Kuulemme tämän kysymyksen jatkuvasti. Vastaus on yksinkertainen: Kyllä, Microsoft 365 voi olla erittäin tietoturvallinen – mutta se ei ole sitä oletusasetuksilla.

Ajattele M365-pakettia kuin huippuluokan lukkoa. Siitä ei ole mitään hyötyä, jos se jätetään asentamatta ja oveen jää vanha, heikko lukko. Työkalu on olemassa, mutta sitä pitää osata käyttää. Microsoft 365 on maailman suosituin yritysten pilvialusta, mikä tekee siitä samalla kyberrikollisten ykköskohteen. He etsivät järjestelmällisesti juuri oletusasetusten heikkouksia.

Me DataSkyllä olemme nähneet tämän liian monta kertaa. Yritys ottaa käyttöön M365-paketin ja uskoo kaiken olevan kunnossa. Muutamaa kuukautta myöhemmin tili on kaapattu, arkaluontoisia tiedostoja on jaettu ulkopuolisille tai toimitusjohtajan nimissä lähetetään valelaskuja.

Siksi prosessimme on selkeä. Kun aloitamme yhteistyön uuden asiakkaan kanssa, emme ainoastaan siirrä sähköposteja ja tiedostoja. Varmistamme, että perusta on kunnossa. Tässä on kuusi asiaa, jotka laitamme kuntoon – poikkeuksetta.

Miksi Microsoft 365 -oletusasetukset eivät riitä?

Microsoft on rakentanut alustansa palvelemaan miljoonia erilaisia yrityksiä. Tämä tarkoittaa, että oletusasetukset on viritetty helppokäyttöisyyden ja nopean käyttöönoton, ei maksimaalisen tietoturvan ehdoilla.

Virhe on ajatella, että pelkkä sähköpostin suodatus riittää. Se ei riitä. Nykypäivän uhat ovat paljon ovelampia:

  • Tietojenkalastelu (Phishing): Yhä aidomman näköiset sähköpostit houkuttelevat käyttäjiä kirjautumaan väärennetyille sivustoille.
  • Tilin kaappaukset: Varastetuilla tunnuksilla pääsee käsiksi kaikkeen: sähköposteihin, tiedostoihin ja koko organisaation dataan.
  • Tietovuodot: Vahingossa tai tahallaan jaetut linkit tiedostoihin voivat jäädä avoimiksi koko maailmalle.
  • Kiristysohjelmat: Vaikka ne yhdistetään usein paikallisiin tiedostoihin, ne leviävät tehokkaasti myös pilvipalveluiden, kuten OneDriven ja SharePointin, kautta.

Oletusasetuksilla M365 on kuin talo ilman lukkoja. Tehtävämme on asentaa ne lukot ja varmistaa, että vain oikeilla ihmisillä on avaimet.

5+1 asetusta, jotka laitamme kuntoon jokaisella uudella asiakkaalla

Tämä lista ei ole tyhjentävä, mutta nämä kriittiset toimenpiteet muodostavat vankan perustan minkä tahansa yrityksen Microsoft 365 -tietoturvalle.

1. Monivaiheinen tunnistautuminen (MFA) – Pakolliseksi kaikille

Tämä on ehdoton ykkönen. Aina. Jos teet vain yhden asian tietoturvan parantamiseksi, tee tämä.

Monivaiheinen tunnistautuminen (MFA) vaatii salasanan lisäksi toisen varmennuksen, yleensä puhelimeen tulevalla ilmoituksella, koodilla tai sormenjäljellä. Pelkkä salasana ei siis enää riitä kirjautumiseen.

Kokemuksemme mukaan tämä yksittäinen toimenpide estää yli 99 % kaikista tilikaappausyrityksistä. Vaikka rikollinen onnistuisi kalastelemaan salasanan, hän ei pääse tilille ilman fyysistä pääsyä käyttäjän puhelimeen. Se on valtava harppaus tietoturvassa.

Yleinen vastaväite on, että MFA on hankala. Se ei pidä paikkaansa. Oikein käyttöönotettuna todennuspyyntö tulee vain uusilla laitteilla tai epäilyttävissä tilanteissa. Toimistolla omalla koneella työskennellessä sitä ei edes huomaa.

2. Sähköpostin suojausasetukset (Safe Links & Safe Attachments)

Perinteinen roskapostisuodatin ei yksin pärjää kehittyneille uhille. Siksi otamme aina käyttöön Microsoft Defender for Office 365 -palvelun lisäsuojaukset.

