selitetty.com

Pienyrityksen ja etätyön tietoturva

Etätyön tietoturva: kotiverkko, laitteet ja työrauhan rajat

Etätyössä riski ei katoa vaan siirtyy toimiston verkosta kotiin, junaan ja kahvilaan. Näin erotat työ- ja kotikäytön, suojaat kotireitittimen ja hoidat paperit ja näytöt.

Lyhyt vastaus

Etätyön tietoturva ei ole erillinen aihe vaan kysymys siitä, mikä muuttuu kun työ tehdään tilassa ja verkossa, joita työnantaja ei hallitse. Kolme asiaa ratkaisee suurimman osan: työ- ja kotikäyttö pidetään erillään samalla laitteella, kotireitittimen perusasetukset laitetaan kerran kuntoon, ja laite lukitaan aina kun poistut sen luota. Julkisessa tilassa suurin riski ei ole verkko vaan näkyvyys: näyttö, puhelu ja paperit. Vastuunjako työnantajan ja työntekijän välillä kannattaa sopia kirjallisesti ennen kuin mitään tapahtuu.

Sisällys
  1. Mikä etätyössä oikeasti muuttuu
  2. Työ- ja henkilökohtaisen käytön erottaminen
  3. Kotireitittimen asetukset, joilla on oikeasti väliä
  4. Julkisessa tilassa näkyvyys on suurempi riski kuin verkko
  5. Paperit, tulosteet ja koti työtilana
  6. Videopalaverit paljastavat enemmän kuin puhe
  7. Kuka vastaa mistä
  8. Etätyön tarkistuslista, joka mahtuu yhdelle sivulle
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Etätyö ei tuo mukanaan uudenlaisia hyökkäyksiä. Tunnukset kalastellaan samalla tavalla kuin ennenkin, laskuhuijaukset tulevat samaan sähköpostiin ja päivittämätön kone on yhtä haavoittuva keittiön pöydällä kuin toimistossa. Muutos on siinä, mitä työnantaja voi hallita. Toimistossa verkko, tulostin, ovet ja se kuka näkee näytön ovat organisaation päätettävissä. Kotona ne ovat sinun.

Tämä ei tarkoita, että etätyö olisi vaarallista. Suurin osa etätyöpäivistä ei sisällä yhtään tietoturvatapahtumaa, ja moni toimiston riski jää kotona kokonaan pois. Kyse on siitä, että muutama hallintakeino siirtyy työntekijän vastuulle, ja ne on hyvä tehdä kerran kunnolla.

Siksi etätyön tietoturva kannattaa kääntää luetteloksi asioista, joihin työntekijä voi itse vaikuttaa. Tämä artikkeli tekee sen. Yrityksen perustason toimenpiteet, kuten tunnusten hallinta ja varmuuskopiot, on käsitelty erikseen artikkelissa pienyrityksen tietoturva, eikä niitä toisteta tässä.

Mikä etätyössä oikeasti muuttuu

Kolme asiaa muuttuu, ja ne kannattaa erottaa toisistaan, koska ne vaativat eri toimenpiteet.

Ensimmäinen on tila. Kotona, junassa ja kahvilassa on ihmisiä, jotka eivät ole työkavereita. He näkevät näytön, kuulevat puhelun ja voivat ottaa laitteen mukaansa. Tämä on etätyön aliarvioiduin riski, koska se ei tunnu tietotekniseltä.

Toinen on verkko. Toimiston verkko on ylläpidetty, kotiverkko on itse pystytetty ja kahvilan verkko on tuntematon. Käytännössä tämän merkitys on pienempi kuin usein luullaan, koska työsovellusten liikenne on salattua joka tapauksessa. Mitä salaus suojaa ja mitä ei, on käyty läpi artikkelissa julkinen wifi.

