Siirry sisältöön
Legiscope
Valikko
Tietosuoja

Microsoft 365: tietoturva-asetusten hallittu käyttöönotto

Suunnittele Microsoft 365:n kirjautuminen, Office-tietosuoja, jakaminen ja sähköpostisuojaus. Täytetty pilotti näyttää asetusten toiminnan ja rajat.

Microsoft 365:n tietoturva-asetukset on suunniteltava organisaation käyttötapojen mukaan. Kirjautumisen suoja, asiakirjojen jakaminen, Office-sovellusten pilvitoiminnot ja sähköpostin suodatus vaikuttavat eri riskeihin. Yhden hallintaportaalin vihreä tila ei osoita, että kaikki käyttäjät ja tiedot olisivat mukana valitussa suojauksessa.

Tässä oppaassa kuvitteellinen 46 työntekijän Muotoapu Oy muuttaa Microsoft 365 -ympäristöään. Yritys tekee suunnitteluprojekteja asiakkaiden ja ulkoisten asiantuntijoiden kanssa. Esimerkin valinnat ja kokeiden tulokset ovat havainnollistavia. Niitä ei esitetä Microsoftin kaikkia asiakkaita koskevina oletuksina tai Suomen lainsäädännön edellyttämänä yhtenä asetuskokoelmana.

Aloita nykytilasta ja käyttöoikeuksista

Muotoapu kerää luettelon käyttäjistä, ylläpitäjistä, vieraista, SharePoint-sivustoista ja käytetyistä Office-sovelluksista. Samalla tarkistetaan hankitut lisenssit ja niiden kohdentuminen. Muutoin ylläpitäjä voi suunnitella asetuksen, jota osa käyttäjistä ei voi käyttää, tai olettaa päätelaitesuojan sisältyvän sähköpostin suojauspalveluun.

IT-kumppani dokumentoi nykyiset käytännöt ennen muutosta: käytännön nimi, tarkoitus, kohderyhmä, poikkeukset, tila ja omistaja. Hän erottaa käytöstä poistetun säännön sellaisesta, joka on vain raportointitilassa. Molemmat voivat näkyä hallinnassa, mutta kumpikaan ei sellaisenaan tarkoita, että suunniteltu esto olisi voimassa.

Muotoavun havainto Päätettävä asia Omistaja
Kaikilla on samanniminen lisenssi, mutta palveluosat eroavat Varmistetaan tarvittavat oikeudet käyttäjäryhmittäin IT-kumppani ja hankinta
Asiakasprojektilla on kaksi vanhaa vierasta Poistetaan pääsy päättyneen toimeksiannon perusteella Projektipäällikkö
Taloushallinnon sivustolla voi luoda laajan jakolinkin Erotetaan talousaineisto asiakasyhteistyöstä Talouspäällikkö
Kolme erillistä MFA-ohjetta on käytössä Valitaan yksi hallittu kirjautumiskokonaisuus Tietoturvavastaava

Kartoitus yhdistetään järjestelmien riippuvuuksiin. Muotoapu havaitsee, että vanha skannauslaite lähettää sähköpostia omalla tunnuksellaan. Sen toiminta selvitetään ennen kirjautumiskäytäntöjen muutosta, jotta ylläpitäjä ei joudu palauttamaan heikkoa tunnistautumista koko organisaatiolle yhden laitteen vuoksi.

Valitse Security defaults tai suunniteltu Conditional Access

Microsoftin Security defaults tarjoaa valmiin perustason myös Entra ID:n maksuttomaan tasoon. Se sisältää käyttäjien MFA-rekisteröinnin, ylläpitäjien vahvan tunnistautumisen, käyttäjiltä tilanteen mukaan vaadittavan MFA:n ja vanhan tunnistautumisen estoja. Sitä ei pidä kuvata kaikille käyttäjille jokaisella kirjautumisella samanlaisena MFA-sääntönä. Microsoftin nykyohje mainitsee lisäksi laitekoodikulun eston ja uusien ympäristöjen osalta 1.7.2026 alkaneen muutoksen. Security defaults -ohje.

Conditional Access mahdollistaa tarkemmat käyttäjä-, resurssi- ja ehtokohtaiset säännöt. Sen käyttö edellyttää soveltuvaa lisenssiä; Entra ID Protectionin riskitietoa käyttävät säännöt tarvitsevat P2-tason. Security defaultsia ja Conditional Accessia ei suunnitella päällekkäisiksi suojakerroksiksi. Siirtymässä pitää säilyttää tarvittava kattavuus. Microsoftin Conditional Access -käyttöönotto-ohje.

