selitetty.com

Pienyrityksen ja etätyön tietoturva

Pienyrityksen tietoturva: mistä aloittaa pienin resurssein

Pienessä yrityksessä tietoturva rakennetaan muutamasta perusasiasta eikä isosta hankinnasta. Näin priorisoit tunnukset, varmuuskopiot ja päivitykset silloin kun omaa tietohallintoa ei ole.

Lyhyt vastaus

Pienyrityksen tietoturva alkaa luettelosta, ei ostoksesta. Kirjaa ensin mitä tietoja ja järjestelmiä yrityksellä on ja kuka niihin pääsee. Laita sen jälkeen kuntoon kolme asiaa tässä järjestyksessä: henkilökohtaiset tunnukset ja kaksivaiheinen tunnistautuminen, varmuuskopiot joiden palautus on oikeasti testattu, ja automaattiset päivitykset. Nämä kolme kattavat suurimman osan siitä, mihin pienyritys käytännössä kaatuu, ja ne maksavat lähinnä työaikaa.

Sisällys
  1. Miksi pienyrityksen riskit ovat eri muotoisia kuin suuren
  2. Aloita luettelosta, älä ostoksesta
  3. Tunnukset ratkaisevat enemmän kuin mikään ostettu tuote
  4. Pääkäyttäjätili ei ole tavallinen tili isommilla oikeuksilla
  5. Varmuuskopio, jota ei ole kertaakaan palautettu, on arvaus
  6. Päivitykset kannattaa automatisoida, koska muistaminen ei kestä kiirettä
  7. Mitä ei kannata ostaa ensimmäisenä
  8. Aloitusjärjestys, joka kestää tarkastelun
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Pienessä yrityksessä tietoturva ei yleensä petä siihen, että joku murtautuu palomuurin läpi. Se pettää siihen, että kirjanpidosta vastaavan sähköpostitilille kirjaudutaan vuotaneella salasanalla, että varmuuskopiot ovat samassa kansiossa kuin alkuperäiset tiedostot, tai että lopettaneen työntekijän tunnukset toimivat vielä puoli vuotta myöhemmin. Nämä eivät ole teknisesti vaikeita ongelmia. Ne ovat järjestelyongelmia, ja siksi ne ovat ratkaistavissa ilman omaa tietoturvaosastoa.

Tämä artikkeli antaa aloitusjärjestyksen. Se ei yritä kattaa kaikkea, vaan asettaa asiat siihen järjestykseen, jossa ne tuottavat eniten suojaa vähimmällä työllä. Etätyön oma osuutensa käsitellään erikseen artikkelissa etätyön tietoturva, ja se mitä tehdään kun jotain on jo tapahtunut, artikkelissa tietoturvaloukkaus yrityksessä.

Miksi pienyrityksen riskit ovat eri muotoisia kuin suuren

Suuressa organisaatiossa hyökkääjä joutuu etenemään kerroksittain: verkosta työasemaan, työasemasta palvelimeen, palvelimelta tietokantaan. Pienyrityksessä kerroksia on harvoin monta. Sähköposti, kirjanpito, verkkokauppa ja asiakasrekisteri ovat tyypillisesti eri palveluntarjoajien pilvipalveluita, joihin kirjaudutaan selaimella mistä tahansa. Palomuuria ei ole siinä mielessä kuin ennen, koska mitään ei ole toimiston seinien sisällä.

Tästä seuraa kaksi asiaa. Ensimmäinen on huono: yksi kaapattu tunnus riittää usein hyvin pitkälle, koska sen takana on koko palvelu eikä pelkkä yksi kone. Toinen on hyvä: kun suojattavia sisäänkäyntejä on vähän ja ne ovat samanlaisia, niiden suojaaminen on suoraviivaista. Sama toimenpide, kaksivaiheinen tunnistautuminen, auttaa kaikissa niissä.

Toinen ero on osaamisen jakautuminen. Pienyrityksessä sama ihminen tekee myyntiä, laskutusta ja tietotekniikkaa. Silloin kaikki, mikä vaatii säännöllistä muistamista, jää tekemättä ensimmäisenä kiireisenä viikkona. Siksi hyvä pienyritysratkaisu on sellainen, joka toimii ilman että kukaan muistaa sitä: automaattinen päivitys, automaattinen varmuuskopio, pakotettu tunnistautuminen.

