Sulautettujen järjestelmien turvallisuusasiantuntija analysoi laitteiden ohjelmistojen ja laitteistojen tietoturvaa silloin, kun kyseessä ei ole pilvipalvelu vaan auton ohjausyksikkö, tukiasema, lääkintälaite tai puolustusjärjestelmän komponentti. Päivän aikana käydään läpi laiteohjelmistojen koodia, suoritetaan staattisia ja dynaamisia analyyseja, mietitään hyökkäyspintaa ja kirjoitetaan testitapauksia. Patrian, Nokian ja Ericssonin kaltaisilla työnantajilla työ kytkeytyy hallintamääräyksiin ja sertifiointiin.

Lyhyesti

Sulautettujen järjestelmien turvallisuusasiantuntija varmistaa, että fyysisten laitteiden ohjelmistot ja kommunikaatio ovat tietoturvallisia koko elinkaaren ajan. Tehtävä yhdistää sulautettua ohjelmointia (C, C++, Rust), kyberturvaa, kryptografiaa ja standardien tuntemusta (esim. ISO/SAE 21434, IEC 62443, Common Criteria). Suomessa työnantajia ovat erityisesti Patria, Nokia, Ericsson, Bittium ja kasvanut joukko ajoneuvo-, lääkintälaite- ja teollisuus-IoT-yrityksiä. Ammatti kuuluu Avoimet.fi:n hakemistossa kategoriaan IT ja teknologia.

Työn arki

Tavallinen viikko sisältää uhkamallinnusta, koodin ja arkkitehtuurin auditointia, fuzzing-testien ajamista ja kriittisten haavoittuvuuksien (CVE) seurantaa. Asiantuntija työskentelee tiiviisti laiteohjelmiston kehittäjien kanssa: mistä SPI- tai I2C-väylä saa tunkeutua, miten avaimet tallennetaan turvalliseen elementtiin, miten Secure Boot ja Trusted Execution Environment on toteutettu. Osa työajasta menee dokumentointiin sertifiointia varten ja asiakkaan kanssa käytäviin teknisiin keskusteluihin.

Kenelle työ sopii

Tehtävä sopii kehittäjälle tai analyytikolle, joka osaa lukea koodia matalan tason näkökulmasta ja innostuu siitä, miten laitteet käyttäytyvät hyökkäystilanteissa. Sietokyky pitkille tutkimusjaksoille, joiden aikana tulokset eivät näy heti, on tärkeää. Yhteistyö sähkösuunnittelijoiden, ohjelmistokehittäjien ja tuotehallinnan kanssa edellyttää selkeää viestintää sekä suomeksi että englanniksi.

Osaaminen, koulutus ja luvat

Tyypillinen pohja on tekniikan tai tietotekniikan diplomi-insinöörin tai maisterin tutkinto, ja monet täydentävät osaamistaan sertifikaateilla kuten OSCP, GIAC GREM, ISO/IEC 27001 Lead Auditor tai automotive-spesifeillä koulutuksilla. Vahva osaaminen C/C++😒ta, ARM-arkkitehtuurista, käänteismallinnuksesta (Ghidra, IDA), kryptografiasta ja standardeista kuten ISO/SAE 21434, IEC 62443 sekä TLS-protokollasta on edellytys. Puolustustoimialan tehtävissä edellytetään usein turvallisuusselvitystä (Suojelupoliisin perustason tai laaja).

Työympäristöt

Patria suunnittelee panssaroituja ajoneuvoja ja maavoimien järjestelmiä, joissa kyberturva yhdistyy fyysiseen turvallisuuteen. Nokialla ja Ericssonilla työ keskittyy 5G-tukiasemiin ja verkko-ohjelmistoihin. Bittiumilla painottuu turvallinen viestintä viranomaisille. Ajoneuvoteollisuudessa työ liittyy ISO/SAE 21434 -standardin mukaiseen ajoneuvon kyberturvallisuuteen. Konsulttitalot tekevät penetraatiotestauksia ja sertifiointiprojekteja eri toimialoille.

