Tietoturvan perustoimet muuttuvat hyödyllisiksi vasta, kun joku toteuttaa ne, tarkistaa niiden toiminnan ja huolehtii poikkeuksista. Pienessä organisaatiossa sama henkilö voi vastata useasta asiasta, mutta sähköpostin, maksamisen ja varmuuskopioiden ei pidä jäädä yhden tavoittamattoman ylläpitäjän varaan. Työ alkaa tärkeimmistä palveluista ja havaituista puutteista.
Tässä oppaassa kuvitteellinen Satamakaluste Oy rakentaa perusturvan toteutussuunnitelman. Yrityksessä on 28 työntekijää, kaksi toimipistettä, ulkoinen IT-kumppani ja pilvessä toimiva tilausjärjestelmä. Esimerkin aikataulut ja luvut ovat suunnitteluratkaisuja, eivät viranomaisen määräämiä yleisiä määräaikoja. Lopputuloksena syntyy priorisoitu työjono, täytetty vastuunjako ja käytännön hyväksymisperusteet.
Valitse ensin toiminta, jonka pitää onnistua
Satamakalusteen johto nimeää kolme suojattavaa toimintoa: tilausten vastaanottamisen, toimitusten ohjaamisen ja palkkojen maksamisen. Niiden avulla määritellään tärkeät järjestelmät, käyttäjät ja kumppanit. Verkkosivun värivirhe ei saa samaa kiireellisyyttä kuin sähköpostitili, jonka kautta voidaan muuttaa toimittajan maksutietoja.
Traficomin ohje painottaa kriittisten palvelujen tunnistamista, johdon vastuuta, tunnistautumisen suojaa, päivityksiä ja palautumista. Se ei esitä toimenpiteitä kaikille samassa suoritusjärjestyksessä. Organisaation on priorisoitava ne omista lähtökohdistaan. Kyberturvallisuuden vahvistaminen suomalaisissa organisaatioissa.
Kartoitukseen otetaan yrityksen ostamat palvelut, omat laitteet, toimipisteiden verkkolaitteet ja työntekijöiden itsenäisesti käyttöön ottamat sovellukset. Satamakalusteen varastossa löytyy tabletti, jota ei näy IT-kumppanin laiteluettelossa. Se käyttää yhteistä tilaustunnusta. Tämä havainto muuttaa työjärjestystä: laitetta ja tunnusta ei voi jättää odottamaan seuraavan vuoden kokonaisuudistusta.
Järjestelmien ja riippuvuuksien kartoitus auttaa yhdistämään palvelun omistajan, laitteen ja tiedon liikkumisen. Luettelon tarkkuus kasvaa työn aikana. Kiireellisen pääsypuutteen korjaamista ei silti lykätä siksi, että koko organisaation kartta on vielä kesken.
Täytetty lähtötilanne: viisi havaintoa, viisi päätöstä
| Havainto | Mahdollinen seuraus | Satamakalusteen ensimmäinen päätös |
|---|---|---|
| Kahdelta sähköpostitililtä puuttuu monivaiheinen tunnistautuminen | Varastettu salasana voi avata asiakasviestit | Käyttöönotto yhdessä käyttäjien kanssa ja palautustavan varmistus |
| Varastotabletti käyttää yhteistä tunnusta | Käyttöä ja poistuvan työntekijän oikeuksia ei voida erottaa | Henkilökohtaiset tunnukset ja tabletin liittäminen hallintaan |
| Varmuuskopiointiraportti näyttää vihreää, palautusta ei ole kokeiltu | Kopio voi olla olemassa mutta palautusketju ei toimi | Erillinen tilausaineiston palautuskoe |
| Reitittimen ylläpitovastuu on epäselvä | Päivitys jää kummankin osapuolen oletuksen varaan | IT-kumppanille nimetty vastuu ja nykyversion tarkistus |
| Maksutietojen muutos hyväksytään sähköpostilla | Kaapattu viestiketju voi ohjata maksun väärin | Varmistus ennestään tunnetusta yhteystiedosta |
Taulukossa jokainen päätös liittyy havaittuun toimintatapaan. Yleinen merkintä ”henkilöstö koulutettu” ei korvaisi maksutietojen varmennusta, eikä uuden suojausohjelman hankinta korvaisi reitittimen ylläpitovastuuta. Osa muutoksista vaatii tekniikkaa, osa selkeän ohjeen ja henkilön, joka käyttää sitä.