Aloita luettelosta, älä ostoksesta

Ensimmäinen työ ei maksa mitään. Se on luettelo siitä, mitä yrityksellä on ja kuka pääsee mihinkin. Ilman sitä kaikki muu on arvailua, koska et voi suojata etkä palauttaa sellaista, jonka olemassaolosta et tiedä.

  1. Kirjaa järjestelmät. Kaikki palvelut, joihin yritys kirjautuu: sähköposti, kirjanpito ja palkanlaskenta, verkkokauppa-alusta, verkkosivujen hallinta, verkkotunnuksen hallinta, pilvitallennus, kassajärjestelmä, sosiaalisen median tilit ja pankki.
  2. Kirjaa tiedot. Mitä tietoa näissä on: asiakasrekisteri, henkilöstön tiedot, sopimukset, hinnoittelu, reseptit tai piirustukset. Merkitse erikseen ne, joissa on henkilötietoja, koska niitä koskee tietosuoja-asetus.
  3. Kirjaa ihmiset ja oikeudet. Kuka pääsee mihinkin, ja kuka on kunkin palvelun pääkäyttäjä. Tähän kohtaan paljastuu tyypillisesti kaksi asiaa: yhteiskäyttöisiä tunnuksia on enemmän kuin luultiin, ja jonkun palvelun pääkäyttäjä on henkilö, joka ei ole enää talossa.
  4. Kirjaa laitteet. Työkoneet, puhelimet, tabletit ja se yksi vanha kone takahuoneessa, jossa pyörii jokin tarpeellinen ohjelma.
  5. Merkitse kriittisyys. Mikä näistä pysäyttää liiketoiminnan, jos se katoaa tunniksi, päiväksi tai viikoksi. Tämä ohjaa sekä varmuuskopiointia että sitä, mihin kannattaa käyttää rahaa.

Luettelo mahtuu yhdelle sivulle. Sen arvo on siinä, että se tekee näkyväksi ne palvelut, joita kukaan ei omista. Samalla paljastuu usein myös se, että osa työstä tehdään työntekijöiden itse valitsemilla välineillä, mikä on oma kysymyksensä ja käsitellään artikkelissa varjo-IT ja omat laitteet työssä.

Tunnukset ratkaisevat enemmän kuin mikään ostettu tuote

Kun luettelo on tehty, ensimmäinen varsinainen toimenpide kohdistuu tunnuksiin. Syy on yksinkertainen: kirjautuminen on ainoa sisäänkäynti, joka on suunniteltu päästämään sisään. Hyökkääjän ei tarvitse rikkoa mitään, jos hänellä on avain.

Kolme asiaa riittää alkuun.

Jokaisella on omat tunnukset. Yhteiskäyttöinen tunnus tuntuu kätevältä, mutta se rikkoo kaksi asiaa kerralla: et voi enää tietää kuka teki mitä, etkä voi poistaa yhden ihmisen pääsyä poistamatta kaikkien. Kun tunnus on henkilökohtainen, lähtevän työntekijän pääsy katkeaa yhdellä toimenpiteellä. Jos jokin palvelu ei taivu useaan käyttäjään, kirjaa se luetteloon poikkeuksena ja vaihda sen salasana aina, kun ihmisiä lähtee.

Kaksivaiheinen tunnistautuminen päälle kaikkeen, mihin se saadaan. Tämä on yksittäisenä toimenpiteenä koko listan tehokkain, koska se katkaisee pelkkään salasanaan perustuvan hyökkäyksen. Menetelmien erot, autentikaattorisovelluksen ja tekstiviestikoodin välinen ero mukaan lukien, on käyty läpi artikkelissa kaksivaiheinen tunnistautuminen. Yrityksessä tärkeintä on, että varakoodit talletetaan paikkaan, josta ne löytyvät myös silloin kun avainhenkilön puhelin on rikki tai hän on lomalla.

