IT/OT-integraatio turvallisuusjärjestelmissä 2026
Moderni kiinteistön turvallisuusjärjestelmä on verkkoon kytketty tietojärjestelmä. IP-kamerat, kulunvalvontapalvelimet, paloilmoitinohjaimet ja rakennusautomaatio kommunikoivat TCP/IP-protokollilla, ja yhä useammin ne ovat yhteydessä toimisto-IT-verkkoon tai suoraan internettiin. Tämä on tuonut mukanaan tehokkuutta ja etähallintamahdollisuuksia – mutta myös uuden uhkaluokan: kyberuhkat fyysiselle turvallisuudelle.
IT ja OT – mitä eroa on?
IT (Information Technology):
- Toimistoverkko, tietokoneet, palvelimet, pilvipalvelut
- Lyhyt laiteikä (3–5 vuotta), säännölliset päivitykset
- Tiedon luottamuksellisuus ja eheys prioriteettina
- Windows, Linux, macOS, standardiprotokollat
OT (Operational Technology):
- Teollisuuden ohjausjärjestelmät, SCADA, PLC, DCS
- Pitkä laiteikä (10–30 vuotta), harvat päivitykset
- Käytettävyys ja reaaliaikaisuus prioriteettina
- Proprietary-protokollat (Modbus, Profinet, BACnet, ONVIF)
Kameravalvonta ja kulunvalvonta istuvat näiden kahden maailman rajapinnalla. Ne käyttävät IP-protokollia kuten IT, mutta niiden käyttöikäodotus ja hallintalogiikka on lähempänä OT:tä.
Kyberturvallisuusriskit turvallisuusjärjestelmissä
IP-kameraverkon riskit
IP-kamerat ovat historiallisesti olleet kyberturvallisuuden heikko lenkki. Vuoden 2016 Mirai-bottiverkko, joka hyödynsi miljoonia turvattomia IP-kameroita maailmanlaajuiseen DDoS-hyökkäykseen, on karu muistutus siitä, mitä pahimmillaan voi tapahtua.
Tyypillisiä haavoittuvuuksia:
- Oletussalasanat: monet kamerat toimitetaan oletussalasanalla (admin/admin tai vastaava), jota ei vaihdeta asennuksessa
- Vanhentunut laiteohjelmisto: kriittiset tietoturvakorjaukset tekemättä
- Salaamaton videovirta: RTSP-protokolla ilman salausta mahdollistaa videon sieppaamisen
- Avoimet portit: kamerat näkyvät suoraan internetiin ilman palomuuria
Seuraukset:
- Hyökkääjä katselee valvontakameran kuvaa reaaliajassa
- Kamera salataan kiristysohjelmalla (ransomware) tai tallennus häiritään
- Kamera toimii hyökkäyksen lähtöpisteenä muuhun verkkoon
Kulunvalvontaverkon riskit
Kulunvalvontajärjestelmän murtautuminen voi tarkoittaa fyysisten ovien avautumista:
- Kulunvalvontapalvelimen hallintaan pääsy → kulkuoikeuksien muuttaminen
- Ohjelmistohaavoittuvuus → kaikkien ovien avaaminen tai lukitseminen
- Henkilötietojen vuoto kulunvalvontalokista
OT-verkon erityisriskit teollisuudessa
Teollisuuslaitoksissa kameravalvonta on usein samassa verkossa tuotannon ohjausjärjestelmien kanssa. Tällöin kameraverkon murtautuminen voi avata pääsyn tuotantolinjan ohjaukseen.
Verkkosegmentointi: perustavanlaatuinen suojauskeino
Tärkein yksittäinen toimenpide IT/OT-integraation turvaamiseksi on verkkosegmentointi. Tavoitteena on eristää eri verkot toisistaan siten, että yhden verkon murtautuminen ei anna automaattista pääsyä toiseen.
