Siirry sisältöön

Pk-yrityksen tietoturva alkaa riskiarvioinnista

Kristian Halonen ·

Kun pieni tai keskisuuri yritys päättää laittaa tietoturvansa kuntoon, ensimmäinen kysymys on lähes aina sama: mitä pitäisi ostaa? Uusi palomuuri, EDR, SIEM, koulutus, vakuutus? Kokemuksemme mukaan oikea vastaus on tylsempi ja halvempi. Ensin pitää tietää, mitä oikeasti suojataan ja miltä. Sen kertoo riskiarviointi, ja se kannattaa tehdä ennen yhtäkään hankintapäätöstä.

Kirjoitimme tämän sarjan avauksen toteuttamamme asiakasprojektin pohjalta. Asiakas on kasvuvaiheen, kokonaan pilvipohjainen ja etätyöpainotteinen yritys, jolla ei ollut omaa tietoturvaorganisaatiota. Kutsumme sitä tässä Asiakas A:ksi. Projektin toteutimme yhdessä ulkopuolisen tietoturvakonsultin kanssa.

Miksi riskiarviointi ensin

Riskiarviointi tekee kolme asiaa, joita mikään työkalu ei tee. Se pakottaa kuvaamaan uhat liiketoiminnan kielellä, se asettaa ne tärkeysjärjestykseen ja se antaa jokaiselle jatkotoimelle perustelun. Kun johtoryhmä myöhemmin hyväksyy budjettia edistyneemmille tietoturvatyökaluille tai poikkeamanhallinnan palvelulle, päätös nojaa dokumentoituun riskiin eikä myyjän kalvoihin.

Asiakas A:n tapauksessa ulkoiset vaatimukset tulivat kahdesta suunnasta: kybervakuutuksen vähimmäisehdot ja suurempien asiakkaiden toimittajaturvallisuuskyselyt. Molemmat kysyvät lopulta samaa: tiedättekö riskinne ja hallitsetteko ne? Ilman riskiarviointia vastaus on arvaus.

Prosessi, joka mahtuu pk-yrityksen kalenteriin

Rakensimme riskienhallinnan neljän vaiheen prosessiksi, joka on tarkoitettu pyöritettäväksi vuosittain ilman erillistä tietoturvaosastoa.

  • Tunnista. Olennaiset tietoturvariskit kootaan riskilistaan. Pk-yrityksellä niitä on tyypillisesti kymmenkunta, ei sataa.
  • Arvioi. Jokainen riski käydään läpi erikseen: mitä voisi tapahtua, kuinka todennäköistä se on ja mikä olisi vaikutus. Riskit priorisoidaan arvion perusteella.
  • Käsittele. Priorisoiduille riskeille laaditaan käsittelysuunnitelma, jossa on konkreettiset toimet, omistajat ja aikataulut.
  • Seuraa. Toimien etenemistä seurataan ja evidenssi tallennetaan. Prosessi, riskilista ja arviointi tarkistetaan vuosittain.

Arviointimenetelmänä käytimme 4x4-matriisia, jossa vakavuus johdetaan vaikutuksesta ja todennäköisyydestä. Tulos tiivistyy lämpökarttaan, josta johto näkee yhdellä silmäyksellä, mihin huomio kannattaa suunnata. Kriittiset ja korotetut riskit vaativat käsittelysuunnitelman. Kohtalaiset ja matalat riskit johto voi hyväksyä muodollisesti, jos niiden käsittely olisi kustannuksiin nähden suhteetonta. Tämä viimeinen kohta on tärkeä: riskiarvioinnin tarkoitus ei ole poistaa kaikkia riskejä vaan tehdä tietoisia päätöksiä.

Riskikortti: yksi sivu per riski

Paras yksittäinen ratkaisu projektissa oli riskikortin muoto. Jokainen riski kuvattiin yhdellä sivulla, jonka rakenne toistuu samana:

  • Uhkaskenaario arkikielellä: mitä käytännössä tapahtuu, jos riski toteutuu.
  • Miksi se voisi tapahtua: mitkä puutteet tai olosuhteet tekevät skenaarion mahdolliseksi.
  • Sovellettavat kontrollit: mitkä toimet yleisesti pienentävät tätä riskiä.
  • Arvio vaikutuksesta ja todennäköisyydestä sekä niistä johdettu nykyinen riskitaso.
  • Tavoitetila: mille tasolle riski halutaan ja miksi se riittää.
  • Käsittelysuunnitelma kolmessa vaiheessa: tee ensin, tee seuraavaksi, tee sitten.
  • Riskinomistaja ja seuraava tarkistusajankohta.

Kortin muoto pakotti meidät kuvaamaan riskit tavalla, jonka toimitusjohtaja ymmärtää ilman teknistä taustaa. Esimerkiksi identiteetinhallinnan riskin uhkaskenaario ei ollut lista Entra-asetuksista, vaan tarina siitä, miten hyökkääjä saa varastetuilla tunnuksilla jalansijan, etenee sivuttain ja päätyy liiketoimintakriittiseen dataan. Kun skenaario on ymmärretty, kontrollien perusteleminen on helppoa.