Kolmas on rajan hämärtyminen. Kun työkone on kotona ja oma puhelin on työpöydällä, työ- ja yksityiskäyttö sekoittuvat huomaamatta. Tästä syntyy suurin osa etätyön arkisista tietoturvaongelmista: työtiedosto päätyy henkilökohtaiseen pilvitiliin, työsähköposti avataan perheen yhteiskoneella, tai työhön otetaan käyttöön oma sovellus, jota kukaan ei ole arvioinut. Viimeksi mainittu ilmiö on nimeltään varjo-IT, ja siitä on oma artikkelinsa: varjo-IT ja omat laitteet työssä.

Työ- ja henkilökohtaisen käytön erottaminen

Erottelun tarkoitus ei ole valvonta vaan se, että vahingot eivät leviä puolelta toiselle. Jos henkilökohtainen tili kaapataan, työtiedostojen ei pidä olla siellä. Jos työsuhde päättyy, omien kuvien ei pidä olla työtilillä.

Erottelu tehdään kevyimmillään näin.

  1. Käytä eri selainprofiilia työhön ja omaan käyttöön. Tämä pitää kirjautumiset, evästeet ja tallennetut salasanat erillään, ja se estää tavallisimman kömmähdyksen: väärään tiliin kirjautuneena tehdyn jaon.
  2. Pidä työtiedostot työn omassa palvelussa. Älä siirrä niitä henkilökohtaiseen pilvitallennukseen edes väliaikaisesti, koska väliaikainen kopio jää sinne vuosiksi.
  3. Älä käytä työsähköpostia henkilökohtaiseen asiointiin äläkä toisin päin. Sekaannus tekee kalastelun tunnistamisesta vaikeampaa, koska laatikossa on jo valmiiksi kaikenlaista.
  4. Erota käyttäjätilit jaetulla kotikoneella. Jos työtä joudutaan poikkeuksellisesti tekemään perheen yhteisellä koneella, tee sille oma käyttäjätili omalla salasanalla. Toisen käyttäjän selaimessa ei silloin näy sinun kirjautumisiasi.
  5. Sovi puhelimen käytöstä. Jos työsähköposti on omassa puhelimessa, selvitä mitä työnantaja voi laitteelle tehdä, esimerkiksi tyhjentää työtiedot etänä, ja mitä se tarkoittaa omille kuvillesi.

Yksi asia kannattaa hoitaa erikseen, koska se on halpa ja tehokas: laitteen levysalaus päälle ja näytön automaattilukitus lyhyeen aikaan. Ne muuttavat kadonneen kannettavan omaisuusvahingoksi sen sijaan, että se olisi tietovuoto.

Kotireitittimen asetukset, joilla on oikeasti väliä

Kotireititin on ainoa verkkolaite, josta etätyöntekijä itse vastaa. Suurin osa sen asetuksista ei vaikuta tietoturvaan lainkaan, mutta muutamalla on merkitystä. Reitittimen toimintaperiaate ja asetusten löytäminen on selitetty artikkelissa reititin selitettynä.

Asetus Miksi sillä on väliä Mitä teet
Hallintasalasana Oletussalasanat ovat julkisia ja ensimmäinen asia, jota kokeillaan Vaihda pitkäksi omaksi salasanaksi, älä käytä samaa kuin muualla
Wifin salaus Vanhentunut salaustapa on murrettavissa, WPA3 tai vähintään WPA2 ei ole Valitse WPA3, jos laitteet tukevat, muuten WPA2
Ohjelmistopäivitykset Reitittimen haavoittuvuuksia etsitään automaattisesti verkosta Laita automaattipäivitys päälle tai tarkista päivitykset kerran vuodessa
Etähallinta internetistä Avaa reitittimen hallinnan koko verkolle Pidä pois päältä, ellet tiedä tarvitsevasi sitä
Vierasverkko Erottaa vieraat ja kodin älylaitteet työkoneen verkosta Ota käyttöön ja laita älylaitteet sinne
WPS-painiketoiminto Helpottaa liittymistä myös muille kuin sinulle Kytke pois, jos et käytä sitä