Suositeltava arkkitehtuuri:
Internet
|
[Palomuuri 1 – reunapalomuuri]
|
[DMZ]
- Hallintapalvelimet (videohallinnan web-käyttöliittymä)
- VPN-yhdyskäytävä etähallintaan
|
[Palomuuri 2 – sisäinen]
|
+-----------+-----------+
| | |
[IT-verkko] [Kamera-VLAN] [Kulunvalvonta-VLAN]
Toimistot IP-kamerat Lukijat, ohjaimet
VLAN-segmentoinnin käytäntö:
| Verkko | VLAN-tunnus (esimerkki) | Sallittu liikenne |
|---|---|---|
| Toimistoverkko | VLAN 10 | Internet, pilvipalvelut, tulostimet |
| Kameraverkko | VLAN 20 | Videohallintapalvelimelle, ei internetiin |
| Kulunvalvontaverkko | VLAN 30 | Kulunvalvontapalvelimelle |
| Hallintaverkko | VLAN 99 | Vain ylläpidon käyttöön |
Kyberturvallisuuden minimivaatimukset
Jokaisessa yrityksessä, jossa on IP-pohjainen turvallisuusjärjestelmä, tulisi noudattaa seuraavia minimivaatimuksia:
1. Salasanapolitiikka:
- Vaihda kaikki valmistajan oletussalasanat asennusvaiheessa
- Käytä vähintään 12 merkin salasanoja, joissa kirjaimia, numeroita ja erikoismerkkejä
- Tallenna salasanat tietoturvattuun salasananhallintajärjestelmään
- Vaihda salasanat vähintään vuosittain tai henkilöstömuutosten yhteydessä
2. Laiteohjelmistopäivitykset:
- Seuraa kameravalmistajan tietoturvatiedotteita
- Asenna tietoturvapäivitykset viipymättä (maksimi 30 vrk kriittisille)
- Arvioi päivitysten vaikutus ennen asentamista tuotantojärjestelmiin
3. Verkkopalomuuri:
- Kameraverkolla on oma palomuurisäännöstö
- Kameroilla ei ole suoraa internet-yhteyttä
- Kaikki ulkopuolinen pääsy videonauhuriin tapahtuu VPN-yhteyden kautta
4. Lokitus ja seuranta:
- Kaikki kirjautumiset hallintajärjestelmiin lokitetaan
- Epäonnistuneet kirjautumisyritykset laukaisevat hälytyksen
- Lokeja säilytetään vähintään 90 päivää
NIS2-direktiivi ja turvallisuusjärjestelmien kyberturvallisuus
EU:n NIS2-direktiivi (Network and Information Security 2, voimaan Suomessa 2024) edellyttää laajalta joukolta toimijoita – energiasektori, liikenne, terveydenhuolto, finanssisektori, digitaalinen infrastruktuuri ja monet muut – toteuttamaan kyberturvallisuustoimenpiteitä.
NIS2:n vaatimukset turvallisuusjärjestelmille (soveltuvissa organisaatioissa):
- Riskianalyysi kaikista kriittisistä tietojärjestelmistä (mukaan lukien CCTV ja kulunvalvonta)
- Kyberturvallisuuspolitiikka ja toimintasuunnitelma
- Toimitusketjun tietoturvan hallinta (laitetoimittajien arviointi)
- Poikkeamien ilmoitusvelvollisuus
- Harjoitukset ja testaukset
Security Eye Finland Oy tarjoaa IT/OT-integraation tietoturvakartoituksia, joissa arvioidaan olemassa olevan turvallisuusjärjestelmäinfrastruktuurin kyberturvallisuustaso ja annetaan toimenpidesuositukset NIS2-vaatimusten täyttämiseksi.
Käytännön suositukset yrityksille
Aloita näillä toimenpiteillä riippumatta yrityksen koosta:
- Tee inventaario: luettele kaikki verkkoon kytketyt turvallisuuslaitteet (kamerat, NVR, kulunvalvontaohjaimet)
- Tarkista salasanat: ovatko kaikki oletussalasanat vaihdettu?
- Tarkista laiteohjelmistoversiot: ovatko kamerat ja ohjaimet ajantasaisilla versioilla?
- Arvioi verkkosegmentointi: onko kameraverkko erillään toimistoverkosta?
- Pyydä tietoturvakartoitus: asiantuntija tunnistaa riskit, joita ei itse huomaa
Security Eye Finland Oy:n asiantuntijat auttavat teidät turvalliseen IT/OT-integraatioon. Ota yhteyttä – kartoitamme nykytilanteen ja rakennamme tietoturvallisen perustan turvallisuusjärjestelmillenne.