Esimerkkiraportti (fiktiivinen yritysdata. Jokainen norppa.io-tilaus sisältää yli 100 automaattista tarkistusta kaikille seurannassa oleville domaineille) passiivinen OSINT ja HTTP-tietoturvatarkistukset, ajetaan automaattisesti päivittäin.
Acme Manufacturing Oy
Raportointijakso: Maaliskuu 2026 · Luotu 1. huhtikuuta 2026
Yhteenveto
Yritysprofiili — Acme Logistics Oy
- Maa
- Finland (FI)
- Yhtiömuoto
- Oy
- Toimiala
- 52.29
- NIS2-asema
- Keskeinen toimija · Liikenne (viitteellinen)
- Työntekijöitä
- 118
- Kauppanimet
- Acme Logistics, Acme Freight
- Emo
- Acme Holding Oy
Acme Manufacturingin NIS2-toimitusketjun riskitaso on heikentynyt tällä jaksolla, pistemäärä laski 74:stä 62:een kahden kriittisen löydöksen vuoksi, jotka vaativat välittömiä johdon toimenpiteitä.
Merkittävin uhka on Acme Logistics Oy:n aktiivinen kiristysohjelmauhrilistaus. Kyseinen uhkatoimijaryhmä on tunnettu pysyvästä verkkojalansijasta ja verkkopääsyn myynnistä toissijaisille toimijoille, mikäli ensisijaiset lunnasneuvottelut epäonnistuvat. Kaikki yhdyspisteet (APIt, tiedostosiirrot, jaetut tunnistautumisjärjestelmät) organisaatiosi ja Acme Logisticsin välillä on käsiteltävä mahdollisesti vaarantuneina, kunnes toimittaja toimittaa vahvistetun hallinnaraportin. Lisäksi 14 Nordic Cloud Servicesin henkilöstötunnusta kiertää dark web -infostealer-markkinoilla, mikä muodostaa merkittävän hyökkäysuhan jaetuille pilviympäristöille ja VPN-päätepisteille.
NIS2-vaatimustenmukaisuuden näkökulmasta useilla artikloilla on aktiivisia löydöksiä tällä jaksolla. Molemmat kriittiset löydökset kuuluvat Art. 21(2)(b):n (poikkeamien käsittely) piiriin: aktiiviselle kiristysohjelmauhrilistalle päätynyt toimittaja ja 14 vuotanutta henkilöstön tunnusta on kumpikin käsiteltävä tietoturvapoikkeamana (rajattava, hoidettava ja dokumentoitava. Art. 21(2)(d) (toimitusketjun riskienhallinta) aktivoituu korkean riskin maan infrastruktuurista; Art. 21(2)(e) (turvallisuus kehityksessä ja ylläpidossa, ml. haavoittuvuuksien käsittely ja julkistaminen) havaituista CVE:istä, vanhenevasta TLS-sertifikaatista, puuttuvasta DMARC-politiikasta ja puuttuvasta security.txt:stä; ja Art. 21(2)(h) (kryptografia) puuttuvasta DNSSEC:istä. Databridge.fi:n TLS-sertifikaatin vanheneminen 6 päivän kuluttua on kova määräaika) uusimatta jättäminen aiheuttaa palveluhäiriön.
Prioriteettiset toimenpiteet
Acme Logistics Oy, kiristysohjelmauhrilistaus: ota yhteyttä toimittajaan välittömästi ja tarkista datavirrat. Aktivoi tietoturvavastetoimet.
KriittinenNordic Cloud Services, 14 henkilöstön tunnusta dark webissä: ilmoita toimittajalle, vaadi salasanojen vaihto ja MFA.
KriittinenDataBridge Finland, TLS-sertifikaatti vanhenee 6 päivässä: pyydä toimittajaa uusimaan välittömästi palvelukatkoksen estämiseksi.
KorkeaAcme Logistics Oy, korkean riskin maan infrastruktuuri: pyydä toimittajalta infrastruktuuridokumentaatio ja tarkista NIS2 Art. 21(2)(d):n velvoitteet.
KorkeaNordic Cloud Services, DMARC puuttuu: pyydä toimittajaa julkaisemaan DMARC-tietue domainin huijaamisen estämiseksi.
KorkeaEU-sääntelyvalmius
Indikatiivinen kartoitus avoimista löydöksistä EU-kehyksiin ulkoisista signaaleista — ei vaatimustenmukaisuusarviointi.