Salasanojen hallintaohjelma käyttöön heti. Ilman sitä ohje "käytä eri salasanaa joka palvelussa" on toteuttamiskelvoton, ja salasanat päätyvät muistilapuille ja jaettuihin taulukkolaskentatiedostoihin. Yrityskäytössä olennaista on jaettu kassaholvi, jossa tiimin yhteiset tunnukset ovat hallitusti eivätkä sähköpostin liitteenä. Toimintaperiaate on selitetty artikkelissa salasanojen hallintaohjelma.

Pääkäyttäjätili ei ole tavallinen tili isommilla oikeuksilla

Pääkäyttäjätili on se, jolla voidaan lisätä ja poistaa käyttäjiä, muuttaa maksutietoja ja sammuttaa suojauksia. Sen kaappaaminen ei tarkoita pääsyä tietoihin vaan omistajuuden vaihtumista, ja siksi sitä kohdellaan eri tavalla.

Käytännön säännöt ovat lyhyet. Pääkäyttäjän oikeuksia ei käytetä päivittäisessä työssä, vaan arki tehdään tavallisilla oikeuksilla ja pääkäyttäjätiliin kirjaudutaan vain silloin kun tehdään hallintatoimia. Pääkäyttäjiä on vähintään kaksi, koska yhden ihmisen varassa oleva pääsy katkeaa sairastumiseen tai riitaan. Pääkäyttäjätilin sähköpostiosoite ei ole kenenkään henkilökohtainen osoite vaan yrityksen oma osoite, jota useampi voi tarvittaessa lukea.

Erityisen tärkeä ja usein unohtuva kohde on verkkotunnuksen hallinta. Se on se paikka, josta yrityksen verkkosivut ja sähköposti käytännössä ohjataan, ja sen menettäminen katkaisee molemmat kerralla. Miksi tämä hallinta kannattaa pitää omissa nimissä eikä toimiston tietokoneiden mukana kulkevissa tunnuksissa, on käsitelty artikkelissa oma verkkotunnus.

Varmuuskopio, jota ei ole kertaakaan palautettu, on arvaus

Varmuuskopiointi on toinen kolmesta perusasiasta, ja se on ainoa suoja, joka toimii myös silloin kun kaikki muu on jo mennyt pieleen. Kiristyshaittaohjelma salaa tiedostot, mutta yhtä tavallisia syitä ovat rikkoutunut levy, varastettu kannettava ja vahingossa poistettu kansio.

Kolme vaatimusta erottaa toimivan varmuuskopion näennäisestä.

Vaatimus Miksi Mitä se tarkoittaa käytännössä
Kopio on erillään Salaus ja poisto leviävät sinne, mihin työkoneella on kirjoitusoikeus Kopio on eri palvelussa tai irrotettavalla levyllä, joka ei ole jatkuvasti kiinni
Kopioita on useasta ajankohdasta Vika huomataan usein vasta päivien päästä, jolloin tuorein kopio on jo pilalla Versiohistoria tai päivittäiset kopiot useammalta viikolta
Palautus on testattu Kopiotiedosto voi olla vioittunut tai palautus vaatia salasanan, jota kukaan ei muista Kerran vuodessa palautetaan oikea tiedosto oikeaan koneeseen ja katsotaan kellosta kauanko se kesti

Käytännön mitoitus kannattaa tehdä kysymyksellä, joka on liiketoiminnallinen eikä tekninen: kuinka monen tunnin työn yritys kestää menettää, ja kuinka kauan se kestää olla ilman järjestelmää. Vastaus kertoo, riittääkö vuorokausittainen kopio vai tarvitaanko tiheämpää. Kopioiden hajautuksen perusmalli on kuvattu artikkelissa varmuuskopiointi ja 3-2-1-sääntö.

Muista myös se, mikä ei ole varmuuskopio. Pilvipalvelun synkronointikansio ei ole varmuuskopio, koska poisto ja salaus synkronoituvat mukana. Roskakori ei ole varmuuskopio, koska se tyhjenee. Toinen kansio samalla levyllä ei ole varmuuskopio lainkaan.

