BYOD yrityksessä – milloin työntekijän oma laite on tietoturvariski?


Kirjoittaja

Tuomas Karhula

Ensisilmäyksellä

Työntekijän oman tietokoneen tai puhelimen käyttöön työssä (BYOD, Bring Your Own Device -malli) liittyy ratkaistavia kysymyksiä, jotka riippuvat siitä, mikä laite on kyseessä. Henkilökohtaisen tietokoneen kohdalla vaatimukset ulottuvat helposti koko laitteen hallintaan, valvontaan ja elinkaareen, jolloin vastaan tulevat sekä tietoturva että työntekijän yksityisyys. Henkilökohtaisen puhelimen käyttö voidaan usein toteuttaa turvallisesti sovellustason suojauksilla.


Erityisesti henkilökohtaisen tietokoneen kohdalla yrityksen tarvitsema hallinta ja työntekijän oma käyttö voivat olla vaikea yhdistelmä.

Itse olen aina ollut vanhan koulukunnan ihmisiä siinä mielessä, että töiden tekemisen pitää minusta tapahtua yrityksen päätelaitteilla. Aikaisemmin en välttämättä osannut perustella näkemystäni kovin tarkasti. Nyt perusteita on enemmän kuin koskaan, vaikka samaan aikaan työkulttuuri on liikkunut yhä vapaamman laitekäytön suuntaan.

Yrityksen on kuitenkin pystyttävä hallitsemaan laitetta, yrityksen tietoja ja tietoturvapoikkeamia koko elinkaaren ajan. Henkilökohtaisella
työasemalla tämän toteuttaminen aiheuttaa sekä teknisiä, juridisia että
yksityisyyteen liittyviä ongelmia.

Mikä omien laitteiden käytössä yritystoiminnassa on siis pahasta (omalla laitteella tarkoitan tässä työntekijän omistamaa laitetta)?

Mitä yrityslaitteen hallinta käytännössä tarkoittaa?

Tämän selittämiseksi pitää ensin avata hieman sitä, mitä niin sanottu yrityslaite oikeastaan tarkoittaa, tai tarkemmin sanottuna, millaisia
tietoturvakontrolleja siihen kohdistuu. Tätä kautta on helpompi selittää oman laitteen käytön ongelmat.

Mitä kontrollit yrityslaitteilla usein siis ovat?

Siviilikäytössä tyypillisesti käytetään vain virustorjuntaa (jos sitäkään). Yrityslaitteilla lähtökohta nykyään on virustorjunnan lisäksi edistynyt uhkien havainnointi, EDR. Yrityslaitteissa pitäisi olla kyky lukita laite tai pyyhkiä se tyhjäksi etänä ilman käyttäjän toimenpiteitä. Usein hallinta mahdollistaa pakotetut kovennukset, kuten levyn salaus, tunnistautuminen, palomuurin asetukset jne.

Myös sovellukset ja tiedon hallinta ovat kontrolloituja: laitteille määritellään mitä voi ja ei voi asentaa ja mitä selainpohjaisia sovelluksia voidaan käyttää sekä estää pääsy riskialttiille sivustoille. Oman tiedon tallentamistakin voidaan rajoittaa, mutta tämä on vähän moniselitteisempi asia. Jotkut kieltävät työasemille minkään oman tiedon tallentamisen. Jotkut sallivat sen, mutta sivuhuomiolla, että yritys ei mitenkään vastaa sen säilymisestä.

Mitä tietoturvariskejä työntekijän omaan tietokoneeseen liittyy?

Nyt kun nämä periaatteet on paalutettu, niin voidaan lähteä purkamaan riskejä, joita omien laitteiden käyttöön liittyy. Riskit eivät ole aivan samat kaikilla laitteilla, eli otetaan ensin käsittelyyn työasemat ja sivutaan mobiililaitteita sitten myöhemmin.

