Critical Infrastructure Security Showdown 2025 – iTrust

Sisällys

Singaporelainen iTrust järjestää vuosittain kyberharjoituksen, jossa hyökätään kriittistä infrastruktuuria vastaan: sähköverkkoja, vedenkäsittelylaitoksia, satamia. Osallistuimme joukkueella TuAMK Goblins – ja pääsimme kymmenen parhaan joukkoon.

Mikä CISS on

Critical Infrastructure Security Showdown on Singapore University of Technology and Designin iTrust-tutkimuskeskuksen vuosittainen operatiivisen teknologian (OT) kyberharjoitus. Se järjestetään kokonaan etänä ja on avoin kutsutuille kansainvälisille joukkueille.

Tarkoitus ei ole pelkkä kilpailu. Harjoituksen tavoitteena on kaivaa esiin hyökkääjien käyttämiä tekniikoita ja menettelytapoja, jotta kriittisen infrastruktuurin puolustusratkaisujen toimivuutta voidaan arvioida oikeita hyökkäyksiä vastaan. Kilpailumuotona on CTF (Capture the Flag): tehtävät ratkotaan etsimällä ja hyödyntämällä haavoittuvuuksia.

Lisätietoa: itrust.sutd.edu.sg/ciss-2025

Miksi OT on eri asia kuin tavallinen IT

OT tarkoittaa järjestelmiä, jotka ohjaavat fyysisiä prosesseja – pumppuja, venttiilejä, katkaisijoita. Turvallisuusajattelu on niissä lähes päinvastainen kuin toimistoverkossa:

  • Saatavuus menee kaiken edelle. Vedenpuhdistamoa ei käynnistetä uudelleen siksi, että olisi päivityksen aika.
  • Protokollat ovat vanhoja. Modbusin ja DNP3:n kaltaisissa ei useinkaan ole minkäänlaista tunnistautumista tai salausta – ne suunniteltiin aikana, jolloin verkko oli fyysisesti eristetty.
  • Seuraukset ovat fyysisiä. Onnistuneen hyökkäyksen lopputulos ei ole vuotanut tietokanta vaan pysähtynyt tuotantolinja tai saastunut vesi.

Juuri tästä syystä tällaista harjoitellaan testbedeillä eikä oikeissa laitoksissa.

Tehtävät

Tehtävät liittyivät sähköverkkoihin, vedenkäsittelyyn ja vedenjakelujärjestelmiin – aina laiva- ja matkapuhelinverkkojärjestelmiin asti. Mukana oli myös steganografiaa ja monenlaisia tiedostomuotoja.

Tänä vuonna analysoitavana oli erityisen paljon .pcap-tiedostoja eli verkkoliikennekaappauksia. Se sopii OT-teemaan hyvin: kun protokollissa ei ole salausta, liikenteestä näkee suoraan mitä laitteille komennetaan.

CISS 2025 -kilpailun pisteytysnäkymä

Joukkue TuAMK Goblins

Joukkueemme koostui vaihtelevan taitoisista mutta innokkaista Turun ammattikorkeakoulun opiskelijoista. Kokoonpano oli tänä vuonna hieman erilainen kuin edellisvuonna, jolloin sijoituimme 13:nneksi.

Nyt joukkue suoriutui hyvin. Aluksi emme olleet kymmenen parhaan joukossa, mutta lopullisen pisteytyksen jälkeen järjestäjät ilmoittivat, että olimme päässeet mukaan finaalivaiheeseen.

Oli kunnia oppia uutta itseäni taitavammilta jäseniltä ja päästä juhlimaan heidän onnistumisiaan. Hatunnosto heille!

Ensimmäisen vaiheen tulokset

Kymmenen parasta joukkuetta, jotka selvisivät finaaliin:

  • 0x90
  • ADFCSA
  • die_trying
  • RedCube A
  • Stanford Applied Cyber
  • T-Lao-Sec
  • Team Baguette
  • TuAMK Goblins
  • UncleCY
  • YCelcnU

Lista kertoo tason aika hyvin: samassa kymmenikössä on joukkueita muun muassa Stanfordista ja kilpailun järjestävästä SUTD:sta.

Finaali

Finaali järjestetään 29.9.–3.10. Siinä ei enää ratkota yksittäisiä tehtäviä vaan hyökätään iTrustin oikeaa teollisuuslaitteistoa vastaan rakennettuja testbedejä kohti.

Toivottavasti kaikki jäsenet pääsevät mukaan ja menestymme myös tulevassa koitoksessa.