103543.
82 Kohnfelder, L. & Garg, P. (1999). The threats to our products. © 2009 Microsoft Corporation. Kumar, R., Dey, R., Guelton, K., Bali, A. & Singh, U. (2024). Adaptive control for cyber-physical systems under man-in-the-middle attacks with false data injections. Journal of the Franklin Institute 361 (2024) 106661. Elsevier Inc. Kuperman, B. A., Brodley, C. E., Ozdoganoglu, H., Vijaykumar, T. N. & Jalote, A. (2005). Detection and Prevention Buffer Overlow Attacks. Communications Of The Acm. November 2005/Vol. 48, No. 11. Kyberturvallisuuskeskus. (2023a). Näin keräät ja käytät lokitietoja. Viitattu: 29.1.2024. https://www.kyberturvallisuuskeskus.fi/fi/ajankohtaista/ohjeet-ja- oppaat/nain-keraat-ja-kaytat- lokitietoja?toggle=Lokeja%20koskeva%20lainsäädäntö. Kyberturvallisuuskeskus (2023b). Tietomurtoaalto leviää organisaatiosta toiseen – katkaise tietojenkalastelu. Viitattu: 3.5.2024. https://www.kyberturvallisuuskeskus.fi/fi/tietomurtoaalto-leviaa- organisaatiosta-toiseen-katkaise-tietojenkalastelu. Kyberturvallisuuskeskus. (2016a). Palvelunestohyökkäysten ehkäisy ja torjunta. Kyberturvallisuuskeskus, Viestintävirasto. Ohje 3/2016 liite 1. Kyberturvallisuuskeskus. (2016b). Lokien keräys ja käyttö. Ohje lokitietojen tallentamiseen ja hyödyntämiseen. Kyberturvallisuuskeskus, Viestintävirasto. Ohje 4/2016. Laki julkisen hallinnon tiedonhallintalaista 906/2019, 17 §. Finlex. Viitattu: 29.1.2024: https://www.finlex.fi/fi/laki/alkup/2019/20190906. Laki Oikeusrekisterikeskuksesta 16.11.2012, 1§. Finlex. Viitattu: 7.3.2024: https://www.finlex.fi/fi/laki/alkup/1995/19951287. Lal Das, M. & Samdaria, N. (2014). On the security of SSL/TLS-enabled applications. Applied Computing and Informatics (2014) 10, 68–81. Li, N., Xie, T., Jin, M. & Liu, C. (2010). Perturbation-based user-input-validation testing of web applications. The Journal of Systems and Software 83 (2010) 2263–2274. DOI:10.1016/j.jss.2010.07.007. Lizama-Pérez, L. A. (2022). Digital signatures over HMAC entangled chains. Engineering Science and Technology, an International Journal 32 (2022) 101076. Lehto, M. (2022). APT cyber-attack modelling - building a general model. Teoksessa: R. P. Griffin, U. Tatarand, & B. Yankson (toim)., ICCWS 2022: Proceedings
83 of the 17th International Conference on Cyber Warfare and Security (17, pp. 121- 129). Academic Conferences International Ltd. The proceedings of the 17th International Conference On Cyber Warfare And Security. https://doi.org/10.34190/iccws.17.1.36. Lian, W., Rescorla. E., Shacham, H. & Savage, S. (2013). Measuring the Practical Impact of DNSSEC Deployment. 22nd USENIX Security Symposium. August 14–16, 2013, Washington, D.C., USA. ISBN 978-1-931971-03-4. Liu, J., Gao, Y. & Hu, F. (2021). A fast network intrusion detection system using adaptive synthetic oversampling and LightGBM. Computers & Security 106 (2021) 102289. Elsevier Ltd. Lukka, K. (2014). Konstruktiivinen tutkimusote. Viitattu: 10.4.2023. https://metodix.fi/2014/05/19/lukka-konstruktiivinen-tutkimusote/. Lukka, K. (2000). The Key Issues of Applying the Constructive Approach to Field Research. Teoksessa: T. Reponen (toim). Management Expertise in the New Millennium. In Commemoration of the 50th Anniversary of Turku School of Economics and Business Administration, Series A-1:2000, Publications of Turku School of Economics and Business Administration, Turku, 113- 128. Macharia, K. W. (2021). Cryptographic Hash Functions. ResearchGate. Mahjabin, T., Xiao, Y., Sun, G. & Jiang, W. (2017). A survey of distributed denial-of- service attack, prevention, and mitigation techniques. International Journal of Distributed Sensor Networks 2017, Vol. 13(12). DOI: 10.1177/1550147717741463. Marpaung, J. A. P., Sain, M. & Lee, H-J. (2012). Survey on malware evasion techniques: state of the art and challenges. Department of Ubiquitous IT, Graduate School of General, Dongseo University. ISBN 978-89-5519-163-9. Martín, A. G., Beltrán, M., Fernández-Isabel, A. & Martiín de Diego, I. (2021). An approach to detect user behaviour anomalies within identity federations. Computers & Security 108 (2021) 102356. Mathew, M. & Kazi, F. (2024). Hardware-in-Loop (HIL) Testbed Design of Thermal Power Plant for Threat Modeling and Attack Vector Analysis. International Journal of Critical Infrastructure Protection (2024), doi: https://doi.org/10.1016/j.ijcip.2024.100675. Microsoft. (2024). Applocker. Viitattu: 29.4.2024. https://learn.microsoft.com/enus/windows/security/application-security/applicationcontrol/windows-defender-application-control/applocker/applockeroverview.
