Yrityksen tietoturvan minimitaso: kuusi asetusta, jotka estävät valtaosan tapauksista
Viisi kuudesta tietoturvan perusasiasta ei maksa muuta kuin työaikaa, koska ne ovat asetuksia järjestelmissä joista jo maksat. Tässä kuusi kohtaa järjestyksessä, jokaisen hinta ja työaika eriteltynä, ja yhteenlaskettu kustannus työntekijää kohti vuodessa.
Lyhyt vastaus: Yrityksen tietoturvan minimitaso on kuusi asetusta: monivaiheinen tunnistautuminen, toimiva ja testattu varmuuskopio, automaattiset päivitykset, käyttöoikeuksien siivous, laitteiden levysalaus ja yksi kalasteluharjoitus vuodessa. Viisi näistä kuudesta ei maksa mitään muuta kuin työaikaa, koska ne ovat asetuksia järjestelmissä, joista jo maksat. Kuudes eli kalasteluharjoitus on ainoa, joka voi vaatia ostamista. Yhteenlaskettu vuosikustannus asettuu viiden hengen yrityksessä tyypillisesti muutamiin kymmeniin euroihin työntekijää kohti.
Tietoturvasta puhutaan pienyrityksissä joko liian yleisesti tai liian teknisesti. Yleinen versio on "pitäisi kai tehdä jotain". Tekninen versio on tarjous, jossa on kolmekymmentä riviä ja jonka lukemiseen menee tunti. Kumpikaan ei johda tekoihin.
Tämä sivu on kolmas vaihtoehto: kuuden kohdan lista, jonka jokainen kohta on konkreettinen asetus, ja jokaisen kohdan vieressä on hinta ja arvio siitä, paljonko työaikaa se vie. Lista ei ole täydellinen tietoturva. Se on se taso, jonka alle ei kannata jäädä, ja se on saavutettavissa yhdessä työpäivässä.
Järjestys ei ole sattumanvarainen. Se on suuruusjärjestys sen mukaan, kuinka monta tavallista tapausta kukin kohta estää suhteessa siihen, mitä se maksaa.
1. Monivaiheinen tunnistautuminen kaikkiin tileihin
Tämä on ainoa yksittäinen asetus, joka estää suurimman osan tavallisista tilimurroista, koska tavallinen tilimurto ei ole murto vaan kirjautuminen oikealla salasanalla. Salasana on joko vuotanut jostain toisesta palvelusta tai annettu kalastelusivulle. Toinen vaihe — sovelluksesta saatava koodi tai laitteeseen sidottu vahvistus — katkaisee kummankin ketjun.
Laita se päälle tässä järjestyksessä: sähköposti ensin, sitten pankkiyhteydet ja laskutus, sitten verkkotunnuspalvelu ja verkkosivujen hallinta, sitten sosiaalisen median tilit. Sähköposti on ensimmäinen, koska kaikkien muiden palveluiden salasanan palautus kulkee sen kautta. Se, jolla on sähköpostisi, saa kaiken muunkin.
Käytä tunnistautumiseen sovellusta tai laitetta, älä tekstiviestiä, jos vaihtoehto on tarjolla. Tekstiviesti on selvästi parempi kuin ei mitään, mutta puhelinnumero on siirrettävissä ja se on tunnettu hyökkäystapa.
Hinta: 0 euroa. Työaika: noin 15 minuuttia per tili.
2. Varmuuskopio, joka on kerran palautettu
Varmuuskopio, jota ei ole koskaan palautettu, on oletus eikä varmuuskopio. Tavallisin epäonnistuminen ei ole se, ettei kopiota ole, vaan se, että kopio on mutta se on epätäydellinen, vanhentunut tai salattuun muotoon kirjoitettu ilman avainta.
Minimitaso on kolme asiaa. Ensinnäkin kopion pitää olla eri paikassa kuin alkuperäinen: pilvipalvelun sisällä oleva roskakori ei ole varmuuskopio, koska sama tunkeutuja, joka pääsee tiliin, pääsee myös roskakoriin. Toiseksi kopion pitää kattaa myös se, mikä ei ole tiedostoja — sähköposti, verkkosivut, laskutusjärjestelmän data. Kolmanneksi palautus pitää olla testattu kerran, ja testi merkitään kalenteriin toistuvaksi vuosittain.
