Identiteetti on uusi palomuuri – näin tietoturva muuttuu hybridityön aikakaudella

Työn kulkiessa mukana paikasta toiseen pitää tietoturvan jatkuvasti tunnistaa käyttäjä, laite ja tilanne. Pelkkä tieto siitä, ollaanko yritysverkon sisä- vai ulkopuolella, ei enää riitä. Siksi identiteetin hallinta on noussut modernin tietoturvan keskiöön. Tässä kirjoituksessa tarkastellaan, miksi identiteetti on nykyään yksi organisaation tärkeimmistä suojakerroksista.

Nykyään tiedostoihin, sovelluksiin ja asiakasjärjestelmiin kirjaudutaan kotitoimistolta, asiakkaan luota, junasta, kahvilasta ja mobiililaitteella tien päältä. Samalla organisaation tärkein tieto ei välttämättä asu enää sen omalla palvelimella tai toimiston verkossa. Yhä useammin se sijaitsee pilvipalveluissa ja eri järjestelmissä, joihin pitää päästä käsiksi silloin, kun työtä tehdään.

Tämä on muuttanut tietoturvan pelikenttää aika paljon. Enää ei riitä, että rakennetaan vahva muuri toimiston verkon ympärille ja ajatellaan, että sen sisäpuolella kaikki on kunnossa.

Kun työ, laitteet ja palvelut liikkuvat, myös tietoturvan pitää kulkea mukana fiksusti, käyttäjää turhaan kiusaamatta.

Yritysverkon sisällä turvassa?

Perinteisessä mallissa turvallisuutta rakennettiin paljon verkon rajojen varaan. Ajatus oli tuttu: jos käyttäjä on yritysverkon sisällä, häneen voidaan luottaa. Käyttöoikeudet olivat usein melko pysyviä, ja tunnistautuminen nojasi pitkälti salasanaan, eli siihen, mitä käyttäjä tietää.

Nykyarjessa tämä ajatus ei kuitenkaan kanna kovin pitkälle. Käyttäjä voi olla oikea, mutta kirjautuminen voi silti tapahtua oudosta sijainnista, tuntemattomalta laitteelta tai epäilyttävään aikaan. Salasana voi olla oikein, mutta se ei vielä tarkoita, että kaikki olisi hyvin. Salasana voi olla kalasteltu, arvattu tai varastettu.

Zero Trust -ajattelu

Moderni tietoturva rakentuu Zero Trust -ajattelun varaan. Se kuulostaa juhlalliselta, mutta perusidea on hyvin käytännönläheinen: älä luota mihinkään automaattisesti, vaan varmista aina tilanteen mukaan. Jokainen kirjautuminen arvioidaan erikseen sen perusteella, kuka käyttäjä on, mistä hän yrittää kirjautua, millä laitteella hän toimii ja miltä tämä kokonaisuus näyttää riskin näkökulmasta.

Käytännössä tämä voi tarkoittaa esimerkiksi sitä, että tuttu käyttäjä pääsee työhönsä sujuvasti, kun hän kirjautuu hallitulta työlaitteelta tavanomaisesta sijainnista. Jos taas sama tunnus yrittää kirjautua toiselta puolelta maailmaa tai laitteelta, jota organisaatio ei tunnista, järjestelmä pyytää lisävarmistusta tai estää pääsyn kokonaan.

Identiteetti on uusi palomuuri

Kun työ ei enää tapahdu yhden turvalliseksi oletetun verkon sisällä, käyttäjän identiteetistä tulee yksi tärkeimmistä suojakerroksista. Siksi identiteetin hallintaan kannattaa suhtautua yhtä vakavasti kuin aiemmin palomuureihin, virustorjuntaan ja varmistuksiin.

Microsoft Entra ID tarjoaa organisaatioille yhtenäisen alustan, jonka avulla käyttäjiä, laitteita ja sovelluksia voidaan hallita keskitetysti. Ehdollinen pääsy auttaa tekemään päätöksiä tilanteen ja riskin perusteella.

Identity Protection tunnistaa poikkeavaa toimintaa ja mahdollisesti vaarantuneita tunnuksia. Privileged Identity Management puolestaan auttaa pitämään ylläpito-oikeudet kurissa niin, että laajat oikeudet ovat käytössä vain silloin, kun niitä oikeasti tarvitaan.

Passkey-tunnistautuminen, biometria ja monivaiheinen tunnistautuminen vievät organisaatioita kohti salasanattomampaa ja turvallisempaa arkea. Käyttäjän ei tarvitse nojata pelkkään salasanaan, ja samalla organisaatio saa vahvemman suojan esimerkiksi tietojenkalastelua vastaan.

Tietoturvaa ilman turhia esteitä

Hyvän tietoturvan ei pidä tarkoittaa sitä, että työnteko muuttuu hankalaksi tai että käyttäjä pysäytetään joka välissä. Parhaimmillaan moderni tunnistautuminen tekee arjesta sekä turvallisempaa että sujuvampaa. Kun käyttäjällä on yksi hallittu identiteetti, toimiva monivaiheinen tunnistautuminen ja selkeät pääsykäytännöt, työkalut ovat käytössä silloin, kun niitä tarvitaan.

Organisaation näkökulmasta hyöty on yhtä tärkeä. Organisaatio näkee paremmin, millä laitteilla palveluihin kirjaudutaan, millaisia riskejä kirjautumisiin liittyy ja missä tilanteissa pääsyä kannattaa rajata. Tämä on erityisen tärkeää hybridityössä, jossa käyttäjien, laitteiden ja sijaintien määrä kasvaa nopeasti.

Mistä kannattaa aloittaa?

Hyvä lähtökohta on tarkastella nykytilannetta rehellisesti. Ketkä käyttäjät pääsevät mihinkin? Käytetäänkö monivaiheista tunnistautumista kattavasti? Onko ylläpito-oikeuksia liikaa tai liian pysyvästi? Pääsevätkö tuntemattomat tai hallitsemattomat laitteet käsiksi yrityksen tietoihin?

Perusasioiden ollessa näkyvissä, voidaan alkaa rakentaa vaiheittain vahvempaa identiteettipohjaista suojausta. Kaikkea ei tarvitse tehdä yhdessä yössä, eikä järkevä tietoturva synny pelkällä napin painalluksella. Suunta on kuitenkin selkeä:

Identiteetti, konteksti ja jatkuva varmistaminen ovat modernin tietoturvan perusta.

Koska työn tekeminen on muuttunut, myös tietoturvan on muututtava. Yritysverkon rajat eivät enää yksin suojaa organisaatiota. Siksi käyttäjän identiteetti, laitteen tila, kirjautumisen konteksti ja reaaliaikainen riskiarvio kannattaa nostaa tietoturvan ytimeen, hallitusti ja arkea kuunnellen.

Autamme mielellämme

Haluatko selvittää, missä kunnossa organisaatiosi identiteetin ja pääsynhallinnan suojaus on? Marskidatan asiantuntijat auttavat kartoittamaan nykytilanteen, tunnistamaan tärkeimmät kehityskohdat ja rakentamaan tietoturvasta arkea tukevan kokonaisuuden. Ota yhteyttä, niin katsotaan yhdessä, mistä teillä kannattaa aloittaa.

Jaa somessa

Emmi
Development Manager

Lue myös