Usein ajatellaan, ettei tietoturva koske omaa yritystä, sillä kukapa näin pienestä yrityksestä olisi kiinnostunut. Ajatus on tietyllä tapaa hieman ongelmallinen.
Rikollinen ei välttämättä ole kiinnostunut nimenomaisesti sinun yrityksestäsi. Riittää, että yrityksesi täyttää jonkin hyökkäyksen kohteeksi joutumisen ehdon.
Yritysmaailmassa yksi iso peikko on niin sanottu kiristyshaittaohjelma, eikä syyttä. Sellaisen iskiessä seuraukset voivat olla tuhoisat jopa suuremmallekin organisaatiolle.
Isommilla yrityksillä on yleensä enemmän resursseja varautua ja harjoitella erilaisia tilanteita.
Pienemmissä yrityksissä ei välttämättä ole muita kuin yrittäjä itse. Jos yrittäjä on jonkin muun alan ammattilainen kuin tietoturvan, keskittyminen ja osaaminen kohdentuvat luonnollisesti usein muualle kuin tietoturvaan.
Silti yrittäjä on vastuussa tietoturvastaan, aivan kuten vaikkapa kirjanpidosta. Kirjanpito on kuitenkin usein ulkoistettu alan ammattilaiselle. Tietoturvassa ei ole vastaavaa verottajaa, jolle vuosittain raportoidaan, mitä toimenpiteitä on tehty.
Kiristyshaittaohjelmat ovat vakava uhka myös pienille yrityksille, vaikka kaikkein kohdennetuimmat hyökkäykset kohdistuvat usein suurempiin organisaatioihin. Pienemmissä yrityksissä rikolliset voivat pyrkiä esimerkiksi kaappaamaan Microsoft- tai Google-tilejä, tekemään erilaisia huijauslaskuja, varastamaan tai vuotamaan henkilötietoja tai murtautumaan verkkokauppaan. Myös kiristyshaittaohjelma on mahdollinen uhka.
Suomessa Kyberturvallisuuskeskus muistuttaa usein Microsoft 365-palveluun liittyvistä kalastelukampanjoista.
Ransomware eli kiristyshaittaohjelma
Kiristyshaittaohjelman idea on melko yksinkertainen. Rikolliset pyrkivät saamaan yritykseen haittaohjelman, joka salaa tietokoneiden ja järjestelmien tiedostoja. Rikolliset pitävät hallussaan tarvittavaa salauksen purkuavainta ja pyytävät avaimesta vastineeksi rahaa, eli käytännössä kiristävät uhriaan.
Lisäksi kuviossa on erilaisia muunnelmia, eli rikolliset voivat uhata tietojen julkaisemisella. Tällä tehostetaan kiristystä siltä varalta, että yritys pystyisi palauttamaan sotketut tiedostot varmuuskopioista.
Jos tiedostot ja tietokoneet jäävät ”lukkojen taakse”, niin yrityksen koosta riippumatta tilanne on vakava. Myynti voi pysähtyä vähintäänkin siksi aikaa, kunnes järjestelmät saadaan palautettua. Lisäksi voi syntyä mainehaittaa ja asiakkaiden luottamus voi kärsiä.
Pahimmillaan yrityksen toiminta voi päättyä kokonaan. Eli mistään pienestä huolesta ei ole kyse.
Kuinka kyberhyökkäys voi tapahtua ja miksi juuri minulle?
Kuten mainittua, rikolliset harvemmin ottavat mitään tiettyä pientä yritystä henkilökohtaisesti kohteekseen. Kohteeksi voi valikoitua ikään kuin sattuman kautta.
Yrittäjällä pyörii esimerkiksi suositulla WordPress-alustalla verkkosivut ja kauppapaikka. Rikolliset voivat skannata internetiä ja etsiä nimenomaan tietyllä teknologialla tehtyjä sivustoja. Kartoitustyö on voitu tehdä jo hyvissä ajoin. Kun WordPress-teknologiasta löytyy tietoturvahaavoittuvuus, rikolliset pyrkivät selvittämään, miten haavoittuvuutta voidaan hyväksikäyttää.
Kun haavoittuvuuden hyväksikäyttömenetelmä on tiedossa ja haavoittuvat kohteet voidaan tunnistaa automaattisesti, hyökkäyksiä voidaan tehdä laajassa mittakaavassa etänä.
WordPressin omista tiedotteista voi havaita, että tietoturvapäivityksiä julkaistaan säännöllisesti, joskus jopa useampia saman kuukauden aikana.