Vierasverkko ansaitsee oman perustelunsa, koska se on listan ainoa kohta, joka vaatii hieman ajattelua. Kodissa on tyypillisesti laitteita, joita kukaan ei päivitä: älytelevisio, verkkokamera, robotti-imuri, tulostin ja erilaiset pistorasiat. Ne ovat samassa verkossa työkoneen kanssa ja niiden ohjelmistotuki on usein loppunut. Vierasverkko on reitittimen tarjoama erillinen langaton verkko, joka ei näe kotiverkon muita laitteita, ja siihen kuuluvat sekä vieraat että kodin älylaitteet. Työkone jää omaan rauhaansa.

Näiden jälkeen kotireititin on riittävän hyvässä kunnossa etätyöhön. Mitään erillistä laitetta ei tarvitse ostaa. Työnantajan tarjoama VPN-yhteys on eri asia kuin kuluttajalle myytävä VPN-palvelu: edellinen yhdistää sinut työpaikan sisäverkkoon, jälkimmäinen siirtää liikenteesi toisen yrityksen kautta. Mihin VPN auttaa ja mihin ei, on käsitelty artikkelissa VPN selitettynä rehellisesti.

Julkisessa tilassa näkyvyys on suurempi riski kuin verkko

Kahvilassa ja junassa huomio kohdistuu helposti väärään asiaan. Verkkoliikenne on salattua, ja hyökkääjä joutuisi näkemään vaivaa. Sen sijaan näyttö näkyy takanaistuvalle ilmaiseksi, ja puhelu kuuluu koko vaunuun.

Käytännön säännöt ovat yksinkertaiset. Istu selkä seinään päin niin, ettei näyttö näy kulkuväylälle. Käytä näkösuojakalvoa, jos käsittelet säännöllisesti arkaluonteista tietoa julkisissa tiloissa. Älä avaa asiakastietoja tai palkkatietoja paikassa, jossa ne näkyvät sivullisille. Puhu puhelut niin, ettei niissä mainita nimiä, summia tai keskeneräisiä asioita, ellet ole yksin.

Laitteen fyysinen turva kuuluu samaan. Kannettavaa ei jätetä vartioimatta edes hetkeksi, ei kahvilan pöydälle eikä auton takapenkille näkyville. Lukitse näyttö aina kun nouset, myös kotona jos kotona käy muita. Tämä on tapa, joka opitaan toistamalla, ei muistamalla.

Tiedonsiirrossa mobiilidata on tyypillisesti yksinkertaisin valinta julkisessa tilassa, koska silloin ei tarvitse arvioida tuntemattoman verkon luotettavuutta lainkaan. Se ei ole turvallisuussyistä välttämätöntä, mutta se poistaa yhden päätöksen.

Paperit, tulosteet ja koti työtilana

Paperi on etätyön unohtunut osa. Toimistossa on lukittavia kaappeja ja silppuri, kotona on keittiön pöytä ja sekajäteastia. Sopimusluonnos, palkkalaskelma tai asiakaslista roskiksessa on tietovuoto, vaikka mitään ei tapahtunut verkossa.

Yksinkertainen käytäntö riittää. Tulosta vain se, mikä on pakko tulostaa. Säilytä työhön liittyvät paperit yhdessä paikassa, mieluiten lukittavassa laatikossa, äläkä hajallaan. Hävitä ne silppurilla tai vie ne toimistolle hävitettäväksi. Jos kotona käy vieraita, remonttimiehiä tai lastenhoitaja, paperit ja avoin näyttö ovat samassa asemassa: ne kannattaa siirtää pois näkyvistä.

Sama koskee muistiinpanoja. Kokousmuistiinpanot, joissa on asiakkaiden nimiä, ovat henkilötietoja siinä missä järjestelmän tulosteetkin, eikä niiden paikka ole vihkossa, joka kulkee kaupassa mukana.

