Tietoturvallisen etätyön käytännön opas

Etätyön tietoturva pettää harvoin siksi, että työntekijä tekisi tahallaan väärin. Tavallisempi tilanne on kiireinen aamu, vanhentunut läppäri, kotiverkkoon liittyvä uusi laite tai asiakirja, joka lähetetään vahingossa väärälle vastaanottajalle. Tietoturvallisen etätyön käytännön opas lähtee tästä arjesta: turvallisuus syntyy hallituista laitteista, selkeistä toimintatavoista ja siitä, että apua saa nopeasti, kun jokin ei toimi.

Pienessä ja keskisuuressa yrityksessä etätyön ei tarvitse tarkoittaa raskasta järjestelmähanketta tai työn hankaloittamista. Olennaista on tunnistaa, missä yrityksen tietoa käsitellään, kuka sitä käyttää ja miten pääsy pidetään hallinnassa myös silloin, kun työ tehdään toimiston ulkopuolella. Kun perusasiat ovat kunnossa, henkilöstö voi keskittyä asiakkaisiin ja omaan työhönsä sen sijaan, että jokainen ratkoo IT-ongelmia omalla tavallaan.

Tietoturvallisen etätyön käytännön opas alkaa vastuista

Ensimmäinen kysymys ei ole, mikä ohjelmisto ostetaan. Ensin kannattaa sopia, kuka vastaa mistäkin. Yrityksen johdon tehtävä on määrittää hyväksyttävä toimintatapa ja varmistaa, että siihen on aikaa, välineet ja tuki. Työntekijän tehtävä on käyttää sovittuja laitteita ja palveluita sekä ilmoittaa poikkeamista heti. IT-kumppani puolestaan huolehtii siitä, että ympäristöä ylläpidetään, asetuksia seurataan ja ongelmat tutkitaan.

Epäselvä vastuunjako näkyy usein vasta häiriötilanteessa. Työntekijän puhelin katoaa, mutta kukaan ei tiedä, onko siinä yrityksen sähköposti. Käyttäjä epäilee huijausviestiä, mutta ei tiedä, kenelle siitä ilmoitetaan. Tai työntekijän työsuhde päättyy, eikä käyttöoikeuksia poisteta samana päivänä. Nämä eivät ole harvinaisia teknisiä yksityiskohtia, vaan tilanteita, joissa yrityksen tiedot voivat päätyä vääriin käsiin.

Kirjatkaa käytännöt ymmärrettävästi. Ohjeen ei tarvitse olla kymmeniä sivuja, mutta sen pitää kertoa, mitä laitteita käytetään, miten tunnuksia käsitellään, missä tiedostoja säilytetään ja mihin otetaan yhteyttä ongelmatilanteessa. Ohjeen on toimittava myös silloin, kun työntekijä lukee sitä kiireessä puhelimeltaan.

Hallittu työlaite on etätyön perusta

Yrityksen kannettava tietokone ja puhelin ovat etätyössä enemmän kuin työvälineitä. Ne ovat pääsy yrityksen sähköpostiin, asiakastietoihin, pilvipalveluihin ja usein myös taloushallintoon. Siksi niiden hallinta kannattaa pitää yrityksellä, ei yksittäisen työntekijän muistin tai oman laitteen varassa.

Työlaitteessa tulee olla käyttöjärjestelmän ja ohjelmistojen automaattiset päivitykset, virustorjunta tai päätelaitesuojaus, salattu tallennustila sekä näytön lukitus. Näytön lukituksen pitää aktivoitua nopeasti, koska kahvilan pöytään, autoon tai kotitoimistoon hetkeksi jätetty kone on yllättävän helppo käyttää ilman lupaa. Myös laitteen paikannus, etätyhjennys ja keskitetty hallinta ovat perusteltuja, jos laitteilla käsitellään henkilötietoja tai luottamuksellisia asiakirjoja.