Muotoapu valitsee omassa esimerkissään Conditional Accessin, koska hallitun laitteen vaatimus halutaan erottaa tiettyihin työtehtäviin ja lisenssit on vahvistettu. Muutosta ei tehdä poistamalla nykyinen suoja ja palaamalla asiaan seuraavalla viikolla. IT-kumppani valmistelee korvaavan kokonaisuuden, käyttäjäviestinnän ja palautustavan etukäteen.

Taloustiimin pilotti sisältää tavallisen työntekijän, sijaisen ja ylläpidon kokeen. Raportointitilassa tarkastellaan, ketkä olisivat estyneet. Hätäkäyttöön tarkoitetut tilit suojataan ja valvotaan erikseen niin, ettei virheellinen sääntö sulje kaikkea hallintapääsyä. Poikkeus ei saa muuttua arkikäytön helpoksi ohitusreitiksi. Käytännön palautusmenettely testataan ennen laajaa muutosta.

Täytetty kirjautumiskoe paljastaa kohderyhmän virheen

Muotoavun ensimmäinen sääntö vaatii taloustiimin käyttäjiltä hallitun laitteen. Kokeessa projektityöntekijä pääsee kuitenkin samalle aineistolle henkilökohtaisella laitteella. Hän ei kuulu säännön kohderyhmään, mutta hänellä on sivuston käyttöoikeus. Taloustiimin ehto ei siis ratkaissut aineiston tarpeetonta jakamista muille.

Korjaus tehdään kahdessa paikassa. Sivuston käyttöoikeudet rajataan todellisiin tehtäviin, ja kirjautumiskäytäntöjen kokonaisuus tarkistetaan kaikille jäljelle jääville käyttäjille. Uusinnassa projektityöntekijä ei pääse aineistoon, taloustiimin hallittu laite toimii ja hallitsematon laite kohtaa suunnitellun rajoituksen. Koetulos tallennetaan käyttäjäroolin ja sovelluksen kanssa, jotta sitä ei tulkita kaikkien Microsoft 365 -palvelujen kattavaksi hyväksynnäksi.

Sijaintiehtoa ei käytetä todisteena siitä, että käyttäjä on luotettava tai tiedot pysyvät tietyllä alueella. IP-osoitteeseen perustuva ehto on yksi kirjautumisen ohjaustieto. Laitteiden hallinta, tunnistautuminen ja varsinaiset käyttöoikeudet ratkaistaan kukin omassa tehtävässään.

Erota diagnostiikka ja yhdistetyt käyttökokemukset

Office-sovellusten diagnostiikkatasot ovat Required, Optional ja Neither. Neither estää kyseisen asiakasohjelmiston diagnostiikkatiedon lähettämisen, mutta tarvittavaa palvelutietoa voi edelleen lähteä. Sisältöä analysoiville, verkkosisältöä lataaville ja valinnaisille yhdistetyille käyttökokemuksille on erillisiä käytäntöjä. Kaikkien yhdistettyjen käyttökokemusten laaja esto vaikuttaa myös esimerkiksi yhteismuokkaukseen ja verkkotallennukseen; olennaisia palveluja voi silti jäädä toimintaan. Microsoft 365 Apps -tietosuoja-asetukset.

Muotoapu kokeilee rajattua asetusta ensin kahdella suunnittelijalla. Yritys vähentää valinnaista diagnostiikkaa ja arvioi sisältöä analysoivan toiminnon tarpeen luottamuksellisessa projektissa. Se ei kirjaa tulokseksi ”kaikki tiedonsiirrot estetty”. Asetuksesta tallennetaan sovellus, käyttöjärjestelmä ja käytännön kohderyhmä, koska työpöytäohjelman valinta ei yksin kuvaa verkkosovelluksen tai puhelimen toimintaa.

Pilotissa suunnittelija huomaa tarvitsevansa aiemmin käytettyä käännöstoimintoa. Projektipäällikkö arvioi sallitun aineiston ja vaihtoehtoisen työnkulun. Ratkaisu kirjataan ohjeeseen ennen laajennusta. Käyttäjää ei ohjata siirtämään samaa luottamuksellista asiakirjaa toiseen, arvioimattomaan verkkopalveluun saadakseen työn valmiiksi.

Rajaa SharePointin ja OneDriven jakaminen käyttötarkoituksittain

Microsoftin organisaatiotason jakaminen asettaa enimmäisrajan; sivusto voidaan rajata tiukemmaksi. OneDrive ei voi olla SharePointia sallivampi. Anyone-linkki ei edellytä vastaanottajan tunnistautumista, kun taas nimetyille henkilöille jaettava linkki kohdistuu valittuihin vastaanottajiin. Pelkkä linkin oletustyyppi ei korvaa varsinaisen ulkoisen jakamisen tason rajausta. SharePointin ja OneDriven jakamisasetukset.