Päivitykset kannattaa automatisoida, koska muistaminen ei kestä kiirettä

Kolmas perusasia on päivitysten automatisointi. Suuri osa laajalle levinneistä hyökkäyksistä käyttää haavoittuvuutta, johon korjaus on ollut saatavilla jo pitkään. Hyökkääjä ei etsi juuri sinun yritystäsi vaan päivittämättömiä järjestelmiä yleisesti, ja päivittämätön järjestelmä löytyy automaattisesti.

Laita automaattipäivitykset päälle käyttöjärjestelmiin, selaimiin ja puhelimiin. Verkkosivualustan ja sen lisäosien päivitykset ovat oma kohtansa, koska ne unohtuvat helposti sen jälkeen kun sivusto on kerran saatu valmiiksi. Reitittimen ja muiden verkkolaitteiden ohjelmistot päivittyvät osalla laitteista automaattisesti ja osalla eivät, joten se on syytä tarkistaa kerran.

Automaattipäivitysten yleisin vastalause on, että päivitys voi rikkoa jotain. Se on todellinen riski, mutta se on pienempi kuin päivittämättä jättämisen riski, ja sitä hallitaan porrastamalla: kriittinen tuotantokone päivitetään hallitusti, tavalliset työkoneet automaattisesti. Milloin viivyttely on perusteltua ja milloin ei, on käyty läpi artikkelissa automaattiset päivitykset.

Samaan kokonaisuuteen kuuluu laitteiden elinkaari. Kun laite ei enää saa tietoturvapäivityksiä, se ei ole enää turvallinen millään asetuksella. Se ei tarkoita, että laite pitäisi heittää pois, mutta se ei kuulu enää sinne, missä käsitellään asiakastietoja tai kirjaudutaan pankkiin.

Mitä ei kannata ostaa ensimmäisenä

Pienyritykselle myydään tietoturvaa aktiivisesti, ja tarjonta painottuu tuotteisiin, koska tuotteen voi laskuttaa. Suurin osa pienyrityksen todellisesta riskistä ei kuitenkaan ole sellainen, jonka tuote poistaa.

Erillinen maksullinen virustorjunta ei ole ensimmäinen hankinta, jos koneissa on ajan tasalla oleva Windows tai macOS, joissa on oma sisäänrakennettu suojansa. Erillinen palomuurilaite ei ratkaise mitään, jos työ tehdään pilvipalveluissa ja liikenne kulkee suoraan internetiin. Kallis kertaluontoinen tietoturvakartoitus tuottaa raportin, jonka toimenpiteet ovat juuri tämän artikkelin lista, ja jota ei ehditä toteuttaa. Yrityksen oma VPN-yhteys on hyödyllinen vain, jos on olemassa sisäverkko, johon pitää päästä, eikä se suojaa kalastelulta.

Rahaa kannattaa sen sijaan käyttää siihen, mikä poistaa työtä ja muistamista: salasanojen hallintaohjelman yrityslisenssiin, kunnolliseen varmuuskopiointipalveluun ja tarvittaessa muutamaan tuntiin ulkopuolista apua, jolla luettelo ja pääkäyttäjätilit saadaan kerralla kuntoon.

Yksi hankinta on kuitenkin lähes aina perusteltu ennen muita: laitteiden kiintolevyjen salaus, joka on nykyaikaisissa käyttöjärjestelmissä valmiina ja vain kytkettävä päälle. Se muuttaa varastetun kannettavan tietovuodosta pelkäksi omaisuusvahingoksi.

Aloitusjärjestys, joka kestää tarkastelun

Jos aikaa on yksi työpäivä, tee nämä tässä järjestyksessä. Järjestys on valittu sen mukaan, kuinka paljon suojaa toimenpide tuottaa suhteessa siihen aikaan, jonka se vie.

