selitetty.com

Pilvi ja varmuuskopiot

Jakolinkit ja käyttöoikeudet: kuka oikeasti pääsee tiedostoosi

Linkin tietävä pääsee sisään, vaikka linkkiä ei olisi tarkoitettu hänelle. Näin jakotavat eroavat, miten oikeudet periytyvät kansioissa ja miten pääsy suljetaan.

Lyhyt vastaus

Jakolinkki antaa pääsyn kaikille, jotka saavat linkin haltuunsa, koska linkki itse on avain. Nimetylle henkilölle jakaminen sitoo pääsyn tiliin, jolloin linkin välittäminen eteenpäin ei riitä. Kansion jakaminen ulottuu myös sen sisältöön ja myöhemmin lisättäviin tiedostoihin, joten tavallisin virhe on jakaa kansio silloin kun tarkoitus oli jakaa yksi tiedosto.

Sisällys
  1. Kaksi tapaa jakaa, ja miksi ero on iso
  2. Katselu vai muokkaus: mitä oikeus oikeasti sisältää
  3. Oikeudet periytyvät kansiossa alaspäin
  4. Voimassaolo, salasana ja muut rajaukset
  5. Miten jakolinkki vuotaa
  6. Näin tarkistat ja purat vanhat jaot
  7. Kuka omistaa jaetun aineiston, kun tili poistuu
  8. Usein kysytyt kysymykset
  9. Lähteet ja lisälukemista

Pilvipalvelun jakopainike näyttää yksinkertaiselta. Sen takana on kuitenkin pääsynhallintajärjestelmä, joka päättää kuka saa lukea, kuka saa muuttaa ja kuka saa jakaa edelleen. Kun jakaminen menee pieleen, kyse on lähes aina siitä, että käyttäjä luuli antavansa pääsyn yhteen asiaan ja antoi sen kokonaisuuteen.

Toinen toistuva väärinkäsitys on pitää jakolinkkiä osoitteena. Se ei ole osoite vaan avain. Osoite kertoo missä ovi on, avain avaa sen. Jakolinkissä nämä kaksi ovat samassa merkkijonossa, joten linkin kopioiminen on avaimen kopioimista.

Tämä artikkeli käy läpi jakotapojen erot, oikeuksien periytymisen ja sen, miten pääsy suljetaan luotettavasti. Se, miten tiedostot ylipäätään liikkuvat laitteiden välillä, on selitetty artikkelissa tiedostojen synkronointi.

Kaksi tapaa jakaa, ja miksi ero on iso

Käytännössä kaikki tallennuspalvelut tarjoavat kaksi perustapaa.

Ominaisuus Jako linkillä Jako nimetylle henkilölle
Kuka pääsee Kuka tahansa linkin saanut Vain nimetty tili
Vaatiiko kirjautumisen Ei Kyllä
Näkyykö kuka avasi Ei luotettavasti Kyllä
Estääkö edelleen välittämisen Ei Kyllä, linkki ei toimi muilla
Purkaminen Linkki poistetaan kaikilta kerralla Yksi henkilö kerrallaan
Sopii Julkiseen tai lyhytaikaiseen jakoon Pysyvään ja arkaluonteiseen aineistoon

Linkkijaon vahvuus on vaivattomuus. Vastaanottajan ei tarvitse olla palvelun asiakas, hänen ei tarvitse kirjautua eikä sinun tarvitse tietää hänen sähköpostiosoitettaan. Sama vaivattomuus on sen heikkous: palvelu ei voi erottaa oikeaa vastaanottajaa siitä, jolle linkki välitettiin eteenpäin.

Nimetylle henkilölle jakaminen kääntää asetelman. Pääsy on sidottu tiliin, jolloin siitä jää merkintä ja sen voi purkaa yksitellen. Tämä on sama periaate kuin zero trust -ajattelussa: pääsyä ei myönnetä sille, joka sattuu tietämään osoitteen, vaan sille, joka tunnistautuu.

Kaikki palvelut eivät tarjoa molempia tapoja yhtä hyvin. Osassa nimetylle henkilölle jakaminen edellyttää, että vastaanottaja luo tilin, mikä käytännössä pakottaa käyttämään linkkijakoa. Tämä on yksi niistä eroista, jotka kannattaa tarkistaa jo tallennuspalvelua valitessa, koska jakotapa määrää arjen sujuvuuden enemmän kuin tilan määrä.