Muotoapu kieltää taloussivuston ulkoisen jakamisen ja käyttää asiakasprojektissa tunnistautuvia nimettyjä vieraita. Linkin oletukseksi valitaan nimetyt henkilöt. Projektin omistaja tarkistaa vastaanottajan osoitteen ennen kutsua ja merkitsee toimeksiannon päättymisen käyttöoikeuden katselmoinnin perusteeksi.

Kokeessa asiakas välittää linkin kollegalle, jota ei ole nimetty vastaanottajaksi. Kollegan ei kuulu päästä tiedostoon tämän linkin perusteella. Samalla tarkistetaan, ettei hänellä jo ole muuta kautta sivuston jäsenyyttä. Tämä jälkimmäinen tarkistus on tärkeä: oikein rajattu linkki ei poista ennestään myönnettyä laajempaa oikeutta.

Teamsin projektiryhmät otetaan mukaan samaan tarkastukseen. Asiakirjan sijainti, ryhmän jäsenyys ja vieraan oikeus kirjataan yhteen. Kokoustallenteiden ja litteroinnin käyttötarkoitus sekä informointi ratkaistaan erikseen. Tallennuksen tekninen mahdollisuus ei itsessään osoita, että jokaisen kokouksen tallentaminen olisi tarpeellista.

Ota sähköpostin suojaus käyttöön kattavuus edellä

Microsoftin valmiit sähköpostin suojauskäytännöt sisältävät Standard- ja Strict-vaihtoehtoja sekä erillisen Built-in protection -kokonaisuuden. Saatavat ominaisuudet riippuvat palveluista ja lisensseistä. Defender for Office 365:n suojaa ei pidä sekoittaa päätelaitteen Defender for Endpoint -palveluun. Käytännön nimi ei yksin osoita, keihin sen säännöt kohdistuvat. Valmiit sähköpostin suojauskäytännöt.

Muotoapu valitsee hankittuihin palveluihinsa sopivan suojauksen ja tarkistaa vastaanottajaryhmät. Ensimmäisessä tarkistuksessa uusi työntekijä puuttuu ryhmästä. Ryhmän ylläpitotapa korjataan, ja perehdytyksen tehtävälistaan lisätään suojauskattavuuden tarkistus. IT-kumppani näyttää myös, kuka käsittelee karanteeniin joutuneen asiakkaan viestin ja miten kiireellinen vapautuspyyntö arvioidaan.

Talouspäällikkö ei lisää koko yhteistyökumppanin verkkotunnusta laajaan poikkeuslistaan yhden virheellisen luokituksen vuoksi. Tapauksesta selvitetään lähettäjä ja tunnistuksen syy. Näin käytettävyysongelman korjaus ei samalla poista tarpeellista suojaa kaikesta saman nimialueen viestiliikenteestä.

Käytä DLP:tä rajatun tiedonkulun valvontaan

Microsoft Purview DLP voi tunnistaa määriteltyä sisältöä ja varoittaa tai estää tiettyjä toimia. Kattavuus ja toiminta riippuvat valituista sijainneista, säännöistä ja lisensseistä. Microsoft suosittelee vaikutusten arviointia simulointitilassa ennen rajoittavaa käyttöönottoa; simulointi ei itsessään toteuta suunniteltua estoa. Microsoft Purview DLP:n toimintaperiaate.

Muotoapu aloittaa henkilöstöluettelon lähettämisestä organisaation ulkopuolelle. Kokeissa käytetään keksittyjä henkilötietoja. Yksi tiedosto tunnistuu oikein, toinen väärä tiedostomuoto jää havaitsematta ja tavallinen projektinumero aiheuttaa virheellisen osuman. Sääntöä tarkennetaan, ja jäljelle jäänyt kattavuusraja kirjoitetaan hyväksyntään. Valvontaa ei kuvata kaikkien henkilötietojen automaattiseksi tunnistamiseksi.

DLP-hälytys voi itse sisältää suojattavaa tietoa. Lokituksen ja tapahtumien käsittelyn oikeudet rajataan tehtävän mukaan. Hälytysviesteihin ei tarpeettomasti kopioida kokonaista henkilöstötiedostoa. Työntekijälle kerrotaan, miten estyneen tarpeellisen lähetyksen voi selvittää hallitusti.

Muotoapu kokeilee myös työntekijän poistumista projektista. Sivustojäsenyys poistetaan, ja pääsyn päättyminen tarkistetaan uudella istunnolla. Pelkkä poistunut nimi projektin yhteystietolistassa ei riitä. Jos henkilöllä on pääsy toisen ryhmän kautta, ryhmäjäsenyys käsitellään saman muutoksen yhteydessä ja omistaja dokumentoi ratkaisun.