Testi on yksinkertainen: valitse yksi tiedosto ja yksi sähköpostikansio, palauta ne, katso että sisältö on oikea. Se vie puoli tuntia ja kertoo enemmän kuin mikään raportti. Kävimme varmuuskopioinnin tasot läpi erikseen sivulla varmuuskopiointi.
Hinta: tyypillisesti muutamia euroja kuukaudessa käyttäjää kohti, usein sisältyy jo toimisto-ohjelmistoon. Työaika: 1–2 tuntia käyttöönotto, 30 minuuttia vuodessa testaus.
3. Automaattiset päivitykset päälle
Käyttöjärjestelmä, selain, puhelin ja verkkosivujen julkaisujärjestelmä. Neljä kohdetta, joissa päivitys on käytännössä aina se korjaus, joka sulkee julkisesti tunnetun aukon. Hyökkääjä ei etsi juuri sinun yritystäsi — hän etsii koneita, joissa on tietty vanha versio, ja löytää ne automaattisesti.
Verkkosivut ovat tässä useimmiten heikoin lenkki, koska niitä ei kukaan katso, kun ne toimivat. Julkaisujärjestelmän ja lisäosien päivittäminen on ainoa jatkuva ylläpitotehtävä, jota sivusto oikeasti vaatii; olemme kirjoittaneet siitä sivulla WordPress-ylläpito.
Hinta: 0 euroa laitteille, verkkosivujen ylläpito julkisten hinnastojen perusteella tyypillisesti 20–35 euroa kuukaudessa, jos ostetaan palveluna. Työaika: 30 minuuttia kertaluonteisesti.
4. Käyttöoikeuksien siivous kahdesti vuodessa
Tämä on kohta, joka jää tekemättä lähes kaikilta, koska mikään ei mene rikki, kun se jää tekemättä. Silti se on se kohta, joka ratkaisee, kuinka paha vahinko on, kun jokin muu pettää.
Kirjoita lista: kuka pääsee mihinkin. Työntekijät, entiset työntekijät, kirjanpitäjä, entinen kirjanpitäjä, mainostoimisto, entinen mainostoimisto, harjoittelija joka oli kesän. Poista kaikki, jotka eivät ole enää mukana. Laske sen jälkeen, montako ihmistä pääsee laskutukseen tai pankkiin, ja pudota luku niin pieneksi kuin toiminta sallii.
Sama koskee jaettuja tunnuksia. Yhteinen tunnus, jonka salasanan tietää neljä ihmistä, ei kerro kuka teki mitä, eikä sitä voi sulkea yhdeltä ihmiseltä. Jokaiselle oma tunnus on tietoturvatoimenpide, joka näyttää hallinnolliselta.
Hinta: 0 euroa, mahdollisesti muutama euro kuukaudessa lisätunnuksista. Työaika: 1 tunti kahdesti vuodessa.
5. Levysalaus jokaiseen laitteeseen
Yleisin tietovuoto pienyrityksessä ei ole hakkerointi vaan unohtunut kannettava tai varastettu puhelin. Salattu levy tekee kadonneesta laitteesta pelkän laitteen menetyksen. Salaamaton levy tekee siitä tietovuodon, joka voi edellyttää ilmoitusta viranomaiselle ja rekisteröidyille.
Salaus on nykyaikaisissa käyttöjärjestelmissä valmiina, usein oletuksena päällä uusissa laitteissa mutta ei aina vanhoissa. Tarkista jokainen laite erikseen, myös se vanha kone, jota käytetään vain kirjanpitoon. Ota palautusavain talteen paikkaan, joka ei ole samassa koneessa.
Hinta: 0 euroa. Työaika: 15 minuuttia per laite, salauksen valmistuminen taustalla voi kestää tunteja.
6. Yksi kalasteluharjoitus vuodessa
Viisi ensimmäistä kohtaa ovat teknisiä asetuksia. Kuudes on ainoa, joka kohdistuu ihmisiin, ja se on tarpeen, koska tekniikka ei estä sitä, että joku maksaa väärennetyn laskun tai vaihtaa tilinumeron sähköpostin pyynnöstä.
