Jokainen pieni yritys kerää hiljalleen enemmän asiakastietoa kuin tajuavatkaan — ja useimmat eivät tiedä, missä kaikki on tallennettuna tai kuka sitä selaa. Hyvä uutinen? Tämän korjaamiseen ei tarvitse olla kyberturvallisuuden insinööri. Tässä vinkit, joilla otat datan haltuun ennen kuin se ottaa sinut haltuun.
Tarkista nämä kolme asiaa, ennen kuin on liian myöhäistä
Kuvittele tilanne: pyörität omaa yritystäsi, kaikki sujuu mukavasti, kunnes eräänä päivänä asiakas soittaa ja kysyy tarkalleen, mitä tietoja hänestä on tallennettu. Osaatko vastata varmasti?
Jos tuo kysymys sai sinut hikoilemaan, et ole yksin. Useimmat pienyrittäjät, joiden kanssa olen keskustellut, joko stressaavat tietosuojasta liikaa tai eivät ajattele sitä ollenkaan. Ja rehellisesti? Kumpikin lähestymistapa on riski.
Asia, jota kukaan ei kerro sinulle suoraan: suurin uhka yrityksesi datalle ei ole joku nörtti tumman huoneen nurkassa. Se on se, että useimmat pienyritykset eivät oikeasti tiedä, mitä ne keräävät, missä tieto sijaitsee tai kenen kädessä se on.
Ja juuri tuota hiljaisuutta kyberrikolliset hyödyntävät.
Miksi tämä kannattaa ottaa vakavasti? (Luvut eivät valehtele)
Tässä on lukuja, jotka saivat minut hieromaan silmiäni ensimmäistä kertaa.
Tietomurron keskimääräinen hinta pienelle yritykselle? Noin 120 000–1,2 miljoonaa euroa. Jos yrityksesi liikevaihto on muutama miljoona vuodessa, yksi tietomurto voi syödä koko vuoden voiton — tai pahempaa.
Ja tässä kohtaa tulee ikävä totuus: noin puolet kaikista pienyrityksistä, jotka kokevat merkittävän tietomurron, eivät koskaan toivu. Ne sulkevat ovensa puolen vuoden sisällä. Ei siksi, että rahat loppuisivat, vaan koska asiakkaat menettävät luottamuksensa.
Luottamus on hassu juttu. Sen rakentamiseen menee vuosia, mutta tuhoamiseen riittää vartti. Yksi huonosti hoidettu tietovuoto, ja yhtäkkiä asiakkaasi ostavat kilpailijalta — ei siksi, että tämä tarjoaisi parempia hintoja, vaan koska tämä tuntuu turvallisemmalta.
Tämä ei ole tekninen ongelma. Tämä on liiketoiminnallinen ongelma.
Kolme kysymystä, jotka muuttavat kaiken
Tässä on oma lempikehykseni tietosuojan hahmottamiseen. Kaikki tiivistyy kolmeen kysymykseen:
Mitä keräämme?
Missä se sijaitsee?
Kenen kädessä se on?
Kuulostaa yksinkertaiselta, eikö? Mutta rehellinen totuus on: useimmat pienyritykset eivät osaisi vastata kaikkiin kolmeen varmasti.
Kerron jokaisesta tarkemmin.
Ensimmäinen kysymys: Mitä keräämme?
Tämä kuulostaa itsestäänselvältä. Tiedät kerääväsi nimiä ja sähköposteja. Ehkä maksutietoja, jos käsittelet maksuja. Mutta täällä homma menee salakavalan monimutkaiseksi.
Ajattele kaikkia työkaluja, joita käytät. Sähköpostimarkkinointijärjestelmäsi sisältää yhteystietoja. Kirjanpito-ohjelmistossasi on laskutusosoitteita. Se "ota yhteyttä" -lomake verkkosivullasi? Se tallentaa viestejä ihmisten sähköposteilla. Asiakastukijärjestelmäsi? Täynnä henkilökohtaisia tietoja turhautuneilta (tai tyytyväisiltä) asiakkailta.
Useimmat yritykset keräävät dataa vähintään viidessä tai kuudessa eri paikassa huomaamattaan. Ja jos et pysty vastaamaan "mitä meillä on", et voi suojella sitä kunnolla.
Käytännön harjoitus: Avaa tyhjä dokumentti ja ala listata jokaista työkalua, sovellusta ja järjestelmää, joka käsittelee asiakastietoja. Jatka, odotan.
Valmis? Kirjoita nyt jokaisen viereen, mitä tietoja se tallentaa. Saatat yllättyä, kuinka nopeasti lista kasvaa.
Tätä kutsutaan datainventaarioksi, ja se on kaiken perusta. Ajattele sitä keittiön kaappien inventaariona ennen ruuanlaittoa. Et voi tehdä turvallista ja hyvää ruokaa, jos et tiedä, mitä aineksia sinulla on.
Vinkki: Datainventaario ei ole "kerran tehty ja unohdettu" -dokumentti. Varaa aikaa muutaman kuukauden välein sen läpikäyntiin. Yrityksesi muuttuu, ja datasi muuttuu sen mukana.
Toinen kysymys: Missä se sijaitsee?
Nyt kun tiedät, mitä sinulla on, seuraava kysymys on: missä kaikki oikein on?
Haluan sinun ajattelevan tätä etsivän tavoin. Onko asiakasdatasi turvallisessa, oikein konfiguroidussa pilvidatabasessa? Vai onko se hajallaan taulukkolaskentatiedostoissa jonkun kannettavalla tietokoneella, jonka tämä vie kotiin viikonlopuksi?
