NEVERHACK Estonia
5. okt 2026
On hommik, mil ärkame ja avastame, et kogu riigis ei ole elektrit. Seejärel saabub valitsuselt teade, et pangad on kokku kukkunud ning raha on kontodelt kadunud. Mõni hetk hiljem selgub, et nii sisu kui ka teade ise on võltsitud. Selline võib olla näiteks osa nuitkast koordineeritud küberrünnakust, mille eesmärk on tekitada ühiskonnas võimalikult palju segadust ja paanikat.
Just sellise stsenaariumiga alustas oma ettekannet Eestit väisanud Austraalia-Soome küberturvalisuse ekspert Connie McIntosh, et näidata, kui tugevalt on tänapäeva ühiskond sõltuv süsteemidest, mida ükski organisatsioon ega riik enam täielikult ei kontrolli.
Küberturbe valdkonnas üle kahekümne aasta töötanud McIntoshi sõnul on valdkonnas toimumas põhimõtteline muutus. Kui varem keskenduti eelkõige rünnakute ärahoidmisele ja süsteemide kaitsmisele, tuleb nüüd lähtuda teadmisest, et kõiki intsidente ei ole võimalik vältida. „Me ei saa enam kõiki kokkupõrkeid ära hoida, vaid peame suutma neist taastuda nii, et mõju äridele ja ühiskonnale oleks võimalikult väike,“ rõhutas ekspert.
Küberturvalisus ei ole pidur, vaid võimaldab organisatsioonidel kiiremini liikuda
McIntosh tõi küberturvalisuse selgitamiseks paralleeli autosprordist: pidurid ei ole tema sõnul mõeldud selleks, et autot aeglasena hoida. Vastupidi – head pidurid võimaldavad sõita kiiremini, sest juht teab, et suudab autot vajadusel kontrollida. Sama põhimõte peaks kehtima küberturvalisuse puhul.
Küberturbe ülesanne ei peaks olema ärile pidevalt „ei“ öelda ega takistada innovatsiooni. Hästi üles ehitatud kaitse võimaldab organisatsioonil pigem julgemalt ja kiiremini tegutseda, sest riskid on teada ning organisatsioon on ohtudeks valmistunud. „Auto ilma piduriteta ei ole kiire auto, sest sellega ei saa tegelikult kiiresti sõita,“ märkis ta. Sama kehtib ettevõtte kohta, millel puudub toimiv küberturbe plaan.
20 aastaga on kadunud kontroll omaenda IT-keskkonna üle
Veel paar aastakümmet tagasi oli ettevõtete tehnoloogiline keskkond McIntoshi sõnul märksa lihtsam. Organisatsioon võis omada oma servereid, võrke, tulemüüre, tarkvara ja sageli isegi hoonesse tulevat internetiühendust. Täna tegutsevad ettevõtted hoopis teistsuguses ökosüsteemis.
Pilveteenused, API-d, avatud lähtekoodiga tarkvara, välised teenusepakkujad ja pikad tarneahelad tähendavad, et suur osa ettevõtte toimimiseks vajalikust tehnoloogiast ei kuulu enam ettevõtetele endile ja see muudab küberturbe loogikat.
Kui ettevõte sõltub kümnetest või sadadest tehnoloogiapakkujatest, ei ole kuidagi võimalik garanteerida, et ükski neist kunagi ei eksi ega rünnaku alla satu. Seetõttu peitub asja tuum selles, kui kiiresti suudab organisatsioon probleemi avastada, selle mõju piirata ja oma tegevuse taastada. Eriti kriitiliseks peab McIntosh tarkvara tarneahelaid ja avatud lähtekoodiga komponente, mille kaudu võib ühe kompromiteeritud komponendi mõju jõuda korraga väga paljude organisatsioonideni.
AI muudab ründaja kiiremaks
Üks suuremaid muutusi ühiskonnas on mõistagi tehisintellekti kiire areng. McIntoshi hinnangul on AI juba praegu muutnud küberrünnakute olemust, kuid suurem muutus seisab alles ees. Seni on näiteks andmepüük ehk phishing olnud üks edukamaid ründemeetodeid. Tehisintellekt võimaldab muuta rünnakud automatiseeritumaks, personaalsemaks ja suuremahulisemaks. Seega on üksikud Nigeeria printsi võltskirjad peagi minevik.
AI abil võib muutuda võimalikuks tervete võltsidentiteetide ja isegi näiliselt usaldusväärsete organisatsioonide loomine koos digitaalse ajaloo, töötajate, suhtluse ja dokumentatsiooniga, mis võivad läbida tavapäraseid kliendi või partneri taustakontrolle. Selliste identiteetide kaudu võib ründaja püüda saada kliendiks, partneriks või isegi töötajaks ning jõuda nii tundliku infoni. Seetõttu peavad ka kaitsjad kasutama tehisintellekti.
McIntosh hoiatab, et inimene ei saa masina kiirusega konkureerida. Kui ründaja kasutab automatiseeritud intelligentseid süsteeme, peab ka kaitsesüsteem suutma ohte masina kiirusel tuvastada ja analüüsida.
Küberruumist on saanud geopoliitika osa
Ukraina sõda on näidanud, kuidas kineetiline sõjapidamine, küberrünnakud, sabotaaž ja informatsioonioperatsioonid võivad toimida paralleelselt. Kriitiline infrastruktuur nagu energeetika, side, finantssüsteemid, transport ja riigi digiteenused on muutunud strateegiliseks sihtmärgiks.