Videopalaverit paljastavat enemmän kuin puhe

Videopalaverissa vuotaa harvoin ääni. Vuotaa ruutu. Kun jaat koko näytön, jaat myös ilmoitukset, avoimet välilehdet, tiedostonimet ja sen sähköpostin, joka saapuu kesken esityksen.

Kolme tapaa poistaa suurimman osan tästä. Jaa yksittäinen ikkuna tai sovellus, älä koko näyttöä. Kytke ilmoitukset pois päältä jakamisen ajaksi, koska useimmissa käyttöjärjestelmissä on siihen yksi kytkin. Sulje ylimääräiset välilehdet ja tiedostot ennen kokousta, jolloin vahinko ei riipu siitä että muistat.

Taustan sumennus tai virtuaalitausta on hyödyllinen, mutta sen tarkoitus on rajata kodin näkyminen, ei suojata tietoa. Kokouslinkit kannattaa jakaa vain niille, joille kokous kuuluu, ja arkaluonteisessa kokouksessa käyttää odotustilaa, jotta osallistujat päästetään sisään tunnistettuina. Tallentamisesta kerrotaan aina etukäteen, koska siihen liittyy sekä tietosuoja että luottamus. Kokouskäytäntöjä laajemmin käsitellään artikkelissa videokokoukset käytännössä.

Yksi tavallinen väärinkäsitys kannattaa oikaista: kaikki videopalvelut eivät ole päästä päähän salattuja, vaikka liikenne on salattua matkalla. Palveluntarjoaja voi teknisesti käsitellä sisältöä. Tämä ei ole useimmissa työkokouksissa ongelma, mutta se on hyvä tietää ennen kuin kokouksessa käsitellään liikesalaisuuksia.

Kuka vastaa mistä

Etätyön vastuunjako menee usein solmuun juuri siksi, että sitä ei ole kirjoitettu mihinkään. Karkea jako on tämä.

Työnantaja vastaa siitä, että työvälineet ovat käyttökelpoisia ja päivitettyjä, että ohjeet ovat olemassa ja ymmärrettäviä, että pääsyoikeudet ovat oikean laajuisia ja että on olemassa selkeä osoite, johon epäilyttävä viesti tai kadonnut laite ilmoitetaan. Työnantaja vastaa myös henkilötietojen käsittelystä rekisterinpitäjänä, tehtiinpä työ missä tahansa.

Työntekijä vastaa siitä, että hän noudattaa ohjeita, pitää kotireitittimen ja henkilökohtaiset laitteet kohtuullisessa kunnossa, ei kierrä sovittuja välineitä omilla ratkaisuilla ja ilmoittaa poikkeamista viipymättä. Ilmoittamisen kynnys on tässä kaikkein tärkein yksittäinen asia: myöhässä kerrottu klikkaus maksaa moninkertaisesti sen, mitä heti kerrottu.

Kirjatkaa sopimukseen tai ohjeeseen ainakin nämä: mitä laitteita työhön saa käyttää, saako työtä tehdä julkisissa tiloissa ja millaista tietoa silloin, miten paperit hävitetään, kuka maksaa mitäkin, ja kenelle ilmoitetaan. Tavoitettavuudesta ja välineistä sopimista käsitellään laajemmin artikkelissa etätyön käytännöt.

Etätyön tarkistuslista, joka mahtuu yhdelle sivulle

Käy tämä läpi kerran, ja sen jälkeen kerran vuodessa. Suurin osa kohdista on kertaluontoisia asetuksia, ei jatkuvaa työtä.

