Yrityksen tietoturva-auditoinnin arviointi käytännössä

Yksi epäselvä käyttäjätunnus, vanhentunut kannettava tai väärin rajattu pilvipalvelun käyttöoikeus voi riittää siihen, että yrityksen arki häiriintyy. Yrityksen tietoturva-auditoinnin arviointi ei ole pelkkä tekninen tarkastus tai raportti mapissa. Sen tarkoitus on selvittää, missä yrityksen todelliset riskit ovat, mitä niille kannattaa tehdä ensin ja kuka kantaa vastuun korjauksista.

Pienessä ja keskisuuressa yrityksessä tietoturva liittyy tavallisiin työpäiviin: sähköpostin käyttöön, etätyöhön, laskutukseen, asiakastietoihin, verkkoyhteyksiin ja laitteiden vaihtoon. Siksi auditoinnin onnistumista ei pidä mitata vain löydettyjen puutteiden määrällä. Hyvä arviointi kertoo, paraneeko toimintavarmuus käytännössä ja saadaanko asiat hallintaan ilman, että henkilöstön työaika kuluu teknisten yksityiskohtien selvittämiseen.

Mitä yrityksen tietoturva-auditoinnin arviointi kertoo?

Tietoturva-auditointi kartoittaa yrityksen nykytilaa. Arvioinnissa tarkastellaan, ovatko laitteet, käyttäjätunnukset, verkot, pilvipalvelut ja toimintatavat riittävän suojattuja yrityksen kokoon, toimialaan ja käsiteltävään tietoon nähden. Samalla selvitetään, ovatko vastuut selviä ja pystytäänkö häiriötilanteeseen reagoimaan nopeasti.

Arvioinnissa ei ole yhtä kaikille sopivaa rimaa. Tilitoimistolla, rakennusliikkeellä, terveyspalveluyrityksellä ja pienellä vähittäiskaupalla on erilaiset tiedot, järjestelmät ja jatkuvuusvaatimukset. Olennaista on suhteuttaa havainnot toiminnan riskeihin. Jos sähköposti tai toiminnanohjausjärjestelmä ei ole käytettävissä päivän ajan, mitä se maksaa? Entä jos asiakastietoja päätyy vääriin käsiin tai tärkeää dataa ei saada palautettua?

Hyvä auditointi tekee tilanteesta ymmärrettävän myös ihmiselle, joka ei työskentele IT:n parissa. Sen pitäisi vastata suoraan kolmeen kysymykseen: mikä on kunnossa, mikä vaatii toimenpiteitä ja mitä tapahtuu, jos asia jätetään korjaamatta.

Aloita liiketoiminnan kannalta tärkeimmistä kohteista

Tietoturvaa ei kannata arvioida irrallisina asetuksina. Ensin on tunnistettava, mitkä järjestelmät, tiedot ja työvälineet ovat yritykselle välttämättömiä. Monelle yritykselle nämä ovat Microsoft 365 -ympäristö, sähköposti, taloushallinnon palvelut, asiakasrekisterit, verkkolevyt, päätelaitteet ja internetyhteys.

Kun tärkeimmät kohteet on nimetty, niiden ympäriltä voidaan etsiä heikot kohdat. Tämä auttaa välttämään tilanteen, jossa auditoinnissa käytetään paljon aikaa vähäiseen tekniseen yksityiskohtaan, mutta esimerkiksi varmuuskopioiden palautettavuutta tai pääkäyttäjätunnusten suojausta ei testata riittävästi.

Käyttäjätunnukset ja käyttöoikeudet

Käyttäjätunnukset ovat usein ensimmäinen reitti yrityksen tietoihin. Arvioinnissa tarkistetaan, käytetäänkö monivaiheista tunnistautumista, ovatko salasanakäytännöt järkeviä ja poistetaanko lähtevien työntekijöiden käyttöoikeudet viipymättä. Myös jaetut tunnukset, tarpeettomat järjestelmäoikeudet ja vanhat vierastunnukset kannattaa käydä läpi.

Tavoite ei ole tehdä työnteosta hankalaa. Tarkoitus on varmistaa, että jokaisella on pääsy vain niihin tietoihin ja palveluihin, joita hän tarvitsee tehtävässään. Selkeä käyttöoikeuksien hallinta myös nopeuttaa henkilöstömuutoksia ja vähentää epäselviä tilanteita.

Laitteet, päivitykset ja verkkoympäristö

Yrityksen tietoturva ei rajoitu palvelimeen tai pilveen. Käytössä olevat kannettavat, työasemat, puhelimet, tulostimet, reitittimet ja valvontalaitteet muodostavat kokonaisuuden, jossa yhden laitteen puutteellinen hallinta voi avata pääsyn verkkoon.

Auditoinnissa kannattaa selvittää, mitkä laitteet ovat käytössä, miten niiden päivityksistä huolehditaan ja ovatko virustorjunta, salaus sekä etähallinta asianmukaisesti käytössä. Myös vierasverkkojen erottelu, langattoman verkon suojaus ja verkkolaitteiden ohjelmistoversiot kuuluvat tarkastukseen. Erityisesti pitkään käytössä olleet laitteet voivat jäädä huomaamatta, vaikka niiden tuki tai tietoturvapäivitykset ovat jo päättyneet.

Pilvipalvelut ja Azure-asetukset

Pilvipalvelut helpottavat työntekoa, mutta niiden asetukset vaativat jatkuvaa huomiota. Auditoinnissa tarkastellaan esimerkiksi, miten tiedostoja jaetaan ulkopuolisille, onko kirjautumisia suojattu riittävästi ja saadaanko poikkeavista kirjautumisista ilmoituksia. Azure- ja Microsoft 365 -ympäristössä pienikin virhe käyttöoikeuksissa, laitteiden hallinnassa tai suojauskäytännöissä voi näkyä yritykselle tarpeettomana riskinä.

