Toimiston wifi on usein ensimmäinen verkko, johon uusi työntekijä, vieras ja työlaite liittyy. Jos samaan langattomaan verkkoon pääsevät työasemat, kassajärjestelmä, tulostin, valvontakamerat ja asiakkaiden puhelimet, yhden heikosti suojatun laitteen kautta voi syntyä tarpeeton tietoturvariski. Kun kysytään, kuinka yrityksen wifi suojataan, vastaus ei ole vain uusi salasana. Kyse on hallitusta kokonaisuudesta, jossa käyttäjät, laitteet, verkon osat ja ylläpitovastuut ovat selvillä.
Pienessäkin yrityksessä langaton verkko kannattaa suunnitella samalla huolellisuudella kuin kulunvalvonta. Oikein toteutettuna se tekee työnteosta sujuvaa, pitää vieraat erillään yrityksen tiedoista ja helpottaa ongelmatilanteiden selvittämistä. Huonosti toteutettuna se voi olla avoin ovi sisäverkkoon.
Kuinka yrityksen wifi suojataan: aloita verkkojen erottelusta
Yleisin käytännön virhe on yksi langaton verkko kaikille. Silloin vieraan puhelin voi päätyä samalle verkkoalueelle kuin henkilöstön tietokoneet, verkkolevyt tai tuotannon laitteet. Vaikka vieras käyttäisi verkkoa vain sähköpostiin, hänen laitteensa ei kuulu yrityksen sisäverkkoon.
Toimiva lähtökohta on erottaa vähintään henkilöstön verkko ja vierasverkko. Henkilöstön verkossa ovat hallitut työasemat ja työpuhelimet. Vierasverkko tarjoaa internet-yhteyden, mutta se ei pääse yrityksen palvelimille, tulostimille, työasemille tai hallintalaitteisiin. Tämä toteutetaan yleensä omilla verkkoalueilla eli VLAN-verkoilla ja palomuurisäännöillä, ei vain antamalla kahdelle wifi-verkolle eri nimet.
Monessa yrityksessä tarvitaan lisäksi oma verkko esimerkiksi valvontakameroille, kokoushuoneiden laitteille, kassapäätteille, älytelevisioille tai muille IoT-laitteille. Näiden laitteiden tietoturvataso ja päivityskäytännöt vaihtelevat. Kun ne pidetään omassa verkossaan, yksittäinen laitevika tai haavoittuvuus ei avaa suoraa reittiä henkilöstön työympäristöön.
Verkkojen erottelun tarkka taso riippuu yrityksestä. Viiden hengen toimistossa rakenne voi olla selkeä ja kevyt. Useita toimipisteitä, asiakaspalvelupisteitä tai tuotantolaitteita käyttävässä yrityksessä kannattaa suunnitella verkkoryhmät ja niiden väliset oikeudet tarkemmin. Oleellista on, että jokaisella verkolla on tarkoitus ja liikenne niiden välillä on sallittu vain silloin, kun siihen on todellinen tarve.
Vahva tunnistautuminen on parempi kuin jaettu salasana
Pitkä wifi-salasana on edelleen tarpeellinen, mutta pelkkä yhteinen salasana ei ole yrityskäytössä paras ratkaisu. Jos henkilöstö vaihtuu tai ulkopuolinen yhteistyökumppani saa salasanan, sama salasana on helposti käytössä enemmän ja pidempään kuin kukaan muistaa.
Paras ratkaisu monelle yritykselle on henkilökohtainen tunnistautuminen WPA2-Enterprise- tai WPA3-Enterprise-suojauksella. Käyttäjä kirjautuu verkkoon omilla työtilin tunnuksillaan, ja oikeus voidaan poistaa heti työsuhteen tai yhteistyön päättyessä. Samalla nähdään, kuka on liittynyt verkkoon ja millä laitteella. Tunnistautuminen voidaan yhdistää yrityksen käyttäjähallintaan, kuten Microsoft 365- tai Azure-ympäristöön, kun kokonaisuus suunnitellaan oikein.