Oman laitteen käyttö voi olla joissakin yrityksissä toimiva ratkaisu, mutta silloin ehdot pitää määrittää tarkasti. Pelkkä työntekijän omaan puhelimeen lisätty sähköpostitili ei riitä hallintamalliksi. Yrityksen on pystyttävä poistamaan työtili työsuhteen päättyessä ilman, että työntekijän henkilökohtaiset kuvat, viestit ja sovellukset vaarantuvat. Käytännössä tämä onnistuu parhaiten erillisellä työprofiililla ja hallituilla käyttöoikeuksilla.

Laiteluettelo kannattaa pitää ajan tasalla. Siitä tulee näkyä vähintään laitteen käyttäjä, sarjanumero, käyttöjärjestelmä, hankinta-ajankohta ja tieto siitä, mitä tehdään laitteen palautuessa tai rikkoutuessa. Kun laite hajoaa, työntekijä tarvitsee korvaavan työvälineen nopeasti. Tietoturva ja työn jatkuvuus kulkevat tässä samassa suunnassa.

Suojaa tunnukset ennen kuin suojaat monimutkaisesti

Varastettu salasana on edelleen yksi helpoimmista tavoista päästä yrityksen järjestelmiin. Siksi monivaiheinen tunnistautuminen on etätyön perusvaatimus sähköpostissa, pilvipalveluissa, taloushallinnossa ja kaikissa palveluissa, joissa käsitellään yrityksen tietoa. Salasana yksin ei riitä, vaikka se olisi pitkä.

Monivaiheinen tunnistautuminen voi toteutua tunnistautumissovelluksella, turva-avaimella tai muulla yrityksen hyväksymällä menetelmällä. Tekstiviestivahvistus on monia vaihtoehtoja parempi kuin pelkkä salasana, mutta sitä ei kannata pitää kaikkein kriittisimpien palvelujen ainoana suojana. Ratkaisu riippuu yrityksen käytössä olevista järjestelmistä ja riskitasosta.

Salasanojen kohdalla toimivin käytäntö on käyttää salasanojen hallintasovellusta. Sen avulla jokaiselle palvelulle voidaan luoda oma pitkä salasana ilman, että työntekijän täytyy opetella niitä ulkoa. Samalla vältetään vaarallinen tapa käyttää samaa salasanaa sähköpostissa, verkkokaupoissa ja työjärjestelmissä.

Huijausviestit ansaitsevat silti oman huomionsa. Hyökkääjä ei aina yritä murtaa järjestelmää, vaan pyytää ihmistä kirjautumaan väärennetylle sivulle, avaamaan liitteen tai muuttamaan laskun maksutilin. Hyvä nyrkkisääntö on pysähtyä aina, kun viesti luo kiireen tunnetta, pyytää poikkeavaa maksua tai vaatii kirjautumista linkin kautta. Epäselvä viesti kannattaa välittää sovitulle yhteyshenkilölle tutkittavaksi, ei vain poistaa hiljaa.

Kotiverkko, matkustaminen ja julkiset tilat vaativat harkintaa

Etätyön turvallisuus ei edellytä, että jokaisella työntekijällä on kotona palvelinhuone. Kotireitittimen ohjelmistopäivitykset, vahva langattoman verkon salasana ja oletushallintatunnusten vaihtaminen ovat kuitenkin tarpeellisia. Työkonetta ei myöskään pidä käyttää avoimessa vierasverkossa ilman sovittua suojausta.

Julkinen langaton verkko voi olla tarpeen matkalla, mutta sen käyttöön liittyy riskejä. Jos yritys käyttää VPN-yhteyttä tai muuta suojattua etäyhteyttä, se pitää asentaa valmiiksi ja sen toiminta on testattava ennen matkalle lähtöä. Työntekijän ei pitäisi joutua etsimään asetuksia kesken asiakaskäynnin tai käyttää epävarmaa verkkoa siksi, että yhteys toimistolle ei avaudu.

Fyysinen tietosuoja jää helposti teknisten ratkaisujen varjoon. Näyttö kannattaa sijoittaa niin, etteivät perheenjäsenet, asiakkaat tai junassa vieressä istuvat näe luottamuksellisia tietoja. Paperitulosteet on säilytettävä lukitusti tai hävitettävä tietoturvallisesti. Erityisesti henkilöstö-, terveys-, sopimus- ja asiakastiedot vaativat tässä tarkkuutta.