Miten osaaminen kannattaa sanoittaa hakemuksessa

Erottele konkreettisesti, mitä laitealustoja ja arkkitehtuureja hallitset (Cortex-M, Cortex-A, RISC-V, FPGA), mitä työkaluja olet käyttänyt analyysiin (Ghidra, Frida, Wireshark, oma fuzzing-frameworki) ja mitä standardeja vasten olet työskennellyt. Mainitse aiemmat löydökset pseudo-anonymoidusti tai julkaistut CVE-numerosi. Jos sinulla on harrastuspuolen panostuksia, kuten CTF-kilpailuja tai oman laitteen reverse-engineering-projekteja, listaa ne hakemukseen. Turvallisuusselvitysten kelpoisuus kannattaa mainita, jos haet puolustustoimialalle.

Palkka ja työehdot

Palkkataso on selvästi tavallista IT-asiantuntijaa korkeampi kokemuksen kasvaessa. Aloitustehtävissä palkka asettuu monesti 4 000–5 000 euron välille, ja kokeneilla asiantuntijoilla 7 000 euroa ylittävät palkat ovat tyypillisiä erityisesti puolustustoimialalla ja autoteollisuudessa. Etätyömahdollisuudet vaihtelevat: puolustushankkeet edellyttävät usein paikallaoloa suojatuissa tiloissa, kun taas verkkolaitevalmistajien tehtävät joustavat enemmän.

Mitä seuraavaksi kannattaa tehdä

Vertaa tehtävää muihin tietoturva-ammatteihin: tietoturva-asiantuntija pilvipalveluissa, ohjelmistokehittäjä sulautetuissa järjestelmissä ja kyberturvakonsultti tarjoavat eri uralähtöjä. Avoimet ilmoitukset löytyvät työpaikkasivulta. Jos paikallinen markkina kiinnostaa, kuntasivut auttavat suuntaamaan haun Ouluun, Tampereelle, Espooseen tai Jyväskylään.

Usein kysytyt kysymykset

Mikä erottaa tämän roolin yleisestä tietoturva-asiantuntijasta?

Sulautettujen järjestelmien turvallisuusasiantuntija työskentelee fyysisten laitteiden, mikrokontrollerien ja laiteohjelmiston tasolla. Yleinen tietoturva-asiantuntija keskittyy useammin pilviarkkitehtuureihin, identiteetinhallintaan ja yritysverkkoihin. Erot näkyvät käytetyissä työkaluissa, standardeissa ja toimialoissa.

Tarvitaanko turvallisuusselvitys?

Useimmissa puolustustoimialan ja viranomaisyhteistyön tehtävissä Suojelupoliisin tekemä turvallisuusselvitys on edellytys. Kaupallisissa tuoteyhtiöissä, kuten autoteollisuuden tai lääkintälaitevalmistajan tehtävissä, sitä ei välttämättä tarvita.

Mikä rooli ISO/SAE 21434 -standardilla on?

Standardi määrittää ajoneuvojen kyberturvallisuusvaatimukset koko elinkaaren ajalle. Autoteollisuuden tilaaja-toimittajaketjuissa noudatetaan TARA-analyyseja (Threat Analysis and Risk Assessment), kyberturvasuunnitelmia ja seurantamenettelyjä. Asiantuntija vastaa siitä, että tuote läpäisee tilaajan auditit ja tyyppihyväksyntämenettelyt.

Voiko alalle siirtyä ohjelmistokehittäjästä?

Voi. Käytännössä polku rakentuu sulautettujen järjestelmien C/C++-osaamisen ja kyberturvan yhdistämisestä. CTF-harjoittelu, Ghidran ja vastaavien työkalujen omaehtoinen käyttö sekä standardien itseopiskelu ovat hyvä alku. Monet konsulttitalot rekrytoivat kehittäjiä turvallisuusrooleihin perehdyttämällä omilla projekteillaan.

Katso myös