84 Microsoft (2018). NTLM vs Kerberos. Viitattu: 22.1.2024. https://answers.microsoft.com/en-us/msoffice/forum/all/ntlm-vs- kerberos/d8b139bf-6b5a-4a53-9a00-bb75d4e219eb. Microsoft (2016). NTLM Overview. Viitattu: 22.1.2024. https://learn.microsoft.com/en-us/previous-versions/windows/itpro/windows-server-2012-R2-and- 2012/hh831571(v=ws.11)?redirectedfrom=MSDN. Minella, J. (2022). Wireless Security Architecture, Designing and Maintaining Secure Wireless for Enterprise. New Jersey: John Wiley & Sons, Inc., Hoboken. Mitre ATT&CK (2024a). ATT&CK. Viitattu: 11.4.2024. https://attack.mitre.org. Mitre ATT&CK (2024b). APT29. Viitattu: 11.4.2024 . https://attack.mitre.org/groups/G0016/. Mitre ATT&CK (2024c). Phishing. Viitattu: 3.5.2024. https://attack.mitre.org/techniques/T1566/. Moh, M., Pininti, S., Doddapaneni, S. & Moh, T-S. (2016). Detecting Web Attacks Using Multi-Stage Log Analysis. 2016 IEEE 6th International Conference on Advanced Computing. DOI 10.1109/IACC.2016.141. Mughal, A. A. (2022). Building and Securing the Modern Security Operations Center (SOC). International Journal of Business Intelligence and Big Data Analytics. Muthalagu, R. & Sanjay, S. (2021). Evil Twin Attack Mitigation Techniques in 802.11 Networks. (IJACSA) International Journal of Advanced Computer Science and Applications, Vol. 12, nro 6, 2021. Mäkinen, O. (2006). Tutkimusetiikan ABC. Vaajakoski: Gummerus Kirjapaino Oy. Möckel, C. & Abdallah, A. E. (2011). Understanding the Value and Potential of Threat Modeling for Application Security Design – An E-Banking Case Study. Journal of Information Assurance and Security. ISSN 1554-1010 Volume 6 (2011) pp. 346–356. Nahari, S. (2021). Best Defence? Our Red Team Lead Reveals 4 MFA Bypass Techniques. Viitattu: 27.4.2024. https://www.cyberark.com/resources/threat-research-blog/mfa-bypass- techniques-from-red-team-research. Neil, I. (2020). CompTIA Security+: SY0-601 Certification Guide, Second Edition. Birmingham: Packt Publishing Ltd.
85 NIST SP 800-53 (2020). Security and Privacy Controls for Information Systems and Organizations. NIST Special Publication 800-53 Revision 5. Nweke, L. O. & Wolhusen, S. D. (2020). A Review of Asset-Centric Threat Modelling Approaches. (IJACSA) International Journal of Advanced Computer Science and Applications, Vol. 11, No. 2, 2020. Ometov, A., Bezzateev, S., Mäkitalo, N., Andreev S., Mikkonen, T. & Koucheryavy, Y. (2018). Multi-Factor Authentication. A Survey. Cryptography 2018, 2, 1; doi:10.3390/cryptography2010001. OP. (2024). Mitä kybervakuutus korvaa? Viitattu: 7.5.2024 https://www.op.fi/yritykset/vakuutukset/toiminnanvakuutukset/kybervakuutus. Orchilles, J. (2010). Microsoft Windows 7 Administrator’s Reference. https://doi.org/10.1016/B978-1-59749-561-5.00011-5. ORK. (2023). Oikeusministerion ja Oikeusrekisterikeskuksen valinen tulossopimus vuosille 2024–2027. Viitattu: 7.3.2023. https://www.oikeusrekisterikeskus.fi/material/sites/ork/tulossopimuks et/w7q6np9v9/OMORK_Tulossopimus_2024_002.pdf. Owasp. (2024). Owasp Threat Dragon. Viitattu: 6.3.2024. https://owasp.org/www-project-threat-dragon/. Owasp. (2024). Owasp Risk Rating Methodology. Viitattu: 1.5.2024. https://owasp.org/www.community/OWASP_Risk_Rating_Methodolod y. Oyegoke, (2011). The constructive research approach in project management research. International Journal of Managing Projects in Business, Vol. 4 Iss 4 pp. 573–595. Peiris, C., Pillai, B. & Kudrati, A. (2022). Threat Hunting in the Cloud, Defending AWS®, Azure® and Other Cloud Platforms Against Cyberattacks. Hoboken: John Wiley & Sons, Inc. Polu, S. & Bapuji, V. (2024). Mitigating DDoS attacks in cloud computing using machine learning algorithms. Brazilian Journal of Development. ISSN: 2525- 8761. Poston, H. E. (2022). Blockchain Security from the Bottom Up, Securing and Preventing Attacks on Cryptocurrencies, Decentralized Applications, NFTs, and Smart Contracts. New Jersey, Hoboken: John Wiley & Sons, Inc.