Tiedostot oikeaan paikkaan, ei sähköpostin liitteiksi

Etätyö vaikeutuu nopeasti, jos asiakirjoja säilytetään työpöydällä, omilla USB-muisteilla ja sähköpostiliitteissä. Tällöin ei tiedetä, mikä versio on oikea, kenellä on pääsy tiedostoon ja palautuuko tieto laitteen rikkoutuessa. Yrityksen hyväksymä pilvipalvelu, selkeät kansiorakenteet ja käyttöoikeusryhmät ratkaisevat suuren osan ongelmasta.

Käyttöoikeuksissa kannattaa noudattaa vähimmän oikeuden periaatetta. Jokaisella pitää olla pääsy niihin tietoihin, joita oma työ edellyttää, mutta ei automaattisesti kaikkeen yrityksen aineistoon. Myynnin, hallinnon ja johdon tiedot voivat vaatia erilaiset käyttöoikeudet. Tämä ei ole epäluottamusta henkilöstöä kohtaan, vaan tapa rajata vahinkojen vaikutuksia, jos tunnus joutuu vääriin käsiin.

Tiedon jakamisessa kannattaa suosia palvelun omaa jakotoimintoa liitetiedostojen sijaan. Samalla voidaan määrittää, saako vastaanottaja vain lukea tiedoston vai myös muokata sitä, ja pitääkö hänen tunnistautua ennen avaamista. Ulkopuolisille jaettavat tiedostot on hyvä tarkistaa aina erikseen, etenkin jos linkki pysyy voimassa pitkään.

Varmuuskopiointi ja palautuminen ovat käytännön tietoturvaa

Tietoturva ei ole vain hyökkäysten torjuntaa. Se on myös kykyä jatkaa työtä, kun laite rikkoutuu, tiedosto poistuu vahingossa tai pilvipalvelun käyttö estyy tunnusongelman vuoksi. Varmuuskopioiden pitää olla automaattisia, valvottuja ja palautettavissa. Pelkkä tieto siitä, että varmuuskopiointi on joskus otettu käyttöön, ei riitä.

Palautusta on myös testattava. Jos tärkeä kansio pitäisi saada takaisin viime viikon tilanteeseen, kuinka kauan se kestää ja kuka tekee palautuksen? Jos toimitusjohtajan kannettava katoaa, miten hän pääsee sähköpostiin turvallisesti korvaavalta laitteelta? Kun vastaukset ovat tiedossa etukäteen, häiriö ei pysäytä koko yritystä.

Toimi nopeasti, jos epäilet tietoturvapoikkeamaa

Työntekijälle kannattaa antaa yksinkertainen toimintaohje. Jos laite katoaa, tunnus voi olla vaarantunut tai epäilyttävä linkki on avattu, asiasta ilmoitetaan heti. Laitetta ei tarvitse yrittää korjata itse eikä tilannetta tarvitse hävetä. Nopea ilmoitus mahdollistaa tunnusten sulkemisen, istuntojen katkaisemisen, laitteen lukitsemisen ja vahingon rajaamisen.

Yrityksessä on hyvä nimetä yksi yhteyspiste, jonka kautta tieto kulkee IT-vastuulle. Se vähentää tilannetta, jossa asia jää yksittäiseen sähköpostiin tai työntekijä soittaa useaan paikkaan saamatta selkeää ohjetta. Karjalan Datahuollon kaltaisessa paikallisessa kumppanuudessa yksi yhteyshenkilö voi koordinoida sekä etätuen, laitehuollon että tarvittavat muutokset käyttöoikeuksiin ja ympäristön asetuksiin.

Etätyön turvallisuus ei synny yhdestä asetuksesta. Se näkyy siinä, että uusi työntekijä saa valmiiksi suojatun laitteen, vanhan työntekijän oikeudet poistuvat ajallaan ja ongelmatilanteessa tiedetään heti, kenelle soittaa. Kun nämä käytännöt ovat kunnossa, etätyö pysyy joustavana myös silloin, kun työpäivä ei ala toimistolta.