Tässä on yksi esimerkki WordPressin tietoturvapäivityksestä:
”WordPress 7.0.3 is now available which features several security fixes. Because this is a security release, it is recommended that you update your sites immediately.”
Tässä on hyvä alleviivata, että myös kaikenlaiset lisäosat eli plug-init tulee pitää ajan tasalla. Lisäksi on hyvä huomata, että päivitystarve koskettaa myös muita järjestelmiä kuin tässä esimerkkinä mainittua WordPressiä.
Poikkeuksena ovat erilaiset palveluna tuotetut järjestelmät, kuten Kajabi, jossa palvelun toimittaja pitää huolen alustan teknisistä päivityksistä. Silti yrittäjälle itselleen jää koko joukko muita asioita huolehdittavaksi, kuten esimerkiksi vahvat salasanat, kaksivaiheinen tunnistautuminen, käyttöoikeudet ja omat laitteet.
Toinen merkittävä tapa saada kutsumaton vieras, eli rikollisten ikäviä ohjelmistoja, kylään on sähköposti.
Sähköpostipalvelut ja sähköpostiohjelmistot tarkistavat usein liitteitä ja viestejä sen varalta, etteivät ne sisällä haitallista sisältöä, mutta erehtymättömiä nekään eivät ole.
Eli jos yrityksesi käsittelee sähköpostiliitteitä, linkkejä tai ylipäätään vastaanottaa sähköpostia ulkopuolisilta, niin tällöin on hyvä noudattaa varovaisuutta.
Sähköpostin linkit ja liitteet ovat isossa roolissa rikollisten etsiessä reittejä erilaisiin yrityksiin. Tekoälyn avulla huijausviesteistä voidaan lisäksi tehdä aiempaa uskottavampia ja vastaanottajan kieleen sekä tilanteeseen paremmin sopivia.
Yrityksen yhteystiedot löytyvät usein verkkosivuilta sähköpostiosoitteineen, joten rikollisten on suhteellisen helppoa kerätä sopivia yhteystietoja, joihin toimittaa haitallisia tai huijausviestejä.
Sähköpostitili on myös erityisen arvokas kohde, koska sen kautta voidaan yrittää päästä käsiksi muihin palveluihin, palauttaa salasanoja tai esiintyä yrittäjänä tämän omille asiakkaille.
Mitä yrittäjän kannattaa tehdä suojautuakseen?
Hyviä uutisia! Hoitamalla tietoturvan perusasiat kuntoon olet askeleen edellä rikollisia.
Toinen hyvä uutinen on se, että valtaosan näistä perusasioista voit tehdä ilman tarvetta olla itse tietoturva-alan ammattilainen. Eikä sinun tarvitse edes tilata tietoturva-asiantuntijaa avuksesi.
Olen kirjoittanut 10 kohdan ytimekkään tietoturvaoppaan yksin- ja pienyrittäjät mielessä. Opas on tarkoitettu erityisesti yrittäjille, jotka eivät ole tietoturvan tai ylipäätään IT-alan ammattilaisia.
Mitä tietoturvaoppaassa käsitellään?
Oppaassa käydään käytännönläheisesti läpi yksinyrittäjän tietoturvan tärkeimmät perusasiat:
- mitä yrityksen tietoturvassa oikeastaan pitää suojata
- salasanat, salasananhallinta, kaksivaiheinen tunnistautuminen ja pääsyavaimet
- varmuuskopiointi ja tietojen palauttaminen
- tietokoneiden ja muiden laitteiden päivittäminen
- virustorjunta ja laitteen muu suojaaminen
- tietojenkalastelun ja huijausviestien tunnistaminen
- käyttäjätunnusten ja käyttöoikeuksien hallinta
- mobiililaitteiden turvallinen käyttö
- käyttöoikeuksien säännöllinen tarkistaminen
- arkaluontoisten tietojen käsittely kodin ulkopuolella
- yrittäjän vastuu yrityksen tietoturvasta
Opas on tarkoitettu erityisesti yksin- ja pienyrittäjille, jotka eivät ole IT- tai tietoturva-alan ammattilaisia. Tietoturvaohjeiden tarkoituksena ei ole tehdä yrittäjästä tietoturva-asiantuntijaa, vaan antaa selkeä lista asioista, jotka kannattaa laittaa kuntoon.
Yrittäjän ei tarvitse ymmärtää kyberturvallisuutta. Hänen tarvitsee tietää, mitä pitää tehdä.


Vastaa