Tietomurto lyhyesti: mitä se on ja mitä teet ensin
Tietomurto tarkoittaa, että joku on päässyt luvatta yrityksesi järjestelmään, palveluun tai laitteeseen tai käyttää jotain palvelua varastetuilla tunnuksilla. Pienessä yrityksessä se on tyypillisesti kaapattu sähköpostitili, murrettu verkkosivusto tai tietokone, jolle on päätynyt haittaohjelma. Ensimmäiset toimet ovat samat tapauksesta riippumatta: eristä kohde, ota talteen, mitä näet, vaihda tunnukset puhtaalta laitteelta ja tee ilmoitukset.
Järjestyksellä on väliä. Jos aloitat siivoamalla, hävität samalla jäljet, joista selviäisi, mitä hyökkääjä teki ja mihin hän pääsi käsiksi. Jos taas kerrot uudet salasanat sähköpostilla, joka on yhä hyökkääjän luettavissa, annat ne hänelle suoraan.
Useimmilla pienillä yrityksillä ei ole omaa tietohallintoa, ja murto huomataan kesken tavallisen työpäivän, usein vasta kun asiakas soittaa ja kysyy jotain outoa. Siksi järjestys kannattaa miettiä nyt, kun mikään ei ole vielä rikki.
Miten tietomurron tunnistaa?
Tietomurron tunnistaa useimmiten siitä, että jotain tapahtuu ilman, että kukaan teistä teki sitä. Kyberturvallisuuskeskuksen tietomurto-ohjeessa merkkeinä mainitaan muun muassa järjestelmä, joka lakkaa toimimasta, toimenpiteet, joita kukaan työntekijä ei tunnista omikseen, tietoturvaohjelman tai palveluntarjoajan hälytys, ulkopuolisen tekemä ilmoitus sekä kiristysviesti, jossa uhataan varastetuilla tiedoilla.
Pienessä yrityksessä merkit ovat arkisempia. Asiakas kysyy, miksi lähetit hänelle laskun uudella tilinumerolla. Sähköpostiin tulee ilmoitus salasanan vaihdosta, jota et tehnyt. Lähetetyt-kansiossa on viestejä, joita et muista kirjoittaneesi. Verkkosivuille on ilmestynyt ylläpitäjä, jota kukaan ei tunne, tai Googlen hakutuloksissa sivustosi alla näkyy vieraskielisiä otsikoita.
Yksi merkki ei vielä todista murtoa. Salasanan vaihdosta kertova viesti voi itsekin olla huijaus, ja oudon kirjautumisen takana voi olla oma puhelimesi hotellin verkossa. Tarkista asia kuitenkin samana päivänä, ja tee se kirjautumalla palveluun itse selaimen kautta äläkä käytä epäilyttävän viestin linkkiä.
Murto voi olla tapahtunut kauan sitten
Murto ei aina näy heti. Hyökkääjä voi odottaa viikkoja ennen kuin käyttää pääsyään, tai hän voi myydä pääsyn eteenpäin toiselle rikolliselle. Kyberturvallisuuskeskus huomauttaa, että silloin murtautumisen ajalta ei välttämättä ole enää lokitietoja, mikä vaikeuttaa selvitystä huomattavasti.
Käytännössä tämä tarkoittaa, että et voi olettaa ongelman alkaneen tänään. Katso kirjautumishistoriaa, sähköpostin sääntöjä ja sivuston käyttäjälistaa niin kauas taaksepäin kuin palvelu näyttää. Jos vieras kirjautuminen on kuukauden takaa, kaikki sen jälkeen lähetetty ja muutettu on epäilyttävää.
Toinen asia koskee aikaa ennen seuraavaa kertaa. Selvitä, kuinka kauan sähköpostipalvelusi, verkkosivujesi palvelin ja muut tärkeät palvelut säilyttävät lokeja. Jos vastaus on muutama päivä, et pysty jälkikäteen selvittämään, mitä kolme viikkoa sitten tapahtui, eikä kukaan muukaan pysty.
