Kannattaako yrityksen tietoturva rakentaa itse?
Harvassa yrityksessä tietoturva on rakennettu yhdellä kertaa valmiiksi. Ensin hankittiin palomuuri ja virustorjunta. Sitten tuli sähköpostin suojaus, monivaiheinen tunnistautuminen, päätelaitteiden hallinta, varmuuskopiointi, pilvipalveluiden suojaus, lokien seuranta ja ehkä joku järjestelmä, joka ilmoittaa, jos jotain epäilyttävää tapahtuu.
Kirjoittaja
Tuomas Karhula

Ensisilmäyksellä
Tietoturva on kasvanut kokonaisuudeksi, jossa tarvitaan teknologiaa, osaavia ihmisiä, selkeitä vastuita ja jatkuvaa tekemistä. Kaikkea tarvittavaa osaamista ja toimintakykyä ei ole järkevää rakentaa itse. Olennaista on tunnistaa, mitä yrityksen pitää hallita itse ja mitä kyvykkyyksiä kannattaa hankkia kumppanilta – vastuu tietoturvasta säilyy silti aina yrityksellä. Tietoturva ei ole enää kokoelma yksittäisiä teknisiä ratkaisuja, vaan jatkuvaa johtamista. Kun IT on liiketoiminnan kannalta kriittistä, yrityksen pitää tietää, mitä suojataan, mitkä riskit ovat tärkeimpiä ja miten tietoturvaa kehitetään arjessa.
Jokainen ratkaisu on voinut olla hankintahetkellä täysin järkevä. Lopputulos ei silti välttämättä ole järkevä kokonaisuus.
Vuosien varrella yritykseen on voinut muodostua kokoelma erilaisia tuotteita, palveluita, toimittajia, sopimuksia ja toimintamalleja. Osa ratkaisuista on tullut osana jotain suurempaa järjestelmää, osa asiakkaan vaatimuksesta ja osa sen jälkeen, kun jotakin ikävää oli jo ehtinyt tapahtua. Osa perittiin myös yrityskaupan mukana.
Paperilla tietoturvaa voi olla paljon. Käytännössä voi silti olla epäselvää, kuka kokonaisuudesta vastaa, mitä ympäristössä tapahtuu ja miten poikkeamiin reagoidaan. Tietoturva ei nimittäin ole enää yksittäinen tuote, vaan jatkuvaa tekemistä, jossa yhdistyvät teknologia, ihmiset, vastuut, toimintamallit, riskienhallinta ja kyky toimia silloin, kun kaikki ei mene suunnitelmien mukaan.
Ja juuri tästä syystä kaikkea tietoturvaa ei ole useimpien yritysten järkevää rakentaa itse.
Mitä yrityksen tietoturvan tekeminen itse vaatii?
Tietoturvakenttä kehittyy koko ajan. Teknologiat muuttuvat, hyökkäystavat kehittyvät, vaatimukset lisääntyvät ja yritysten IT- tai liiketoimintaympäristöt muodostuvat yhä useammin monimutkaisista toimitusketjuista. Samaan aikaan yritysten oma aika, osaaminen ja resurssit ovat rajallisia.
Yhden tietoturvasta vastaavan henkilön pitäisi ymmärtää esimerkiksi identiteettien hallintaa, päätelaitteita, pilvipalveluita, verkkoja, haavoittuvuuksia, lokienhallintaa, varmuuskopiointia, jatkuvuutta, toimittajariskejä, tietosuojaa, henkilöstön kouluttamista ja erilaisia sopimus- ja viranomaisvaatimuksia.
Siinä sivussa pitäisi mielellään vielä kehittää tietoturvakulttuuria, raportoida johdolle ja vastata asiakkaiden tietoturvakyselyihin.