Ehkä se on varmuuskopiolevyillä, joita kukaan ei ole koskenut kahteen vuoteen. Ehkä se on siellä vanhassa ohjelmistossa, jota lakkasit käyttämästä mutta josta et poistanut tietoja.
Tässä on jotain epämukavaa: data hajallaan monessa järjestelmässä maksaa huomattavasti enemmän palauttaa, kun jotain menee pieleen. Jokainen lisäsijainti on yksi mahdollinen sisäänkäynti ongelmille ja yksi päänsärky hallittavaksi kriisin aikana.
Korjaus ei ole monimutkainen, vaikka se kuulostaisi pelottavalta. Ensin: yhdistä sinne, missä voit. Toiseksi: varmista, että kaikki on salattu — sekä kun se on säilytyksessä (levyllä) että kun se liikkuu (siirrossa). Kolmanneksi: aseta säilytysaikataulut, jotta vanha data poistetaan eikä vain loju siellä ikuisesti keräämässä pölyä.
Ja olkaa, olkaa varmoja, että varmuuskopiot eivät vain toivo parasta. Niiden pitäisi olla salattuja ja säännöllisesti testattuja.
Kolmas kysymys: Kenellä on pääsy siihen?
Tässä kohtaa useimmat tietosuojaongelmat todella alkavat, ja tämä on kysymys, jonka ihmiset ohittavat kokonaan.
Ajattele tiimiäsi. Kuka näkee asiakastietoja? Onko se rajattu niihin, jotka oikeasti tarvitsevat niitä työnsä tekemiseen? Vai pääseekö kaikki käsiksi kaikkeen "varmuuden vuoksi"?
Näen tätä koko ajan. Markkinointihenkilö näkee laskutustiedot. Kirjanpitäjällä on pääsy asiakastukijärjestelmään. Harjoittelija voi hakea koko asiakasrekisterin.
Tätä kutsutaan vähimmäisoikeuksien periaatteeksi, ja se on yksi niistä tietoturvakäsitteistä, jotka kuulostavat yksinkertaisilta mutta ovat yllättävän vaikeita ylläpitää käytännössä. Tässä syy: yritysten kasvaessa ihmiset vaihtavat rooleja. Joku, joka tarvitsi pääsyä järjestelmään kaksi vuotta sitten, on ehkä siirtynyt toiseen tehtävään, mutta kukaan ei koskaan perunut hänen käyttöoikeuksiaan.
Tässä kohtaa myös toimittajat ja urakoitsijat livahtavat sisään. Muistatko sen IT-firman, jonka palkkasit kolme vuotta sitten? Pääsevätkö he vielä järjestelmiisi? Entä se kolmannen osapuolen työkalu, jonka tiimisi aloitti käyttämään viime kuussa — mitä käyttöoikeuksia annoit heille?
Nämä löysät päät ovat juuri sitä, mitä hyökkääjät etsivät. He tietävät, että pienyrityksissä on usein unohdettuja tilejä, joilla on yhä pääsy. Yksi vanha toimittajatili heikolla salasanalla, ja yhtäkkiä joku on koko järjestelmässäsi.
Ratkaisu on yksinkertainen teoriassa: säännölliset pääsytarkistukset. Muutaman kuukauden välein käy läpi, kuka pääsee mihinkin, ja siivoa. Poista jokainen, joka ei enää tarvitse pääsyä. Kiristä liian laajoja käyttöoikeuksia.
Roolipohjainen käyttöoikeuksien hallinta (RBAC) tekee tästä helpompaa, jos käytät moderneja työkaluja — se tarkoittaa, että käyttöoikeudet on sidottu tehtävänimikkeisiin yksittäisten käyttäjien sijaan. Mutta rehellisesti, jopa yksinkertainen taulukko, joka seuraa kuka pääsee mihinkin, on parempi kuin ei mitään.
Parempiin rutiineihin (Tämä ei tarvitse olla ylivoimaista)
Tässä on mitä olen oppinut tietosuojasta kirjoittaessani vuosien ajan: aihe on saanut huonon maineen monimutkaisena ja pelottavana. Ja kyllä, siinä on teknisiä puolia, jotka voivat mennä syvälle. Mutta perusta? Se on vain hyvää liiketoimintakäytäntöä.
Tiedä mitä sinulla on. Tiedä missä se on tallennettu. Tiedä kuka voi sitä koskea.
Vastaa näihin kolmeen kysymykseen rehellisesti, käy läpi ne säännöllisesti, ja suurin osa tietosuojahuolistasi alkaa hoitua itsestään. Et ole rakentamassa linnaa yhdessä yössä. Olet vain oleva tarkoituksellinen datan kanssa, jonka kanssa sinulle on uskottu.
Ajattele sitä kuin sitä sotkuisen laatikkoa, joka jokaisella on keittiössään. Joo, se on vähän noloa. Joo, se on ylivoimaista ajatella. Mutta kun sen oikeasti tekee, tajuat, ettei se ollut niin paha kuin kuvittelit — ja nyt löydät teipin, kun tarvitset sitä.
Datasi ei ole velka. Se on vastuu. Ja kuten useimmat vastuut, se tuntuu paljon kevyemmältä, kun tiedät oikeasti, mitä käsissäsi on.
Joten ota se dokumentti, aloita inventaario ja anna itsellesi taputus olkapäälle. Olet jo ottanut vaikeimman askeleen: päätit kiinnittää huomiota.
Haluatko tietää lisää verkkoläsnäolon suojaamisesta? Tutustu oppaisiimme VPN-verkkoihin, DNS-suojaan ja tietosuojatyökaluihin, jotka auttavat sinua pysymään turvassa yhä kytketymmässä maailmassa.