Pk-yrityksen tietoturva alkaa riskiarvioinnista
Kun pieni tai keskisuuri yritys päättää laittaa tietoturvansa kuntoon, ensimmäinen kysymys on lähes aina sama: mitä pitäisi ostaa? Uusi palomuuri, EDR, SIEM, koulutus, vakuutus? Kokemuksemme mukaan oikea vastaus on tylsempi ja halvempi. Ensin pitää tietää, mitä oikeasti suojataan ja miltä. Sen kertoo riskiarviointi, ja se kannattaa tehdä ennen yhtäkään hankintapäätöstä.
Kirjoitimme tämän sarjan avauksen toteuttamamme asiakasprojektin pohjalta. Asiakas on kasvuvaiheen, kokonaan pilvipohjainen ja etätyöpainotteinen yritys, jolla ei ollut omaa tietoturvaorganisaatiota. Kutsumme sitä tässä Asiakas A:ksi. Projektin toteutimme yhdessä ulkopuolisen tietoturvakonsultin kanssa.
Miksi riskiarviointi ensin
Riskiarviointi tekee kolme asiaa, joita mikään työkalu ei tee. Se pakottaa kuvaamaan uhat liiketoiminnan kielellä, se asettaa ne tärkeysjärjestykseen ja se antaa jokaiselle jatkotoimelle perustelun. Kun johtoryhmä myöhemmin hyväksyy budjettia edistyneemmille tietoturvatyökaluille tai poikkeamanhallinnan palvelulle, päätös nojaa dokumentoituun riskiin eikä myyjän kalvoihin.
Asiakas A:n tapauksessa ulkoiset vaatimukset tulivat kahdesta suunnasta: kybervakuutuksen vähimmäisehdot ja suurempien asiakkaiden toimittajaturvallisuuskyselyt. Molemmat kysyvät lopulta samaa: tiedättekö riskinne ja hallitsetteko ne? Ilman riskiarviointia vastaus on arvaus.
Prosessi, joka mahtuu pk-yrityksen kalenteriin
Rakensimme riskienhallinnan neljän vaiheen prosessiksi, joka on tarkoitettu pyöritettäväksi vuosittain ilman erillistä tietoturvaosastoa.
- Tunnista. Olennaiset tietoturvariskit kootaan riskilistaan. Pk-yrityksellä niitä on tyypillisesti kymmenkunta, ei sataa.
- Arvioi. Jokainen riski käydään läpi erikseen: mitä voisi tapahtua, kuinka todennäköistä se on ja mikä olisi vaikutus. Riskit priorisoidaan arvion perusteella.
- Käsittele. Priorisoiduille riskeille laaditaan käsittelysuunnitelma, jossa on konkreettiset toimet, omistajat ja aikataulut.
- Seuraa. Toimien etenemistä seurataan ja evidenssi tallennetaan. Prosessi, riskilista ja arviointi tarkistetaan vuosittain.
Arviointimenetelmänä käytimme 4x4-matriisia, jossa vakavuus johdetaan vaikutuksesta ja todennäköisyydestä. Tulos tiivistyy lämpökarttaan, josta johto näkee yhdellä silmäyksellä, mihin huomio kannattaa suunnata. Kriittiset ja korotetut riskit vaativat käsittelysuunnitelman. Kohtalaiset ja matalat riskit johto voi hyväksyä muodollisesti, jos niiden käsittely olisi kustannuksiin nähden suhteetonta. Tämä viimeinen kohta on tärkeä: riskiarvioinnin tarkoitus ei ole poistaa kaikkia riskejä vaan tehdä tietoisia päätöksiä.
Riskikortti: yksi sivu per riski
Paras yksittäinen ratkaisu projektissa oli riskikortin muoto. Jokainen riski kuvattiin yhdellä sivulla, jonka rakenne toistuu samana:
- Uhkaskenaario arkikielellä: mitä käytännössä tapahtuu, jos riski toteutuu.
- Miksi se voisi tapahtua: mitkä puutteet tai olosuhteet tekevät skenaarion mahdolliseksi.
- Sovellettavat kontrollit: mitkä toimet yleisesti pienentävät tätä riskiä.
- Arvio vaikutuksesta ja todennäköisyydestä sekä niistä johdettu nykyinen riskitaso.