Mitä teet heti, kun epäilet tietomurtoa?
Kun epäilet tietomurtoa, eristä ensin saastunut laite tai tili, jotta hyökkäys ei etene. Tietokone irrotetaan verkosta niin, että sekä verkkokaapeli että langaton yhteys ovat poissa. Kyberturvallisuuskeskuksen ohjeen mukaan eristyksen pitää estää myös laitteen pääsy internetiin, jotta hyökkääjä ei voi jatkaa tietojen viemistä.
Ota sen jälkeen yhteyttä siihen, joka hoitaa yrityksesi tietotekniikkaa, verkkosivujen ylläpitoa tai sähköpostia. Osa toimista, kuten palvelimen irrottaminen verkosta tai lokien toimittaminen, onnistuu usein vain palveluntarjoajalta. Soita äläkä lähetä sähköpostia, jos epäilet, että posti on hyökkääjän luettavissa.
Vaihda sitten murretun tilin salasana ja kirjaa kaikki istunnot ulos. Tee se laitteelta, jonka tiedät puhtaaksi, esimerkiksi toiselta tietokoneelta tai omalta puhelimeltasi. Saastuneella koneella kirjoitettu uusi salasana voi päätyä samaan paikkaan kuin vanha.
Älä alusta konetta, asenna mitään uudelleen tai aja puhdistusohjelmia ennen kuin olet sopinut asiasta avun kanssa. Verkosta irrottaminen pysäyttää vahingon, mutta alustaminen hävittää todisteet.
Kirjaa kaikki ylös ensimmäisestä minuutista alkaen
Aloita tapahtumaloki heti, vaikka paperille. Kyberturvallisuuskeskus neuvoo kirjaamaan jokaisesta toimenpiteestä, mitä tehtiin, mihin aikaan ja kuka sen teki. Samalla tavalla kirjataan, kuka keräsi todisteita, mitä ne olivat sekä mistä ja milloin ne otettiin talteen.
Loki tuntuu kriisin keskellä turhalta paperityöltä. Viikon päästä se on ainoa paikka, josta näkee, vaihdettiinko pankkitunnukset ennen vai jälkeen sen, kun hyökkääjä kirjautui viimeisen kerran. Poliisi, tietosuojavaltuutetun toimisto ja vakuutusyhtiö kysyvät kaikki samoja asioita, ja muisti pettää jo parissa päivässä.
Ota kuvakaappaukset kaikesta, mitä aiot muuttaa: sähköpostin säännöistä, vieraista käyttäjistä, oudoista lähetetyistä viesteistä ja kirjautumishistoriasta. Tallenna lokitiedostot ja epäilyttävät viestit erilliselle levylle, joka ei ole kiinni verkossa. Kun sääntö on kerran poistettu, sen sisältöä ei välttämättä saa enää takaisin.
Kaksi virhettä, jotka pahentavat tilannetta
Ensimmäinen virhe on siivota liian aikaisin. On luonnollista haluta sivusto heti normaaliksi, mutta jos poistat haitalliset tiedostot ja vieraan ylläpitäjän ennen kuin tiedät, miten hyökkääjä pääsi sisään, sama reitti on edelleen auki. Kyberturvallisuuskeskus neuvoo myös olemaan luottamatta automaattisiin puhdistustyökaluihin, koska ne eivät välttämättä puhdista järjestelmää kokonaan.
Toinen virhe on viestiä saastuneen kanavan kautta. Jos lähetät työntekijöille uudet salasanat yrityksen sähköpostilla, ne voivat mennä suoraan hyökkääjälle. Ohjeen mukaan uudet salasanat toimitetaan suullisesti, tekstiviestillä tai soittamalla, ei organisaation sähköpostilla tai pikaviestimillä.