Nyrkkisääntö: mitä pidempiaikaisempi ja arkaluonteisempi aineisto, sitä varmemmin jaat nimetylle henkilölle. Linkkijako sopii tilanteisiin, joissa aineisto olisi voinut olla julkinenkin.

Katselu vai muokkaus: mitä oikeus oikeasti sisältää

Oikeustasoja on tyypillisesti kolme: katselu, kommentointi ja muokkaus. Nimet ovat selkeitä, mutta niiden sisältö ei ole aivan sitä, mitä lukija olettaa.

Katseluoikeus tarkoittaa lähes aina myös oikeutta ladata tiedosto omalle koneelle. Kun tiedosto on ladattu, se on vastaanottajan hallussa pysyvästi, eikä jaon purkaminen poista sitä. Osa palveluista tarjoaa erikseen asetuksen, joka estää lataamisen, tulostamisen ja kopioinnin. Se vaikeuttaa kopiointia mutta ei estä sitä, koska ruudulla näkyvästä voi aina ottaa kuvan.

Muokkausoikeus sisältää käytännössä myös oikeuden poistaa. Se on merkittävää jaetuissa kansioissa: muokkausoikeuden saanut voi poistaa kansiosta tiedostoja, jolloin ne katoavat kaikilta. Palautus onnistuu yleensä roskakorista, mutta usein vain kansion omistajan tilillä.

Kolmas kohta, joka kannattaa tarkistaa, on oikeus jakaa edelleen. Monessa palvelussa muokkausoikeuden saanut voi lisätä uusia henkilöitä samaan kansioon ilman omistajan hyväksyntää. Tämä asetus kannattaa etsiä ja kytkeä pois, jos aineisto ei ole tarkoitettu leviämään.

Neljäs asia on näkyvyys. Nimetylle henkilölle jaetusta aineistosta jää yleensä merkintä siitä, kuka avasi tiedoston ja milloin. Linkkijaosta tällaista tietoa ei synny luotettavasti, koska palvelu ei tiedä kuka linkin avasi. Jos sinun pitää jälkikäteen pystyä osoittamaan kenellä oli pääsy, linkkijako ei kelpaa lähtökohdaksikaan.

Jakamisen purkaminen katkaisee pääsyn, ei kopioita.

Oikeudet periytyvät kansiossa alaspäin

Pääsynhallinta on rakennettu kansiopuun varaan. Kansiolle annettu oikeus koskee kaikkea sen sisällä, myös alikansioita ja niiden sisältöä. Tärkein seuraus on tämä: oikeus koskee myös tiedostoja, joita kansiossa ei vielä ole.

Tavallinen tapahtumaketju on tällainen. Jaat kollegalle kansion, koska yhdessä tiedostossa on tarvittava aineisto. Kuukauden päästä siirrät samaan kansioon palkkatiedot tai asiakassopimuksen, koska se on sinun kansiosi. Kollegalla on niihin pääsy siitä hetkestä alkaen, eikä kumpikaan huomaa mitään.

Tästä seuraa kolme käytännön sääntöä:

  1. Jaa tiedosto, kun tarkoitat tiedostoa. Kansion jakaminen on päätös, ei oikotie.
  2. Rakenna jakamista varten oma kansio. Älä jaa sitä kansiota, jossa työskentelet, vaan siirrä jaettava aineisto erikseen.
  3. Muista, että alaspäin on helppoa ja ylöspäin mahdotonta. Alikansiolle voi antaa laajemman oikeuden kuin yläkansiolle, mutta yläkansion oikeutta ei voi kaventaa yhdestä alikansiosta kaikissa palveluissa.

Sama logiikka koskee myös perheen yhteisiä kansioita. Yhteinen kuvakansio on kätevä, kunnes joku tallentaa sinne skannatun asiakirjan.

Voimassaolo, salasana ja muut rajaukset

Linkkijaon riskiä voi pienentää rajauksilla. Kaikki palvelut eivät tarjoa kaikkia, ja osa niistä kuuluu maksullisiin tasoihin.

  • Voimassaoloaika. Linkki lakkaa toimimasta itsestään. Tämä on tehokkain yksittäinen rajaus, koska se korjaa unohtamisen, joka on jakamisen todellinen ongelma.
  • Salasana. Linkin lisäksi tarvitaan erillinen sana. Toimii vain, jos lähetät sen eri kanavaa pitkin kuin linkin. Samassa viestissä oleva salasana ei suojaa miltään.
  • Latauskielto. Estää tiedoston tallentamisen omalle koneelle. Hidaste, ei este.
  • Rajaus kirjautuneisiin. Linkki toimii vain palveluun kirjautuneille. Tämä on välimuoto linkkijaon ja nimetyn jaon välillä.
  • Rajaus organisaatioon. Työkäytössä yleinen: linkki toimii vain saman työpaikan tileillä.