WPA3 on uudempi suojausmenetelmä ja hyvä valinta, jos päätelaitteet ja tukiasemat sitä tukevat. Käytännössä monissa ympäristöissä tarvitaan vielä WPA2-tukea vanhemmille laitteille. Tällöin ratkaisu ei ole automaattisesti väärä, kunhan asetukset tehdään huolellisesti, salaus on vahva ja vanhojen laitteiden vaihtosuunnitelma on tiedossa.
Vieraille voidaan käyttää erillistä, riittävän vahvalla salasanalla suojattua verkkoa tai vierasportaalia. Salasana kannattaa vaihtaa säännöllisesti, erityisesti tapahtumien, remonttien tai pitkäaikaisten ulkopuolisten projektien jälkeen. WPS-toiminto on syytä poistaa käytöstä, koska se voi heikentää muuten hyvää suojausta.
Tukiasemien asetukset ratkaisevat enemmän kuin laitteen hinta
Halpa kotikäyttöön tarkoitettu reititin voi toimia pienessä kodissa, mutta yrityksen verkolta vaaditaan enemmän: keskitettyä hallintaa, käyttöoikeuksien hallintaa, lokitietoja, päivityksiä ja kykyä erottaa verkkoja toisistaan. Yksittäinen laadukas tukiasema ei myöskään yksin takaa hyvää lopputulosta, jos palomuuri, kytkimet ja langattoman verkon asetukset eivät tue samaa suunnitelmaa.
Tukiasemien hallintatunnukset tulee vaihtaa valmistajan oletustunnuksista. Hallintakäyttöön tarvitaan vahvat, yksilölliset salasanat ja mahdollisuuksien mukaan monivaiheinen tunnistautuminen. Hallintapaneeliin ei pidä päästä vierasverkosta eikä suoraan internetistä ilman tarkasti rajattua, suojattua etäyhteyttä.
Myös radiosuunnittelu vaikuttaa turvallisuuteen ja käytettävyyteen. Tukiasemien sijoittelu, tehot ja kanavat kannattaa tarkistaa, jotta yhteys palvelee työtiloja eikä tarpeettomasti säteile pitkälle kiinteistön ulkopuolelle. Täydellistä rajaa ei langattomaan verkkoon voi vetää seinien mukaan, mutta järkevällä sijoittelulla vähennetään häiriöitä ja ulkopuolista näkyvyyttä.
Päivitykset ja laitehallinta eivät saa jäädä arvailun varaan
Tietoturva-aukot tukiasemissa, palomuureissa ja verkkokytkimissä korjataan usein ohjelmistopäivityksillä. Jos kukaan ei tiedä, mitä laitteita verkossa on tai kuka niiden päivityksistä vastaa, korjaukset jäävät helposti tekemättä. Tämä on tavallinen riski erityisesti silloin, kun verkkoa on rakennettu vaiheittain eri toimittajien ja eri vuosien laitteilla.
Yrityksellä tulisi olla ajantasainen laiteluettelo, josta selviävät ainakin verkon keskeiset laitteet, niiden sijainti, hallintatapa, ohjelmistoversio ja vastuuhenkilö. Samalla kannattaa dokumentoida internet-liittymät, palomuurin perusasetukset, verkkoalueet sekä se, missä tärkeät varmuuskopiot ja pääkäyttäjätunnukset ovat hallinnassa.
Päivityksiä ei silti pidä asentaa sokkona keskellä kiireisintä työpäivää. Joissakin ympäristöissä, kuten tuotannossa, myymälässä tai terveyspalveluissa, verkkokatko voi keskeyttää työn. Siksi päivityksille sovitaan ikkuna, vaikutukset arvioidaan etukäteen ja tarvittaessa asetuksista otetaan varmuuskopio. Hallittu ylläpito on turvallisuuden lisäksi tapa vähentää yllätyksiä.