Molemmat virheet tehdään hyvässä uskossa ja kiireessä. Siksi periaate kannattaa sopia etukäteen: ensin talteen, sitten korjaus, ja kaikki murtoon liittyvä viestintä puhelimella niin kauan kuin sähköpostin tila on epäselvä.
Vaihda tunnukset oikeassa järjestyksessä
Aloita sähköpostista. Lähes jokaisen muun palvelun salasanan voi nollata sähköpostin kautta, joten niin kauan kuin hyökkääjä lukee postiasi, hän voi ottaa haltuunsa muitakin tilejä. Vaihda salasana, kirjaa kaikki istunnot ulos ja tarkista, ettei tiliin ole lisätty vierasta puhelinnumeroa, varasähköpostia tai tunnistautumissovellusta.
Seuraavaksi vuorossa ovat ylläpitotunnukset: verkkotunnuksen hallinta, webhotelli, verkkosivujen hallintapaneeli, verkkopankki ja kirjanpito. Kyberturvallisuuskeskus neuvoo vaihtamaan varmuuden vuoksi myös ylläpito- ja palvelutunnusten salasanat, vaikka niiden väärinkäytöstä ei olisi merkkejä.
Helposti unohtuvat järjestelmien väliset tunnukset. Jos murretulla palvelimella oli tietokantatunnus, maksupalvelun rajapinta-avain tai yhteys kirjanpito-ohjelmaan, nekin vaihdetaan. Hyökkääjä, joka on kopioinut avaimen, ei tarvitse salasanaasi.
Jos murto koski asiakkaiden käyttäjätilejä, kaikki varastetuissa tiedoissa olleet salasanat pitää vaihtaa, vaikka ne olisi tallennettu vain tiivisteinä. Kun tilit ovat taas hallinnassa, kaksivaiheinen tunnistautuminen otetaan käyttöön ensimmäisenä niille tileille, joiden kautta hyökkääjä pääsi sisään.
Kenelle tietomurrosta pitää ilmoittaa?
Tietomurrosta ilmoitetaan tavallisesti kolmelle taholle: tietosuojavaltuutetun toimistolle, jos henkilötietoja on voinut vaarantua, poliisille rikosilmoituksena ja Kyberturvallisuuskeskukselle. Lisäksi tieto kuuluu palveluntarjoajille ja yhteistyökumppaneille, joiden järjestelmiin murretusta ympäristöstä oli yhteys.
Ilmoitukset eivät ole keskenään samanlaisia. Tietosuojavaltuutetun toimistolle ilmoittaminen on lakisääteinen velvollisuus silloin, kun loukkaus voi aiheuttaa riskin ihmisten oikeuksille ja vapauksille. Rikosilmoituksella asia saadaan poliisin tutkittavaksi. Kyberturvallisuuskeskus puolestaan neuvoo luottamuksellisesti ja maksutta ja voi varoittaa muita saman hyökkäyksen kohteita.
Tarkista myös kaksi asiaa, jotka unohtuvat helposti. Jos yritykselläsi on kybervakuutus, sen ehdot voivat velvoittaa ilmoittamaan vakuutusyhtiölle. Ja jos toimit alalla, jota koskee erillinen tietoturvasääntely, sinulla voi olla omia ilmoitusvelvollisuuksia viranomaisille.
Kyberturvallisuuskeskuksen ilmoituslomake kysyy ensin, oletko yksityishenkilö vai organisaation edustaja, ja ohjaa sen jälkeen eteenpäin tapauksen mukaan.
72 tuntia: mistä aika lasketaan ja mitä ilmoitukseen tarvitaan
Henkilötietojen tietoturvaloukkauksesta, josta voi aiheutua riskiä ihmisille, on ilmoitettava tietosuojavaltuutetun toimistolle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun sait tietää loukkauksesta. Aika ei siis ala murrosta vaan siitä hetkestä, kun yrityksesi huomasi sen. Viikonloppu ei pysäytä kelloa.