IT-kumppani saa teknisen toteutuksen tehtävälistan. Toimitusjohtaja omistaa priorisoinnin ja resurssit. Talouspäällikkö hyväksyy maksamisen uuden menettelyn. Näin tekninen asentaja ei joudu yksin ratkaisemaan liiketoiminnan keskeytyksen hyväksyttävyyttä tai henkilöstön työn järjestämistä.
Ensimmäinen kokonaisuus: tilit, päivitykset ja palautus
Satamakaluste aloittaa sähköpostista ja ylläpidosta. Käyttäjille järjestetään ohjattu monivaiheisen tunnistautumisen käyttöönotto. Samalla kirjataan, miten toimitaan kadonneen puhelimen tapauksessa ja kuka vahvistaa henkilöllisyyden palautuksessa. Salasanapolitiikka ja palautusmenettely muodostavat yhden kokonaisuuden: vahvaa kirjautumista ei pidä voida kiertää heikolla tukipuhelulla.
Ylläpitäjälle luodaan erillinen hallintatunnus. Tavallinen sähköposti ja verkkoselailu hoidetaan arkityön tunnuksella. Ylimääräiset oikeudet poistetaan myös vanhalta konsultilta, jonka projekti päättyi jo aiemmin. Sovelluksen käyttäjäluetteloa verrataan henkilöstöluetteloon ja voimassa oleviin kumppanisopimuksiin; pelkkä kirjautumisten puuttuminen ei osoita, että tunnus olisi poistettu.
Päivityksissä tarkastetaan ensimmäiseksi julkiseen verkkoon näkyvät laitteet ja palvelut. IT-kumppani selvittää reitittimen version, valmistajan tuen ja saatavilla olevat korjaukset. Traficomin ohje edellyttää ohjeistuksessaan kykyä reagoida riskiarvion perusteella muutamassa päivässä; sitä ei käsitellä kaikkia ohjelmia koskevana lakisääteisenä päivitysrajana. Välitöntä hyväksikäyttöä koskeva tieto voi vaatia nopeamman rajoituksen.
Varmuuskopion palautuksessa IT-kumppani käyttää erillistä ympäristöä ja sovittua aineistoa. Tilauspäällikkö tarkistaa, että tilausrivit, toimitusosoitteet ja liitteet todella avautuvat. Ensimmäinen koe epäonnistuu, koska liitteiden salausavaimen palautusohje puuttuu. Tehtävää ei suljeta onnistuneen kopiointiraportin perusteella. Avainmenettely korjataan ja sama palautus toistetaan.
Toinen kokonaisuus: laitteet, verkko ja etätyö
Varastotabletin hallintaan liittäminen paljastaa vanhentuneen käyttöjärjestelmän. Yritys selvittää päivitysmahdollisuuden ja päättää vaihtaa laitteen, kun valmistajan tukea ei enää ole saatavissa sen tarvitsemaan versioon. Siirtymäajaksi laitteen käyttö rajataan yhteen tarkoitukseen ja sen yhteydet erotetaan toimiston muista järjestelmistä. Rajaus ei muutu pysyväksi poikkeukseksi ilman uutta päätöstä.
