Tämä blogikirjoitus perustuu Improsecin Thomas Wongin kanssa podcastissa tehtyyn haastatteluun Regnskabets Time, kausi 2, jakso 4
7-Eleven-myymäläketju joutui viime viikolla mahdollisen hakkerointihyökkäyksen kohteeksi, minkä seurauksena kaikki sen myymälät Tanskassa jouduttiin sulkemaan. Mielestämme on aiheellista julkaista ote podcastistamme, jossa vieraana oli Thomas Wong Improsec, jossa pääsimme keskustelemaan nykyisestä uhkasta, joka liittyy siihen, että kyberrikolliset saattavat päästä käsiksi henkilön tietoihin.
TL;DRImprosecin Thomas Wongin haastattelussa, joka on nauhoitettu Regnskabets Time -podcastia varten, käy ilmi, että suurin osa tanskalaisista yrityksistä haluaa asettaa tietoturvan etusijalle, mutta niillä on vaikeuksia osoittaa resursseja perusasioihin, kuten riskinarviointeihin ja liiketoiminnan jatkuvuussuunnitelmiin. Artikkelissa todetaan, että pilvipohjaisten taloushallinnon ratkaisujen osalta yritysten on ymmärrettävä selvästi, missä SaaS-palveluntarjoajan tietoturvavastuu päättyy ja missä niiden oma vastuu alkaa.
Haastattelija: Thomas, juttelimme hieman ennen kuin istuuduimme tänään nauhoittamaan. Kerroit minulle, että monilla tanskalaisilla yrityksillä ei ole riittävää tietoturvatasoa. Voisitko kertoa siitä hieman tarkemmin?
Thomas: Kyllä. Tarkoitan, että valtaosa yrityksistä haluaisi panostaa tietoturvaan. Mutta kun on kyse sen integroimisesta yrityskulttuuriin, resurssien osoittaminen siihen osoittautuu usein paljon vaikeammaksi kuin alun perin odotettiin. Kyse voi olla esimerkiksi perusasioiden hoitamisesta, kuten riskinarvioinneista tai liiketoiminnan jatkuvuussuunnitelmasta, jossa määritellään, miten toimitaan, jos jokin menee pieleen. Sinä päivänä, kun asiat menevät pieleen, edessäsi työntämäsi lumipallo on juuri kasvanut huomattavasti suuremmaksi. Useimmat yritykset joutuvat jossain vaiheessa hyökkäyksen kohteeksi, joten on tärkeää varmistaa, että vahingot jäävät mahdollisimman pieniksi. Siksi on tärkeää olla hyvin valmistautunut hyökkäykseen.
Haastattelija: Nykyään varsin monet yritykset käyttävät pilvipohjaisia IT-ratkaisuja. Mihin asioihin pilviratkaisun tietoturvan suhteen tulisi erityisesti kiinnittää huomiota?
Thomas: Tuo on hyvin laaja kysymys. Yksi tärkeimmistä selvitettävistä asioista on kuitenkin se, kuka on vastuussa ja milloin. Toimittajalla on vastuu, mutta vain siihen asti, kunnes sen palvelu ”pysähtyy”. Kun SaaS Kun ratkaisu toimittaa tietoja yrityksen käyttöjärjestelmään tai vastaavaan, on siten yrityksen vastuulla varmistaa, että tiedot tallennetaan turvallisesti ja että järjestelmä pidetään riittävän ajan tasalla.
Haastattelija: Mitä voit itse tehdä pilvipalvelun työntekijänä tai käyttäjänä turvallisuuden parantamiseksi?
Thomas: Yksinkertaisesti sanottuna: Valitse hyvä salasana. Älä käytä samaa salasanaa useammin kuin kerran. Tämä pätee myös silloin, kun käytät eri käyttäjätunnuksia, sähköpostitilejä tai vastaavia – älä käytä samaa salasanaa uudelleen. Mielestäni salasanoja ei myöskään pitäisi vaihtaa helposti tunnistettavan kaavan mukaan. Viimeisenä mutta ei vähäisimpänä: työasiat ja yksityisasioista on pidettävä erillään. Jos kaikki tekisivät niin ja lopettaisivat yksityisten sähköpostien tarkistamisen työtietokoneelta, hyökkäyksiä olisi vähemmän.
Haastattelija: Miten huomaat, että sinua vastaan hyökätään?
Thomas: Aluksi se alkaa toiminnallisena häiriönä – tiettyihin tiedostoihin ei enää pääse käsiksi, ohjelmat eivät enää toimi, ja tämän jälkeen seuraa yleensä viesti, jossa ilmoitetaan, että saat tavarasi takaisin, jos maksat siitä. Viesti on yleensä muotoiltu erittäin ystävällisesti ja kohteliaasti. Tämän jälkeen on varsin tärkeää olla avoin tilanteesta. Hyökkäys voi kestää pitkään, ja on täysin hyväksyttävää puhua siitä avoimesti. Seuraavaksi yrityksen tulisi kuitenkin noudattaa edellä mainittuja liiketoiminnan jatkuvuussuunnitelmia. Silloin tiedät, mitä tehdä hyökkäyksen kaikissa vaiheissa ja sitä seuraavassa palautusvaiheessa. Se säästää uskomattoman paljon aikaa ja lopulta myös rahaa.
