Ilmailun kyberturvallisuuden rakennuspalikat: koulutus, kommunikaatio ja harjoittelu

Julkaistu

Teksti Tuomas Saavalainen ja Janne Voutilainen
Kuvat Bigstock ja Teemu Kavasto

Kyberuhkiin varautumiseen on havahduttu myös ilmailun parissa, sillä lentoyhtiöt, -asemat ja lennonvarmistuspalvelut ovat osa globaalin liikennejärjestelmän kriittistä infrastruktuuria.

Tavallisena arkipäivänä lento­aseman lähtöselvitysauto­maatteihin ilmestyy yllättäen ilmoitus järjestelmähäiriöstä. Älypuhelinten matkailusovel­lukset lakkaavat toimimasta. Myöskään lähtöselvitysvirkailijoiden tietokoneet eivät toimi. Matkatavaroiden selvittäminen ei onnistu eivätkä matkustajat pääse turvatarkastukseen. Kaikkialle syntyy valtavia jonoja. Lentoaseman lähtötau­lujen mukaan kaikki lennot on peruutettu. Matkatavarahihnat ovat pysähtyneet, ja vain pieni osa lennoista pääsee lähtemään. Radikaaliryhmittymä ilmoittaa ottaneensa lentoaseman kriittiset järjestelmät hal­tuunsa verkkohyökkäyksillä.

Näin ei ole onneksi käynyt, vaan yllä on kuvattu Euroopan unionin verkko- ja tieto­turvaviraston (ENISA) järjestämän Cyber Europe 2018 -harjoituksen skenaario. Harjoitukseen osallistui yli 900 kyberturval­lisuuden asiantuntijaa 30 Euroopan maasta ja sen loppuraportti julkaistaan loppuvuo­desta. Aiemmat harjoitukset ovat kuitenkin korostaneet koulutuksen ja kommunikaa­tion merkitystä kyberhäiriötilanteiden hal­linnassa eikä ilmailun kyberturvallisuus ole tässä poikkeus.

Lentoasemat ovat monitoimijaympä­ristöjä eivätkä kaikkien eri toimijoiden tietojärjestelmät välttämättä ole ajan tasalla tai keskustele keskenään. Hyökkääjän näkö­kulmasta lentoasemilta siis löytyy paljon po­tentiaalisia haavoittuvuuksia. Kaikkein kriit­tisimmät järjestelmät on kuitenkin suojattu hyvin, joten vakavan ilmailuonnettomuuden aiheuttaminen pelkästään kyberhyökkäyk­sellä ei ole yksinkertaista.

Sen sijaan usein heikosti suojattujen, turvallisuuden näkökulmasta ei-kriittisten tietojärjestelmien häirintä voi aiheuttaa mit­tavat taloudelliset tappiot kuten ENISA:n harjoituksen skenaariossa. Tämä tekee il­mailusta otollisen kohteen viime vuosina no­peasti yleistyneille kiristyshaittaohjelmille (ransomware).

Yhteiskunnan digitalisaatio vaikuttaa myös yleisilmailuun

Perinteisellä pienkoneella lennet­täessä myös uhkakuvat ovat perinteisiä. Yleisilmailu ei kuitenkaan ole muusta yh­teiskunnasta erillinen saareke, johon digita­lisaation kaltainen megatrendi ei vaikuttaisi.

Esimerkiksi miehittämätön ilmailu ja etälennonjohto tarjoavat paljon uusia mahdollisuuksia. Nopeasti kehittyneet kauko-ohjattavat lennokit eli dronet ovat avanneet uuden tien ilmailuharrastuksen pariin, autonomiset miehittämättömät il­ma-alukset voivat mullistaa logistiikkaketjut ja etälennonjohto voi puolestaan turvata pienten lentoasemien toimintaedellytykset. Toisaalta uusiin järjestelmiin liittyy aina myös haavoittuvuuksia.

Yleisilmailunkin puolella kannattaa pysähtyä miettimään, miten esimerkiksi droneihin tai etälennonjohdon häirintään liittyvät kyberuhkat voivat vaikuttaa omaan toimintaan. Vihamielisen toimijan ohjaaman dronen hyötykuormana voi olla kameran si­jaan vaikkapa häirintälaite tai räjähteitä.