Minimiversio ei vaadi palvelun ostamista. Se on 20 minuutin palaveri kerran vuodessa, jossa käydään läpi kolme asiaa: miltä toimitusjohtajan nimissä tullut maksupyyntö näyttää, mistä tunnistaa kirjautumissivun väärennöksen, ja kenelle soitetaan, jos epäilyttää. Sovi yksi sääntö, joka kirjataan ylös: tilinumeron muutos vahvistetaan aina puhelimitse tunnettuun numeroon, ei sähköpostilla.
Ostettu versio on simuloitu kalasteluviesti, jonka palveluntarjoaja lähettää ja josta saadaan raportti. Se kannattaa, kun väkeä on enemmän kuin kymmenen. Sitä pienemmässä yrityksessä palaveri riittää ja on rehellisempi.
Hinta: 0 euroa omana palaverina, ostettuna julkisten hinnastojen perusteella muutamia euroja käyttäjää kohti kuukaudessa. Työaika: 20 minuuttia vuodessa.
Kustannus työntekijää kohti vuodessa
Kootaan kuusi kohtaa yhteen viiden hengen yritykselle. Työaika on laskettu erikseen, koska se on todellinen kustannus, vaikka se ei ole lasku.
| Kohta | Rahakustannus vuodessa | Työaika ensimmäisenä vuonna |
|---|---|---|
| Monivaiheinen tunnistautuminen | 0 € | 2 h |
| Varmuuskopiointi ja palautustesti | 60–300 € | 3 h |
| Automaattiset päivitykset | 0 € (sivuston ylläpito erikseen) | 1 h |
| Käyttöoikeuksien siivous | 0 € | 2 h |
| Levysalaus | 0 € | 1,5 h |
| Kalasteluharjoitus | 0–300 € | 0,5 h |
| Yhteensä 5 hengelle | 60–600 € | 10 h |
| Per työntekijä | 12–120 €/v | 2 h |
Milloin tätä ei kannata ostaa palveluna
Kun yritys on yhden ihmisen kokoinen. Kaikki kuusi kohtaa ovat asetuksia, jotka teet itse yhdessä iltapäivässä. Ulkopuolinen tekijä maksaa tuntihinnan siitä, että hän painaa samoja nappeja. Osta apua vasta, kun laitteita ja tunnuksia on niin monta, ettet saa niistä listaa aikaiseksi.
Kun tarjous alkaa valvonnasta. Jatkuva valvontapalvelu ennen perusasetuksia on väärä järjestys. Valvonta kertoo, että jotain tapahtui. Monivaiheinen tunnistautuminen estää sen tapahtumasta. Estäminen on halvempaa kuin havaitseminen.
Kun tarjouksessa luvataan sertifikaatti. Sertifioinnit ovat oikeita ja joskus asiakkaan vaatimia, mutta ne ovat vastaus kysymykseen "miten todistan tason", eivät kysymykseen "miten estän vahingon". Jos kukaan asiakkaasi ei ole kysynyt sertifikaattia, sitä ei kannata ostaa vielä.
Jos taas listan kaikki kuusi kohtaa on tehty ja haluat tietää, mitä seuraavaksi, se on eri kysymys. Silloin kannattaa lukea tietoturva-auditointi pienyritykselle, jossa on 12 kohdan itsearvio ja pisteytys sille, milloin ulkopuolinen arviointi on rahan arvoinen. Tietoturvatyön hinnat lukevat hinnastossa, ja palvelun sisältö sivulla tietoturva yritykselle.
Missä järjestyksessä nämä tehdään yhdessä päivässä
Lista näyttää pitkältä, mutta se mahtuu yhteen työpäivään, jos järjestys on oikea. Alla se järjestys, jossa olemme tämän asiakkaiden kanssa käytännössä tehneet.
- Aamu, ensimmäinen tunti: lista tunnuksistaKirjoita ylös kaikki palvelut, joihin yrityksesi kirjautuu. Sähköposti, pankki, laskutus, verkkotunnus, verkkosivut, some, pilvitallennus, kassajärjestelmä. Ilman tätä listaa loput kohdat jäävät puolitiehen, koska unohdat aina jonkin.
