Miten valita yrityksen palomuuri oikein?

Palomuuri tulee usein puheeksi vasta siinä vaiheessa, kun verkkoyhteys hidastuu, etätyöntekijä ei pääse järjestelmiin tai tietoturvapoikkeama vaatii selvittelyä. Silloin hankintapäätös tehdään helposti kiireessä. Kun mietitään, miten valita yrityksen palomuuri, lähtökohtana ei pitäisi olla laitteen hinta tai tunnettu tuotemerkki, vaan yrityksen tapa tehdä työtä ja se, kuka vastaa suojauksen toimivuudesta myös käyttöönoton jälkeen.

Pienellekin yritykselle palomuuri on muutakin kuin internet-yhteyden ja toimiston verkon väliin asennettava laite. Se on verkkoympäristön valvontapiste, jolla hallitaan liikennettä, suojataan palveluja, erotellaan verkkoja ja rakennetaan turvalliset etäyhteydet. Oikein valittuna se vähentää häiriöitä. Väärin mitoitettuna tai ilman ylläpitoa se voi muodostua kapeaksi pullonkaulaksi tai näennäiseksi suojaksi.

Aloita yrityksen arjesta, älä laiteluettelosta

Hyvä valinta alkaa kartoituksella. Kuinka monta työntekijää käyttää verkkoa, montako toimipistettä yrityksellä on ja millaisia palveluja verkon kautta käytetään? Toimiston kymmenen käyttäjän ympäristö, jossa käytetään Microsoft 365:tä ja pilvipohjaista toiminnanohjausta, tarvitsee erilaisen ratkaisun kuin yritys, jolla on oma palvelin, tuotannon laitteita, vierasverkko ja jatkuvasti liikkuvaa henkilöstöä.

Myös etätyö vaikuttaa paljon. Jos työntekijät tarvitsevat yhteyden toimiston järjestelmiin tai hallittuihin verkkolaitteisiin kodista, työmaalta ja matkalta, palomuurin on tuettava turvallisia VPN-yhteyksiä riittävällä kapasiteetilla. Pelkkä merkintä VPN-tuesta ei vielä kerro, kuinka hyvin yhteydet toimivat, jos niitä käytetään samanaikaisesti useita.

Kannattaa selvittää myös, mitä tietoa yritys käsittelee. Taloushallinnon aineistot, henkilötiedot, potilas- tai asiakastiedot sekä sopimusmateriaalit edellyttävät tavallista tarkempaa käyttöoikeuksien, lokituksen ja verkkoliikenteen hallintaa. Tietoturvan tasoa ei kannata kopioida naapuriyritykseltä, sillä riskit syntyvät omista järjestelmistä, käyttäjistä ja toimintatavoista.

Miten valita yrityksen palomuuri kapasiteetin perusteella?

Palomuurin suorituskykyä arvioidaan usein internet-liittymän nopeuden kautta. Se on tarpeellinen alku, mutta ei riittävä peruste. Laitteen ilmoitettu palomuurinopeus voi olla suuri silloin, kun liikennettä vain päästetään läpi perussäännöillä. Käytännössä nopeutta kuluttavat tietoturvatarkastukset, kuten haittaohjelmien torjunta, tunkeutumisen estäminen, verkkosisällön suodatus ja salatun liikenteen tarkastus.

Jos yrityksellä on esimerkiksi 500 megabitin tai gigabitin yhteys, palomuurin on pystyttävä käsittelemään tarvittavat suojaustoiminnot ilman, että yhteys muuttuu hitaaksi ruuhka-aikaan. Samalla on katsottava lähivuosia eteenpäin. Henkilöstön kasvu, siirtyminen pilvipalveluihin, useammat etäyhteydet tai uusi toimipiste voivat nostaa vaatimuksia nopeasti.

Ylimitoitus ei silti ole aina järkevää. Kallein laite ei automaattisesti tuo parempaa suojaa, jos ominaisuuksia ei oteta käyttöön eikä niitä hallita. Tarkoitus on hankkia ratkaisu, joka palvelee nykyistä käyttöä luotettavasti ja jättää hallitun kasvunvaran ilman tarpeetonta kustannusta.

Kiinnitä huomiota näihin ominaisuuksiin

Nykyisessä yritysympäristössä perinteiset portti- ja osoitesäännöt ovat vain yksi osa suojausta. Palomuurilta kannattaa edellyttää ainakin hallittuja etäyhteyksiä, verkkojen eriyttämistä, ajantasaisia tietoturvapalveluja sekä riittävää lokitusta. Näiden avulla voidaan esimerkiksi erottaa henkilöstön työasemat, vierailijoiden laitteet, tulostimet, valvontakamerat ja mahdolliset tuotantolaitteet omiin verkkoihinsa.

Verkkojen eriyttäminen on käytännön riskienhallintaa. Jos vierasverkkoon yhdistetty laite on saastunut tai valvontakameraan tulee haavoittuvuus, ongelman ei pitäisi päästä vapaasti työasemille ja palveluihin. Samalla tulostinten, kameroiden ja muiden laitteiden liikennettä voidaan rajata vain niihin yhteyksiin, joita ne todella tarvitsevat.