  • Safe Links: Ominaisuus tarkistaa sähköpostin linkin reaaliaikaisesti juuri sillä hetkellä, kun käyttäjä klikkaa sitä. Jos linkki johtaa haitalliselle sivustolle, kuten tietojenkalastelusivulle, käyttäjä ohjataan varoitussivulle. Se on kuin henkilökohtainen turvamies, joka kurkistaa oven taakse ennen kuin avaat sen.
  • Safe Attachments: Kaikki liitetiedostot avataan ensin Microsoftin turvallisessa eristystilassa, ”hiekkalaatikossa”. Jos tiedosto sisältää haittaohjelman, se pysäytetään ennen kuin se saapuu käyttäjän postilaatikkoon. Tämä tekniikka on pysäyttänyt lukemattomia kiristys- ja vakoiluohjelmia.

Nämä suojaukset eivät ole oletuksena päällä peruslisensseissä, ja niiden käyttöönotto vaatii asiantuntemusta. Ilman niitä sähköposti on avoin kutsu ongelmille.

3. Jaettujen tiedostojen hallinta ja ulkoisen jakamisen rajoitukset

OneDrivesta ja SharePointista on helppoa jakaa tiedostoja. Liian helppoa.

Oletusasetuksilla kuka tahansa voi luoda anonyymin jakolinkin, joka antaa kenelle tahansa linkin saaneelle pääsyn tiedostoon tai kansioon – ilman kirjautumista ja ilman aikarajaa. Nämä linkit unohtuvat helposti ja voivat päätyä vääriin käsiin, mikä aiheuttaa massiivisen tietovuotoriskin.

Prosessimme on selkeä:

  1. Rajoitamme anonyymiä jakamista: Sallimme sen vain tarvittaessa ja tietyille käyttäjille.
  2. Asetamme oletukseksi turvallisen jaon: Linkit vaativat vastaanottajan kirjautumisen ja toimivat vain nimetyille henkilöille.
  3. Määritämme linkeille vanhenemispäivän: Esimerkiksi 30 päivän kuluttua jakolinkki lakkaa toimimasta automaattisesti, mikä estää ”ikuisten” jakojen syntymisen.

Näin data pysyy hallinnassa ja tiedämme aina, kenellä on pääsy mihinkin tiedostoon.

4. Käyttäjien oikeuksien tarkistus ja vähimmän oikeuden periaate

Näemme jatkuvasti ympäristöjä, joissa lähes kaikilla on yleisjärjestelmänvalvojan (Global Admin) oikeudet. Tämä on valtava riski. Yhdenkin tällaisen tilin kaappaus antaa rikollisille avaimet käteen koko yrityksen järjestelmään.

Noudatamme aina vähimmän oikeuden periaatetta: käyttäjillä on vain ne oikeudet, jotka he ehdottomasti tarvitsevat työtehtäviensä hoitamiseen. Ei yhtään enempää.

Käytännössä tämä tarkoittaa, että:

  • Käymme läpi nykyiset järjestelmänvalvojat ja karsimme tarpeettomat oikeudet.
  • Käytämme tarkasti rajattuja rooleja (esim. SharePoint Admin, Exchange Admin) yleisjärjestelmänvalvojan sijaan.
  • Rajoitamme Global Admin -tunnusten määrän minimiin (yleensä 2–3) ja valvomme niiden käyttöä tarkasti.

Tämä minimoi vahingon, jos yksi tili päätyy vääriin käsiin.

5. Lokitietojen säilytys ja valvonta

Mitä jos jotain tapahtuu? Jos et kerää lokitietoja, et voi koskaan selvittää, mitä tapahtui, kuka sen teki ja miten estät sen tulevaisuudessa.

Microsoft 365 kerää valtavasti tietoa käyttäjien toiminnasta, mutta oletuksena tietoja säilytetään vain rajallisen ajan, usein 90 päivää. Monilla toimialoilla tämä ei riitä täyttämään lainsäädännön tai standardien (esim. GDPR, ISO 27001) vaatimuksia.

Ensiaskel on pidentää lokien säilytysaika vähintään vuoteen. Tämä on kriittistä tietomurtojen tutkinnassa. Lisäksi määritämme hälytyksiä epäilyttävästä toiminnasta, kuten:

  • Kirjautumisyritykset useista maista lyhyen ajan sisällä.
  • Epätavallisen suuren tietomäärän lataaminen tai poistaminen.
  • Sähköpostin edelleenlähetyssääntöjen luominen ulkoisiin osoitteisiin (tyypillinen merkki tilin kaappauksesta).

Proaktiivinen valvonta antaa meille mahdollisuuden puuttua uhkiin ennen todellista vahinkoa.

+1. Ehdollisen pääsyn (Conditional Access) säännöt

Tämä on bonusvinkki, joka erottaa ammattimaisen hallinnan perusasetuksista. Ehdollinen pääsy (Conditional Access) on M365:n älykäs portinvartija.

