Työssämme IT-kumppanina törmäämme jatkuvasti yrityksiin, jotka elävät autuaassa tietämättömyydessä. Sitkeät, alalla vuosia kiertäneet myytit antavat väärän turvallisuuden tunteen ja jättävät oven auki todellisille uhille. On aika puhua suoraan. Toimiva kyberturvallisuus ei ole salatiedettä, vaan järjestelmällistä työtä ja oikeiden asioiden ymmärtämistä.

Me DataSkylla emme vain myy ohjelmistoja tai asenna palomuureja, vaan näemme päivittäin, mikä yritysten IT-arjessa toimii ja mikä on pelkkää teatteria. Puretaan nyt seitsemän yleisintä myyttiä, jotka kuulemme jatkuvasti – ja kerrotaan, miten asiat oikeasti ovat.

Myytti 1: "Olemme liian pieni tai merkityksetön yritys kiinnostaaksemme hakkereita."

Tämä on yleisin ja vaarallisin harhaluulo – ja täysin väärä.

Suurin osa kyberhyökkäyksistä on täysin automatisoituja. Robotit skannaavat internetiä lakkaamatta ja etsivät helppoja kohteita: avoimia portteja, päivittämättömiä järjestelmiä ja heikkoja salasanoja. Robottia ei kiinnosta, onko yrityksesi liikevaihto kymmenen tuhatta vai kymmenen miljoonaa. Se etsii vain reittiä sisään.

Pienyritys on itse asiassa houkutteleva kohde, koska sen suojaus on usein heikompi. Rikolliselle on paljon tuottavampaa kiristää tuhat euroa sadalta pieneltä yritykseltä kuin yrittää napata miljoonaa suuryritykseltä, jolla on oma tietoturvatiimi. Näimme tapauksen, jossa paikallinen tilitoimisto joutui kiristysohjelman uhriksi. Vaikka lunnaat olivat "vain" muutaman tuhannen euron suuruiset, toiminnan seisokki veroilmoitusten jättöajan alla maksoi moninkertaisesti enemmän menetettynä työnä ja asiakkaiden luottamuksena.

Miten toimia? Älä aliarvioi omaa riskiäsi. Laita perusasiat kuntoon: ammattitason päätelaitteiden suojaus (kuten WithSecure), oikein säädetty palomuuri ja säännölliset varmuuskopiot. Nämä ovat digitaalisen liiketoiminnan peruspilareita, eivät valinnaisia lisävarusteita.

Myytti 2: "Meillä on virustorjunta, joten olemme turvassa."

Perinteinen virustorjunta on kuin lukko ovessa, johon on olemassa tuhansia yleisavaimia. Se on parempi kuin ei mitään, mutta yksinään se ei riitä mihinkään.

Nykypäivän uhat ovat ovelia. Ne eivät ole enää pelkkiä tunnettuja viruksia, jotka vanhanaikainen ohjelma tunnistaisi listaltaan. Ne ovat usein nollapäivähaavoittuvuuksia hyödyntäviä komentosarjoja tai tiedostottomia hyökkäyksiä, jotka toimivat suoraan tietokoneen muistissa. Perinteinen virustorjunta on tällaiselle toiminnalle sokea.

Suosittelemme aina siirtymistä nykyaikaisiin EDR-ratkaisuihin (Endpoint Detection and Response). Se on kuin virustorjunta steroideilla. Sen sijaan, että se vain vertaisi tiedostoja tunnettujen uhkien listaan, se valvoo laitteen käyttäytymistä. Jos jokin prosessi alkaa yhtäkkiä salata tiedostoja tai ottaa yhteyttä haittapalvelimelle, EDR-järjestelmä hälyttää ja eristää koneen verkosta automaattisesti. Tämä on ennakoivaa kyberturvallisuutta.

Miten toimia? Selvitä, mitä virustorjuntasi oikeasti tekee. Jos se on ilmainen tai vuosia vanha peruspaketti, on korkea aika päivittää. Esimerkiksi WithSecuren Elements-tuoteperhe sisältää EDR-toiminnot, jotka ovat meidän kokemuksemme mukaan markkinoiden kärkeä.