Järjestys Toimenpide Kuluu aikaa Mitä se estää
1 Luettelo järjestelmistä, tiedoista, ihmisistä ja laitteista Tunti Sokeat pisteet, unohtuneet tilit
2 Kaksivaiheinen tunnistautuminen kaikkiin tileihin, joihin se saadaan Puoli päivää Vuotaneella salasanalla kirjautumisen
3 Lähteneiden ja tarpeettomien tunnusten poisto Tunti Vanhan pääsyn väärinkäytön
4 Salasanojen hallintaohjelma ja jaettujen tunnusten siirto sinne Puoli päivää Salasanojen kierrätyksen ja muistilaput
5 Varmuuskopiointi käyttöön ja yksi testipalautus Puoli päivää Kiristyksen, levyrikon ja poistot
6 Automaattipäivitykset päälle ja levysalaus käyttöön Tunti Vanhojen haavoittuvuuksien hyödyntämisen
7 Kirjallinen ohje siitä, kenelle epäilyttävä viesti ilmoitetaan Tunti Hiljaisuuden, joka pitkittää vahinkoa

Viimeinen kohta on halvin ja jää useimmin tekemättä. Jos työntekijä ei tiedä kenelle ilmoitetaan, hän ei ilmoita, ja kalasteluun langennut klikkaus jää kertomatta juuri niinä tunteina, jolloin siitä olisi eniten hyötyä. Sovi yksi nimi ja yksi tapa, ja kerro erikseen, ettei ilmoittamisesta seuraa moitetta.

Kun tämä lista on tehty, yritys on ohittanut sen tason, jolla suurin osa vahingoista tapahtuu. Seuraavat askeleet, kuten henkilöstön koulutus ja toimintaohje loukkaustilanteessa, rakentuvat tämän päälle eivätkä korvaa sitä.

Usein kysytyt kysymykset

Paljonko pienyrityksen tietoturva maksaa?

Suurin osa tämän listan toimenpiteistä ei maksa lisenssimaksuja lainkaan, koska kaksivaiheinen tunnistautuminen, automaattipäivitykset ja levysalaus sisältyvät jo käytössä oleviin järjestelmiin. Kustannus on työaikaa, tyypillisesti muutama työpäivä alussa ja muutama tunti vuodessa. Maksullisia ovat lähinnä salasanojen hallintaohjelma ja varmuuskopiointipalvelu.

Tarvitseeko yhden hengen yritys tietoturvaa ollenkaan?

Tarvitsee, mutta kevyemmässä muodossa. Yksinyrittäjällä riskit ovat käytännössä samat kuin isommalla, koska sähköposti, laskutus ja pankki ovat samat, mutta varajärjestelyjä ei ole lainkaan. Tunnukset, varmuuskopiot ja päivitykset riittävät kattamaan valtaosan riskistä.

Mistä tiedän, koskeeko tietosuoja-asetus minun yritystäni?

Se koskee käytännössä jokaista yritystä, joka käsittelee tunnistettavissa olevien ihmisten tietoja, eli asiakkaiden, työntekijöiden tai yhteistyökumppanien nimiä ja yhteystietoja. Yrityksen koko ei vapauta velvoitteista, mutta se vaikuttaa siihen, mitä kohtuudella odotetaan. Tietosuojavaltuutetun toimisto ohjeistaa asiaa organisaatioille suunnatuissa ohjeissaan.

Voiko tietoturvan ulkoistaa kokonaan?

Tekninen ylläpito voidaan ostaa palveluna, mutta vastuu tiedoista ja pääkäyttäjätileistä jää yritykselle. Käytännössä olennaisinta on, että yritys itse omistaa verkkotunnuksensa ja pääkäyttäjätilinsä, vaikka kumppani hoitaisi arjen työn. Sopimukseen kannattaa kirjata, mitä kumppani tekee ja mitä ei.

Mitä teen ensimmäiseksi, jos epäilen että yrityksen tili on kaapattu?

Vaihda salasana ja katkaise avoimet istunnot palvelun asetuksista, koska pelkkä salasanan vaihto ei aina poista jo kirjautunutta hyökkääjää. Tarkista tämän jälkeen sähköpostin edelleenlähetyssäännöt ja maksutiedot. Jos kyse on henkilötiedoista, selvitä myös ilmoitusvelvollisuus.

Riittääkö, että meillä on virustorjunta?

Ei riitä, koska tavallisin sisäänkäynti ei ole haittaohjelma vaan kirjautuminen varastetulla tunnuksella, jota virustorjunta ei näe miksikään poikkeavaksi. Virustorjunta on hyödyllinen kerros, mutta se on väärä ensimmäinen investointi. Tunnukset ja varmuuskopiot suojaavat laajemmin.

Takaisin ylös