Mitä pilvipohjaisen pk-yrityksen riskit oikeasti ovat

Asiakas A:n arviointi tuotti kymmenen riskialuetta: identiteetin- ja pääsynhallinta, päätelaitteet, haavoittuvuuksien hallinta, turvallinen ohjelmistokehitys, tietoturvallisuus eli datan suojaus, lokitus ja valvonta, poikkeamanhallinta, palautus ja varmuuskopiointi, toimitusketju sekä fyysinen turvallisuus. Tarkkoja nykytila-arvioita emme julkaise, mutta yksi havainto on yleistettävissä useimpiin vastaaviin yrityksiin.

Kriittisimmät riskit eivät olleet teknisiä haavoittuvuuksia. Kun ympäristö on kokonaan pilvessä, valmistaja päivittää palvelut automaattisesti ja laitteet ovat keskitetyssä hallinnassa, perustason tekniikka on yleensä kunnossa. Suurimmat aukot löytyivät prosesseista ja rooleista: kenellä on lupa tehdä mitä poikkeamatilanteessa, miten tieto luokitellaan, kuka vastaa palautuksesta ja millä ehdoilla toimittajat päästetään ympäristöön. Näihin ei osteta laitetta, ne kirjoitetaan ja sovitaan.

Toinen havainto koski hankintoja. Kun riskikortit olivat valmiit, huomasimme että usean riskin tavoitetila saavutetaan samalla investoinnilla: edistyneempi päätelaitesuojaus, keskitetty lokien keruu sekä automaattinen tutkinta ja eristys pienentävät yhtä aikaa päätelaite-, valvonta- ja poikkeamanhallintariskiä. Riskiarviointi teki hankintapäätöksestä perustellun sen sijaan, että se olisi jäänyt yksittäisen työkalun myyntipuheen varaan.

Riskiarviointi elää liiketoiminnan mukana

Riskiarviointi ei ole kertaluonteinen dokumentti. Asiakas A:n tapauksessa turvallisen ohjelmistokehityksen riski arvioitiin aluksi matalaksi, koska omaa kehitystä ei ollut. Myöhemmin yritys aloitti sisäisen sovelluskehityksen, ja sama riski nousi heti uudelleen käsittelyyn: versionhallinta, lokitus, tunnusten ja oikeuksien hallinta kehitysympäristössä. Vuosittainen tarkistus on minimi; merkittävä liiketoiminnan muutos on aina peruste avata kortit uudelleen.

Näin pääset alkuun

Jos yrityksessäsi ei ole riskiarviointia, älä aloita työkaluvertailusta. Kokoa johto ja IT-kumppani samaan pöytään, listaa kymmenkunta riskialuetta, kuvaa jokaiselle yksi uskottava uhkaskenaario arkikielellä ja arvioi vaikutus ja todennäköisyys neliportaisella asteikolla. Nimeä jokaiselle riskille omistaja ja seuraava tarkistuspäivä. Tulos ei ole täydellinen, mutta se on ensimmäinen dokumentti, jonka varaan kaikki muu tietoturvatyö voidaan rakentaa.

Lataa riskiarvioinnin runko

Riskilista, 4x4-matriisi ja riskikortti valmiina pohjana. Lähetämme muokattavan Word-version sähköpostiinne.

Lähetämme linkin sähköpostiinne. Saatamme kysyä kerran, oliko rungosta hyötyä. Ei uutiskirjettä, ei jakelulistaa.

Käsittelemme yhteystietojanne vain materiaalin toimittamiseen ja yhteen seurantaviestiin. Lue miten: Tietosuojaseloste (potentiaaliset asiakkaat).

Sarjan toinen osa käsittelee tietoturvapolitiikkaa: mitä pk-yrityksen oikeasti kannattaa kirjata paperille ja mitä ei. Se on jo luettavissa: Yrityksen tietoturvapolitiikka.

Lue lisää

Onko aihe teillä ajankohtainen?

Kertokaa nykytilanteestanne, niin katsotaan yhdessä mitä kannattaa tehdä.

Ota yhteyttä

Tutustu muihin kirjoituksiimme

Näytöt vaihtuivat harvesteriin: Hillan TYHY-päivä metsässä

Hillan TYHY-päivä vietettiin metsässä TTS:n kanssa Rajamäellä: oppitunti metsänhoidosta, hakkuukone, kuormatraktorin koura ja nokipannukahvit nuotiolla.

Yrityksen tietoturvapolitiikka: mitä pieni yritys oikeasti tarvitsee paperille – ja mitä ei

Pk-yrityksen tietoturvapolitiikka on 2–4 sivua, ei 40. Mitä siihen kirjataan, mitä ei, ja miten se kytkeytyy toteutukseen. Ladattava malli mukana.

Uusiolaitteet eli refurbished-kannettavat

Asiakas etsi kustannustehokasta ja vastuullista ratkaisua laiteuudistukseen. Ratkaisu löytyi yritystason refurbished-laitteista: hankintahinta jopa 70 % alempi ja CO₂-päästöt jopa 95 % pienemmät.