Päätä käyttöönotto todettuun tulokseen

Muotoavun hyväksymismerkintä sisältää käytännön version, käyttäjäryhmät, toteutuspäivän, kokeet ja avoimet poikkeukset. Kirjautumisen, asiakirjojen jakamisen ja sähköpostin tulokset hyväksytään erikseen. Jos yksi sivusto tarvitsee lisäselvityksen, sitä ei peitetä koko ympäristöä koskevalla yleisellä hyväksynnällä.

Tietosuoja-arvioon liitetään lisäksi palvelujen roolit, sopimukset, säilyttäminen ja mahdolliset kansainväliset siirrot. Siirtovaikutustenarviointi tehdään soveltuvan siirtorakenteen mukaan; pelkkä tietoturva-asetuksen muutos ei ratkaise siirtoperustetta. Säilytyksen rajoittaminen puolestaan ohjaa sitä, mitä tallenteita ja asiakirjoja palvelussa pidetään.

Seuraava katselmointi tehdään myös muutosten perusteella: uusi vieraskäytön tapa, muuttuva lisenssi tai sovellustoiminto voi vaikuttaa aiempaan ratkaisuun. Tietoturvapolitiikkaan kirjataan omistaja ja hyväksyntätapa. Varsinaiset asetukset pysyvät hallinnan dokumentaatiossa, jossa niiden nykytila voidaan todentaa.

L
Kirjoittanut
Legiscope
Legiscope

Vie ohjeistus käytäntöön

Katso, miten Legiscope yhdistää tietosuojarekisterit, lähdeaineiston ja tarkastettavan työn.

Varaa räätälöity esittely
Jatka lukemista

Aiheeseen liittyvät artikkelit

01Tietosuoja

Automaattinen henkilötietojen käsittely ja GDPR:n soveltamisala

GDPR:n tarkoittama automaattinen henkilötietojen käsittely ei edellytä tekoälyä, robottia tai koneen itsenäistä päätöstä. Tavallinen asiakastietojen tallentaminen tietokoneelle voi kuulua sen…

8. syyskuuta 2026
02Tietosuoja

Automaattiset päätökset: GDPR 22 artiklan rajat ja suojatoimet

GDPR:n 22 artikla koskee päätöksiä, jotka perustuvat pelkästään automaattiseen käsittelyyn ja joilla on henkilöön kohdistuvia oikeusvaikutuksia tai vastaavalla tavalla merkittäviä vaikutuksia. Kyse…

8. syyskuuta 2026
03Tietosuoja

DORA Suomessa 2026: Finanssivalvonta ja digitaalinen häiriönsietokyky

DORA-asetusta on Suomessa sovellettu 17.1.2025 alkaen ilman siirtymäaikaa, ja sen toteutumista valvoo Finanssivalvonta. Asetus koskee yli 400 valvottavaa toimijaa: pankkeja, vakuutusyhtiöitä,…

4. heinäkuuta 2026
04Tietosuoja

Erityiset henkilötietoryhmät: GDPR 9 artiklan käsittelyehdot

Erityisiin henkilötietoryhmiin kuuluvien tietojen käsittely on lähtökohtaisesti kielletty. GDPR:n 9 artikla sisältää poikkeukset tähän kieltoon. Organisaation on tunnistettava sekä soveltuva poikkeus…

8. syyskuuta 2026
05Tietosuoja

GDPR 12 artikla: selkeä informointi ja tietopyyntöjen käsittely

GDPR:n 12 artikla määrää, miten rekisterinpitäjä kertoo henkilötietojen käsittelystä ja auttaa ihmisiä käyttämään oikeuksiaan. Tiedot on annettava selkeästi, ymmärrettävästi ja helposti saatavilla.…

8. syyskuuta 2026
06Tietosuoja

GDPR 14 artikla: muualta kerättyjen tietojen informointi

Yritys saa uuden yhteyshenkilön tiedot sopimuskumppanilta, täydentää asiakasrekisteriä julkisesta lähteestä tai ostaa ammatillisia yhteystietoja. Henkilö ei itse täyttänyt yrityksen lomaketta, mutta…

8. syyskuuta 2026
07Tietosuoja

GDPR-ohjelmisto pk-yrityksille 2026: valinta, ominaisuudet ja hinnat

Pk-yritykselle paras GDPR-ohjelmisto on kevyt, EU-isännöity alusta, joka automatisoi käsittelytoimien selosteen, tietopyynnöt ja käsittelysopimukset ilman kokopäiväisen tietosuojatiimin tarvetta.…

4. heinäkuuta 2026
08Tietosuoja

GDPR-ohjelmiston hinta 2026: mitä tietosuojaohjelmisto maksaa?

Hinta ei ole pelkkä kuukausilisenssi. Kokonaiskustannus (TCO) muodostuu neljästä osasta:

4. heinäkuuta 2026