Pilvipalvelun turvallisuus ei tarkoita sitä, että kaikki vastuu siirtyy palveluntarjoajalle. Palveluympäristön perussuojaus voi olla kunnossa, mutta yritys vastaa edelleen omista käyttäjistään, asetuksistaan, tiedoistaan ja toimintatavoistaan.

Auditoinnin laatu näkyy havainnoissa ja toimenpiteissä

Hyödyllinen auditointiraportti ei luettele teknisiä termejä ilman selityksiä. Jokaisen havainnon yhteydessä pitäisi kertoa, mitä se merkitsee yrityksen toiminnalle, kuinka kiireellinen korjaus on ja millä tavalla asia voidaan ratkaista.

Esimerkiksi puuttuva monivaiheinen tunnistautuminen sähköpostissa on yleensä kiireellinen korjauskohde, koska sähköpostitiliä voidaan käyttää myös muiden palvelujen palautuskanavana. Sen sijaan jonkin vähäisessä käytössä olevan laitteen hallintatavan kehittäminen voi olla perusteltu, mutta myöhemmin tehtävä parannus. Priorisointi auttaa käyttämään IT-budjetin sinne, missä vaikutus on suurin.

Arviointia kannattaa peilata myös siihen, onko korjauksille nimetty omistaja. Jos raportissa todetaan, että varmuuskopioita pitää kehittää, on tiedettävä, kuka toteuttaa muutoksen, milloin palautusta testataan ja kuka varmistaa, että käytäntö jatkuu tulevaisuudessa. Ilman vastuuta hyväkin havainto jää helposti tekemättä.

Miten auditointi kannattaa toteuttaa?

Käytännönläheinen auditointi etenee yleensä neljässä vaiheessa:

  • nykyisen laite-, käyttäjä- ja palveluympäristön kartoitus
  • asetusten, käyttöoikeuksien, päivitysten ja varmistusten tarkistus
  • henkilöstön toimintatapojen ja vastuiden läpikäynti
  • löydösten priorisointi sekä korjaussuunnitelman sopiminen

Kaikkea ei tarvitse tehdä yhdellä kertaa. Laajassa ympäristössä on usein järkevää aloittaa sähköpostista, identiteetinhallinnasta, varmuuskopioista ja päätelaitteista, koska ne koskettavat lähes kaikkia työntekijöitä. Sen jälkeen voidaan syventyä verkkorakenteeseen, palvelimiin, toimialajärjestelmiin ja erityisiin vaatimuksiin.

Henkilöstön haastattelut ovat teknisen tarkistuksen rinnalla arvokkaita. Niistä selviää usein, käytetäänkö arjessa kiertoteitä, henkilökohtaisia tallennuspalveluja tai jaettuja tunnuksia, koska virallinen toimintamalli on koettu hankalaksi. Tällaisia havaintoja ei pidä käsitellä syyllistämällä. Ne kertovat tavallisesti siitä, että käytäntöä tai työvälinettä on parannettava.

Milloin ulkopuolinen arviointi on tarpeen?

Ulkopuolinen asiantuntija on hyödyllinen erityisesti silloin, kun yrityksellä ei ole omaa IT-henkilöä, vastuut ovat jakautuneet usealle toimittajalle tai ympäristöä on rakennettu vähitellen vuosien aikana. Ulkopuolinen näkee kokonaisuuden ilman oletuksia siitä, että jokin asia on varmasti jonkun muun hoidossa.

Arviointi on perusteltu myös merkittävien muutosten yhteydessä: ennen pilvipalveluun siirtymistä, yrityskaupan jälkeen, etätyön lisääntyessä, uuden toimipisteen avautuessa tai tietoturvapoikkeaman jälkeen. Poikkeaman ei tarvitse olla varmistettu tietomurto. Jo epäily huijausviestistä, väärinkäytetystä tunnuksesta tai kadonneesta laitteesta voi paljastaa kehityskohdan.

Paikallinen IT-kumppani pystyy parhaimmillaan yhdistämään arvioinnin ja korjaavat työt. Karjalan Datahuollossa tämä tarkoittaa, että sama kumppani voi kartoittaa ympäristön, tehdä tarvittavat asetukset, toimittaa hallitut laitteet, korjata viat ja jatkaa ylläpitoa. Asiakkaalle jää yksi yhteyshenkilö ja selkeä tieto siitä, missä vaiheessa työt ovat.

Auditointi on jatkuvaa hallintaa, ei kertaluonteinen suoritus

Tietoturvan tila muuttuu, kun työntekijöitä tulee ja lähtee, laitteita vaihdetaan, ohjelmistoja otetaan käyttöön ja palveluiden asetuksia päivitetään. Siksi auditointi kannattaa nähdä lähtöpisteenä jatkuvalle ylläpidolle. Vuosittainen laajempi tarkastus ja säännölliset kevyemmät katselmukset ovat monelle yritykselle toimiva yhdistelmä.

Tärkeintä on, että auditoinnin jälkeen syntyy selkeä toimintamalli: kuka hyväksyy käyttöoikeudet, miten laitteet otetaan käyttöön ja poistetaan käytöstä, miten varmuuskopioiden palautus testataan ja kenelle soitetaan häiriötilanteessa. Kun nämä asiat ovat kunnossa, tietoturva ei jää erilliseksi IT-hankkeeksi, vaan se tukee yrityksen normaalia, häiriötöntä työpäivää.