Myytti 3: "Pilvipalvelut, kuten Microsoft 365, ovat automaattisesti turvallisia."

Tämä on vaarallinen oletus. Microsoftin kaltaiset jättiläiset suojaavat kyllä omaa infrastruktuuriaan rautaisella otteella – he varmistavat, että heidän palvelimensa pysyvät pystyssä. He eivät kuitenkaan ole vastuussa siitä, miten sinä käytät heidän palveluaan.

Kyse on jaetun vastuun mallista: pilvipalvelun tarjoaja vastaa pilvestä, asiakas siitä, mitä sinne laittaa ja miten sinne pääsee käsiksi.

Yleisin virhe on jättää monivaiheinen tunnistautuminen (MFA) käyttämättä. Olemme nähneet lukemattomia tapauksia, joissa yrityksen sähköpostitili on kaapattu kalastelemalla salasana. Kun MFA on käytössä, pelkkä salasana ei riitä. Toinen kompastuskivi ovat virheelliset jakoasetukset, joiden takia arkaluontoiset tiedostot ovatkin vahingossa koko internetin luettavissa.

Miten toimia? Ota monivaiheinen tunnistautuminen käyttöön. Heti. Se on yksinkertaisin ja tehokkain tapa suojata tilit. Varmista myös, että pilvipalveluistasi on olemassa ulkoinen varmuuskopiointi. Microsoft ottaa varmuuskopioita omaan käyttöönsä, mutta jos käyttäjä poistaa tietoja, niiden palauttaminen ilman erillistä varmuuskopiointiratkaisua voi olla mahdotonta. Autamme asiakkaitamme sekä M365-ympäristön oikeaoppisessa konfiguroinnissa että sen tietojen varmistamisessa.

Myytti 4: "Tietoturva on IT-osaston tai kumppanin murhe."

Teknologia on vain yksi osa tietoturvaa. Voimme rakentaa kuinka hienon puolustuksen tahansa, mutta se murenee, jos yksi työntekijä päästää hyökkääjän sisään etuovesta.

Suurin riski istuu usein näppäimistön ja tuolin välissä. Ja kyberrikolliset tietävät tämän. Siksi tietojenkalastelu (phishing) on edelleen ylivoimaisesti tehokkain hyökkäystapa. On paljon helpompaa huijata työntekijä luovuttamaan salasanansa kuin murtaa moderni palomuuri.

Tietoturva on koko organisaation yhteinen asia. Se on kulttuuri, ei pelkkä tekninen asetus. Se vaatii jatkuvaa koulutusta ja valppautta kaikilta, toimitusjohtajasta kesätyöntekijään.

Miten toimia? Panosta henkilöstön tietoturvatietoisuuteen. Yksi vuosittainen kalvosulkeinen ei riitä. Tehokkaaksi on todettu säännöllinen, käytännönläheinen koulutus ja simuloidut tietojenkalasteluhyökkäykset. Kun työntekijä näkee itse, kuinka helppoa on langeta ansaan, oppi menee perille. Toteutamme tällaisia kampanjoita asiakkaillemme, ja ne terävöittävät tutkitusti henkilöstön kykyä tunnistaa ja raportoida epäilyttäviä viestejä.

Myytti 5: "Yksi tietomurto ei meitä kaada, meillä on vakuutus."

Kybervakuutus on hyvä lisä riskienhallintaan, mutta se ei ole ihmelääke. Se on kuin kaskovakuutus autolle: se korvaa auton arvon, mutta ei menetettyä aikaa, vaivaa tai sitä, että myöhästyt tärkeästä tapaamisesta.

