Aamun ensimmäinen työtehtävä ei saisi olla sen selvittäminen, miksi kassajärjestelmä, tiedostopalvelu tai sähköposti ei toimi. Silti monen yrityksen arki voi pysähtyä yhdestä haitallisesta verkkoyhteydestä, tietojenkalastelun seurauksesta tai väärin rajatusta etäkäytöstä. Siksi yritys tarvitsee palomuurin: se valvoo verkkoliikennettä, torjuu tavallisimpia uhkia ja auttaa pitämään yrityksen järjestelmät käytettävissä.
Palomuuri ei ole vain laite, joka asennetaan verkkokaappiin ja unohdetaan. Oikein suunniteltuna se on osa yrityksen päivittäistä toimintavarmuutta. Se määrittää, millainen liikenne pääsee yrityksen verkkoon, mitä työntekijöiden laitteista voidaan käyttää ulospäin ja miten etäyhteydet toteutetaan turvallisesti.
Mitä palomuuri tekee yrityksen verkossa?
Palomuurin tehtävä on erottaa yrityksen sisäinen verkko avoimesta internetistä ja valvoa niiden välistä liikennettä. Se vertailee yhteyksiä ennalta määriteltyihin sääntöihin: sallitaanko liikenne, estetäänkö se vai vaatiiko se tarkempaa tarkastusta.
Käytännössä palomuuri voi estää ulkopuolelta tulevia murtautumisyrityksiä, rajoittaa haitallisten palveluiden käyttöä ja tunnistaa poikkeavaa verkkoliikennettä. Se voi myös suojata eri osia yrityksen ympäristöstä toisiltaan. Esimerkiksi vierasverkko voidaan erottaa työasemista, tulostimista, valvontakameroista ja palvelimista. Jos vierasverkon laitteessa on haittaohjelma, sen ei pitäisi päästä käsiksi yrityksen tiedostoihin tai hallintalaitteisiin.
Pelkkä internetliittymän mukana tullut peruslaite riittää harvoin yrityksen tarpeisiin. Pienessäkin toimistossa voi olla työasemia, mobiililaitteita, verkkotulostimia, pilvipalveluja, etätyötä ja älylaitteita. Kun yhteyksiä ja laitteita on paljon, myös hallittavia riskejä on enemmän.
Miksi yritys tarvitsee palomuurin, vaikka käytössä on pilvipalvelut?
Pilvipalvelut, kuten Microsoft 365 ja Azure, ovat rakentaneet oman tietoturvansa huolellisesti. Ne eivät kuitenkaan korvaa yrityksen oman verkkoympäristön suojaamista. Pilvi suojaa palveluaan, mutta yrityksen vastuulle jäävät käyttäjätunnukset, käyttöoikeudet, päätelaitteet, etäyhteydet ja oman verkon asetukset.
Ajatellaan tilannetta, jossa työntekijän tunnukset joutuvat tietojenkalastelun kautta vääriin käsiin. Palomuuri ei yksin ratkaise ongelmaa, mutta se voi pienentää vahinkoa rajoittamalla riskialtista liikennettä, tukemalla verkkotason tunnistusta ja auttamalla havaitsemaan poikkeamia. Kun palomuuri, monivaiheinen tunnistautuminen, ajan tasalla olevat laitteet ja käyttöoikeuksien hallinta toimivat yhdessä, suoja on huomattavasti vahvempi.
Sama koskee etätyötä. Etäyhteydet kannattaa toteuttaa hallitusti, ei avaamalla palvelimia suoraan internetiin. Palomuuri mahdollistaa turvalliset VPN-yhteydet tai muut hallitut etäkäyttöratkaisut, joissa pääsy annetaan vain niille henkilöille ja palveluille, joilla siihen on todellinen tarve.
Palomuuri suojaa myös toiminnan jatkuvuutta
Tietoturvasta puhutaan usein tietojen luottamuksellisuutena, mutta yritykselle yhtä tärkeää on käytettävyys. Jos toiminnanohjaus, asiakastiedot, työasemat tai verkkoyhteydet eivät toimi, työ keskeytyy. Se näkyy nopeasti menetettynä työaikana, myöhästyneinä toimituksina ja asiakkaiden suuntaan kasvavana epävarmuutena.
Nykyaikainen palomuuri voi tunnistaa ja estää tunnettuja hyökkäyksiä, haitallisia verkkosivustoja sekä epäilyttäviä yhteyksiä ennen kuin ne ehtivät aiheuttaa laajempaa vahinkoa. Se ei tee yrityksestä haavoittumatonta, eikä mikään yksittäinen tietoturvatuote sitä tee. Sen tehtävä on kuitenkin katkaista hyökkäysketjua mahdollisimman aikaisin ja antaa ylläpidolle näkyvyys siihen, mitä verkossa tapahtuu.
