Tietoturvapoikkeamaa selvittää harvoin forensiikan ammattilainen. Useimmiten sen tekee se, joka sattuu olemaan paikalla. Juuri siihen kohtaan tekoäly auttaa eniten. Above IT:n Afterworkeilla 8.10.2026 kuljetamme illan aikana punaisena lankana teemaa ”Do more with less”, sillä tekoäly tuo tehostusta tietohallinnon asiantuntijoiden arkeen. Tässä blogissa Above IT:n partner ja tietoturvan syväosaaja Matias Haapaniemi käy tapahtuman tiiserinä läpi tekoälyn hyödyntämistä tietoturvan forensiikassa.
Poikkeaman tutkii yleensä joku muu kuin asiantuntija
Pk-yrityksellä ei ole omaa valvomoa. Kun tunnus kaapataan perjantaina klo 16, selvittäjä on yrityksen oma IT-vastaava tai paikallisen IT-kumppanin päivystäjä. Hän osaa Windowsin, verkon ja Microsoft 365:n. Forensiikka ei kuitenkaan ole hänen päivätyötään.
Ero asiantuntijaan ei ole älykkyydessä. Ero on rutiinissa. Tietoturvan asiantuntija tietää, mistä lokista katsotaan ensin ja mikä kenttä siinä ratkaisee. IT-generalisti käyttää saman ajan sen etsimiseen.
Tekoäly kuroo juuri tätä eroa umpeen. Se ei tee kenestäkään asiantuntijaa. Se tekee ensimmäisestä tunnista huomattavasti tuottavamman, ja ensimmäinen tunti on se, joka yleensä ratkaisee vahingon laajuuden.
Mihin tietoturvapoikkeaman selvityksessä aika menee?
Yhden kaapatun Microsoft 365 -tunnuksen selvittäminen koskettaa tyypillisesti näitä neljää eri näkymää:
- kirjautumisloki ja sen lähde-IP:t
- postilaatikon säännöt ja edelleenlähetykset
- sovellusten suostumukset ja voimassa olevat tokenit
- tiedostojen käsittely- ja jakoloki
Jokainen on eri paikassa ja eri muodossa. Yhden käyttäjän viikon kirjautumisloki voi olla tuhansia rivejä, sillä mukana ovat myös taustalla uusiutuvat istunnot.
Aikajanan rakentaminen kaatuu useimmiten aikavyöhykkeeseen. Microsoft 365:n auditloki on UTC-aikaa. Työaseman tapahtumaloki on paikallista aikaa. Kesällä ero on kolme tuntia, talvella kaksi. Väärä aikavyöhyke tuottaa väärän tarinan tapahtumien järjestyksestä, ja sen varaan tehdään äkkiä vääriä päätöksiä.
Tämä työ ei ole vaikeaa. Se on hidasta. Hitaus on poikkeamatilanteessa se varsinainen riski.
Neljä kohtaa, joissa tekoäly auttaa eniten
1. Raakalokista aikajanaksi
Vie loki CSV- tai JSON-muotoon ja pyydä kielimallilta aikajana. Hyvä pyyntö on täsmällinen: aika UTC:na, aika Suomen aikana, lähde-IP, toiminto ja arvio poikkeavuudesta. Tuhannen rivin vienti tiivistyy näin muutamaan kymmeneen riviin, jotka ihminen ehtii lukea.
Kielimalli myös huomaa toiston, jota silmä ei huomaa. Sama IP kahdeksassa eri tapahtumassa erottuu taulukosta heti.
2. Oikean kysymyksen muotoilu
Vaikein osa ei ole vastaus. Vaikein osa on kysymys. Defenderin ja Sentinelin hakukieli on tehokas, mutta sen kirjoittaminen paineen alla on hidasta.
Kuvaile tilanne omin sanoin ja pyydä valmis kysely. ”Etsi tälle käyttäjälle onnistuneet kirjautumiset viimeisen 14 vuorokauden ajalta Suomen ulkopuolelta.” Vastauksen saa sekunneissa ja sen voi tarkistuksen jälkeen ajaa suoraan. Sama koskee kalasteluviestin otsikkotietoja, base64-koodattuja komentoja ja hälytyksen nimeä, jotka eivät kerro maallikolle välttämättä mitään.
3. Ensitoimien järjestys
Väärä järjestys tuhoaa näytön. Tämä on kohta, jossa kokemattomuus maksaa eniten.
Kaksi virhettä, joihin törmäämme toistuvasti:
- Salasanan vaihto ei yksin katkaise hyökkääjän istuntoa. Voimassa olevat tokenit on mitätöitävä erikseen, muuten pääsy säilyy. Myös haitallinen OAuth-sovellussuostumus säilyy salasanan vaihdon yli.
- Työaseman sammuttaminen hävittää muistin sisällön. Laite olisi hyvä eristää verkosta sen sijaan, jolloin näyttö säilyy.
Tekoäly osaa tuottaa tähän järjestetyn toimenpidelistan tilannekuvauksen perusteella. Listaa ei noudateta sokeasti, mutta se estää unohtamasta askelta kiireessä.