Salatun HTTPS-liikenteen tarkastus on harkittava tapauskohtaisesti. Se voi parantaa näkyvyyttä haitalliseen liikenteeseen, mutta se vaatii suunnittelua, voi lisätä laitekuormaa ja edellyttää käyttäjälaitteiden asetusten hallintaa. Kaikkea liikennettä ei tarvitse eikä aina pidä tarkastaa samalla tavalla. Ratkaisun on sovittava yrityksen tietosuojavaatimuksiin ja käytössä oleviin palveluihin.

Laite ei yksin riitä ilman jatkuvaa ylläpitoa

Palomuuri on tehokas vain, jos sen ohjelmisto, tietoturvapalvelut ja säännöt pidetään ajan tasalla. Haavoittuvuuksia löydetään myös tunnetuista yritystason laitteista, ja korjaukset on asennettava hallitusti. Vanhentuneet lisenssit voivat tarkoittaa, että laite välittää liikennettä yhä, mutta haittaohjelmatunnisteet ja muut suojaukset eivät enää päivity.

Ylläpitoon kuuluu myös sääntöjen säännöllinen tarkastus. Vuosien mittaan verkkoon jää helposti poikkeuksia, vanhoja etäyhteystunnuksia ja väliaikaisia avauksia, joiden alkuperäistä tarvetta kukaan ei enää muista. Jokainen tarpeeton sääntö kasvattaa hyökkäyspintaa ja vaikeuttaa vikatilanteiden selvittämistä.

Lokit ja hälytykset ovat hyödyllisiä vain, jos joku seuraa niitä ja reagoi tarvittaessa. Pienessä yrityksessä tätä vastuuta ei ole järkevää jättää satunnaisesti IT-asioita hoitavan työntekijän harteille. Selkeä palvelumalli määrittelee, kuka päivittää laitteen, kuka seuraa hälytyksiä, miten häiriöstä ilmoitetaan ja keneen otetaan yhteyttä, jos toimiston yhteydet katkeavat.

Varmista myös käyttöönotto ja varayhteydet

Palomuurihankinta ei pääty siihen, että laite kytketään telineeseen. Käyttöönotossa tehdään verkkosuunnitelma, siirretään yhteydet, määritetään verkkojen erottelut ja testataan palvelut. Erityistä huomiota vaativat tulostimet, maksupäätteet, valvontajärjestelmät, etäkäyttöiset työasemat ja muut laitteet, joiden toiminta voi riippua tietyistä yhteysasetuksista.

Yrityksen kannattaa miettiä myös sitä, mitä tapahtuu, jos ensisijainen internet-yhteys katkeaa. Monelle toimistolle mobiiliverkkoa hyödyntävä varayhteys on kohtuuhintainen tapa pitää pilvipalvelut, maksaminen ja asiakaspalvelu käytettävissä häiriön aikana. Tarve riippuu liiketoiminnasta: yhden tunnin katko voi olla toiselle harmi, toiselle suora tulonmenetys.

Käyttöönoton yhteydessä on hyvä dokumentoida verkon osoitteet, laitteet, yhteydet ja hallintavastuut. Dokumentointi nopeuttaa jatkossa sekä muutostöitä että vikojen korjaamista. Se myös vähentää riippuvuutta yksittäisestä henkilöstä, joka sattuu muistamaan, miksi tietty asetus on tehty.

Halvin hankintahinta voi tulla kalliiksi

Palomuurin kokonaiskustannus muodostuu laitteesta, lisensseistä, käyttöönotosta, ylläpidosta ja mahdollisista varayhteyksistä. Halpa kuluttajatason laite voi sopia hyvin kotikäyttöön, mutta yrityksessä ongelmia syntyy usein hallittavuudesta, puutteellisesta lokituksesta, rajallisesta etäyhteyskapasiteetista ja siitä, ettei kukaan vastaa päivityksistä.

Toisaalta kaikki yritykset eivät tarvitse raskainta mahdollisinta tietoturvaratkaisua. Olennaista on, että kustannukset ja palvelut ovat läpinäkyviä. Yrityksen pitäisi tietää, mitä kuukausimaksu sisältää, miten nopeasti tukea saa ja mitä tapahtuu laitevian, tietoturvahälytyksen tai yhteyskatkon aikana.

Paikallinen kumppani on arvokas erityisesti silloin, kun ongelma ei ratkea pelkällä etähallinnalla. Karjalan Datahuolto voi suunnitella palomuurin osaksi muuta IT-ympäristöä, asentaa ja konfiguroida sen, huolehtia ylläpidosta sekä auttaa myös työasemien, Azure-asetusten ja verkkolaitteiden kanssa. Yksi yhteyshenkilö vähentää tilanteita, joissa laitetoimittaja, yhteysoperaattori ja ohjelmistotuki ohjaavat asiakasta toisilleen.

Hyvä palomuuri ei näy työntekijöiden arjessa jatkuvina kirjautumisongelmina tai hitaina yhteyksinä. Se näkyy siinä, että työ sujuu, verkko kestää häiriöitä ja apua on saatavilla, kun jotain poikkeavaa tapahtuu. Siksi valintaa kannattaa tehdä rauhassa ennen seuraavaa kiireellistä ongelmaa – ja sopia samalla, kuka kantaa vastuun sen jälkeen, kun laite on otettu käyttöön.