86 Purba, A. & Soetomo, M. (2018). Assessing Privileged Access Management (PAM) using ISO 27001:2013 Control. Proceedings of Annual Conference on Management and Information Technology (ACMIT) 2018 Tarandach, I. & Coles. M., J. (2020). Threat Modeling, A Practical Guide for Development Teams. United States of America: O’Reilly Media, Inc., 1005 Gravenstein Highway North, Sebastopol, CA 95472. Ucedavélez, T. & Morana, M. (2015). Risk Centric Threat Modeling, Process for Attack Simulation and Threat Analysis. New Jersey, Hoboken: John Wiley & Sons, Inc. Ullman, C., J., L. (2023). The Active Defender, Immersion in the Offensive Security Mindset. New Jersey, Hoboken: John Wiley & Sons, Inc. Radhika, B. S., Kumar, N., Shyamasundar, R. K. & Vyas, P. (2020). Consistency analysis and flow secure enforcement of SELinux policies. Computers & Security 94 (2020) 101816. Elsevier Ltd. Romana, S., Jha, A., Reddy, J., Pareek, H. & Eswari, L. (2015). Practical Application Whitelisting. ResearchGate. Rouland, Q., Hamid, B. & Jaskolka, J. (2021). Specification, detection, and treatment of STRIDE threats for software components: Modeling, formal methods, and tool support. Journal of Systems Architecture 117 (2021) 102073. Ruwase, O. & Lam, M. S. (2004). A Practical Dynamic Buffer Overflow Detector. National Science Foundation. Sarmaha, U., Bhattacharyyaa, D. K & Kalitab, J. K. (2018). A survey of detection methods for XSS attacks. Journal of Network and Computer Applications (2018), doi: 10.1016/j.jnca.2018.06.004. Satapathy, A. & Livingston, J. (2016). A Comprehensive Survey on SSL/ TLS and their Vulnerabilities. International Journal of Computer Applications (0975– 8887) Volume 153 – No 5, November 2016. Satapathy, S. R. (2014). Threat Modeling in Web Applications. Department of Computer Science and Engineering National Institute of Technology Rourkela Rourkela, Odisha, 769 008, India. Sentanoe, S. & Reiser, H. P. (2022). SSHkex: Leveraging virtual machine introspection for extracting SSH keys and decrypting SSH network traffic. Forensic Science International: Digital Investigation 40 (2022) 301337. Elsevier Ltd. Sharieh, S. & Ferworn, A. (2021). Securing APIs and Chaos Engineering. 2021 IEEE Conference on Communications and Network Security (CNS).