Kannettaville määritellään yhtenäinen perustaso: tuettu ohjelmisto, hallitut päivitykset, tarpeettomien paikallisten oikeuksien poisto, lukitus ja levyn salaus. Windows- ja Linux-järjestelmien koventaminen kuvaa asetusten valinnan ja kokeilun tarkemmin. Satamakaluste aloittaa kahdesta erilaisesta työroolista, jotta tulostus, etäkäyttö ja tilausohjelma voidaan tarkistaa ennen laajaa käyttöönottoa.
Vierailijaverkosta kokeillaan yhteyttä varaston tulostimeen ja hallintasivulle. Yhteys onnistuu, vaikka verkon nimessä lukee ”vieras”. Verkkokumppani korjaa säännöt ja dokumentoi uusintakokeen. Erillinen verkkonimi ei siis yksin todista eristystä. Käytännön tarkistus kohdistetaan siihen yhteyteen, jonka pitäisi olla estetty.
Etätyössä työntekijä tarvitsee hyväksytyn laitteen ja toimivan tukikanavan. Matkalla rikkoutuneen koneen korvaamista henkilökohtaisella laitteella ei jätetä työntekijän arvauksen varaan. Mobiililaitteiden hallinnan menettelyyn lisätään lainalaite ja kiireellisen käyttöoikeuspyynnön käsittely. Turvallinen ohje on käyttökelpoinen myös silloin, kun työpäivä ei suju suunnitelman mukaan.
Kolmas kokonaisuus: havaitse ja reagoi
Hälytysten seuranta alkaa jo ensimmäisten muutosten yhteydessä. Sitä ei lykätä pitkän kehitysohjelman viimeiseksi vaiheeksi. Satamakaluste valitsee aluksi kolme tapahtumaa, joihin se pystyy reagoimaan: ylläpitäjän oikeuksien muutos, epäilyttävä kirjautuminen ja varmuuskopioinnin toistuva epäonnistuminen. Kullekin määritellään vastaanottaja ja varahenkilö.
Lokituksen suunnitelmassa erotetaan tarvittava tapahtumatieto käyttäjien viestien sisällöstä. Pienen yrityksen ei tarvitse kerätä kaikkea mahdollista ”varmuuden vuoksi”. Satamakalusteen IT-kumppani näyttää, mistä epäilyttävän kirjautumisen aika, tunnus ja istunnon tiedot löytyvät. Yritys sopii myös, kuka saa tarkastella aineistoa ja miten sitä suojataan.
Harjoituksessa työntekijä ilmoittaa hyväksyneensä yllättävän kirjautumispyynnön. Päivystäjä kirjaa ajan, ottaa yhteyden IT-kumppaniin, rajaa tilin käyttöä ja selvittää istunnot sekä mahdolliset viestien edelleenlähetyssäännöt. Pelkkää salasanan vaihtoa ei merkitä koko selvityksen päätökseksi. Talouspäällikkö tarkistaa samanaikaisesti, onko tilin kautta käsitelty maksutietojen muutoksia.
Henkilötietoihin kohdistuva tapahtuma arvioidaan erikseen tietoturvaloukkauksen käsittelyprosessissa. Kaikki tekniset hälytykset eivät ole ilmoitettavia henkilötietojen loukkauksia, mutta epäselvää tapahtumaa ei jätetä tutkimatta. Tekninen selvitys antaa tiedot vaikutusten ja mahdollisten ilmoitusten arvioimiseen.
Kouluta todellisella työtilanteella
Satamakaluste käyttää perehdytyksessä kolmea omaa työnkulkua: uusi maksutili, yllättävä kirjautumispyyntö ja väärälle asiakkaalle valittu liite. Harjoituksessa työntekijä saa pysäyttää maksun ja pyytää toisen henkilön tarkistusta. Tarkoitus on tehdä epäselvän tilanteen ilmoittamisesta helppoa, jotta ongelma ei jää piiloon kiireen tai nolostumisen vuoksi.