Sen avulla luomme sääntöjä, jotka määrittävät, kuka pääsee dataan käsiksi, mistä ja millä laitteella. Se on kuin dynaaminen palomuuri käyttäjän ja datan välissä. Voimme määrittää esimerkiksi sääntöjä, kuten:

  • Sijaintiin perustuvat rajoitukset: Vaadi MFA aina, kun käyttäjä kirjautuu Suomen ulkopuolelta.
  • Laitteisiin perustuvat rajoitukset: Salli pääsy sähköpostiin vain yrityksen hallinnoimilta ja tietoturvavaatimukset täyttäviltä laitteilta. Estä pääsy henkilökohtaisilta, suojaamattomilta tietokoneilta.
  • Riskiin perustuvat säännöt: Jos Microsoft havaitsee käyttäjän kirjautumisessa jotain epäilyttävää (esim. anonyymin verkon käyttö), pakota salasanan vaihto automaattisesti.

Ehdollisen pääsyn avulla tasapainottelemme turvallisuuden ja käytettävyyden välillä älykkäästi – tarjoamme tiukempaa suojaa juuri silloin, kun riski on suurin.

Tekniikka on vain osa ratkaisua – kumppanuus takaa jatkuvuuden

Tietoturva-asetusten kertaluontoinen kiristäminen on hyvä alku, muttei ratkaisu. Tietoturva ei ole projekti, vaan jatkuva prosessi. Uusia uhkia syntyy jatkuvasti, ja Microsoft julkaisee uusia ominaisuuksia säännöllisesti.

Todellinen mielenrauha syntyy jatkuvasta ylläpidosta ja valvonnasta. Kun me DataSkyllä otamme vastuun asiakkaan IT-ympäristöstä, emme vain korjaa akuutteja ongelmia. Me valvomme, ylläpidämme ja kehitämme ympäristöä proaktiivisesti. Seuraamme lokitietoja, reagoimme hälytyksiin, päivitämme suojauskäytäntöjä ja koulutamme käyttäjiä tunnistamaan uusia uhkia.

Jos et ole varma oman Microsoft 365 -ympäristösi tietoturvan tasosta tai jos yllä olevat kohdat herättivät kysymyksiä, ota meihin yhteyttä. Teemme mielellämme auditoinnin ja annamme rehellisen arvion nykytilanteesta. Usein jo muutaman tunnin asiantuntijatyöllä saadaan aikaan merkittävä parannus yrityksesi tietoturvaan.

Usein kysytyt kysymykset

Riittääkö pelkkä monivaiheinen tunnistautuminen (MFA)?

Ei riitä. MFA on kriittinen perusta ja estää tehokkaasti tilikaappaukset, mutta se on vain yksi osa kokonaisuutta. Se ei suojaa ovelilta tietojenkalasteluyrityksiltä, vahingossa jaetuilta tiedostoilta tai haittaohjelmilta. Kattava tietoturva vaatii aina kerroksellisen suojauksen, joka yhdistää tekniikan, prosessit ja käyttäjien koulutuksen.

Paljonko Microsoft 365:n tietoturvan parantaminen maksaa?

Kustannus riippuu ympäristön koosta ja nykytilasta. Olennaisempi kysymys on, paljonko maksaa jättää se tekemättä? Yksikin tietomurto voi aiheuttaa valtavat taloudelliset ja mainehaitat. Perusasetusten koventaminen vie asiantuntijalta tyypillisesti vain muutaman tunnin, mikä on pieni investointi riskeihin nähden. Monet parannukset voidaan lisäksi toteuttaa jo olemassa olevilla lisensseillä.

Tarvitseeko Microsoft 365 erillistä virustorjuntaa?

Microsoftin omat Defender-suojaukset antavat hyvän perusturvan. Kokemuksemme mukaan paras suoja saavutetaan kuitenkin yhdistämällä M365:n sisäiset suojaukset edistyneeseen, keskitetysti hallittuun päätelaitteiden suojaukseen. Tämä antaa paremman näkyvyyden koko laitekantaan ja tarjoaa lisäsuojaa esimerkiksi kiristysohjelmia ja nollapäiväuhkia vastaan.

Miten koulutatte käyttäjiä tietoturvaan?

Tekniikka paikkaa paljon, mutta lopulta paras puolustuslinja on valpas henkilöstö. Järjestämme säännöllisesti tietoturvakoulutuksia ja simuloituja tietojenkalastelukampanjoita. Niiden avulla henkilöstö oppii tunnistamaan uhkatilanteet käytännössä, ja me saamme arvokasta tietoa siitä, mihin koulutuksessa kannattaa keskittyä.

Voimmeko hoitaa nämä asetukset itse?

Teknisesti kyllä, kaikki asetukset ovat järjestelmänvalvojien saatavilla. Haaste on kuitenkin tietää, mitä tekee ja miten eri asetukset vaikuttavat toisiinsa. Väärä asetus voi pahimmillaan lukita kaikki ulos järjestelmästä tai avata uuden, odottamattoman tietoturva-aukon. Asiantuntijan käyttäminen varmistaa, että kokonaisuus tukee liiketoimintaa turvallisesti ja tehokkaasti.