Kerran vuodessa järjestettävällä tietoturvakoulutuksella ei mitata tai kasvateta organisaation kyberosaamista tai resilienssiä, eikä sillä muuteta toimintatapojakaan. Tietoturvakoulutusta pitäisi ennemminkin ajatella jatkuvana ja mitattavana tekemisenä koko organisaation laajuudessa. Tässä blogissa käymme läpi koulutuksen vaikutuksista organisaatioiden tietoturvaan ja miksi me Above IT:llä valitsimme Moxson kumppaniksi asiakkaidemme tietoturvaresilienssin nostamiseksi.
Hyökkäykset kehittyvät entistä nopeammin
Osassa organisaatioissa tietoturvakoulutus edelleen tarkoittaa yhtä asiaa: syksyllä katsotaan tunnin video, kuitataan suoritus ja merkitään auditointia varten, että henkilöstö on koulutettu. Maaliskuussa saapuu täydellisyyttä hipova kalasteluviesti, joku kirjautuu väärälle sivulle ja tunnukset ovat hyökkääjällä. Ongelma ei ole se, etteivätkö ihmiset välittäisi. Ongelmana on ensisijaisesti koulutuksen puute sekä vajavaiset prosessit.
Helposti tunnistettava kalasteluviesti kirjoitusvirheineen on jäänyt historiaan. Nykyään suomenkielinen huijausviesti on kielellisesti niin moitteeton ettei sen perusteella voi suoraan sanoa että kyseessä on huijaus.
Myös kanavat ovat muuttuneet. Hyökkäys ei enää ala pelkästään sähköpostissa. Kalastelu on siirtynyt käyttäjien puhelimiin, jossa ei välttämättä ole yrityksen suojauksia käytettävissä. Toimitusjohtajahuijaus alkaa sähköpostiviestillä ja jatkuu tekstiviestillä tai puhelulla, joilla pyritään vahvistamaan pyyntöjä. Yhdistelmä toimii, koska jokainen yksittäinen tapahtuma tuo uskottavuutta lisää, kun edellinen on jo pohjustanut sitä.
Tuttu, tutumpi Teams?
Ulkoinen Teams-viestintä on auki oletusasetuksilla. Kuka tahansa toisesta M365 tenantista voi lähettää henkilölle viestin tai puhelun. Teamsiin luotetaan enemmän kuin sähköpostiin ja tämän ovat myös hyökkääjät huomanneet. Koulutuksissa tulisikin huomioida eri kanavat, eikä ainoastaan keskitettyä sähköpostin kautta tuleviin huijausyrityksiin.
Huomioitavaa on myös, että pelkkä koulutuskaan ei riitä. Teknisten suojaustoimia pitää tehdä ja kehittää rinnalla niin Teamsin kuin muidenkin osa-aluiden saralla.
Tietoturvatietoisuutta voidaan ja tulisikin mitata
Kaikille saman koulutuksen sijaan toimivampi malli alkaa lähtötasomittauksesta. Organisaation työntekijöille lähetetään simuloituja kalasteluviestejä ja katsotaan, mitä tapahtuu. Kuka klikkasi, kuka syötti tunnukset, kuka ilmoitti viestistä jne.
Tuloksista muodostuu riskiprofiilit yksilötasolla. Koulutusta kohdistetaan sen muokaisesti. Korkean riskin henkilö saa tiiviit, toistuvat harjoitukset kalastelun tunnistamisesta, ja se joka jo osaa perusasiat saa haastavampaa sisältöä. Kehitystä seurataan aktiivisesti.
Miksi valitsimme Moxson kumppaniksi
Kävimme läpi joukon tietoturvan koulutusalustoja ja päädyimme tanskalaiseen Moxsoon, koska se vastasi parhaiten asettamiimme vaatimuksiin. Heidän filosofiansa tietoturvakoulutuksissa kohtasi meidät. Alusta yhdistää jatkuvat kalastelusimulaatiot ja lyhyet koulutusjaksot, ja se muodostaa yksilötasolla riskiprofiilit, jotka päivittyvät käyttäytymisen mukaan.
Moxson hyödyt pähkinänkuoressa:
- Sisältö on suomeksi ja aidosti tehty. Koulutusvideot on kuvattu näyttelijöiden esittämänä myös suomeksi. Kyse ei siis ole konekäännetystä tekstityksestä englanninkielisen videon päälle.
- Simulaatiot eivät rajoitu tavalliseen sähköpostilinkkiin. Kampanjatyyppeihin kuuluvat erilaiset aidonoloiset huijausyritykset, jotka eivät rajoitu ainoastaan sähköpostiviesteihin tai niissä oleviin linkkeihin.