Jos kaikki tämä on annettu yhden IT-henkilön hoidettavaksi muun työn ohessa, kyse ei välttämättä ole tehokkaasta toimintamallista. Kyse voi olla siitä, että yhdelle ihmiselle on annettu mahdoton tehtävä ja toivottu parasta, niin sanotusti heitetty lumipallo hemmettiin.
Ongelma ei yleensä ole oman henkilöstön osaamisessa. Päinvastoin. Monessa yrityksessä pieni IT-tiimi tekee erittäin hyvää työtä käytettävissä olevilla resursseilla. Ongelma on työn laajuudessa: tietoturva on nykyään niin suuri kokonaisuus, ettei kenenkään ole mahdollista hallita sen jokaista osa-aluetta syvällisesti.
Työkaluja voi olla paljon ja näkyvyyttä silti vähän
Tietoturvaa on usein rakennettu tarpeeseen pala kerrallaan. Kun jokin ongelma on havaittu, siihen on hankittu ratkaisu. Tämä on ymmärrettävä ja joskus ainoa mahdollinen tapa edetä.
Yksi palvelu valvoo sähköpostia, toinen päätelaitteita ja kolmas verkkoa. Pilvipalveluissa on omat lokinsa, palomuurissa omansa ja liiketoimintasovelluksissa ehkä vielä lisää. Jokainen tuottaa havaintoja ja osa lähettää hälytyksiä. Parhaassa tapauksessa joku myös katsoo niitä. Työkalujen määrä ei kuitenkaan suoraan kerro tietoturvan tasosta. Nykyään yhä suurempia kokonaisuuksia saa yhdeltä toimittajalta, mutta harva toimija kattaa edelleenkään kaiken.
Palomuurissa voi olla ominaisuuksia, joita kukaan ei käytä. Päätelaitesuojaus voi tuottaa hälytyksiä, joita kukaan ei ehdi käsitellä. Varmuuskopioita voidaan ottaa säännöllisesti, mutta palauttamista ei ole koskaan testattu. Jatkuvuussuunnitelma voi olla olemassa, mutta sen sisältö perustuu ympäristöön, joka poistettiin käytöstä kolme vuotta sitten.
Paperilla näyttää hyvältä, kunnes joku kysyy, mitä tapahtuu käytännössä.
Ongelmana voi olla myös päällekkäisyys. Yritys saattaa maksaa useasta ratkaisusta, jotka tekevät osittain samoja asioita. Toisaalta ratkaisujen väliin voi jäädä alueita, joita kukaan ei valvo.
Kokonaisuus on siis hieman kuin talo, johon on asennettu monta erilaista hälytintä. Jokainen hälytin toimii omalla tavallaan, mutta kukaan ei ole aivan varma siitä, missä kaikkialla niitä on ja kenelle ne soittavat.
Hallinnollinen tietoturva jää helposti tekniikan jälkeen
Tekninen tietoturva on kuitenkin usein helpompi hahmottaa kuin hallinnollinen tietoturva. Palomuuri, varmuuskopio tai päätelaitesuojaus on konkreettinen asia. Sen voi hankkia, asentaa ja näyttää tarvittaessa asiakkaalle tai auditoijalle.
Vastuut, toimintamallit ja riskienhallinta eivät ole samalla tavalla näkyviä.
Kuka omistaa tietoturvariskit? Kuka kerää riskien pohjalta kehitystarpeet ja vie niitä eteenpäin? Kuka seuraa tietoturvamittareita ja varmistaa, että tavoitteita täytetään? Kuka voi hyväksyä tai hylätä omituisimmatkin pyynnöt, joita organisaation syövereistä nousee?
Jos näihin kysymyksiin ei ole selkeitä vastauksia, tekniset ratkaisut eivät yksin riitä.
Teknologia voi havaita ongelman, mutta teknologia ei automaattisesti päätä, miten yrityksen pitäisi toimia. Joku tarvitsee valtuudet arvioida tilanne, tehdä päätöksiä ja käynnistää tarvittavat toimenpiteet.