87 Shostack, A. (2014). Threat modeling, designing for security. Indianapolis, Indiana: John Wiley & Sons, Inc. Songa, A. V. (2022). A Review of DDoS Attacks and its Countermeasures in Cloud Computing. ResearchGate. DOI:10.1109/ISCON52037.2021. Souppaya, M. & Scarfone, K. (2016). Data-Centric System Threat Modeling. Draft NIST Special Publication 800-154. National Institute of Standards and Technology. Sowah, R. A., Ofori-Amanfo, K. B., Mills G. A. & Koumadi, K. M. (2019). Detection and Prevention of Man-in-the-Middle Spoofing Attacks in MANETs Using Predictive Techniques in Artificial Neural Networks (ANN). Journal of Computer Networks and Communications Volume 2019, Article ID 4683982. Stallings, W. (2019). Effective Cybersecurity, Understanding and Using Standards and Best Practices. Pearson Education, Inc. Taanila, A. (2007). Laadullinen aineiston analyysi. Kansanterveystieteen ja yleislääketieteenlaitos. Oulun yliopisto. Tuomi, J. & Sarajärvi, A. (2018). Laadullinen tutkimus ja sisällönanalyysi. Helsinki: Kustannusosakeyhtiö Tammi. Traficom (2024). Kybersää, Tammikuu 2024. Liikenne- ja viestintävirasto, Kyberturvallisuuskeskus. Viitattu: 13.3.2024. https://www.kyberturvallisuuskeskus.fi/sites/default/files/media/file/ Kybersää%20tammikuu%202024.pdf Valtiovarainministeriö. (2021). Valtioneuvostotasoisen riskienhallinnan kehittäminen, Työryhmän loppuraportti. Helsinki: Valtiovarainmisteriön julkaisuja – 2021:28. Valtonen, A. (2005). Ryhmäkeskustelut – Millainen metodi? Teoksessa: J. Ruusuvuori & L. Tiittula. (toim). Haastattelu. Tutkimus, Tilanteet ja Vuorovaikutus. Jyväskylä: Gummerus Kirjapaino Oy. Verma, M. & Nand, P. (2023). A Profile-Based Privacy Protection Method using Sandbox Environment and k-Anonymity: Computer Data Privacy. 2023 International Conference on Communication, Security and Artificial Intelligence (ICCSAI). Virtanen, A. (2006). Konstruktiivinen tutkimusote. Miten koulutus ja elinkeinoelämän odotukset kohtaavat ammattikorkeakoulun opinnäytetöissä. Ammattikasvatuksen aikakauskirja, 8(1), 46–52.
88 Walls, A., McMullen, L., Heiser, J. & Gopal, D. (2023). Maverick Research: Risk Management Produces Bad Cybersecurity. Gartner. Wiesner, M. C. (2023). PowerShell Automation and Scripting for Cybersecurity, Hacking and defense for red and blue teamers. Birmingham: Packt Publishing Ltd. Wonga, A. Y., Chekolea, E. G., Ochoab, M. & Zhoua, I. (2023). On the Security of Containers: Threat Modeling, Attack Analysis, and Mitigation Strategies. Computers & Security 128 (2023) 103140. Elsevier Ltd. Ylonen, T. (2019). SSH Key Management Challenges and Requirements. in 2019 10th IFIP International Conference on New Technologies, Mobility and Security: Proceedings of NTMS 2019 Conference and Workshop. International Conference on New Technologies Mobility and Security, IEEE, IFIP International Conference on New Technologies, Mobility and Security, Canary Islands, Spain, 24/06/2019. Yunus, M. A., Brohan, M. Z., Nawi, N. M., Surin, E. S. M., Najib, N. A. M. & Liang, C. W. (2018). Review of SQL Injection: Problems and Prevention. International Journal on Informatics Visualization. Vol 2 (2018) N0 3–2 ISSN : 2549-9610. Zhang, Z., Cao, Y., Jahanshahi, H. & Mou, J. (2023). Chaotic color multi-image compression-encryption/ LSB data type steganography scheme for NFT transaction security. Journal of King Saud University - Computer and Information Sciences 35 (2023) 101839. Zhang, Z., Zhang, Y. & Hu, Y. C. (2007). Practical Defenses Against BGP Prefix Hijacking. ECE Technical Reports. Paper 364. Zlatkovski, D., Mileva, A., Bogatinova, K. & Ampov, I. (2018). A New Real-Time File Integrity Monitoring System for Windows-based Environments. Faculty of Computer Science.
89 LIITE 1 UHKAMALLINNUSPROSESSI KUVIO 12 Uhkamallinnusprosessi Kuviossa 12 on esitetty tutkimuksessa tehty uhkamallinnusprosessi. Prosessi lähti käyntiin toimintaympäristön määrittämisellä ja uhkamallinnus metodin valinnalla. Uhkamallinnus metodin valintaa ohjaa pitkälti tarkastelun kohteena oleva toimintaympäristö. Koska tarkasteltavana kohteena oli oikeushallinnon tietotekniikkaympäristö, niin uhkamallinnus tehtiin ohjelmistokeskeisellä uhkamallinnuksella STRIDE metodologialla. Toimintaympäristön hahmottaminen tehtiin OWASP:in Threat Dragon työkalun avulla ja tämän jälkeen aloitettiin uhkamallinnusprosessi. Uhkaskenaarioiden tarkastelut tehtiin Elevation of Privilege ja Backdoors & Breaches - korttisarjojen avulla. Käsitellyt uhkaskenaariot tallennettiin OWASP Threat Dragon-työkaluun. Uhkamallinnustyöpajat toteutettiin virtuaalityöpajoina, joi-