Salasanan ja voimassaolon yhdistelmä kattaa suurimman osan tavallisista tilanteista. Jos aineisto on niin arkaluonteista, että näiden riittävyyttä pitää pohtia, jaa se nimetylle henkilölle tai lähetä se päästä päähän -salattuna.

Miten jakolinkki vuotaa

Jakolinkit eivät yleensä vuoda murtautumalla vaan arjen kautta. Tyypilliset reitit ovat nämä:

Linkki välitetään eteenpäin hyvässä tarkoituksessa. Sähköpostiketju kasvaa, ja siihen lisätään ihmisiä, jotka näkevät myös aiemmat viestit ja niissä olevat linkit. Linkki jää keskusteluryhmän historiaan, josta se löytyy vuosia myöhemmin haulla. Linkki avataan yhteiskäyttöisellä koneella ja jää selaimen historiaan tai automaattiseen täydennykseen. Linkki liitetään julkiselle sivulle tai julkiseen dokumenttiin, jolloin se voi päätyä hakukoneen löydettäväksi.

Yhteistä näille on se, ettei kukaan tee mitään väärää. Linkki on suunniteltu kulkemaan, ja se kulkee. Siksi rajaukset ovat tehokkaampia kuin varovaisuus, ja siksi vanhojen jakojen purkaminen kannattaa tehdä rutiinilla eikä muistin varassa.

Työpaikalla asiaan liittyy vielä yksi ulottuvuus. Jos aineisto sisältää muiden ihmisten henkilötietoja, jakaminen on henkilötietojen käsittelyä ja siihen tarvitaan peruste. Jos aineisto on työnantajan liikesalaisuutta, jakaminen omalle henkilökohtaiselle tilille tai ulkopuoliselle voi rikkoa sopimusta. Kumpaakaan ei ratkaista jakoasetuksilla vaan sillä, mitä laittaa jakoon.

Näin tarkistat ja purat vanhat jaot

Jaettuja tiedostoja kertyy huomaamatta, koska jokainen yksittäinen jako on pieni päätös. Tarkistus kannattaa tehdä säännöllisesti, esimerkiksi kaksi kertaa vuodessa.

  1. Etsi palvelun jakonäkymä. Lähes jokaisessa palvelussa on näkymä nimeltä Jaetut tai Minun jakamani, joka listaa kaiken mitä olet jakanut. Tämä on ainoa luotettava tapa nähdä kokonaisuus.
  2. Käy lista läpi ylhäältä alas. Kysy jokaisesta rivistä yksi kysymys: tarvitseeko tämä henkilö tätä edelleen.
  3. Pura linkkijaot ensin. Ne ovat riskialttiimpia, koska et tiedä kenellä linkki on.
  4. Tarkista jaetut kansiot erikseen. Katso mitä kansiossa on nyt, ei sitä mitä siellä oli jakohetkellä.
  5. Tarkista myös se, mitä sinulle on jaettu. Vanhat jaot kuormittavat näkymää ja voivat sisältää aineistoa, jota et halua tilillesi.
  6. Katso tilin istunnot ja liitetyt sovellukset. Kolmannen osapuolen sovellus, jolle olet joskus antanut pääsyn, näkee saman aineiston kuin sinä.
  7. Varmista tilin oma suojaus. Jakojen hallinta on turhaa, jos itse tiliin pääsee sisään. Kaksivaiheinen tunnistautuminen on tässä perusasia.

Jos huomaat, että aineistoa on päässyt vääriin käsiin, pelkkä jaon purkaminen ei riitä. Silloin kannattaa arvioida, mitä aineisto sisälsi ja ketä se koskee, samaan tapaan kuin muissakin tietovuototilanteissa. Jos aineistossa oli toisten henkilötietoja ja kyse on organisaation toiminnasta, arvioitavaksi tulee myös ilmoitusvelvollisuus.

Kuka omistaa jaetun aineiston, kun tili poistuu

Pilvipalveluissa jokaisella tiedostolla on omistaja, ja omistaja on tili. Tämä ratkaisee monta asiaa, jotka tulevat vastaan vasta myöhemmin.