Erityisen kovia iskuja ovat kärsineet ne yritykset, joilla ei ole valmiita suunnitelmia. Monissa tapauksissa yleisö ei ehkä edes kuule, että hyökkäys on tapahtunut. Tämä johtuu siitä, että yritys on toiminut nopeasti, sillä sillä oli jo etukäteen selkeä suunnitelma ja strategia siitä, miten toimia ennen hyökkäystä, sen aikana ja sen jälkeen.
Haastattelija: Pitäisikö yritysten maksaa hyökkääjille, jotta nämä lopettaisivat toimintansa?
Thomas: En suosittelisi sitä asiakkailleni. Sanon tämän eettisestä näkökulmasta. Tästä huolimatta voin kuitenkin mainita esimerkkejä tilanteista, joissa yrityksen kannattaisi maksaa lunnaat hyökkäyksen vuoksi. Tällainen tilanne voisi olla esimerkiksi silloin, kun yritys ei yksinkertaisesti pysty jatkamaan toimintaansa ja hyökkäys johtaisi luonnollisesti konkurssiin. Tällöin voi olla vaikea sanoa, että valinnanvaraa olisi. Mutta jos päätät valita tämän tien, suosittelisin myös, että otat yhteyttä ammattilaisiin, joilla on kokemusta neuvotteluista kyberrikollisten kanssa.
Jos kuitenkin haluat välttää tilanteen, jossa joudut edes harkitsemaan hyökkäyksestä aiheutuneiden kustannusten kattamista, riskien arviointi, koulutus, varautuminen, tunkeutumistestit ja vastaavat ovat oikea tie eteenpäin. Se kuulostaa hyvin surulliselta, mutta se voi lopulta osoittautua yrityksen kaikkien aikojen tärkeimmäksi investoinniksi.
Usein kysyttyjä kysymyksiä
Kuka vastaa tietoturvasta, kun yritys käyttää pilvipohjaista taloushallinto-ohjelmistoa?
Vastuu on jaettu. SaaS-palveluntarjoaja vastaa oman alustansa ja palvelunsa tietoturvasta. Kun tiedot on kuitenkin toimitettu yrityksen käyttöympäristöön tai integroitu sisäisiin järjestelmiin, yrityksen vastuulla on varmistaa, että kyseinen ympäristö on asianmukaisesti suojattu ja pidetään ajan tasalla. Siirtopiste on tärkeä, ja se tulisi määritellä selkeästi palvelusopimuksessa.
Mitkä ovat tärkeimmät tietoturvan perusasiat, joita tanskalaiset yritykset laiminlyövät?
Improsecin Thomas Wongin mukaan yleisimmät puutteet liittyvät perusasioihin: riskinarviointeihin ja liiketoiminnan jatkuvuussuunnitteluun. Useimmat yritykset haluavat parantaa tietoturvaansa, mutta niiden on vaikea osoittaa resursseja näihin ennaltaehkäiseviin toimenpiteisiin. Seurauksena on, että kun tietoturvaloukkaus tapahtuu, sen korjaaminen on huomattavasti kalliimpaa ja häiritsevämpää kuin olisi tarpeen.
Voiko yritys estää kyberhyökkäyksen kokonaan?
Ei. Thomas Wong toteaa selvästi, että useimmat yritykset joutuvat jossain vaiheessa tietomurron kohteeksi. Tavoitteena ei ole pelkästään ennaltaehkäisy, vaan vahinkojen rajoittaminen. Tämä tarkoittaa, että yrityksellä on oltava liiketoiminnan jatkuvuussuunnitelma, sen on tiedettävä, mitkä järjestelmät ovat kriittisiä, ja sen on varmistettava, ettei infrastruktuurin yhteen osaan kohdistuva onnistunut hyökkäys johda koko järjestelmän pysähtymiseen, kuten tapahtui 7-Eleven Tanskalle.
Miten työntekijöiden tulisi suhtautua tietoturvariskeihin käyttäessään yrityksen järjestelmiä?
Työntekijät ovat usein heikoin lenkki, ei pahantahtoisuuden vuoksi, vaan koska tietoturvatietoisuus on heikkoa. Säännöllinen koulutus phishingistä, salasanojen hallinnasta ja epäilyttävän toiminnan ilmoittamisesta vähentää merkittävästi inhimillisiin tekijöihin liittyvää riskiä. Tietoturvakulttuuri on sisällytettävä päivittäisiin rutiineihin, eikä sitä pidä käsitellä vain vuotuisena vaatimustenmukaisuusharjoituksena.