Hallinnollinen tietoturva tarkoittaa käytännössä sitä, että yrityksessä on sovittu, kuka tekee, mitä tekee ja milloin tekee. Parhaassa tapauksessa on myös vähän mietitty, miksi näin tehdään.
Ilman tätä tekninen tietoturva jää helposti kokoelmaksi työkaluja, joiden tuottamaa tietoa ei pystytä käyttämään tehokkaasti. Vielä tärkeämpää on se, ettei tietoturvaa pystytä kehittämään järjestelmällisesti eikä virheistä opita.
Mitä tapahtuu juhannusaattoyönä kello 00.03?
Tietoturvatuote voi havaita hyökkäyksen juhannusaattoyönä kello 00.03. Havaitseminen on tietenkin paljon parempi vaihtoehto kuin se, ettei hyökkäystä havaita lainkaan.
Hälytys ei kuitenkaan vielä tarkoita, että yrityksellä olisi kyky reagoida hyökkäykseen.
Kuka vastaanottaa hälytyksen? Kuka arvioi sen vakavuuden? Kuka voi tarkistaa, mitä ympäristössä on tapahtunut? Kuka saa sulkea käyttäjätunnuksen, eristää työaseman tai katkaista palvelun? Entä kenelle ilmoitetaan, jos tapahtuma vaikuttaa asiakkaisiin, henkilötietoihin tai liiketoiminnan jatkuvuuteen?
Jos vastaukset alkavat sanoilla ”varmaan”, ”yleensä” tai ”katsotaan sitten”, yrityksellä voi olla tekninen havaintokyky, mutta ei varsinaista toimintakykyä.
Tämä ero on tärkeä. Työkalu tuottaa havaintoja. Kyvykkyys muodostuu siitä, että havaintoja käsittelevät osaavat ihmiset, vastuut on sovittu ja tarvittavat toimenpiteet voidaan tehdä riittävän nopeasti.
Hälytys, jota kukaan ei katso, on lähinnä tietokantamerkintä tulevaa tutkintaa varten. Se voi olla hyödyllinen myöhemmin, kun selvitetään, milloin hyökkäys alkoi. Hyökkäyksen pysäyttämisessä se ei välttämättä auta kovin paljon.
Kiire ei ole hyvä tietoturvastrategia
Kun tietoturvan kokonaiskuva puuttuu, tekeminen muuttuu helposti reaktiiviseksi.
Asiakas lähettää tietoturvakyselyn, joten jotakin pitää dokumentoida. Auditoinnissa syntyy havainto, joten siihen hankitaan ratkaisu. Järjestelmään tulee haavoittuvuus, joten asia korjataan kiireellä. Kilpailija joutuu hyökkäyksen kohteeksi, joten omastakin ympäristöstä käydään tarkistamassa asia.
Kaikki nämä toimenpiteet voivat olla tarpeellisia. Ongelma syntyy, jos ne muodostavat koko tietoturvan kehittämismallin.
Silloin työtä eivät ohjaa tunnistetut riskit ja liiketoiminnan tarpeet, vaan kiire, ulkopuoliset kysymykset ja vastaan tulevat ongelmat.
Tietoturvaa pitäisi kehittää suunnitelmallisesti. Ensin tunnistetaan liiketoiminnan kannalta kriittiset palvelut, tiedot ja riippuvuudet. Sen jälkeen arvioidaan merkittävimmät riskit ja päätetään, miten niitä käsitellään.
Kaikkea ei tarvitse tehdä heti eikä kaikkia riskejä voida poistaa. Olennaista on tietää, mitä tehdään ensin ja miksi. Myös toimitusjohtajalle tai hallituksen puheenjohtajalle voi tarvittaessa sanoa ei, vaikka LinkedInistä luettu artikkeli olisi herättänyt välittömän tarpeen tehdä jotakin. Yksittäisen huolen perusteella käynnistetty toimenpide ei välttämättä sovi kokonaisuuteen tai ratkaise yrityksen merkittävimpiä riskejä.
