OpenClaw – autonomisen AI-agentin tietoturvallinen käyttö

12.11.2026 | hybrid: Keilaranta 1 Business Park, Espoo

Ohjelma

Torstaina 12.11.

09:00

Mikä on OpenClaw ja miksi se on tietoturvariski?

  • OpenClaw:n tausta ja arkkitehtuuri: havainnointisilmukka, LLM-päättelymalli, työkalujen käyttö, MEMORY.md-pitkäkestoinen muisti ja SOUL.md-persoonallisuuskonfiguraatio. Miksi CrowdStrike kutsuu OpenClaw:ta AI Super Agentiksi ja mitä CyberArk tarkoittaa tappavalla kolmiyhdistelmällä: pääsy yksityisiin tietoihin, altistuminen epäluotettavalle sisällölle ja valtuudet toimia käyttäjän puolesta? 
  • OpenClaw:n uhkamallinnus: Gartnerin ja Ciscon arviot. Selkokieliset tunnisteet ~/.openclaw/-hakemistossa, MEMORY.md/SOUL.md manipulointivektoreina, ClawHub-ekosysteemin riskit. CVE-2026-25253 ja sen merkitys. 
  • Todelliset tapaukset: ClawHavoc-kampanja (341 haitallista skillä, Atomic Stealer -haittaohjelma macOS-käyttäjille), Kiinan valtionhallinnon rajoituspäätös ja Moltbook-tietomurto. 
10:30

Tauko

10:45

OWASP Agentic Top 10 ja OpenClaw:n hyökkäyspinnat

  • OWASP Top 10 for Agentic Applications (2026) käytännönläheisesti OpenClaw:n kontekstissa: Agent Goal Hijacking (prompt injection agentin tavoitteiden kaappaamiseksi), Tool Misuse (työkalujen väärinkäyttö), Memory & Context Poisoning (MEMORY.md/SOUL.md-manipulointi), Supply Chain Vulnerabilities (ClawHub-ekosysteemi) ja Rogue Agents (agentin käyttäytymisen ajautuminen ja itsereplointi). 
  • Prompt injection OpenClaw:ssa syväsukellus (Penligent.ai:n tutkimus): miten hyökkääjä voi upottaa haitallisia ohjeita sähköposteihin, dokumentteihin tai työkalujen tulosteisiin ja kaapata agentin toiminnan? Miten haitallinen ohje MEMORY.md:ssä muuttaa pistemäisen hyökkäyksen pysyväksi, viivästetysti aktivoituvaksi uhaksi (stateful, delayed-execution attack)? 
12:00

Lounastauko

13:00

Turvallisen OpenClaw-järjestelmän rakentaminen

  • NVIDIA NemoClaw ja OpenShell -arkkitehtuuri: kernel-tason sandboxing, YAML-pohjaiset politiikat tietokantojen, verkkojen ja API:en käyttöoikeuksien rajaamiseen, prosessin ulkopuolisen politiikan määrittäminen jota agentti ei voi ohittaa, sekä tietosuojaruuttaus joka pitää arkaluonteiset tiedot paikallisissa Nemotron-malleissa. 
  • Microsoftin suositukset OpenClaw:n turvalliseen ajamiseen: identiteetin hallinta, eristäminen ja suorituksenaikaisten riskien kontrollointi. Vähimmän oikeuden periaate, human-in-the-loop, API-avainten turvallinen hallinta ja kattava auditointilokitus. 
  • Workshop: osallistujat konfiguroivat turvallisen OpenClaw/NemoClaw-käyttöönoton oman organisaation tarpeisiin. Harjoitus kattaa OpenShell-politiikkojen kirjoittamisen, pääsynhallinnan, valvontapolitiikat ja eskalointiprosessit. 
14:15

Kahvitauko

14:30

Red teaming, jatkuva valvonta ja EU:n tekoälysäädöksen vaatimukset

  • Miten OpenClaw:n tietoturvaa testataan järjestelmällisesti? Red teaming -menetelmät, ClawHub-skillien auditointi ennen käyttöönottoa, automaattiset tietoturvatestit ja jatkuva valvonta tuotantokäytössä (mm. openclaw-security-monitor). 
  • EU:n tekoälysäädös (AI Act) pähkinänkuoressa: mitä velvoitteita se asettaa yrityksille, jotka käyttävät OpenClaw’n kaltaisia autonomisia agentteja, ja millä aikataululla? 
  • Konkreettinen tiekartta: miten organisaationne saavuttaa vaatimustenmukaisuuden OpenClaw:n osalta ennen elokuun 2026 määräaikaa? 
15:30

Yhteenveto ja seuraavat askeleet

16:00

Kiitos! Koulutus päättyy