Tietoturvasta puhuttaessa monelle piirtyy mieleen kuva huppupäisestä hakkerista murtamassa koodeja. Meidän työssämme totuus on kuitenkin paljon arkisempi: suurin tietoturva-aukko on harvoin ovela tekninen hyökkäys, vaan sarja inhimillisiä virheitä ja laiminlyöntejä, jotka jättävät oven auki.

DataSkyllä tuemme kymmeniä suomalaisia pk-yrityksiä IT-asioissa, ja työssämme näemme jatkuvasti samat haasteet. Kyse ei ole monimutkaisesta tekniikasta, vaan perusasioista. Kun ne laittaa kuntoon, yrityksen kyberturvallisuus paranee enemmän kuin millään yksittäisellä kalliilla ohjelmistolla. Kokosimme tähän kolme yleisintä virhettä.

Virhe 1: ”Ei se meitä koske” -asenne

Tämä on ylivoimaisesti yleisin ja samalla vaarallisin virhe. Pienen tai keskisuuren yrityksen johto kuvittelee, ettei heillä ole mitään niin arvokasta, että se kiinnostaisi rikollisia.

Se on vaarallinen harhaluulo.

Todellisuudessa valtaosa kyberhyökkäyksistä on automatisoituja. Botit skannaavat verkkoa taukoamatta ja etsivät haavoittuvia järjestelmiä – aivan kuten murtovaras kokeilee parkkipaikan autojen ovenkahvoja. Bottia ei kiinnosta yrityksesi koko, ainoastaan se, onko ovi auki. Pieni yritys on usein jopa houkuttelevampi kohde, koska sen suojaukset ovat tyypillisesti heikommat.

Kokemuksemme mukaan tämä asenne johtaa väistämättä siihen, että tietoturvaan herätään vasta, kun jotain pahaa on jo tapahtunut. Silloin on myöhäistä. Kiristyshaittaohjelman lukitsemien tiedostojen palauttaminen tai tietomurron vahinkojen korjaaminen maksaa moninkertaisesti sen, mitä ennaltaehkäisy olisi maksanut.

Miten korjaat sen? Vaihda ajattelutapaa: älä reagoi ongelmiin, vaan ennaltaehkäise niitä. Varmista, että perusasiat ovat kunnossa: laadukas päätelaitteiden suojaus, toimiva palomuuri ja selkeät toimintaohjeet henkilöstölle. Jo nopea ammattilaisen tekemä tarkistus paljastaa kriittisimmät puutteet.

Virhe 2: Puutteellinen käyttäjähallinta – avoimet ovet verkkoon

Toinen jatkuvasti toistuva ongelma on holtiton käyttäjähallinta. Saavatko kaikki työntekijät varmuuden vuoksi pääkäyttäjän oikeudet? Roikkuuko järjestelmässä yhä vuosia sitten lähteneen ”Matin” tunnus?

Jokainen turha tai ylisuurilla oikeuksilla varustettu käyttäjätunnus on suora tietoturva-aukko. Jos hyökkääjä kaappaa tällaisen tunnuksen, hän saa avaimet käteen -pääsyn verkkoonne ja sen arkaluontoisiin tietoihin.

Ongelma korostuu pilvipalveluissa. Näemme jatkuvasti Microsoft 365 -ympäristöjä, joiden käyttöoikeudet ovat täysin hunningolla. Jaetut kansiot ovat auki koko henkilöstölle, ja vanhojen työntekijöiden lisensseistä maksetaan yhä turhaan, vaikka tunnukset pitäisi olla ajat sitten poistettu ja data arkistoitu turvallisesti.

Miten korjaat sen? Ratkaisu on vähimpien oikeuksien periaate (Principle of Least Privilege). Sen mukaan jokaisella käyttäjällä on pääsy vain niihin tietoihin ja järjestelmiin, jotka hän ehdottomasti tarvitsee työhönsä. Ei yhtään enempää.

Käytännössä tämä vaatii säännöllistä auditointia:

  1. Käy läpi kaikki käyttäjätunnukset vähintään kaksi kertaa vuodessa.
  2. Poista välittömästi lähteneiden työntekijöiden tunnukset.
  3. Tarkista, kuka todella tarvitsee järjestelmänvalvojan oikeuksia. Yleensä heitä on vain muutama – joskus ei yksikään. IT-kumppani hoitaa ylläpidon omilla, erillisillä tunnuksillaan.

Virhe 3: Perusasioiden laiminlyönti on suurin tietoturva-aukko

Tämä virhe on perusasioiden, tietoturvan kivijalan, laiminlyönti: ohjelmistopäivitykset ja varmuuskopiointi. Jos nämä eivät ole kunnossa, se on kuin jättäisi kotioven auki ja heittäisi avaimet pihalle.

Ohjelmistopäivitykset – digitaalisen maailman lukot

Ohjelmistopäivitykset eivät ole kiusallisia ponnahdusikkunoita, vaan digitaalisen maailman lukkoja. Ne paikkaavat vastikään löydettyjä haavoittuvuuksia. Päivittämätön ohjelmisto on tunnettu heikkous, jonka hyökkääjät osaavat ja myös käyttävät hyväkseen.