- Tietomurtovalvonta on mukana samassa palvelussa. Alustan avulla on nähtävissä, näkyvätkö organisaation käyttäjätunnukset ulkoisissa tietomurroissa.
- Koulutus on mikro-oppimista. Pieninä annoksina kerrallaan, joka ei vie liikaa aikaa.
- Pelillisyys on mukana. Alusta mahdollistaa pienimuotoiset kilpailut. Kuka organisaatiosta on tunnistanut kalasteluviestejä sekä suorittanut koulutuksia eniten.
- Ilmoittaminen on yhden napin päässä. Kalastelusta ilmoitetaan Outlookista löytyvällä painikkeella, joka on helposti kaikkien saatavilla. Samoin käyttäjät saavat välittömästi tiedon kun tunnistavat kalasteluviestin. Näin IT:tä tai kollegoita ei turhaan kuormiteta kalasteluviestisimulaatioiden ilmoituksilla.
NIS2 ja kyberturvalaki toivat vaatimuksia myös koulutukseen
Kyberturvallisuuslaki tuli Suomessa voimaan huhtikuussa 2025 ja se toi NIS2-direktiivin vaatimukset osaksi kansallista lainsäädäntöä. Soveltamisalaan kuuluville organisaatioille henkilöstön tietoturvakoulutus ei ole enää vain nimellinen käytäntö, vaan osa vaadittua riskienhallintaa, josta vastuu viimekädessä on organisaation johdolla.
Valvova viranomaistaho saattaa esittää seuraavia kysymyksiä: onko koulutus jatkuvaa, onko se dokumentoitu ja voitko näyttää kehityksen numeroina? Kerran vuodessa katsottu video tai luettu dokumentti ei vastaa yhteenkään näistä. Simulaatioihin ja mittareihin perustuva ohjelma vastaa kaikkiin kolmeen ilman erillistä raportointityötä.
Mistä kannattaa aloittaa?
Tietoturvatietoisuuden kehittämiseen hyvä etenemismalli on tämä:
- Mittaa lähtotaso. Tee lähtötasomittaus ennen kuin koulutat mitään. Ilman sitä et voi osoittaa kehitystä.
- Sovi mittarit ja raportointi. Päätä, mitä ja milloin johdolle tai muulle organisaatiolle raportoidaan. Esimerkiksi neljännesvuosittainen yhteenveto riittää.
- Aloita koulutus lyhyistä jaksoista. Pitkä pakollinen kurssi lannistaa eikä tuo haluttua osaamista.
- Tee ilmoittaminen helpoksi ja kytke se olemassa oleviin tietoturvaprosesseihin. Käyttäjien ilmoituksest kalasteluviesteistä sekä muista tietoturvapoikkeamista/-häiriöistä pitää päätyä jonnekin missä niihin reagoidaan.
- Älä nimeä klikkaajia. Jos simulaatio muuttuu häpeäksi, ilmoitusprosenttit putoavat ja menetät yhden tärkeimmistä mittareistasi.
- Kohdista sisältö rooleittain. Esimerkkeinä talous tarvitsee laskuhuijauksia, johto tarvitsee kohdennettua urkintaa, tuotanto laitteita ja fyysistä turvallisuutta.
- Vie harjoittelu sähköpostin ulkopuolelle. Ota QR-kampanjat mukaan viimeistään toisella kierroksella. Jos ette ole koskaan testanneet muuta kuin sähköpostilinkkiä, teillä ei ole mitään tietoa siitä miten organisaatio reagoi puhelimeen tulevaan huijaukseen.
Tietoturvatietoisuus on ainoa kontrolli, joka toimii silloinkin, kun tekninen suojaus pettää. Siksi sitä kannatta ajatella vähintään samalla vakavuudella kuin varmuuskopiointia: jatkuvana, mitattavana ja säännöllisesti testattavana.
Olemme Moxson kumppani ja rakennamme yhdessä asiakkaiden kanssa tietoturvakoulutusohjelman, joka tuottaa mitattavan muutoksen ja kestää auditoinnit. Hoidamme lähtötasomittauksen, käyttöönoton, kohdennukset rooleittain ja johdon raportoinnin. Ota yhteyttä, niin käydään läpi mistä juuri teidän organisaation kannattaa aloittaa.
Tietohallintosi luotettuna neuvonantajana meidän tehtävämme on varmistaa, että sinun hallinnoimasi IT-ympäristö pysyy tietoturvallisena, eikä vaarannu. Yhdessä oppimalla ja tekemällä organisaatiosi onnistuu.