Mitä yrityksen tietoturvasta kannattaa tehdä itse?
Kaiken edellä sanotun voisi tulkita niin, että tietoturva kannattaa vain antaa kokonaan jonkun muun hoidettavaksi.
Ei.
Yrityksen johdon vastuuta, riskien omistajuutta tai liiketoiminnan tuntemusta ei voi ulkoistaa. Yrityksen pitää itse tietää, mitkä palvelut ovat sille kriittisiä, millaisia riskejä se voi hyväksyä ja mitä vaatimuksia sen toimintaan kohdistuu.
Yrityksen pitää myös päättää tietoturvan tavoitteista, vastuista ja tärkeimmistä toimintaperiaatteista. Kumppani voi auttaa näiden muodostamisessa, mutta ei voi tehdä liiketoimintapäätöksiä yrityksen puolesta.
Sen sijaan suuri osa tarvittavista kyvykkyyksistä voidaan ja usein myös kannattaa hankkia kumppanilta.
Kumppanilta voidaan hankkia esimerkiksi teknisten kontrollien suunnittelua ja ylläpitoa, jatkuvaa valvontaa, hälytysten käsittelyä, poikkeamiin reagointia, haavoittuvuuksien hallintaa, ympäristöjen arviointia, jatkuvuuden kehittämistä ja henkilöstön kouluttamista.
Tavoitteena ei pitäisi olla mahdollisimman monen asian ulkoistaminen. Tavoitteena pitäisi olla toimiva kokonaisuus, jossa jokainen vastuu on jollakin ja kaikki olennaiset tehtävät tulevat tehdyiksi. Ulkoistuksissa ongelmat asuvat aina vastuiden rajapinnoilla, joten ne tulee määritellä tarkasti.
Milloin oma toimintamalli kannattaa arvioida uudelleen?
Oman tietoturvan toimintamallin toimivuutta voi arvioida muutamalla yksinkertaisella kysymyksellä:
- Mistä tiedämme juuri nyt, mikä tietoturvamme tila on?
- Kuka reagoi vakavaan hälytykseen iltaisin ja viikonloppuisin?
- Mitkä ovat suurimmat tietoturvariskimme?
- Milloin palautumista on viimeksi testattu?
- Kuka raportoi kokonaisuudesta johdolle?
Jos vastaukset löytyvät helposti, lähtötilanne on jo melko hyvä.
Jos vastauksia joudutaan etsimään usealta henkilöltä, toimittajalta ja unohtuneesta Excelistä, kokonaisuus kaipaa todennäköisesti hieman huomiota.
Tavoitteena ei ole ostaa enemmän vaan tehdä järkevämmin
Tietoturvan kehittäminen ei tarkoita sitä, että yrityksen pitäisi hankkia mahdollisimman monta työkalua, palvelua tai sertifikaattia.
Tarkoitus on rakentaa kokonaisuus, jossa tärkeimmät riskit tunnetaan, vastuut ovat selvät, tekniset ratkaisut tukevat toisiaan, hälytyksiin reagoidaan ja toiminta pystytään palauttamaan myös silloin, kun jotakin tapahtuu.
Jos tämän kaiken rakentaminen ja ylläpitäminen vaatii enemmän osaamista, näkyvyyttä ja ympärivuorokautista toimintakykyä kuin yrityksen on järkevää ylläpitää itse, kumppanin käyttäminen ei ole vastuun siirtämistä.
Parhaimmillaan se on tapa varmistaa, että vastuu pystytään myös käytännössä kantamaan.
Psst. Kiinnostaako tietoturva-aiheiset sisällöt? Ota IT-kaverin somekanavat seurantaan!
Julkaisemme somessa tietoiskuja ja mielenkiintoisia tietoturvauutisia.