- Tavoitetila: mille tasolle riski halutaan ja miksi se riittää.
- Käsittelysuunnitelma kolmessa vaiheessa: tee ensin, tee seuraavaksi, tee sitten.
- Riskinomistaja ja seuraava tarkistusajankohta.
Kortin muoto pakotti meidät kuvaamaan riskit tavalla, jonka toimitusjohtaja ymmärtää ilman teknistä taustaa. Esimerkiksi identiteetinhallinnan riskin uhkaskenaario ei ollut lista Entra-asetuksista, vaan tarina siitä, miten hyökkääjä saa varastetuilla tunnuksilla jalansijan, etenee sivuttain ja päätyy liiketoimintakriittiseen dataan. Kun skenaario on ymmärretty, kontrollien perusteleminen on helppoa.
Mitä pilvipohjaisen pk-yrityksen riskit oikeasti ovat
Asiakas A:n arviointi tuotti kymmenen riskialuetta: identiteetin- ja pääsynhallinta, päätelaitteet, haavoittuvuuksien hallinta, turvallinen ohjelmistokehitys, tietoturvallisuus eli datan suojaus, lokitus ja valvonta, poikkeamanhallinta, palautus ja varmuuskopiointi, toimitusketju sekä fyysinen turvallisuus. Tarkkoja nykytila-arvioita emme julkaise, mutta yksi havainto on yleistettävissä useimpiin vastaaviin yrityksiin.
Kriittisimmät riskit eivät olleet teknisiä haavoittuvuuksia. Kun ympäristö on kokonaan pilvessä, valmistaja päivittää palvelut automaattisesti ja laitteet ovat keskitetyssä hallinnassa, perustason tekniikka on yleensä kunnossa. Suurimmat aukot löytyivät prosesseista ja rooleista: kenellä on lupa tehdä mitä poikkeamatilanteessa, miten tieto luokitellaan, kuka vastaa palautuksesta ja millä ehdoilla toimittajat päästetään ympäristöön. Näihin ei osteta laitetta, ne kirjoitetaan ja sovitaan.
Toinen havainto koski hankintoja. Kun riskikortit olivat valmiit, huomasimme että usean riskin tavoitetila saavutetaan samalla investoinnilla: edistyneempi päätelaitesuojaus, keskitetty lokien keruu sekä automaattinen tutkinta ja eristys pienentävät yhtä aikaa päätelaite-, valvonta- ja poikkeamanhallintariskiä. Riskiarviointi teki hankintapäätöksestä perustellun sen sijaan, että se olisi jäänyt yksittäisen työkalun myyntipuheen varaan.
Riskiarviointi elää liiketoiminnan mukana
Riskiarviointi ei ole kertaluonteinen dokumentti. Asiakas A:n tapauksessa turvallisen ohjelmistokehityksen riski arvioitiin aluksi matalaksi, koska omaa kehitystä ei ollut. Myöhemmin yritys aloitti sisäisen sovelluskehityksen, ja sama riski nousi heti uudelleen käsittelyyn: versionhallinta, lokitus, tunnusten ja oikeuksien hallinta kehitysympäristössä. Vuosittainen tarkistus on minimi; merkittävä liiketoiminnan muutos on aina peruste avata kortit uudelleen.
Näin pääset alkuun
Jos yrityksessäsi ei ole riskiarviointia, älä aloita työkaluvertailusta. Kokoa johto ja IT-kumppani samaan pöytään, listaa kymmenkunta riskialuetta, kuvaa jokaiselle yksi uskottava uhkaskenaario arkikielellä ja arvioi vaikutus ja todennäköisyys neliportaisella asteikolla. Nimeä jokaiselle riskille omistaja ja seuraava tarkistuspäivä. Tulos ei ole täydellinen, mutta se on ensimmäinen dokumentti, jonka varaan kaikki muu tietoturvatyö voidaan rakentaa.
Lataa riskiarvioinnin runko
Riskilista, 4x4-matriisi ja riskikortti valmiina pohjana. Lähetämme muokattavan Word-version sähköpostiinne.
Sarjan toinen osa käsittelee tietoturvapolitiikkaa: mitä pk-yrityksen oikeasti kannattaa kirjata paperille ja mitä ei. Se on jo luettavissa: Yrityksen tietoturvapolitiikka.