Kaikkea ei tarvitse tietää ennen ilmoitusta. Kyberturvallisuuskeskuksen ohje neuvoo tekemään alustavan ilmoituksen heti, koska sitä voi täydentää myöhemmin. Jos ilmoitus myöhästyy 72 tunnista, viivästys on perusteltava.
Ilmoitusta ei tarvita, jos loukkauksesta ei todennäköisesti aiheudu riskiä ihmisten oikeuksille ja vapauksille. Arvio on silti tehtävä ja kirjattava, sillä kaikki henkilötietojen tietoturvaloukkaukset, niiden vaikutukset ja korjaavat toimet on dokumentoitava, myös ne, joista ei ilmoiteta.
Ohjeet ja sähköinen ilmoituslomake löytyvät tietosuojavaltuutetun toimiston sivulta tietoturvaloukkaukset. Lue sivu silloin, kun kaikki on vielä kunnossa, niin tiedät valmiiksi, mitä kysytään.
Rikosilmoitus ja Kyberturvallisuuskeskus: miksi molemmat
Rikosilmoitus tehdään poliisille, ja sen voi tehdä verkossa. Kyberturvallisuuskeskuksen tietomurto-ohje kehottaa tekemään tapauksesta rikosilmoituksen. Moni jättää sen tekemättä, kun rahaa ei menetetty, mutta tietomurto on rikos silloinkin. Talteen otettuja todisteita voidaan tarvita juuri rikosilmoituksen yhteydessä ja myöhemmin oikeuskäsittelyssä, ja kybervakuutuksen myöntänyt yhtiö voi pyytää samoja tietoja.
Kyberturvallisuuskeskus ei tutki rikosta, mutta se auttaa rajaamaan vahinkoa, analysoimaan tapahtunutta ja palautumaan. Samalla ilmoituksesi päätyy kansalliseen tilannekuvaan, ja saman hyökkäyksen muita kohteita voidaan varoittaa ajoissa.
Jos rahaa on jo lähtenyt väärälle tilille, soita heti pankkiin, josta maksu tehtiin. Kyberturvallisuuskeskus neuvoo ottamaan pankkiin yhteyttä välittömästi, ja mitä aikaisemmin pankki saa tiedon, sitä enemmän sillä on mahdollisuuksia toimia.
Pitääkö asiakkaille kertoa?
Asiakkaille pitää kertoa, jos tietoturvaloukkaus aiheuttaa todennäköisesti korkean riskin heidän oikeuksilleen ja vapauksilleen. Silloin heille ilmoitetaan ilman aiheetonta viivytystä, jotta he voivat suojata itseään, esimerkiksi sulkea maksukortin tai vaihtaa salasanan.
Ilmoituksessa kerrotaan, mitä on tapahtunut, keneltä saa lisätietoja, mitä seurauksia loukkauksella todennäköisesti on ja mihin toimiin yritys on ryhtynyt. Velvollisuus voi poistua esimerkiksi silloin, kun vuotaneet tiedot olivat salattuja tai jälkikäteen tehdyt toimet ovat poistaneet riskin.
Laki on kuitenkin vain alaraja. Jos murretulta sähköpostitililtä on lähetetty asiakkaillesi huijauslaskuja, varoitus kannattaa lähettää, vaikka arvioisit, ettei lakisääteistä ilmoitusvelvollisuutta ole. Asiakas, joka maksaa väärälle tilille, on käytännössä sinunkin ongelmasi.
Tee arvio yhdessä avun kanssa ja kirjaa perustelut. Jos päätät olla ilmoittamatta, perustelun pitää kestää vielä silloinkin, kun joku kysyy sitä puolen vuoden päästä. Ja mitä vähemmän asiakasrekisterissä on turhaa tietoa, sitä vähemmän sitä voi vuotaa.
Mitä asiakkaalle kirjoitetaan
Hyvä ilmoitus on lyhyt ja konkreettinen. Kerro, mitä tapahtui ja milloin, mitä tietoja asia koskee, mitä asiakkaan kannattaa tehdä ja mistä hän saa lisätietoja. Kirjoita niin, että ihminen ymmärtää viestin puhelimen näytöltä ilman tietoturvasanastoa.