Kun työntekijä lähtee ja hänen työtilinsä suljetaan, hänen omistamansa tiedostot ja niiden jaot ovat vaarassa. Riippuen palvelusta ja organisaation asetuksista aineisto joko siirtyy esihenkilölle, jää määräajaksi jäädytettynä talteen tai poistuu tilin mukana. Jaetut kansiot lakkaavat toimimasta muilla, koska jaon perusta oli suljetulla tilillä.

Sama koskee toiseen suuntaan omalla tilillä tehtyä työtä. Jos olet tehnyt työaineistoa henkilökohtaisella tilillä, se on sinun omistuksessasi mutta usein työnantajan aineistoa, mikä on juuri sitä varjo-IT:tä, jota organisaatiot yrittävät välttää.

Käytännön ohjeet ovat yksinkertaisia:

  • Työaineisto työtilille, henkilökohtainen aineisto omalle tilille. Sekoittaminen aiheuttaa ongelman aina lopulta.
  • Siirrä omistajuus ennen lähtöä, älä sen jälkeen. Suljettua tiliä ei yleensä voi enää käyttää siirtoon.
  • Yhteisen työn aineisto kuuluu tiimin jaettuun kansioon tai työtilaan, ei kenenkään henkilökohtaiseen kansioon.
  • Kun lopetat palvelun käytön kokonaan, pura jaot ennen kuin siirrät aineiston pois. Ohjeet siirtoon löytyvät artikkelista pilvipalvelun lopettaminen.

Nämä ovat samaa jaetun vastuun periaatetta, joka koskee koko pilvipalvelun käyttöä: palveluntarjoaja vastaa siitä, että pääsynhallinta toimii kuten luvattu, ja sinä siitä, kenelle annat pääsyn. Tekninen suojaus voi olla moitteeton, ja silti aineisto päätyy väärälle ihmiselle, jos jako on tehty väärälle tasolle.

Usein kysytyt kysymykset

Näkeekö kukaan jakolinkkiäni, jos en lähetä sitä kenellekään?

Käytännössä ei, koska linkit ovat pitkiä ja arvaamattomia eikä niitä listata mihinkään julkisesti. Riski syntyy vasta, kun linkki liikkuu: se välitetään eteenpäin, jää keskusteluhistoriaan tai liitetään julkiselle sivulle. Siksi voimassaoloaika on hyödyllisempi suoja kuin linkin salassa pitäminen.

Mitä eroa on katseluoikeudella ja muokkausoikeudella?

Katseluoikeudella tiedoston voi avata ja yleensä myös ladata omalle koneelle. Muokkausoikeudella tiedostoa voi muuttaa ja jaetussa kansiossa myös poistaa, jolloin muutos näkyy kaikille. Monessa palvelussa muokkausoikeus antaa lisäksi mahdollisuuden lisätä uusia jakoja, mikä kannattaa tarkistaa asetuksista.

Miten suljen pääsyn tiedostoon, jonka jo jaoin?

Poista jakolinkki tai poista henkilö jaon saajien listalta palvelun jakonäkymässä. Pääsy katkeaa heti, mutta jo ladatut kopiot jäävät vastaanottajalle, eikä niille voi tehdä mitään. Jos aineisto oli arkaluonteista, tärkeämpää on arvioida mitä ehti levitä kuin ehtiä sulkea linkki nopeasti.

Miksi kollegani näkee kansiossani tiedostoja, joita en jakanut hänelle?

Koska kansiolle annettu oikeus periytyy kaikkeen kansion sisältöön, myös tiedostoihin jotka lisätään jakamisen jälkeen. Jos halusit jakaa vain yhden tiedoston, sinun on jaettava se tiedosto eikä kansiota. Siirrä jaettava aineisto omaan kansioonsa ja pura vanha jako.

Suojaako jakolinkin salasana oikeasti?

Suojaa, jos salasana kulkee eri kanavaa kuin linkki. Jos lähetät molemmat samassa sähköpostissa, salasana ei lisää suojaa lainkaan, koska sen näkee jokainen joka näkee linkin. Salasanan kanssa kannattaa aina asettaa myös voimassaoloaika.

Mitä tapahtuu jakamilleni tiedostoille, kun lopetan työni?

Työtilin omistamat tiedostot ja jaot ovat organisaation hallinnassa, ja tilin sulkeminen katkaisee yleensä jaot. Käytännöt vaihtelevat sen mukaan, miten organisaatio on asetukset määrittänyt. Siirrä yhteisen työn aineisto tiimin kansioon ja omistajuus toiselle henkilölle ennen kuin tili suljetaan.

Takaisin ylös