Törmäämme jatkuvasti työasemiin ja palvelimiin, joiden päivitykset ovat kuukausia tai jopa vuosia myöhässä. Se on avoin kutsu hyökkääjille. Ammattimainen haavoittuvuuksien hallinta, kuten WithSecure Elements Vulnerability Management, skannaa laitteet ja paljastaa armotta, missä kriittisimmät päivitystarpeet piilevät.

Varmuuskopiointi – viimeinen puolustuslinja

Varmuuskopiointi on yrityksesi henkivakuutus. Se on ainoa asia, joka pelastaa täydelliseltä katastrofilta, oli syynä sitten kiristyshaittaohjelma, laiterikko tai inhimillinen virhe.

Yleinen harhaluulo on, että varmuuskopiointi on kunnossa, koska joku on sen ”joskus laittanut päälle”. Mutta onko toimivuutta testattu? Törmäsimme juuri viime kuussa tapaukseen, jossa asiakkaan palvelin hajosi. Varmuuskopiointi oli kyllä olemassa, mutta se oli lakannut toimimasta puoli vuotta aiemmin kenenkään huomaamatta. Kaikki tiedot menetettiin.

Toimiva varmuuskopiointi on strategia: kopiot otetaan säännöllisesti, ne säilytetään fyysisesti ja verkon kannalta erillään (esim. pilvessä), ja ennen kaikkea niiden toimivuus testataan säännöllisillä palautuskokeilla.

Miten korjata kurssi ja paikata tietoturva-aukko?

Onneksi näiden kolmen yleisimmän virheen korjaaminen ei vaadi jätti-investointeja. Se vaatii ennen kaikkea asennemuutosta ja järjestelmällisyyttä.

Tietoturva ei ole tuote, vaan jatkuva prosessi: päivitysten hallintaa, käyttöoikeuksien auditointia ja varmuuskopioiden testaamista. Monelta pk-yritykseltä puuttuu tähän aikaa tai osaamista, mikä on täysin ymmärrettävää.

Siksi ulkoistettu IT-kumppani on lähes poikkeuksetta tehokkain ratkaisu. Me DataSkyllä emme ainoastaan myy tietoturvaohjelmistoja, vaan huolehdimme, että koko ympäristösi on jatkuvasti suojattu. Hoidamme päivitykset, valvomme varmuuskopioita ja autamme rakentamaan selkeät käytännöt käyttäjähallintaan. Se on mielenrauhaa palveluna.

Jos tunnistit yrityksesi jostain yllä kuvatusta, älä huoli – et ole yksin. Tärkeintä on ottaa ensimmäinen askel. Ota yhteyttä, niin tehdään nopea kartoitus yrityksesi tietoturvan nykytilasta. Usein jo pienillä muutoksilla saadaan aikaan merkittävä parannus.

Usein kysytyt kysymykset

Mitä eroa on virustorjunnalla ja kattavalla tietoturvalla?

Perinteinen virustorjunta tunnistaa ja torjuu tunnettuja haittaohjelmia, mutta se on vain yksi puolustuksen osa. Nykyaikainen, kattava tietoturva (kuten WithSecure Elements) on monikerroksinen suoja, joka sisältää virustorjunnan lisäksi haavoittuvuuksien hallinnan, palomuurin, verkkoliikenteen valvonnan sekä kyvyn havaita ja reagoida tuntemattomiin uhkiin.

Onko Microsoft 365 oletuksena turvallinen?

Microsoft 365 -alusta on pohjimmiltaan turvallinen, mutta sen lopullinen turvallisuus riippuu täysin käyttöönotosta ja hallinnasta. Oletusasetukset eivät ole riittävät. Ilman asianmukaista konfigurointia, kuten monivaiheisen tunnistautumisen (MFA) pakottamista ja käyttöoikeuksien tarkkaa rajaamista, ympäristöön jää helposti kriittisiä tietoturva-aukkoja.

Kuinka paljon toimiva yrityksen tietoturva maksaa?

Hintaan vaikuttavat yrityksen koko, toimiala ja vaadittu suojauksen taso. Esimerkiksi kymmenen hengen toimiston laadukas perussuojaus, joka kattaa päätelaitteet, varmuuskopioinnin ja IT-kumppanin valvonnan, maksaa tyypillisesti muutamia satoja euroja kuukaudessa. Se on mitätön summa verrattuna onnistuneen tietomurron aiheuttamiin kustannuksiin ja mainehaittoihin.

Miten usein varmuuskopioiden toimivuus pitäisi testata?

Täydellinen palautustesti tulisi tehdä vähintään kerran vuodessa. Yksittäisten tiedostojen palautuksia kannattaa kokeilla esimerkiksi neljännesvuosittain. Pelkkä lokitiedon vilkaisu ei takaa mitään – vain oikea palautustesti varmistaa, että data on käytettävissä tositilanteessa.

Miten etätyö vaikuttaa tietoturvaan?

Etätyö hämärtää yrityksen verkon rajoja, mikä kasvattaa riskejä. On olennaista varmistaa, että kotiverkoista työskenneltäessä laitteet ovat suojattuja, VPN-yhteydet ovat pakotettuja ja yrityksen dataa käsitellään ainoastaan yrityksen hallinnoimilla ja turvallisilla laitteilla. Etätyön tietoturva vaatii omat, selkeät pelisääntönsä.