NIS2-artiklojen vaatimustenmukaisuustila
Poikkeamien käsittely: havaitseminen, vaste ja toipuminen
2 löydöstäToimitusketjun turvallisuus ja kolmansien osapuolten toimenpiteet
1 löydösTurvallisuus järjestelmien hankinnassa, kehityksessä ja ylläpidossa (ml. haavoittuvuuksien käsittely ja julkistaminen)
4 löydöstäKryptografia (DNSSEC, TLS ja sertifikaattihygienia)
1 löydösAktiiviset löydökset (11)
Toimittajan pääasiallinen IP-osoite on rekisteröity EU:n korkean riskin kolmannen maan listalla olevaan lainkäyttöalueeseen. Tämä voi edustaa toimitusketjuriskiä NIS2 Art. 21(2)(d):n nojalla.
Vaikutus: Toimittajan infrastruktuurin keskittäminen korkean riskin maahan kasvattaa toimitusketju- ja datasuvereniteettiriskiä.
databridge.fi:n TLS-sertifikaatti vanhenee 30.3.2026. Palvelut muuttuvat saavuttamattomiksi tai näyttävät selainvaroituksia loppukäyttäjille vanhentumisen jälkeen.
Vaikutus: Vanhentunut sertifikaatti rikkoo HTTPS:n käyttäjille ja integraatioille: palvelukatkoja ja kryptografiakontrollin aukko.
Domainille ei ole julkaistu DMARC-tietuetta. Domainia voidaan huijata organisaatioosi kohdistuvissa tietojenkalastelukampanjoissa.
Vaikutus: Ilman DMARCia domainia voidaan väärentää phishing-kampanjoissa sinua ja toimittajan asiakkaita vastaan.
Julkisesti resolvoituva alidomain (gitlab.nordiccloud.fi) viittaa internetiin altistettuun sisäiseen kehitystyökaluun — usein hallitsematon ja reitti lähdekoodiin tai salaisuuksiin.
DNS-tietueet osoittavat Zendeskiin, mikä vahvistaa neljännen osapuolen SaaS-riippuvuuden toimittajan toimitusketjussa.
2 CVE-haavoittuvuutta havaittu internet-altistuneessa infrastruktuurissa. CVE-2023-44487 (HTTP/2 Rapid Reset, CVSS 7.5) on luokiteltu korkeaksi ja sillä on tunnettuja julkisia hyväksikäyttötapoja.
Vaikutus: Tunnetut, hyödynnettävät haavoittuvuudet internetiin näkyvässä infrassa ovat suora sisääntuloreitti hyökkääjälle.
DNSSEC ei ole konfiguroitu. DNS-vastauksia ei voida kryptografisesti todentaa, mikä altistaa domainin DNS-huijaushyökkäyksille.
Vaikutus: Ilman DNSSECiä DNS-vastaukset voidaan väärentää, mikä mahdollistaa liikenteen ohjauksen ja sieppauksen.
security.txt-tiedostoa ei löydy /.well-known/security.txt-polusta. NIS2 Art. 21(2)(e) edellyttää saavutettavaa haavoittuvuusilmoituskanavaa.
Vaikutus: Julkaisematon ilmoituskanava hidastaa sitä, kuinka nopeasti raportoitu haavoittuvuus tavoittaa oikean yhteyshenkilön.
Content-Security-Policy-otsikko puuttuu pääverkkokohteesta. Tämä lisää altistumista XSS- ja sisältöinjektiohyökkäyksille.
Vaikutus: Puuttuva Content-Security-Policy lisää altistumista cross-site scripting -hyökkäyksille ja sisällön injektioille.
Haluatko tämän raportin omasta toimittajaverkostostasi?
Aloita ilmainen kokeilu: ei luottokorttiaToimittajien riskiyhteenveto
| Toimittaja | Domain | Tietoturvapistemäärä | Kriittinen | Korkea |
|---|---|---|---|---|
| Acme Logistics Oy | acme-logistics.fi | 22 | 1 | 2 |
| Nordic Cloud Services | nordiccloud.fi | 48 | 1 | 2 |
| DataBridge Finland | databridge.fi | 64 | — | 1 |
| SupplyLink Partners | supplylink.eu | 81 | — | — |
| Vantage IT Oy | vantage-it.fi | 97 | — | — |
Oma ympäristö
acme-manufacturing.fi
Viimeksi skannattu: 7.5.2026
78/100
Tietoturvapistemäärä
security.txt-tiedostoa ei löydy /.well-known/security.txt-polusta. NIS2 Art. 21(2)(e) edellyttää saavutettavaa haavoittuvuusilmoituskanavaa.
Vaikutus: Julkaisematon ilmoituskanava hidastaa sitä, kuinka nopeasti raportoitu haavoittuvuus tavoittaa oikean yhteyshenkilön.