  • Levysalaus päällä työkoneessa ja puhelimessa, näytön automaattilukitus lyhyellä viiveellä.
  • Kaksivaiheinen tunnistautuminen käytössä kaikissa työtileissä, varakoodit tallessa.
  • Eri selainprofiili työhön ja omaan käyttöön, työtiedostot vain työn omassa palvelussa.
  • Kotireitittimen hallintasalasana vaihdettu, salaus WPA3 tai WPA2, päivitykset päällä, etähallinta pois, vierasverkko käytössä älylaitteille.
  • Julkisissa tiloissa: näyttö poispäin kulkuväylästä, laite mukana aina, arkaluonteiset asiat vasta kotona.
  • Paperit yhdessä paikassa, hävitys silppurilla, tulostaminen vain kun pakko.
  • Videopalavereissa jaetaan ikkuna eikä koko näyttöä, ilmoitukset pois jakamisen ajaksi.
  • Tiedossa yksi nimi ja yksi tapa, jolla ilmoitat epäilyttävästä viestistä tai kadonneesta laitteesta.

Jos lista tuntuu pitkältä, tee siitä kaksi ensimmäistä kohtaa tänään. Ne kattavat suuremman osan todellisesta riskistä kuin kaikki muut yhteensä.

Usein kysytyt kysymykset

Tarvitsenko VPN-yhteyden, jos teen etätöitä kotoa?

Tarvitset, jos työpaikan järjestelmiin pääsee vain sisäverkosta tai työnantaja edellyttää sitä. Pelkkää tietoturvaa varten sitä ei kotiverkossa tarvita, koska työsovellusten liikenne on jo salattua. Kuluttajille myytävä VPN-palvelu ei korvaa työnantajan yhteyttä eikä suojaa kalastelulta.

Onko kahvilan wifi vaarallinen etätyössä?

Se on pienempi riski kuin usein luullaan, koska liikenne on salattua ja verkon ylläpitäjä ei näe sisältöä. Suurempi riski samassa tilassa on se, että näyttö ja puhelut ovat muiden nähtävissä ja kuultavissa. Jos haluat välttää päätöksen kokonaan, käytä puhelimen jaettua mobiilidatayhteyttä.

Saako työsähköpostia lukea omalla puhelimella?

Se riippuu työnantajan ohjeesta, eikä siihen ole yleistä vastausta. Selvitä ennen käyttöönottoa, mitä hallintaohjelmisto laitteelle tekee ja voiko työnantaja tyhjentää laitteen etänä. Jos ehdot eivät sovi sinulle, pyydä erillistä työpuhelinta.

Kuka vastaa, jos työkone varastetaan kotoa?

Laitteen korvaaminen ratkeaa työnantajan ja vakuutuksen kesken, mutta tietoturvan kannalta olennaista on ilmoittaa katoamisesta heti. Jos levysalaus oli päällä ja laite lukittu, tiedot ovat käytännössä turvassa. Ilmoitus mahdollistaa myös tunnusten sulkemisen ja laitteen etätyhjennyksen.

Voiko työnantaja valvoa etätyöntekijän konetta?

Työnantaja voi hallinnoida työvälineitä ja kerätä niistä teknisiä tietoja, mutta valvonnalla on rajansa ja siitä on kerrottava avoimesti. Yhteistoimintamenettely ja tietosuojasäännöt ohjaavat sitä, mitä saa kerätä ja mihin tarkoitukseen. Yksityiskohdat kannattaa tarkistaa oman työpaikan ohjeesta ja tarvittaessa tietosuojavaltuutetun ohjeistuksesta.

Riittääkö kotireitittimen salasanan vaihto?

Se on tärkein yksittäinen kohta, mutta ei ainoa. Vaihda hallintasalasana, tarkista että salaus on WPA3 tai WPA2 ja että etähallinta internetistä on pois päältä. Näiden jälkeen kotiverkko on etätyön kannalta riittävässä kunnossa.

Mitä teen, jos huomasin klikanneeni huijauslinkkiä työkoneella?

Ilmoita heti työnantajan ohjeen mukaiselle henkilölle, älä odota että selviää tapahtuiko mitään. Vaihda kyseisen palvelun salasana toiselta laitteelta ja katkaise avoimet istunnot. Nopea ilmoitus rajaa vahingon, eikä siitä kuulu seurata moitetta.

Takaisin ylös