8 artikkelia
Salasanat ja salalauseet
Mikä tekee salasanasta vahvan, miksi pituus voittaa erikoismerkit ja miten salasanaholvi toimii. Salasanojen käytännöt perusteltuina.
Pienessä yrityksessä tietoturva on muutaman ihmisen sivutyö, ja siksi se kannattaa rakentaa harvoista asioista, jotka oikeasti pitävät. Tämä kokonaisuus käy läpi maksuhuijaukset, etätyön, laitteet ja lakisääteiset ilmoitukset niin, että ne voi ottaa käyttöön ilman erillistä projektia.
Pienessä yrityksessä tietoturva kaatuu harvoin tekniikkaan. Se kaatuu siihen, ettei kukaan omista asiaa. Kirjanpito on jonkun vastuulla ja työterveys on jonkun vastuulla, mutta tunnukset, laitteet ja maksujen tarkistaminen jäävät sivutyöksi, jota tehdään silloin kun ehditään. Hyökkääjän kannalta tämä on tärkein ero suureen organisaatioon: ei ole ketään, jonka työhön poikkeaman huomaaminen kuuluu.
Toinen ero on kohde. Pieneen yritykseen ei yleensä tunkeuduta liikesalaisuuksien takia vaan rahan ja tunnusten takia, ja molemmat saa tavallisimmin ilman teknistä murtoa. Riittää, että lasku maksetaan väärälle tilille tai että sähköpostitili avautuu muualta vuotaneella salasanalla. Suuri osa yrityksiin kohdistuvasta rikollisuudesta on lisäksi kohdistamatonta: se etsii avointa ovea, ei tiettyä yritystä. Siksi ajatus "olemme liian pieniä kiinnostaaksemme ketään" ei ole suoja.
Kokonaisuus on kirjoitettu sen oletuksen varaan, että käytettävissä ei ole tietoturvaosastoa eikä erillistä budjettia. Kaikki tässä käsiteltävä on sellaista, jonka yritys voi tehdä itse ja joka pysyy voimassa ilman jatkuvaa ylläpitoa.
Aloita artikkelista pienyrityksen tietoturva, joka asettaa toimenpiteet järjestykseen vaikutuksen mukaan: ensin tunnukset ja sähköposti, sitten laitteet, sitten varmuuskopiot. Lue heti perään laskuhuijaus ja toimitusjohtajahuijaus, koska raha menetetään useimmiten juuri siinä ja koska torjunta on maksuprosessin asia, ei ohjelmiston.
Toinen osa koskee sitä, missä ja millä työtä tehdään. Etätyön tietoturva käy läpi kotiverkon, työlaitteen ja yksityisen laitteen rajat. Varjo-IT ja omat laitteet työssä jatkaa siitä, mitä tapahtuu kun työntekijät ottavat käyttöön omia palveluitaan siksi, että viralliset ovat kankeita. Kieltäminen siirtää käytön vain näkymättömiin, sopiminen ei.
Kolmas osa on ihmiset ja velvollisuudet. Tietoturvakoulutus henkilöstölle erottaa sen, mikä koulutuksesta jää käteen, siitä mikä unohtuu viikossa. Tietoturvaloukkaus yrityksessä käsittelee tilannetta, jossa vahinko on jo tapahtunut: mitä tietosuoja-asetus vaatii ilmoittamaan, kenelle ja millä aikataululla.
Jos kokonaisuudesta ottaa käyttöön yhden asian, ottakaa se, että poikkeuksellinen pyyntö tarkistetaan aina samalla tavalla. Käytännössä tämä on kaksi sääntöä. Tilinumeron muutos ja kiireinen maksupyyntö varmistetaan toisesta kanavasta, esimerkiksi soittamalla ennestään tiedossa olevaan numeroon, riippumatta siitä kuka pyytää. Ja jokaisella on lupa keskeyttää maksu ilman selittelyä, myös silloin kun pyyntö tulee johdolta. Huijaus toimii nimenomaan siksi, että kiire ja arvojärjestys estävät kysymästä.
Tekninen vastine samalle ajatukselle on, ettei yksi vuotanut salasana saa riittää mihinkään. Sähköpostiin ja muihin keskeisiin tileihin kuuluu kaksivaiheinen tunnistautuminen, ja pelisäännöt kannattaa kirjata samaan yhteyteen muiden etätyön käytäntöjen kanssa. Muistin varassa oleva sääntö ei siirry uudelle työntekijälle eikä kestä kiireistä viikkoa.
8 artikkelia
Mikä tekee salasanasta vahvan, miksi pituus voittaa erikoismerkit ja miten salasanaholvi toimii. Salasanojen käytännöt perusteltuina.
9 artikkelia
Kaksivaiheinen tunnistautuminen, pääsyavaimet ja tilin palautus. Mikä menetelmä kestää kalastelun ja mikä ei, ja missä järjestyksessä tilit suojataan.
13 artikkelia
Miten tietojenkalastelu, huijausviestit, huijauspuhelut ja verkkokauppahuijaukset toimivat, miten ne tunnistaa ja mitä tehdä kun on jo klikannut.
9 artikkelia
Mitä tehdä kun tiedot ovat vuotaneet, mitä henkilötunnuksen vuoto mahdollistaa ja miten luottokielto ja muut suojat toimivat Suomessa.
10 artikkelia
VPN, selaimen yksityisyysasetukset ja päästä päähän -salaus. Mikä oikeasti suojaa yksityisyyttä ja mikä on turvateatteria.
7 artikkelia
Miten haittaohjelma pääsee laitteeseen, mitä kiristyshaittaohjelma tekee ja miten saastunut kone puhdistetaan. Suojaus ja palautus selitettynä käytännössä.