Koulutuksessa ei voida varautua kaikkeen, joten harjoittelua tarvitaan. Yleisilmailua ei siis tule unohtaa kyber­harjoitustoiminnassa, jonka skenaariot on usein suunniteltu viranomaisten tai suurten toimijoiden näkökulmasta. Yleisilmailun toimijoiden kokemukset ja huomiot voivat osaltaan mahdollistaa harjoitusskenaa­rioiden kehittämisen realistisempaan ja käytännönläheisempään suuntaan.

Koulutus, kommunikaatio ja harjoittelu ovat avainasemassa toimintaympäristön muuttuessa niin yleis-, sotilas- kuin kaupal­lisenkin ilmailun puolella. Kyberuhkat on tiedostettava ja huomioitava koulutuksessa. Kommunikaation merkitystä ei voi korostaa liikaa, sillä väärä tilannekuva voi johtaa kohtalokkaisiin päätöksiin. Harjoittelu tuo lisäarvoa nimenomaan kommunikaation kehittämiseen sekä koulutuksessa opittujen toimintatapojen testaamiseen.

Keskeisintä on, että kyberturvallisuutta ei nähdä jonkinlaisena erillisenä saarekkeena, vaan olennaisena osana ilmailun turval­lisuutta. Kokonaisvaltainen, realistinen ja ajantasainen riskikuva lentokoneiden, lennonvarmistuksen ja lentoasemien jär­jestelmien haavoittuvuuksista mahdollistaa kyberuhkien ehkäisyn ja kyberhäiriötilan­teiden hallinnan.

Kansainvälisyyttä ja avoimuutta kehitystyöhön

Ilmailun kyberturvallisuutta on kehitet­tävä maailmanlaajuisesti YK:n alaisen Kansainvälisen siviili-ilmailujärjestön (ICAO) koordinoimana yhteistyössä muiden kansainvälisten sidosryhmien, kuten EASA:n, kanssa. Kansainvälinen koordi­naatio on elintärkeää, jotta ilmailun kyber­turvallisuuden parhaat käytänteet jalkau­tuvat kaikkialle.

Strategiatyössä on kuitenkin muistettava, että vain konkreettisista toimintatavoista on hyötyä. Kybermaailman evoluutionopeus on huima, joten yksi tapa tilannekuvan ja muutosjoustavuuden parantamiseksi olisi maailmanlaajuisen ”cyber-incident”-rapor­tointijärjestelmän luominen.

On sanottu, että Suomen kyberturvalli­suustilanne näyttää hyvältä siksi, että kenel­läkään ei ole siitä kokonaiskuvaa. Sama pätee ilmailun kyberturvallisuuteen kaikkialla maailmassa. Kompleksisissa ja keskinäis­riippuvaisissa järjestelmissä ei ole olemassa sataprosenttista varmuutta siitä, mitä mil­loinkin tapahtuu. Siksi haavoittuvuuksia on etsittävä aktiivisesti, ja havainnot on rapor­toitava avoimesti.

Yksi hyväksi todettu keino on niin sanottu bug bounty -palkkioiden maksaminen haa­voittuvuuksien löytäjille. Tavoitteena on aina oltava turvallisuuden parantaminen, ei syyllisten etsiminen. Tässä kannattaa kuunnella myös yleisilmailun toimijoiden kokemuksia ja havaintoja.

  • Kirjoittajat opiskelevat Jyväskylän yliopiston kyberturvallisuuden maisteriohjelmassa ja palvelevat Ilmavoimissa.

 

JANNE VOUTILAINEN

majuri, 3 300 lentotuntia

TUOMAS SAAVALAINEN

tiedottaja, valtio-tieteiden kandidaatti

Ilmailu-lehden artikkelit

Himalajan syleilyssä: Lentävä telttaretki 3 400 metrin korkeudessa

Tuhansien laskeutumispaikkojen maa

Tervalentäjät voittivat 17 000 maililla yhteisösarjan

Ilmailuliitto neuvotteli lisäajan AIP-päivityksille

Nollavisio: ei kuolleita eikä vakavasti loukkaantuneita

Saapuvat: Ilmailu-uutisia

Kaiken viisauden alku on tosiasioiden tunnistaminen

Suomen ensimmäinen F-35A-hävittäjä julkistettiin   

Lisää artikkeleita