Kaikki palomuurit eivät sovi kaikille yrityksille
Palomuurin valinta riippuu yrityksen koosta, toimipisteistä, verkkoyhteyksistä ja tavasta tehdä työtä. Yhden toimipisteen asiantuntijayrityksellä on eri tarpeet kuin organisaatiolla, jolla on varasto, valvontakameroita, useita etätyöntekijöitä ja asiakaspalvelua useassa toimipisteessä.
Pienessä ympäristössä tärkeintä voi olla luotettava perussuoja, vierasverkon erottelu ja turvallinen etäyhteys. Kasvavassa yrityksessä korostuvat usein käyttäjä- ja laitekohtainen hallinta, useiden toimipisteiden yhteydet, lokitiedot sekä palvelinten ja pilviympäristön suojaaminen. Jos verkkoliikenne on runsasta, myös palomuurin suorituskyvyn pitää riittää silloin, kun tietoturvaominaisuudet ovat käytössä – ei vain valmistajan ilmoittamassa nimellisnopeudessa.
Liian kevyt laite voi hidastaa yhteyksiä tai jättää tarvittavia ominaisuuksia puuttumaan. Liian monimutkainen ratkaisu taas voi jäädä ilman kunnollista hallintaa. Hyvä toteutus on mitoitettu todelliseen käyttöön ja dokumentoitu niin, että vastuuhenkilö tietää, miten ympäristö toimii myös muutostilanteissa.
Suurin riski on usein ylläpidon puute
Palomuuri on tehokas vain, jos sitä hallitaan. Uhkat, ohjelmistot ja yrityksen oma ympäristö muuttuvat jatkuvasti. Uusia työntekijöitä aloittaa, laitteita vaihdetaan, käyttöön tulee uusia pilvipalveluja ja etäkäyttötarpeet muuttuvat. Jos sääntöjä ei tarkisteta, verkkoon voi jäädä tarpeettomia avauksia tai vanhoja käyttäjätunnuksia.
Ylläpitoon kuuluu ohjelmistopäivitysten asentaminen, tietoturvatiedotteiden seuraaminen, asetusten varmuuskopiointi, lokien valvonta ja sääntöjen säännöllinen läpikäynti. Tärkeää on myös dokumentointi. Kun tiedetään, miksi tietty yhteys on avattu ja kuka sitä tarvitsee, muutokset voidaan tehdä hallitusti ilman, että liiketoiminnan kannalta tärkeä palvelu katkeaa vahingossa.
Tässä kohtaa ulkoistettu IT-kumppani tuo selkeän hyödyn. Yrityksen ei tarvitse rakentaa omaa tietoturvatiimiä, mutta sillä pitää olla nimetty taho, joka ottaa omistajuuden ympäristöstä. Karjalan Datahuolto voi suunnitella, asentaa, konfiguroida ja ylläpitää palomuuriratkaisua osana yrityksen muuta IT-ympäristöä – laitteita, verkkoyhteyksiä, Microsoft- ja Azure-asetuksia sekä käyttäjätukea.
Palomuuri kannattaa kytkeä osaksi kokonaisuutta
Toimiva tietoturva ei synny siitä, että hankitaan yksi laite. Palomuurin rinnalla tarvitaan hallitut työasemat, toimiva varmuuskopiointi, päivitetyt ohjelmistot, turvalliset käyttäjätunnukset ja henkilöstön käytännön ohjeistus. Jos esimerkiksi työasema on suojaamatta tai käyttäjä luovuttaa tunnuksensa huijaussivulle, palomuuri ei voi korjata kaikkea jälkikäteen.
Palomuuri antaa kuitenkin kokonaisuudelle tärkeän perustan. Se auttaa rajaamaan verkon, vähentää tarpeettomia yhteyksiä ja tuo näkyvyyttä tilanteisiin, joita työntekijä ei omalta työasemaltaan näe. Samalla yritys saa selkeämmän käsityksen siitä, mitä omassa IT-ympäristössä on kiinni ja miten sitä käytetään.
Kun palomuurin suunnittelu, käyttöönotto ja ylläpito tehdään samalla kertaa muun IT-infran kanssa, vastuut eivät hajaannu eri toimittajille. Ongelmien selvittely nopeutuu, muutokset voidaan tehdä turvallisesti ja yrityksen henkilöstö voi keskittyä omaan työhönsä. Palomuurin todellinen arvo näkyy usein juuri silloin, kun arki jatkuu normaalisti eikä kukaan joudu selvittämään, miksi yhteydet, tiedot tai palvelut ovat vaarantuneet.