Vakuutus ei korvaa kaikkea. Tietomurron todelliset kustannukset ovat usein paljon suuremmat kuin suorat taloudelliset menetykset. Mieti näitä:

  • Toiminnan keskeytys: Kuinka kauan yrityksesi selviää ilman pääsyä asiakastietoihin, laskutukseen tai tuotannonohjaukseen? Päivän? Viikon?
  • Mainehaitta: Miten asiakkaasi ja kumppanisi reagoivat, kun kerrot heidän tietojensa vuotaneen?
  • Lakiseuraamukset: GDPR-sakot ja muut seuraamukset voivat olla tuntuvia.

Vakuutusyhtiöt ovat myös kiristäneet ehtojaan. Ne voivat edellyttää, että yritys pystyy osoittamaan noudattaneensa tiettyä perusturvallisuuden tasoa. Jos perusasiat on laiminlyöty, korvauksen saaminen voi vaikeutua tai se voidaan evätä kokonaan.

Miten toimia? Älä ulkoista vastuutasi vakuutusyhtiölle. Käytä vakuutusta osana laajempaa riskienhallintaa. Tärkeintä on panostaa ennaltaehkäisyyn ja toimivaan toipumissuunnitelmaan. Varmista, että pystyt palauttamaan toimintasi nopeasti, jos pahin tapahtuu. Se on paras vakuutus.

Myytti 6: "Riittää, kun teemme ison tietoturvaprojektin kerran vuodessa."

Tietoturva ei ole projekti, jolla on alku ja loppu. Se on jatkuva prosessi.

Uhkakenttä elää ja muuttuu päivittäin. Uusia haavoittuvuuksia löydetään jatkuvasti, ja rikolliset kehittävät uusia hyökkäysmenetelmiä. Eilen turvallinen järjestelmä voi olla huomenna täynnä reikiä. Vuosittainen "tietoturvatarkastus" on kuin hammaslääkärissä käynti kerran kymmenessä vuodessa – siinä vaiheessa löytyy jo paljon paikattavaa ja juurihoitoa vaativia ongelmia.

Olemme nähneet tapauksia, joissa yritys on investoinut kymmeniä tuhansia uuteen palomuuriin, mutta sen jälkeen laitteen päivitykset ja lokien seuranta on unohdettu. Vuoden päästä laite on täynnä tunnettuja haavoittuvuuksia ja käytännössä hyödytön. Investointi on valunut hukkaan.

Miten toimia? Ajattele tietoturvaa jatkuvana palveluna. Siksi tarjoamme DataSky Ylläpito 24/7 -palvelua. Sen sijaan, että reagoisimme ongelmiin, me valvomme, päivitämme ja ylläpidämme järjestelmiäsi jatkuvasti. Tämä jatkuva haavoittuvuuksien hallinta ja seuranta on tehokkain tapa pysyä uhkien tasalla ja minimoida riskejä.

Myytti 7: "Hyvä ja monimutkainen salasana riittää suojaamaan käyttäjätunnuksen."

Monimutkainen salasana on tärkeä, mutta yksinään se antaa enää vain näennäistä turvaa.

Ongelma ei ole se, etteikö Tr0ub4dor&3 olisi vaikea arvata. Ongelma on, että ihmiset käyttävät samoja salasanoja useissa eri paikoissa. On vain ajan kysymys, milloin jokin vähemmän tärkeä palvelu, johon olet rekisteröitynyt samalla salasanalla, joutuu tietomurron kohteeksi. Kun salasanasi vuotaa nettiin, rikolliset kokeilevat sitä automaattisesti satoihin muihin palveluihin, kuten yrityksesi sähköpostiin.

Salasanatietokantoja vuotaa jatkuvasti. Vaikka oma järjestelmäsi olisi pomminvarma, olet riippuvainen satojen muiden palveluiden turvallisuudesta.