- Toinen tunti: monivaiheinen tunnistautuminen listan mukaanYlhäältä alas, sähköposti ensin. Merkitse listaan rasti jokaisen kohdalle. Ne, joissa toista vaihetta ei ole tarjolla, merkitään erikseen — ne ovat riskirivejä ja peruste harkita palvelun vaihtamista.
- Kolmas tunti: laitteetLevysalaus ja automaattiset päivitykset päälle jokaisessa koneessa ja puhelimessa. Palautusavaimet talteen muualle kuin samaan koneeseen.
- Iltapäivä: varmuuskopio ja palautustestiTarkista mitä kopioidaan ja minne. Palauta yksi tiedosto ja yksi sähköpostikansio. Merkitse kalenteriin sama testi vuoden päähän.
- Viimeinen tunti: käyttöoikeudet ja yksi sääntöPoista listalta ne, jotka eivät ole enää mukana. Kirjoita ylös se yksi sääntö tilinumeron vahvistamisesta ja lähetä se kaikille, joita se koskee.
Yksi työpäivä, kuusi kohtaa, ja lopputuloksena dokumentti — se tunnuslista rasteineen — jota voi käyttää ensi vuonna uudelleen. Lista on itse asiassa se arvokkain tuotos, koska se tekee seuraavasta kerrasta tunnin mittaisen tehtävän eikä uutta koko päivää.
Usein kysyttyä
Mikä on tärkein yksittäinen tietoturvatoimenpide pienyritykselle?
Monivaiheinen tunnistautuminen sähköpostiin. Sähköposti on kaikkien muiden palveluiden salasanan palautuskanava, joten sen menettäminen tarkoittaa käytännössä kaikkien muidenkin menettämistä. Se on ilmainen ja vie neljännestunnin.
Riittääkö virustorjunta?
Ei yksin. Virustorjunta on hyödyllinen, mutta se ei estä sitä, että joku kirjautuu tiliisi vuotaneella salasanalla tai maksaa väärennetyn laskun. Nämä ovat tavallisimmat tapaukset pienyrityksissä, ja niihin tehoavat monivaiheinen tunnistautuminen ja sovittu toimintatapa.
Paljonko tietoturva maksaa pienyritykselle vuodessa?
Tässä kuvattu minimitaso asettuu viiden hengen yrityksessä muutamiin kymmeniin euroihin työntekijää kohti vuodessa, koska viisi kuudesta kohdasta on asetuksia jo maksetuissa järjestelmissä. Merkittävin kustannus on työaika, noin kaksi tuntia työntekijää kohti ensimmäisenä vuonna.
Kuinka usein varmuuskopion palautus pitää testata?
Kerran vuodessa riittää pienyrityksessä, ja aina silloin kun järjestelmä tai palveluntarjoaja vaihtuu. Testi tarkoittaa yhden tiedoston ja yhden sähköpostikansion palauttamista ja sisällön tarkistamista, ei koko ympäristön palauttamista.
Pitääkö tietoturvasta olla kirjallinen ohje?
Yhden säännön kirjaaminen riittää alkuun: miten tilinumeron muutos vahvistetaan. Laajempi ohjeistus kannattaa, kun henkilöstöä on enemmän tai kun käsittelette asiakkaiden henkilötietoja laajasti. Silloin ohje liittyy myös tietosuojavelvoitteisiin.
Lue seuraavaksi
- Yrityssovelluksen kehittämisen hinta
- WordPress-ylläpidon hinta ja mitä siihen oikeasti kuuluu
- WordPressin hakukoneoptimointi: neljä asetusta, jotka ratkaisevat teknisen puolen
- Webhotellin vaihto ilman katkoa: testaa uusi palvelin ennen kuin kukaan asiakas näkee mitään
- Ilmainen verkkotunnus: milloin se on oikeasti ilmainen ja mitä se sitoo
Lue myös: Logon suunnittelu yritykselle · Sähköpostin perillemenon korjaus · Uutiskirjepalvelu pienyritykselle · kanta-asiakassovellus yritykselle · QR-koodi generaattori · yhteystiedot · blogi · hinnasto