Britannian NCSC:n pienorganisaatioiden oppaassa perusturvaa lähestytään sähköpostin, tärkeiden verkkotilien, laitteiden, kopioiden ja huijausten tunnistamisen kautta. Sen käytännön ohjeet ovat hyödyllistä tukimateriaalia; brittiläisiä tilastoja tai sääntelyä ei pidä tulkita Suomen yrityksiä koskeviksi vaatimuksiksi. NCSC:n pienorganisaatioiden opas.
Perehdytyksestä kirjataan toteutus, mutta osallistumislista ei yksin osoita menettelyn toimivuutta. Satamakalusteen kokeessa sijainen ei löydä maksutilin varmennukseen tarvittavaa vanhaa yhteystietoa. Yritys lisää vahvistetut toimittajayhteydet taloushallinnon ohjeeseen ja harjoittelee saman tilanteen uudelleen. Tämä korjaa työn esteen paremmin kuin uuden yleisen koulutuskalvon lähettäminen.
Hyväksy työ näyttöä vasten
| Toimenpide | Pelkkä toteutusmerkintä | Satamakalusteen hyväksymisnäyttö |
|---|---|---|
| Monivaiheinen tunnistautuminen | Asetus kytketty päälle | Kaikki sovitut käyttäjät mukana, poikkeukset nimetty ja palautus kokeiltu |
| Päivityshallinta | Automaattipäivitys käytössä | Hallintaraportti näyttää myös päivittämättä jääneen laitteen ja vastuuhenkilön |
| Varmuuskopiointi | Kopiointityö onnistui | Valittu tilaus liitteineen palautettu ja sisältö tarkistettu |
| Vierasverkon eristys | Verkko nimetty erilliseksi | Kielletty yhteys ei onnistu tarkistuksessa |
| Hälytyspäivystys | Yhteinen postilaatikko luotu | Harjoitusviesti tavoitti nimetyn henkilön ja sijaisen |
Hyväksynnän jälkeen tehtävä siirtyy ylläpitoon. IT-kumppani raportoi poikkeukset, ja palvelun omistaja päättää niiden korjauksesta. Jos raportti näyttää vain toteutettujen toimenpiteiden määrän, johto ei näe suojaamatta jäänyttä kriittistä laitetta. Satamakaluste seuraa siksi kattavuutta, avoimia puutteita ja kokeiden tuloksia yhdessä.
Satamakaluste lisää uuden laitteen hankintaan vastaanottotarkistuksen: laitteen on näyttävä hallinnassa, päivitysten toimittava ja käyttäjän oikeuksien vastattava työroolia ennen luovutusta. Poistuvan laitteen osalta kirjataan tietojen siirto, tyhjennys ja tunnusten sulkeminen. Näin saavutettu kattavuus ei alene heti seuraavan työntekijän aloittaessa tai laitteen vaihtuessa.
Liitä perustoimet tietosuojan ja jatkuvuuden työhön
GDPR:n 32 artikla edellyttää riskiä vastaavia teknisiä ja organisatorisia toimia. Huomioon otetaan muun muassa käsittelyn luonne ja henkilölle aiheutuvat seuraukset. Säännöllinen toimivuuden arviointi kuuluu kokonaisuuteen. Asetus ei nimeä yhtä kaikille sopivaa tuotetta tai tämän oppaan kaltaista yleistä tarkistuslistaa täydellisen vaatimustenmukaisuuden takeeksi. GDPR:n 32 artikla.
Satamakalusteen tietoturvapolitiikkaan kirjataan vastuut ja pysyvät toimintaperiaatteet. Muuttuvat laiteversiot ja keskeneräiset työt säilytetään ylläpidon aineistossa. Jatkuvuussuunnitelma puolestaan kertoo, miten tilauksia käsitellään palautuksen aikana. Näin perustoimista syntyy hallittu arki: työntekijä tietää toimintatavan, kumppani tehtävänsä ja johto korjaamatta olevat puutteet.