Mitä jos (kun) verkkosivustolle murtaudutaan? Näin varaudut etukäteen
Tietoturvassa kaikkea ei voi estää. Siksi päivitysten, varmuuskopioiden ja teknisten suojausten rinnalla kannattaa miettiä myös etukäteen: mitä teemme, jos jotain kuitenkin tapahtuu?
Hyvä “Mitä jos?” -toimintasuunnitelma ei tarvitse olla kymmenien sivujen dokumentti. Tärkeintä on, että keskeiset asiat on mietitty ennen kuin niitä joudutaan tekemään kiireessä. Tähän tarvitset usein omien toimien lisäksi kumppanin apua.
ATekoälyn myötä tietoturvauhkien määrä ja tehokkuus tulevat kasvamaan merkittävästi. Siksi tietoturvassa kannattaa mielestämme varautua ennemmin ajatuksella, kun jotain tapahtuu. Nukut yösi paremmin, kun teillä on toimintamalli mietittynä ennen kun niin sanotusti p***ka menee tuulettimeen.
1. Kuka reagoi?
Ensimmäiseksi pitää tietää, kenelle soitetaan.
Kirjatkaa vähintään:
- kuka vastaa verkkosivuston teknisestä ylläpidosta
- kuka organisaatiossa tekee päätöksiä tilanteessa
- kuka vastaa tietosuoja-asioista
- kuka vastaa tarvittaessa viestinnästä.
Yhteystietojen pitäisi löytyä myös silloin, kun itse verkkosivusto tai sähköposti ei toimi normaalisti.
2. Miten vahinko saadaan nopeasti rajattua?
Jos sivustolla havaitaan murto tai epäily siitä, ensimmäinen tavoite on estää tilanteen paheneminen.
Tilanteesta riippuen tämä voi tarkoittaa esimerkiksi sivuston ottamista väliaikaisesti pois käytöstä, käyttäjätunnusten sulkemista, salasanojen vaihtamista tai liikenteen rajoittamista.
Samalla pitää kuitenkin huolehtia siitä, ettei tapahtumasta kertovaa aineistoa tuhota ennen kuin tapahtumat on selvitetty.
3. Onhan varmuuskopio oikeasti olemassa?
Varmuuskopio on hyödyllinen vain, jos siitä pystytään palauttamaan toimiva ja puhdas versio sivustosta.
Kannattaa tietää etukäteen:
- kuinka usein sivusto varmuuskopioidaan
- kuinka pitkään kopioita säilytetään
- missä ne sijaitsevat
- miten palautus tehdään
- onko palauttamista koskaan testattu.
4. Mitä tietoja sivustolla on?
Murto muuttuu nopeasti myös tietosuoja-asiaksi, jos hyökkääjä on voinut päästä käsiksi henkilötietoihin.
Siksi pitäisi tietää, mitä sivustolle ylipäätään tallennetaan. Esimerkiksi yhteydenottolomakkeiden tiedot, käyttäjätilit, tilaukset, asiakasrekisterit ja muut henkilötiedot voivat olla olennaisia tilanteen arvioinnissa.
Mitä paremmin tiedätte, missä tietoja sijaitsee ja kuinka kauan niitä säilytetään, sitä helpompaa vahingon laajuus on selvittää.
5. Miten mahdollinen tietoturvaloukkaus arvioidaan?
Kaikki verkkosivuston murrot eivät automaattisesti tarkoita GDPR:n mukaista henkilötietojen tietoturvaloukkausta.
Jos henkilötietoja on kuitenkin hävinnyt, muuttunut, paljastunut tai niihin on päästy luvattomasti käsiksi, tilanne pitää arvioida.
Jos loukkauksesta voi aiheutua riski ihmisten oikeuksille ja vapauksille, siitä voi syntyä velvollisuus ilmoittaa tietosuojaviranomaiselle. Ilmoitus on tehtävä mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun organisaatio on tullut tietoiseksi henkilötietojen tietoturvaloukkauksesta.
Vakavammissa tapauksissa myös rekisteröidyille voi syntyä velvollisuus ilmoittaa tapahtuneesta.
6. Miten tapahtumat selvitetään jälkikäteen?
Hyvässä varautumisessa huomioidaan myös lokit.
Niiden avulla voidaan yrittää selvittää esimerkiksi:
- milloin hyökkäys alkoi
- miten sivustolle päästiin
- mitä hyökkääjä teki
- mihin tietoihin päästiin käsiksi
- onko tietoja mahdollisesti siirretty ulkopuolelle.
Ilman riittäviä lokitietoja näihin kysymyksiin voi olla jälkikäteen mahdotonta vastata.
7. Miten sivusto palautetaan turvallisesti?
Pelkkä sivuston palauttaminen verkkoon ei riitä. Ensin pitäisi ymmärtää, miten hyökkääjä pääsi sisään, ja sulkea sama reitti.
Käytännössä tämä voi tarkoittaa esimerkiksi haavoittuvan lisäosan päivittämistä tai poistamista, salasanojen ja avainten vaihtamista, käyttäjätilien tarkistamista sekä sivustolle mahdollisesti jätetyn haittakoodin etsimistä.
Vasta sen jälkeen sivusto kannattaa palauttaa normaaliin käyttöön. Suunnittele ja sovi kuka sen tekee ja missä aikataulussa?
Tee ainakin tämä
“Mitä jos?” -suunnitelman voi aloittaa hyvin yksinkertaisesti. Vastatkaa yhdessä viiteen kysymykseen:
Kenelle soitetaan? Miten sivusto voidaan eristää? Mitä henkilötietoja sivustolla on? Kuka arvioi mahdollisen GDPR-ilmoitusvelvollisuuden? Miten sivusto saadaan toimintakuntoon ja kuinka nopeasti?
Jos näihin löytyy vastaus ennen ongelmatilannetta, ollaan jo huomattavasti paremmassa asemassa silloin, jos jotain oikeasti tapahtuu.
Tietoturvassa paras tilanne on tietenkin se, ettei suunnitelmaa koskaan tarvita. Mutta silloin kun tarvitaan, sen tekeminen on jo liian myöhäistä.