Miten suojautua tietomurroilta
Tietomurto maksaa moninkertaisesti suojautumiskustannuksiin verrattuna.
____________________________
Turhan optimistinen ja huoleton asenne tietoturvallisuusuhkiin saattaa törmätä karuun havahtumiseen kalliiksi tulevaan
tietojärjestelmämurtoon.
Tavallisia uhkia
Ihminen on valtaosassa tietoturvaloukkauksia keskeinen tekijä. Suuressakin organisaatiossa vain yksi kokematon käyttäjä (heikoin lenkki)
saattaa päästää rosvon verkkoon. Tavallisia virheitä ovat:
- Helposti arvattavat salasanat, kuten lemmikkikoiran nimi, kirosana jne.
- Sähköpostien ns. tietokalasteluansat, joiden houkuttelemana käyttäjä paljastaa tietoja hämärillä sivuilla
- Salasanaluettelon pistäminen lukitsemattomaan kirjoituspöytälaatikkoon
- Salasanan jakaminen sähköpostiyhteyksissä
Palvelunestohyökkäyksillä voidaan lamauttaa verkkosivusto kohdistamalla siihen suuri määrä liikennettä esimerkiksi bottiverkolla.
Bottiverkko eli botnet koostuu joukosta internetissä olevia tietokoneohjelmia (botteja).
Suoraan edelliseen liittyvät kiristysohjelmistot, joissa vaikkapa salakirjoitetaan yrityksen tietovarastot ja sitten pyydetään maksua niiden avaamiseen.
Monissa yhteyksissä on todettu, että koulutus ja valistus ovat ensimmäisenä huomioonotettavia asioita tietoturvallisuudessa.
Materiaalia koulutukseen löytyy runsaasti.
____________________________
Suojautuminen yleisiltä uhilta
Organisaatiossa olisi hyvä olla kyberasioiden vastuuhenkilö, joka:
- Kouluttaa, neuvoo, ohjeistaa ja valistaa tietoturva-asioissa.
- Osallistuu tietoturvaan liittyvien ohjelmistojen, laitteiden jne. hankintaan
Hyökkäyksen voi havaita, ei estää, hankkimalla
*palomuuriin
hyökkäyksen havaitsemisohjelmiston IDS:n (Intrusion Detection System).
Hyökkäyksen voi torjua hyökkäyksen esto-ohjelmistolla IPS (Intrusion Prevention System). Molemmat ohjelmistot ovat omaan palvelimeen hankittuina
hinnakkaita. Pilvessä summa on pienempi tai jopa ilmainen.
Omalla palvelimella (luotettavassa pilvessä yleensä kunnossa) kannattaa tarkistaa ja päivittää säännöllisesti:
- Virusohjelmistot
- Tietokantaohjelmistot, uudet sovellukset, palomuurit, varusohjelmistot jne.
- Laitteistot, niiden ajurit jne.
Ainakin kriittisistä tiedoista on suositeltavaa tehdä säännölliset varmuuskopiot eristettyyn tietovarastoon. Pilvessä
varmuuskopiointi on rutiinia, esimerkiksi Oraclen pilvessä kaikki tiedot varmistetaan joka päivä useille palvelimille.
Erityisesti etätyöskentelyssä kotona on hyvä muistaa:
- Ottaa varmuuskopiot tärkeistä tiedostoista mielellään jollekin pilvipalvelimelle.
- Suojata kotiverkko vahvoilla salasanoilla.
- Päivittää palomuuri ja reititin uusimmilla versioilla.
- Mikäli mahdollista, käyttää luotettavalla salausprotokollalla varustettua etäyhteyttä. Viimeisin salausprotokollaversio on TLS 1.3. Lue lisätietoa
salausprotokollista ja TLS-sertifikaateista.
Kaksivaiheinen tunnistautuminen pilveen lisää merkittävästi tietoturvallisuutta. Se voidaan toteuttaa monin tavoin. Arkipäivän esimerkki on pankkitunnusten
käyttö, jossa ohjelma kysyy salasanan lisäksi listalta otettavaa numerosarjaa. Esimerkiksi Oraclen pilvitunnistautumisessa ohjelma hakee käyttäjän koneelta
salaisen avaimen ja kysyy lisäksi käyttäjän salasanaa.
******************************