Älä laita ilmoitukseen linkkiä, jota asiakkaan pitää klikata. Murron jälkeen liikkeellä voi olla huijausviestejä, jotka näyttävät juuri sinun viesteiltäsi. Aidon viestin erottaa helpommin, kun siinä kehotetaan menemään sivuillesi kirjoittamalla osoite itse.
Kerro myös, mitä et koskaan tee: et pyydä maksamaan uudelle tilinumerolle sähköpostin perusteella etkä kysy salasanoja. Se yksi lause suojaa asiakkaita seuraavalta huijausyritykseltä paremmin kuin pitkä selitys murron teknisistä yksityiskohdista.
Lähetä ilmoitus sellaisen kanavan kautta, jonka tiedät puhtaaksi. Jos sähköposti on vielä epävarma, tekstiviesti tai soitto tärkeimmille asiakkaille on parempi kuin joukkoviesti kaapatulta tililtä.
Miten sivusto ja tilit palautetaan?
Sivusto ja järjestelmät palautetaan varmuuskopiosta, joka on otettu ennen murtoa, ja vasta kun tiedät, miten hyökkääjä pääsi sisään. Kyberturvallisuuskeskus muistuttaa kahdesta riskistä: aiemmatkin varmuuskopiot voivat olla jo saastuneita, ja vanha kopio voi sisältää saman haavoittuvuuden, jota hyökkääjä käytti.
Siksi palautettu järjestelmä päivitetään ennen kuin se kytketään takaisin verkkoon tai avataan kävijöille. Jos sopivaa varmuuskopiota ei ole, järjestelmä asennetaan kokonaan uudelleen. Saastuneen asennuksen paikkaaminen puhdistusohjelmalla voi jättää takaoven auki.
Tässä kohdassa näkee, oliko verkkosivujen varmuuskopion palauttamista koskaan kokeiltu vai oliko kopio vain olemassa. Kopio, jota ei ole koskaan palautettu, paljastaa puutteensa yleensä juuri silloin, kun sitä tarvitaan.
Tilit palautetaan käyttöön vasta, kun salasanat on vaihdettu, ylimääräiset käyttäjät poistettu ja kaksivaiheinen tunnistautuminen otettu käyttöön. Seuraa palautettuja tunnuksia tarkemmin muutaman viikon ajan siltä varalta, että hyökkääjä yrittää takaisin samaa reittiä.
Murrettu verkkosivusto: mitä tarkistat ennen kuin se palaa verkkoon
Verkkosivuston murrossa kaikki ei näy etusivulta. Sivusto voi näyttää normaalilta, vaikka sen sisällä on piilotettuja roskasivuja, uudelleenohjaus, joka koskee vain puhelimella tulevia kävijöitä, tai tiedosto, jonka kautta hyökkääjä pääsee takaisin.
Käy ennen uudelleenjulkaisua läpi ainakin nämä:
- Käyttäjät. Poista ylläpitäjät ja muut tunnukset, joita kukaan ei tunnista.
- Lisäosat ja teemat. Poista kaikki, mitä ei käytetä, ja päivitä loput.
- Tiedostot. Vertaa palvelimen tiedostoja puhtaaseen kopioon ja etsi äskettäin muuttuneita.
- Ohjaukset. Kokeile sivustoa puhelimella ja Googlen hakutuloksen kautta, ei pelkästään kirjoittamalla osoitetta.
- Google. Katso Search Consolesta, onko Google havainnut sivustolla haitallista sisältöä.
Jos sivusto on tehty WordPressillä, murron syytä kannattaa etsiä ensimmäisenä lisäosista ja teemasta. Ohjeet siihen, miten WordPress-haavoittuvuuteen reagoidaan ennen kuin siitä tulee murto, kannattaa lukea heti, kun sivusto on taas pystyssä.
