Murtautumistestauksen harjoittelun soveltuvuus tietoturvallisuustietoisuuden lisäämiseksi
Sirkiä, Joni (2024)
Sirkiä, Joni
2024
All rights reserved. This publication is copyrighted. You may download, display and print it for Your own personal use. Commercial use is prohibited.
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:amk-2024103127099
https://urn.fi/URN:NBN:fi:amk-2024103127099
Tiivistelmä
Verkkorikollisuudelle alttiit internetiin kytketyt tietojärjestelmät ja tietoaineistot ovat entistä kiinteämmin osa jokapäiväistä elämäämme, mikä altistaa meidät merkittäville tietoturvariskeille. Yksi oleellisimmista vastatoimista tietoturvariskejä vastaan on tietoturvatietoisuuden lisääminen. Tietoturvatietoisuuden lisäämiseksi on olemassa useita menetelmiä, joilla on omat haasteensa ja rajoitteensa. Tämän työn tarkoitus oli tutkia yhtä mahdollista koulutusmenetelmää, pelillistä murtautumistestauksen harjoittelua, tavoitteena selvittää, miten murtautumistestauksen harjoittelu soveltuu tietoturvatietoisuuden lisäämiseksi.
Tämä tutkimus toteutettiin osin kirjallisuustutkimuksena ja osin laadullisena kokemuksiin perustuvana reflektoivana tutkimuksena, jonka tuloksia vertailtiin tekoälyavusteisiin vertailututkimukseen. Kirjallisuustutkimuksella koottiin tutkimuksen teoreettinen viitekehys, sekä yleinen katsaus murtautumistestauksen roolista osana tietoturvallisuutta. Laadullisella tutkimuksella tutkittiin kuinka pelillistetty murtautumistestauksen harjoittelu voi vaikuttaa tietoturvatietoisuuteen, sekä tietoturvallisuuteen yleisesti. Laadullinen tutkimus tehtiin reflektoimalla tutkijan omia kokemuksia murtautumistestauksen harjoittelusta TryHackMe-alustalla, sekä vertailemalla näitä kokemuksia muiden käyttäjien kokemuksiin. Muiden käyttäjien kokemukset kasattiin sosiaalisessa mediassa, eritysiesti Youtube-palvelussa, jaettujen aineistojen perusteella. Muiden käyttäjien kokemukset analysoitiin tekoälyavusteisesti ChatGPT-työkalun avulla.
Tutkimuksen perusteella pelillinen murtautumistestauksen harjoittelu on kiinnostava koulutusmuoto, joka vaikuttaa oikein kohdennettuna positiivisesti oppimiseen sekä tietoturvatietoisuuden lisääntymiseen. Harjoittelumuoto ei kuitenkaan työläytensä puolesta sovi harjoitusmuotona laajamittaiseen käyttöön. Murtautumistestauksen harjoittelu sopii osaksi koulutustarjontaa käytettäväksi rajatuissa tapauksissa vastaamaan kohdennettua koulutustarvetta. Koulutusmenetelmällä voidaan muuttaa asenteita sekä työskentelytapoja tukemaan paremmin tietoturvallisia käytänteitä. Jatkotutkimukseksi suositellaan kuitenkin tutkimusaineiston laajentamista useampaan otokseen, kattamaan laajemmin eri harjoittelualustoja ja kokonaisuuksia sekä kehittämään rinnakkaisanalyysiä käyttäjän ja tekoälyavusteisen työkalun kanssa.
Tämä tutkimus toteutettiin osin kirjallisuustutkimuksena ja osin laadullisena kokemuksiin perustuvana reflektoivana tutkimuksena, jonka tuloksia vertailtiin tekoälyavusteisiin vertailututkimukseen. Kirjallisuustutkimuksella koottiin tutkimuksen teoreettinen viitekehys, sekä yleinen katsaus murtautumistestauksen roolista osana tietoturvallisuutta. Laadullisella tutkimuksella tutkittiin kuinka pelillistetty murtautumistestauksen harjoittelu voi vaikuttaa tietoturvatietoisuuteen, sekä tietoturvallisuuteen yleisesti. Laadullinen tutkimus tehtiin reflektoimalla tutkijan omia kokemuksia murtautumistestauksen harjoittelusta TryHackMe-alustalla, sekä vertailemalla näitä kokemuksia muiden käyttäjien kokemuksiin. Muiden käyttäjien kokemukset kasattiin sosiaalisessa mediassa, eritysiesti Youtube-palvelussa, jaettujen aineistojen perusteella. Muiden käyttäjien kokemukset analysoitiin tekoälyavusteisesti ChatGPT-työkalun avulla.
Tutkimuksen perusteella pelillinen murtautumistestauksen harjoittelu on kiinnostava koulutusmuoto, joka vaikuttaa oikein kohdennettuna positiivisesti oppimiseen sekä tietoturvatietoisuuden lisääntymiseen. Harjoittelumuoto ei kuitenkaan työläytensä puolesta sovi harjoitusmuotona laajamittaiseen käyttöön. Murtautumistestauksen harjoittelu sopii osaksi koulutustarjontaa käytettäväksi rajatuissa tapauksissa vastaamaan kohdennettua koulutustarvetta. Koulutusmenetelmällä voidaan muuttaa asenteita sekä työskentelytapoja tukemaan paremmin tietoturvallisia käytänteitä. Jatkotutkimukseksi suositellaan kuitenkin tutkimusaineiston laajentamista useampaan otokseen, kattamaan laajemmin eri harjoittelualustoja ja kokonaisuuksia sekä kehittämään rinnakkaisanalyysiä käyttäjän ja tekoälyavusteisen työkalun kanssa.