  • Suojaustaso on merkittävästi heikompi: pelkkä virustorjunta ei enää riitä yrityksiin kohdistuvien haittaohjelmauhkien torjumiseen.
  • Varastetusta laitteesta viedään tietoja: kun laitetta ei voida lukita tai pyyhkiä etänä, kasvaa riski tietojen menettämiselle.
  • Erilaiset tietoja vievät haittaohjelmat: virusten lisäksi on erilaisia näppäimistön syötteiden tai ruudusta kuvia kaappaavia ohjelmia. Näiden näkyville ei halua salasanoja tai yritysalaisuuksia. Haitallinen selaimen laajennus riittää tähän.
  • Selauksen tai verkkosovellusten valvonnan puute: mikään ei estä käyttäjää syöttämästä tietoja hallitsemattomiin AI-palveluihin tai lataamasta laajoja yrityksen tietomääriä mihin tahansa työkaluun.
  • Reagoinnin puuttuminen: yritysten suojausjärjestelmät voivat automaattisesti puuttua eri uhkiin. Suojausjärjestelmien rinnalla toimii usein myös SOC-palvelu tai muu tietoturvareagoinnista vastaava taho. Sillä ei kuitenkaan ole näkyvyyttä hallitsemattomaan laitteeseen eikä välttämättä keinoja reagoida siinä havaittuun uhkaan.

Huomioitavaa on myös se, että samat uhat osuvat yrityksen
omistamaan, mutta hallitsemattomaan laitteeseen.

Voiko työntekijän oman laitteen ottaa yrityksen hallintaan?

Monessa yrityksessä elää usko, että ottamalla omat laitteet hallintaan ja suojaukseen voidaan laitteen tietoturva saada samalle tasolle kuin yrityksen omistamilla laitteilla. Tällöin törmätään toisenlaisiin ongelmiin, mitkä on syytä tietää. Osan näistä voi kirjallisilla sopimuksilla kiertää, osaa ei ja osasta ei käyttäjä edes ollut tietoinen.

  • Hallitsematon elinkaari: kun laite poistuu käytöstä, mitä sille tapahtuu? Jos se viedään marketin kierrätykseen ,ei mitenkään voida taata etteikö se pullahtaisi näkyville jossain kolmannessa maassa. Tai jos se annetaan eteenpäin tutuille, niin yrityksen tietojen hallinta on vähintäänkin vaarantunut. Jos joku sanoo, että yritys vain ostaa laitteen elinkaaren päätyttyä ja hävittää sen, niin talousjohtaja tulee lähettämään hevosenpään idean esittäneen sängylle.
  • Jos laite on hallinnan piirissä, niin voiko yritys pyyhkiä sen varkaustapauksessa tyhjäksi? Ymmärtääkö käyttäjä, että tässä lähtevät kissavideot ja ristiäiskuvat? Riittääkö edes, että käyttäjä ymmärtää lainsäädännön näkökulmasta?
  • Nykyiset tietoturvatyökalut, mitä ylempänä oli mainittu, voivat nähdä työasemalta kaiken. Siis kaiken. Asennetut ohjelmistot, selatut verkkosivut, tallennetut tiedostot. Onko käyttäjä oikeasti valmis siihen, että siviilikäyttö tulee yrityksen kontrollien näkyville? (tietenkin yrityksellä on politiikka, joka kertoo, että näitä tietoja ei katsella, mutta häiriöitä selvitettäessä joskus mennään syvällekin).
  • Voiko yritys edes sanella, mitä laitteella saa tai ei saa tehdä. Eihän se yrityksen ole.

Eroaako työntekijän oman puhelimen käyttö oman tietokoneen käytöstä?

Mobiililaitteiden osalta ei olla ihan niin syvissä vesissä. Mobiililaitteissa
työ- ja henkilökohtaiset tiedot voidaan usein erottaa toisistaan työasemaa
hallitummin sovellus- tai työprofiilitasolla. Tämä ei poista kaikkia riskejä,
mutta tekee henkilökohtaisen mobiililaitteen käytöstä monessa tilanteessa realistisemman vaihtoehdon kuin henkilökohtaisen tietokoneen käytöstä. Mutta tämäkin vaatii tarkan suunnittelun, miten se toteutetaan.

Voiko BYODin toteuttaa turvallisesti?

Onko omien laitteiden käyttö sitten kuopattu? Tullaanko BYOD muistamaan vain pahana unena IT:n lapsuudessa?