4. Raportointi ja määräajat
Ilmoitusvelvollisuudet juoksevat kelloa vastaan. Henkilötietojen tietoturvaloukkauksesta ilmoitetaan tietosuojavaltuutetulle 72 tunnin kuluessa. Kyberturvallisuuslain soveltamisalaan kuuluvilla ennakkovaroitus on 24 tuntia ja varsinainen ilmoitus 72 tuntia, jonka lisäksi tulee toimittaa loppuraportti kuukauden sisään. Kannattaa tarkistaa, kuuluuko organisaatiosi kyberturvallisuuslain soveltamisalaan.
Tekoäly kirjoittaa havainnoista luonnoksen nopeasti. Se tuottaa myös ymmärrettävän viestin käyttäjille ja johdolle samasta aineistosta. Poikkeamassa viestintä jää muuten aina viimeiseksi, vaikka se on usein se osa, josta asiakas muodostaa käsityksensä.
Neljä rajaa, jotka kannattaa tietää etukäteen
Kielimalli saattaa keksiä kenttiä ja komentoja. Se saattaa tuottaa uskottavan näköisen cmdletin, jota ei ole olemassa. Jokainen komento kannattaa ajaa vasta kun se on tarkistettu.
Kielimalli saattaa nimetä syyn liian aikaisin. Se kertoo mielellään mitä tapahtui, vaikka aineisto ei riitä siihen. Tämä on tutkinnassa vaarallisin yksittäinen piirre. Pidä aina erillään mikä on todettu ja mikä on oletus.
Näytön kerääminen kannattaa laittaa aina nopeuden edelle. Ota esimerkiksi haitallisesta postilaatikkosäännöstä talteen sisältö ennen kuin poistat sen. Muuten menetät tiedon siitä, mihin viestit ohjattiin.
Aineistoa ei tule syöttää julkisesti käytettävään tekoälymalliin. Lokeissa on henkilötietoja, IP-osoitteita ja joskus salaisuuksia. Kielimallia tulee ajaa siis mielellään omassa tenantissa tai palvelussa, jossa datan sijainti ja käyttö on sopimuksella rajattu.
Näin me käytämme tätä
Tuotamme holistista tietoturvaa asiakkaillemme itse toimien osana tietohallintoa. Meillä tekoäly on tutkinnassa ensimmäinen lukija, ei päättäjä. Se lukee viennit, rakentaa aikajanan ja ehdottaa toimenpiteet. Ihminen tarkistaa jokaisen väitteen raakalokia vasten ennen kuin siitä tulee johtopäätös. Kielimallia ajetaan omassa Azure-ympäristössämme, jolloin asiakasaineisto ei poistu hallinnastamme.
Käytännön vaikutus on ollut mitattavissa aika-akselilla. Tunnin lukutyö on tyypillisesti tiivistynyt noin viiteentoista minuuttiin. Säästetty aika päästäänkin käyttämään siihen, mihin sitä oikeasti tarvitaan, eli rajaamiseen ja päätöksiin.
Mistä kannattaa aloittaa?
Varmista ensin, että organisaatiosi käytettävissä ovat kaikki tarvittavat lokit. Ilman lokia ei ole forensiikkaa, ja säilytysajat ovat oletuksena lyhyempiä kuin moni luulee. Entra ID:n kirjautumislokit säilyvät lisenssistä riippuen tyypillisesti 7-30 vuorokautta. Microsoft 365:n auditloki säilyy tyypillisesti 180 vuorokautta. Poikkeama havaitaankin usein vasta, kun osa lokeista on jo ehtinyt kadota.
Kolme asiaa, jotka kannattaisi tehdä ennen seuraavaa tilannetta:
- Tarkista kaikkien lokien säilytysajat ja pidennä ne tarvittaessa
- Varmista prosessi. Kirjoita ensitoimet ylös valmiiksi, myös se kuka päättää eristämisestä
- Kokeile kielimallia harjoituksessa, ei ensimmäisessä oikeassa poikkeamassa
Tärkeimpänä on muistaa, että tekoäly ei korvaa tietoturva-asiantuntijaa. Se korvaa sen tilanteen, jossa kukaan ei tiedä mistä aloittaa. Sen tuoma hyöty saattaa olla pk-yritykselle huomattavasti suurempi muutos kuin yksikään uusi työkalu.
Tietoturvan forensiikka on kuitenkin vain yksi esimerkki. Tekoäly tekee lukutyön ja ihminen päätökset, ja sama malli toimii kaikkialla, missä tietohallinnon aikaa kuluu hitaaseen mutta ei vaikeaan työhön. Käymme näitä esimerkkejä läpi laajemmin Above IT Afterworkissa 8.10.2026 teemalla Do more with less. Siellä katsomme agenttista forensiikkaa myös sopimusten ja tietosuojan kannalta: mitä tietojen käsittelyn osalta tulee huomioida, ennen kuin agentin voi päästää lokeihin. Tilaisuus on maksuton, ja paikkoja on rajoitetusti.
Tietohallintosi luotettuna neuvonantajana meidän tehtävämme on varmistaa, että sinun hallinnoimasi IT-ympäristö pysyy tietoturvallisena, eikä vaarannu. Varaa siis alla olevasta linkistä tapaaminen, jos haluat käydä läpi esimerkiksi tekoälyn hyödyntämistä tietoturvan forensiikassa omassa ympäristössäsi.