Miten toimia? Lopeta usko pelkkiin salasanoihin ja vaadi monivaiheista tunnistautumista (MFA). Se tarkoittaa, että kirjautumiseen vaaditaan salasanan lisäksi jotain muuta – tyypillisesti puhelimeen tuleva koodi tai hyväksyntä. Vaikka rikollinen saisi salasanasi, hän tarvitsee sen lisäksi pääsyn esimerkiksi puhelimeesi. Tämä tekee luvattomasta kirjautumisesta huomattavasti vaikeampaa, vaikka MFA:n kiertäminenkin on joissain tapauksissa mahdollista. MFA:n käyttöönotto on tehokkaimpia yksittäisiä toimenpiteitä tiliesi suojaamiseksi.

Tietoturva on matka, ei päämäärä

Nämä myytit osoittavat, että monet yleisistä uskomuksista ovat vanhentuneita tai perustuvat vääriin oletuksiin. Tehokas kyberturvallisuus ei ole yksittäisten temppujen tai tuotteiden ostamista, vaan kokonaisvaltaista ja jatkuvaa riskienhallintaa. Se on teknologian, toimintatapojen ja ihmisten saumatonta yhteispeliä.

Me DataSkylla autamme yrityksiä rakentamaan kestävän tietoturvan perustuksen. Emme lupaa täydellistä turvaa – sitä ei voi luvata kukaan. Sen sijaan autamme sinua ymmärtämään riskisi ja tekemään fiksuja, kustannustehokkaita päätöksiä niiden hallitsemiseksi. Jos tunnistit oman yrityksesi jostain yllä olevista myyteistä, on ehkä aika keskustella.

Usein kysytyt kysymykset

Mikä on suurin yksittäinen tietoturvariski pk-yritykselle juuri nyt?

Henkilöstö. Ei pahantahtoisuuttaan, vaan tietämättömyyttään. Tietojenkalastelu on ylivoimaisesti yleisin reitti yrityksen verkkoon. Yksi väärä klikkaus voi johtaa kiristysohjelman leviämiseen tai tunnusten menetykseen. Siksi jatkuva tietoisuuskoulutus on teknisten suojausten rinnalla elintärkeää.

Kuinka paljon tietoturvaan pitäisi budjetoida?

Tähän ei ole yhtä oikeaa vastausta, sillä se riippuu täysin yrityksen koosta, toimialasta ja riskinsietokyvystä. Tärkeämpää kuin tarkka prosentti on se, että budjetti on olemassa ja että investoinnit ovat johdonmukaisia ja perustuvat todelliseen riskiarvioon.

Onko ilmainen virustorjunta parempi kuin ei mitään?

Kyllä, aivan kuten riippulukko on parempi kuin ei lukkoa lainkaan. Ilmainen virustorjunta tarjoaa kuitenkin vain alkeellisen suojan tunnetuimpia uhkia vastaan, eikä siitä löydy yrityskäytössä välttämättömiä ominaisuuksia, kuten keskitettyä hallintaa. Siksi se on ammattikäytössä täysin riittämätön – kuin suojaisi arvokuljetusta riippulukolla. Ammattikäyttöön tarvitaan aina ammattitason, keskitetysti hallittu tietoturvaratkaisu.

Mitä eroa on palomuurilla ja virustorjunnalla?

Ajattele asiaa näin: palomuuri on kuin tonttisi aita ja lukittu portti. Se valvoo verkon rajalla, kuka saa yrittää tulla sisään. Virustorjunta (tai moderni päätelaitesuojaus) taas on kuin vartija talon ovella. Se tarkistaa jokaisen, joka on jo päässyt portista pihaan, ja varmistaa, ettei heillä ole pahoja aikeita tai vaarallisia esineitä mukanaan.

Miten pääsemme alkuun tietoturvan parantamisessa?

Kaikki lähtee nykytilan kartoituksesta. On tiedettävä, missä mennään, jotta voidaan suunnitella reitti eteenpäin. Suosittelemme aloittamaan kevyellä tietoturva-auditoinnilla, jossa käymme läpi keskeiset osa-alueet: laitesuojaukset, verkon turvallisuus, varmuuskopiot, käyttäjähallinta ja henkilöstön osaaminen. Tämä antaa selkeän listan toimenpiteistä, jotka on helppo laittaa tärkeysjärjestykseen.