Ei välttämättä. Yllä oli mainittu mahdollisuus toteuttaa mobiililaitteiden tietoturva sovellustasolla niin, että omien laitteiden käyttö VOI olla ok. Työasemat ovat hankalampi tapaus, mutta teknologia tarjoaa erilaisia vaihtoehtoja mm. virtuaalisen työpöydän, web-portaalien tai
yritysselainten käytön kautta.

Noista varsinkin viimeinen on hyvin mielenkiintoinen mahdollisuus mihin itsekin aion perehtyä paljon tarkemmin lähitulevaisuudessa.

BYOD ei ole automaattisesti hyvä tai huono ratkaisu

BYOD ei siis ole automaattisesti hyvä tai huono ratkaisu. Olennaista on, millaisesta laitteesta, käyttötavasta ja tiedosta puhutaan.

Henkilökohtaisen puhelimen käyttö voidaan usein toteuttaa turvallisesti
sovellustason suojauksilla. Henkilökohtaisen tietokoneen kohdalla vaatimukset ulottuvat helposti koko laitteen hallintaan, valvontaan ja elinkaareen, jolloin vastaan tulevat sekä tietoturva että työntekijän yksityisyys. Siksi yrityksen omistama ja hallitsema työasema on useimmiten selkein ratkaisu.

Jos BYOD:lle on todellinen tarve, toteutustapa pitäisi valita riskien perusteella eikä vain käyttäjän mukavuuden tai näennäisen kustannussäästön perusteella.

Jos haluat keskustella lisää aiheesta, ota meihin yhteyttä!

Usein kysyttyä oman laitteen käytöstä työssä

Mitä BYOD tarkoittaa?
BYOD tulee sanoista Bring Your Own Device. Sillä tarkoitetaan käytäntöä, jossa työntekijä käyttää omaa tietokonettaan, puhelintaan tai muuta päätelaitetta työasioiden hoitamiseen.
Voiko töissä käyttää omaa laitetta?
Omaa tietokonetta tai puhelinta voi käyttää työssä, jos yritys sallii sen ja käyttö on toteutettu tietoturvallisesti. Olennaista on, mitä yrityksen tietoja laitteella käsitellään ja pystyykö yritys suojaamaan ja hallitsemaan niitä riittävällä tavalla. Henkilökohtaisen puhelimen käyttö voidaan usein toteuttaa hallitummin kuin henkilökohtaisen tietokoneen käyttö.
Onko oman tietokoneen käyttäminen työssä tietoturvariski?
Se voi olla. Henkilökohtaisella tietokoneella suojaustaso, laitteen hallinta ja yrityksen mahdollisuudet reagoida tietoturvapoikkeamiin voivat olla heikommat kuin yrityksen hallitsemalla työasemalla.
Mitä työntekijän kannattaa tietää ennen oman laitteen käyttämistä työssä?
Työntekijän kannattaa tietää ainakin, millaiseen yrityksen hallintaan oma laite tulee ja mitä se käytännössä tarkoittaa. Olennaisia kysymyksiä ovat esimerkiksi se, mitä tietoja yrityksen tietoturvaratkaisut voivat nähdä ja voidaanko laite tai sillä olevat yrityksen tiedot poistaa etänä.
Voiko työnantaja tyhjentää työntekijän oman laitteen?
Jos henkilökohtainen laite on yrityksen hallinnassa, etätyhjennys voi käytetystä ratkaisusta riippuen olla mahdollista. Siksi ennen oman laitteen liittämistä yrityksen hallintaan pitää olla selvää, mitä yritys pystyy laitteelle tekemään esimerkiksi varkaustilanteessa.
Onko oman puhelimen käyttö työssä turvallisempaa kuin oman tietokoneen?
Mobiililaitteilla työ- ja henkilökohtaiset tiedot voidaan usein erottaa toisistaan sovellus- tai työprofiilitasolla. Siksi henkilökohtaisen mobiililaitteen käyttö voi olla monessa tilanteessa helpompi toteuttaa hallitusti kuin henkilökohtaisen tietokoneen käyttö.

Varmista kokonaisvaltainen tietoturva yrityksessäsi!

Tarvitset vain yhden Frendyn – kaikki IT- palvelut yhdeltä kumppanilta