Kyberturvallisuuskeskus täsmentää puhetta tekoälymurroista – käyttöoikeudet ja valvonta ratkaisevat
Espoo, 31.7.2026. Traficomin Kyberturvallisuuskeskus muistuttaa, ettei turvallisuustestissä tietomurron kaltaisia toimia tehnyttä tekoälyä pidä automaattisesti tulkita itsenäiseksi hyökkääjäksi. Olennaista on tarkastella koko järjestelmää: työkalut, käyttöoikeudet, eristys, lokitus, valvonta ja ihmisen hyväksyntä ratkaisevat, mihin tekoäly käytännössä pystyy.
Kolme väitettä, kolme täsmennystä
- Väite: tekoäly asetti itse hyökkäystavoitteen.
- Kyberturvallisuuskeskuksen mukaan julkisuudessa käsitellyt tapaukset eivät osoita tekoälyjärjestelmien muodostaneen omia hyökkäystavoitteitaan. Järjestelmät ovat toimineet niille asetettujen tavoitteiden sekä annettujen työkalujen ja oikeuksien puitteissa.
- Väite: onnistunut testi todistaa saman onnistuvan oikeassa verkossa.
- Kontrolloitu turvallisuustesti ja todellinen käyttöympäristö ovat eri asioita. Testissä havaittu kyvykkyys ei vielä kerro, kuinka luotettavasti järjestelmä pystyisi suorittamaan saman toiminnan oikeassa, valvotussa ja suojatussa ympäristössä.
- Väite: turvallisuus riippuu vain tekoälymallista.
- Mallin lisäksi ratkaisevia ovat järjestelmään liitetyt palvelut, tietokannat ja ohjelmistotyökalut, sille annetut käyttöoikeudet, eristysratkaisut sekä toiminnan seuranta.
Käyttöoikeudet ovat digitaalinen avainnippu
Tekoälyjärjestelmän oikeuksia voi verrata avainnippuun. Pelkkä avustaja ei pääse lukittuun huoneeseen, mutta sille annettu avain avaa oven. Mitä useampiin sähköposteihin, tiedostoihin, asiakasrekistereihin, kalentereihin tai hallintatyökaluihin järjestelmä on liitetty, sitä laajempia seurauksia virheellä tai väärinkäytöllä voi olla.
Tämän vuoksi käyttöoikeuksien tulisi olla mahdollisimman rajatut. Tekoälyavustajalle ei tarvitse antaa pääsyä kaikkiin organisaation tietoihin vain siksi, että se osaa käsitellä niitä. Oikeudet kannattaa sitoa tarkasti siihen tehtävään, jota järjestelmän on tarkoitus hoitaa.
Suojaukset työpaikoille ja oppilaitoksille
- Käytä hyväksyttyjä työkaluja. Organisaation on määriteltävä, mitä tekoälypalveluja saa käyttää ja millaiseen aineistoon.
- Älä syötä arkaluonteisia tietoja. Henkilötiedot, terveystiedot, asiakastiedot, salasanat ja luottamukselliset suunnitelmat eivät kuulu hyväksymättömän avustajan syötteeseen.
- Rajaa integraatiot. Sähköpostin, pilvitallennuksen, koodivarastojen ja muiden järjestelmien käyttöoikeudet annetaan vain todellisen tarpeen perusteella.
- Pidä lokit käytössä. Organisaation on pystyttävä jäljittämään, mitä järjestelmä teki, mitä tietoa se käytti ja kuka toiminnon käynnisti.
- Säilytä ihmisen hyväksyntä. Maksuihin, tietojen poistamiseen, käyttäjäoikeuksiin ja muihin kriittisiin toimintoihin tarvitaan ihmisen tekemä tarkistus.
- Testaa säännöllisesti. Järjestelmän toimintaa, haavoittuvuuksia ja suojatoimien tehokkuutta arvioidaan myös käyttöönoton jälkeen.
Tekoälyä käytetään jo hyökkäysten tukena
Kyberturvallisuuskeskuksen mukaan tekoälyä hyödynnetään jo esimerkiksi kohdetiedustelussa, huijausviestien laatimisessa, haitallisen koodin kehittämisen tukena ja suurten tietomäärien analysoinnissa.
Kokonaisen kyberhyökkäyksen toteuttaminen ilman merkittävää ihmisen ohjausta on kuitenkin edelleen rajallista. Käytännössä olennaisempi kysymys on, kuinka paljon tekoäly voi nopeuttaa, helpottaa tai laajentaa ihmisen suunnittelemaa toimintaa.
Puolustajat hyötyvät samoista työkaluista
Tekoälyn kehitys ei palvele vain hyökkääjiä. Sitä voidaan käyttää uhkatiedon käsittelyyn, lokiaineistojen analysointiin, ohjelmistokehityksen tarkastuksiin ja tietoturvapoikkeamien selvittämiseen.
Toiveikas puoli on, että keskeiset suojaukset ovat tuttuja jo aiemmilta vuosilta: käyttöoikeuksien rajaaminen, järjestelmien eristäminen, lokitus, seuranta ja ihmisen hyväksyntä toimivat myös tekoälyä sisältävissä ympäristöissä. Uusi teknologia ei tee perusturvallisuudesta vanhentunutta, vaan kasvattaa sen merkitystä.
Kotikäyttäjän perussääntö
Henkilökohtaisia tunnuksia, pankkitietoja, terveystietoja tai työpaikan luottamuksellista aineistoa ei pidä kopioida tekoälypalveluun, jonka tietojen käsittelystä ei ole varmuutta. Tekoälyn antamat vastaukset on tarkistettava ennen niiden käyttämistä päätöksissä tai viestinnässä, ja havaitusta tietoturvapoikkeamasta kannattaa ilmoittaa viipymättä palvelun ylläpitäjälle tai oman organisaation tietoturvavastuulliselle.