Näin tunnistat yrityksen wifin heikot kohdat
Verkon suojausta kannattaa arvioida säännöllisesti, ei vasta silloin kun yhteys pätkii tai epäilyttävä laite näkyy verkossa. Hyvä käytännön tarkistus on käydä läpi seuraavat asiat:
- henkilöstön, vieraiden ja erillislaitteiden wifi-verkot on erotettu toisistaan
- tukiasemissa, palomuurissa ja kytkimissä on tuetut ohjelmistoversiot
- wifiin ei käytetä valmistajan oletussalasanoja, WPS-toimintoa tai yhtä kaikkien jakamaa pääsalasanaa
- verkon hallintaoikeudet ovat vain nimetyillä henkilöillä ja pääkäyttäjätunnukset ovat hallinnassa
- vierasverkosta ei pääse sisäverkon laitteisiin eikä verkon hallintasivuille
- verkon lokit, hälytykset ja varmuuskopiot ovat käytettävissä, kun häiriötä selvitetään.
Jos johonkin kohtaan ei saada varmaa vastausta, se ei tarkoita automaattisesti tietomurtoa. Se kertoo kuitenkin, että verkon vastuujako tai dokumentointi kaipaa kuntoon laittamista. Usein suurin riski ei ole yksittäinen tekninen asetus, vaan se, ettei kukaan omista kokonaisuutta.
Valvonta nopeuttaa reagointia
Suojattu wifi tarvitsee myös seurantaa. Verkon hallinnasta on hyvä nähdä, mitkä laitteet ovat yhteydessä, milloin tukiasema on poissa käytöstä ja näkyykö verkossa epätavallista kuormitusta. Lokitiedot auttavat selvittämään, onko ongelma tukiasemassa, internet-yhteydessä, käyttäjän laitteessa vai mahdollisessa tietoturvapoikkeamassa.
Valvonnan ei tarvitse tarkoittaa sitä, että jokaisen työntekijän verkkokäyttöä tarkkaillaan. Tarkoitus on seurata verkon toimintaa, tunnistaa poikkeamat ja pystyä rajaamaan ongelma nopeasti. Tietosuojasta huolehditaan määrittelemällä, mitä tietoja kerätään, kuka niitä voi käsitellä ja kuinka pitkään niitä säilytetään.
Myös toimintamalli häiriön varalle kannattaa sopia etukäteen. Kuka saa katkaista epäilyttävän laitteen yhteyden? Kenelle ilmoitetaan, jos vierasverkossa näkyy poikkeavaa liikennettä? Miten työ jatkuu, jos tukiasema tai palomuuri pitää vaihtaa? Selkeät vastuut säästävät aikaa silloin, kun yhteys on poikki ja työpäivä ei voi odottaa.
Suojaus on jatkuvaa ylläpitoa, ei kertaprojekti
Yrityksen wifi voidaan rakentaa turvalliseksi yhdellä hyvin tehdyllä toteutuksella, mutta sen suojaus säilyy vain ylläpidolla. Henkilöstö vaihtuu, uusia työasemia hankitaan, tiloja muutetaan ja verkkoon tuodaan laitteita, joita ei alkuperäisessä suunnitelmassa ollut. Jokainen muutos on hyvä tehdä hallitusti, ei kiireessä satunnaisilla asetuksilla.
Karjalan Datahuolto auttaa yrityksiä suunnittelemaan, asentamaan ja ylläpitämään langattomia verkkoja niin, että laitteet, käyttäjät, palomuuri ja tukipalvelu toimivat yhtenä kokonaisuutena. Kun verkolla on nimetty vastuuhenkilö ja tuki on saatavilla yhdestä paikasta, yrittäjän tai toimiston henkilöstön ei tarvitse käyttää työaikaansa salasanojen, tukiasemien ja epäselvien verkko-ongelmien selvittelyyn.
Hyvä wifi ei näy arjessa juuri lainkaan: yhteys toimii, vieraat pääsevät internetiin ilman pääsyä yrityksen tietoihin ja henkilöstö voi tehdä työnsä turvallisesti. Juuri siksi sen asetukset kannattaa käydä läpi ennen kuin ensimmäinen häiriö pakottaa tekemään sen kiireellä.