Küberoperatsioonidel on riikide jaoks ka üks oluline eelis: nende korraldaja tuvastamine ja tema rünnakuga sidumine võib olla äärmiselt keeruline. See võimaldab kompida vastase piire viisil, mis jääb allapoole tavapärase sõjalise konflikti lävendit.
McIntosh tõi esile Euroopa killustatuse. Kuigi EL on majanduslikult ja tehnoloogiliselt väga tugev, ei tegutse riigid julgeoleku, tehnoloogia ega geopoliitika küsimustes alati ühtse tervikuna. Kui see nii oleks, võiks EL olla tohutult tugev. Samal ajal aga sõltuvad Euroopa riigid paljuski samadest tehnoloogiapakkujatest ja globaalsetest tarneahelatest. Seetõttu muutuvad järjest olulisemaks Euroopa tehnoloogiline ja andmesuveräänsus ning kriitilise taristu kaitse.
Regulatsioon ei tohiks olla linnukese pärast
Euroopa ettevõtted võivad kurta, et küberturvalisuse regulatsioone on palju, kuid McIntosh näeb neis ka selget kasu. NIS2, Cyber Resilience Act ja muud Euroopa nõuded sunnivad küberturvalisusega süsteemsemalt tegelema ning intsidentidest rohkem raporteerima.
Just raporteerimine on tema hinnangul oluline, sest küberintsidente on ajalooliselt alaraporteeritud. Kardetud on mainekahju või avalikku tähelepanu, kuid juhtumitest vaikimine tähendab, et teised ei saa neist õppida. Mida rohkem infot rünnakute kohta jagatakse, seda paremini saavad teised organisatsioonid end samade meetodite vastu kaitsta.
Samas hoiatas McIntosh, et regulatsioonist pole kasu, kui sellest saab pelgalt vastavuskontrolli valdkonnas linnukeste tegemine. Oluline pole nõutud dokument, vaid see, kas rakendatud meede vähendab tegelikult riski ja aitab ettevõttel pärast intsidenti edasi tegutseda.
„Kas oleksite saanud teha rohkem?“
Ühe praktilise meetodina soovitas McIntosh küberturbeotsuste tegemisel kasutada nn ajalehetesti. Kujutage ette, et ettevõttes toimub homme suur andmeleke või küberrünnak ning juhtum jõuab avalikkuse ette. Esimeste küsimuste seas küsitakse juhtidelt paratamatult, kas nad oleksid saanud selle ärahoidmiseks teha enamat. Kui vastus on „jah“ ja risk oli ette teada, on probleem palju suurem kui üks tehniline intsident. Küberrisk on seega aina enam ka juhtimis- ja maineküsimus. Neid otsuseid ei saa jätta ainult IT- või IT-osakonna vastutada.
Kvantarvutist võib saada üks alahinnatumaid riske
Kõige jõulisema hoiatuse jättis McIntosh kvantarvutite kohta. Nende areng võib lähitulevikus muuta osa praegu laialdaselt kasutatavast krüptograafiast ebaturvaliseks. Probleem ei puuduta ainult andmete krüpteerimist, vaid ka digiallkirju, identiteete ja teisi digitaalse usalduse aluseid.
Risk muutub veel tõsisemaks nn harvest now, decrypt later lähenemise tõttu. Ründaja võib krüpteeritud andmeid koguda juba täna teadmisega, et tulevikus saab neid piisavalt võimsa kvantarvuti abil dekrüpteerida. Eriti oluline on see riikide, kaitsetööstuse, tervishoiu ja teiste organisatsioonide jaoks, kelle andmed peavad jääma konfidentsiaalseks veel kümneid aastaid.
McIntoshi hinnangul ei tohiks organisatsioonid oodata hetkeni, mil piisavalt võimas kvantarvuti on valmis. Juba praegu tuleks kaardistada kasutatav krüptograafia, kriitilised süsteemid ja sõltuvused ning koostada plaan kvantkindlamatele lahendustele üleminekuks. Tema hinnangul on alust arvata, et esimene kvantarvuti saab valmis 2029. aastal, kui süsteemide loomine selle kaitseks aga võtab aega kuni 10 aastat.
AI, kvanttehnoloogia, biotehnoloogia ja robootika hakkavad ühinema
Veelgi keerulisemaks muudab tuleviku asjaolu, et uued tehnoloogiad ei arene üksteisest eraldi. McIntosh tõi välja tehisintellekti, kvantarvutuse, biotehnoloogia, autonoomsed süsteemid ja robootika, mille areng hakkab üha rohkem kattuma.
Juba Ukraina sõda on näidanud droonide ja autonoomsete tehnoloogiate tähtsust. Tulevikus võivad AI-põhised autonoomsed süsteemid muuta nii sõjapidamist kui kriitilise infrastruktuuri kaitset veelgi põhjalikumalt. Sama kehtib biotehnoloogia kohta: inimrakkude, arvutustehnoloogia ja tehisintellekti ühendamine avab tohutuid võimalusi meditsiinis, kuid tekitab samal ajal täiesti uusi julgeolekumuresid ja eetilisi küsimusi.
Seega ei saa tuleviku küberturvalisust käsitleda enam lihtsalt arvutite ja võrkude kaitsmisena. Kaitsta tuleb tervet tehnoloogilist ökosüsteemi. Ka organisatsioonid ei saa enam lähtuda eesmärgist, et ühtegi intsidenti kunagi ei juhtu. Tänases tehnoloogiliselt läbipõimunud maailmas pole see lihtsalt realistlik.