DNSSEC ei ole konfiguroitu domainillesi. DNS-vastauksia ei voida kryptografisesti todentaa.
Vaikutus: Ilman DNSSECiä DNS-vastaukset voidaan väärentää, mikä mahdollistaa liikenteen ohjauksen ja sieppauksen.
Oma domainisi saa samat yli 100 automaattista tarkistusta kuin toimittajasi: passiivinen OSINT ja HTTP-tietoturvatarkistukset päivittäin. Full Scan -lisäosa (jos käytössä) kohdistuu tähän domainiin kuukausittaisella syvässkannauksella.
Toimittajien itsearviointilomakkeet (SAQ)
Toimittajat täyttävät 37 kysymyksen NIS2-itsearviointilomakkeen. Vastaukset pisteytetään automaattisesti ja näkyvät tässä automatisoitujen löydösten rinnalla: kaksi kerrosta vaatimustenmukaisuustodistetta yhdessä raportissa.
| Toimittaja | SAQ-pistemäärä |
|---|---|
| Acme Logistics Oy | — |
| Nordic Cloud Services | 61/100 |
| DataBridge Finland | 74/100 |
| SupplyLink Partners | — |
| Vantage IT Oy | 91/100 |
Nordic Cloud Services
[email protected] · 20.3.2026
61/100
SAQ-pistemäärä
Osiokohtainen erittely
Hallinto ja tietoturvakäytännöt
Art. 21(2)(a)
Pääsynhallinta ja autentikointi
Art. 21(2)(i)(j)
Poikkeamien käsittely ja ilmoittaminen
Art. 21(2)(b), Art. 23
Tietosuoja ja kryptografia
Art. 21(2)(h)
Liiketoiminnan jatkuvuus
Art. 21(2)(c)
Toimitusketju ja kolmannet osapuolet
Art. 21(2)(d)
Haavoittuvuuksien hallinta
Art. 21(2)(e)(g)
Seurantametodologia
Yli 100 automaattista tarkistusta ajetaan päivittäin kaikille seurannassa oleville domaineille, ja kiristysohjelma- ja dark web -seuranta 6 tunnin välein. Tarkistukset kattavat: kiristysohjelmauhrilistaukset (useita uhkatiedusteluvirtoja), dark web -infostealer-tunnistetietovuodot, TLS/sertifikaattiterveys, DNS-eheys (SPF, DMARC, DKIM, DNSSEC), DNSSEC-validointiketju, MX-palvelinten DNS-mustatauluosumat, sähköpostin väärentämisriski (TLS-RPT, MTA-STS, BIMI, BEC-composite-pisteet), evästeturvallisuus (Secure, HttpOnly, SameSite), robots.txt- ja sitemap-polkupaljastukset, IP-sijainti ja korkean riskin maadetektio, tunnetut haavoittuvuudet (CVE/EPSS), AiTM-phishing-infrastruktuurin tunnistus CT-lokeista, RPKI/BGP-reittilähtövalidointi, yritysrekisteri- ja LEI-tila (PRH, GLEIF), dangling CNAME- ja MX-tunnistus, SBOM/CSAF-viitedetektio, security.txt, tietoturvaotsikot, HTTPS-uudelleenohjauksen vahvistus sekä verkkosivumuutosten seuranta. Uutta vuonna 2026, post-quantum TLS -valmiuden tunnistus (NIST FIPS 203 ML-KEM -hybridit), Model Context Protocol (MCP) -päätepisteen altistumistarkistus, JavaScript-bundle-salaisuuksien skannaus (API-avaimet, tokenit), AI-toimittajainventaario EU:n AI-asetuksen Art. 26 -velvoitteita varten, GraphQL-introspektion ja OpenAPI-paljastusten tarkistukset sekä DORA Register of Information -vienti (Annex III B_02.03 + B_05.01). DMARC- ja TLS-RPT-raporttien analytiikka paljastaa lisäksi, ketkä oikeasti lähettävät sähköpostia verkkotunnuksillasi, nostaa esiin aktiiviset väärennyslähteet ja vahvistaa, saapuuko posti salattuja yhteyksiä pitkin. Kaikki löydökset kartoitetaan automaattisesti NIS2-artikloihin.
Skannaukset ajetaan päivittäin. Viimeisin skannaus: 31.3.2026 klo 23:00 UTC.
Hanki tämä raportti omalle toimittajaverkostollesi
Uudet toimittajat jonoutetaan skannaukseen välittömästi. NIS2-vaatimustenmukaisuusraportit pyynnöstä, valmiina jokaisen skannauskierroksen jälkeen: AI-tiivistelmällä. Ei asennettavia agentteja.
Katso hinnoittelu →