Miten seuraava murto estetään?
Seuraava murto estetään korjaamalla se, mikä mahdollisti edellisen. Ensimmäinen tehtävä on siksi selvittää juurisyy: oliko kyse kalastellusta salasanasta, päivittämättömästä lisäosasta, entisen työntekijän voimassa olleesta tunnuksesta vai jostain muusta. Ilman tätä tietoa kaikki muu on arvailua.
Juurisyyn jälkeen käydään läpi perusasiat. Niitä ovat kaksivaiheinen tunnistautuminen kaikkiin tärkeisiin tileihin, ohjelmistojen päivitykset, käyttämättömien tunnusten poistaminen ja käyttöoikeudet, jotka on rajattu siihen, mitä kukin oikeasti tarvitsee työssään.
Varmuuskopioissa Kyberturvallisuuskeskus neuvoo noudattamaan 3-2-1-sääntöä: vähintään kolme kopiota kahdessa eri muodossa, ja yksi niistä kokonaan poissa verkosta. Kopio, johon pääsee samoilla tunnuksilla kuin sivustoon, ei auta, jos hyökkääjä saa ne tunnukset.
Sähköposti ansaitsee oman huomionsa. Kyberturvallisuuskeskus on varoittanut tunnusten kalastelusta, joka johtaa Microsoft 365 -tilien kaappauksiin, ja kaapatulta tililtä lähetetään uusia kalasteluviestejä uhrin nimissä. Kaapatun postin merkit ja ensiapu on koottu artikkeliin hakkeroitu sähköposti yrityksessä.
Tee yhden sivun suunnitelma ennen kuin sitä tarvitaan
Kriisin keskellä kukaan ei muista, kenen nimissä verkkotunnus on tai mikä on webhotellin asiakasnumero. Kirjoita siksi yksi sivu nyt, kun mikään ei ole rikki, ja säilytä se paperilla tai jossain muualla kuin yrityksen sähköpostissa.
Sivulle tulevat ainakin nämä: kuka päättää ja kuka tekee, IT-kumppanin ja sivuston ylläpitäjän puhelinnumerot, pankin ja vakuutusyhtiön yhteystiedot, luettelo tärkeimmistä palveluista ja siitä, kenellä on niihin pääkäyttäjän tunnukset, sekä osoitteet ilmoituslomakkeisiin.
Käy suunnitelma kerran läpi koko porukan kanssa. Kyberturvallisuuskeskus suosittelee organisaatioille harjoituksia, joissa kuvitteellinen tapaus käydään läpi askel kerrallaan. Pienessä yrityksessä siihen riittää kahvikupin verran aikaa ja yksi kysymys: jos sähköposti kaapattaisiin nyt, mitä tekisimme ensimmäiseksi?
Yhteenveto
Tietomurron ensimmäinen vuorokausi menee oikein, kun järjestys on selvä: eristä kohde, ota talteen, mitä näet, vaihda tunnukset puhtaalta laitteelta ja ilmoita. Tietosuojavaltuutetun toimistolle ilmoitetaan mahdollisuuksien mukaan 72 tunnin kuluessa, jos henkilötietoja on vaarantunut ja siitä voi aiheutua riskiä, ja rikosilmoitus sekä ilmoitus Kyberturvallisuuskeskukselle kannattaa tehdä joka tapauksessa.
Asiakkaille kerrotaan, kun riski heille on korkea, ja käytännössä myös silloin, kun heidän postilaatikkoonsa on lähetetty huijausviestejä sinun nimissäsi. Palautus tehdään puhtaasta varmuuskopiosta vasta, kun tiedetään, mistä hyökkääjä tuli sisään.
Kun kaikki toimii taas, jäljellä on juurisyyn korjaaminen ja yhden sivun suunnitelma. Ne ovat vähemmän kiireisiä kuin ensimmäinen vuorokausi, ja juuri siksi ne jäävät helposti tekemättä.
