Yksittäisen laitteen tietoturva ei enää kiinnosta ketään
Itse olen saanut kulkea viimeiset kymmenen vuotta pilveistymisen aallonharjalla. Taustaltani olin pohjimmiltani varsin oiva palvelinasiantuntija, mistä on ollut valtaisasti hyötyä pilvisiirtymässä. Vieläkin merkittävämpänä pidän tätä osaamista nyt, kun puhutaan kokonaistietoturvasta. Kokonaistietoturvaympäristö koostuu useista eri komponenteista, ja siihen on löydettävä paras mahdollinen kompromissi käytettävyyden, rahankäytön ja ylläpidon helppouden välillä.
Harvalla organisaatiolla on käytössään rajattomasti rahaa tietoturvan ja tietosuojan toteuttamiseen. Jos saisin päättää, ohjaisin valtaosan näistä euroista Microsoft 365 -ympäristön suojaamiseen. Oikeilla valinnoilla pilven tietoturva on nimittäin laajennettavissa myös peruspilven ulkopuolelle. Tämä mahdollistaa käytännössä yhden keskitetyn valvontapisteen rakentamisen koko organisaatiolle, mikä tekee valvonnasta huomattavasti yksinkertaisempaa, tehokkaampaa ja läpinäkyvämpää.
Ympäristössä voi hyvin toimia useita eri kumppaneita, jotka rakentavat kokonaisuutta asiakkaan edun mukaisesti. Minulle on henkilökohtaisesti täysin OK, että esimerkiksi tietoturvareagointia hoitaa toimija X, ympäristön kehitystä toimija Y ja arkisia tukipalveluita toimija Z. Oleellista on vain se, että kaikki käyttävät samoja teknologioita ja asiakas tietää, mitä toimittajiltaan haluaa.
Parasta tietoturvassa on se, että voimme oppia toisiltamme. Minulle viimeisen vuoden suurin oivallus onkin ollut se, ettei meidän tarvitse keksiä pyörää uudelleen – eli sitä, mitä hyvä tietoturva käytännössä tarkoittaa. Kiitos tästä esimerkillisestä toiminnasta kuuluu uusille osaajille, joita olemme saaneet naarattua porukkaamme. Olemme hankkineet käyttöömme markkinoiden parhaat työkalut, joiden avulla me täällä Fraideilla pystymme toteuttamaan toimivimmat ratkaisut asiakkaillemme.
Itse jaankin tietoturvan kahteen komponenttiin: tietoturvaympäristön koventamiseen ja tämän kovennetun tilan jatkuvaan valvontaan. Kertaluonteisten kovennusten suurin haaste on se, että ne pyrkivät luonnostaan purkautumaan ajan myötä – kunnes jostain pääsee niin sanotut toimintasavut ulos. Oikeanlaisella valvonnalla varmistamme ja allekirjoitamme tietoturvan toteutumisen myös tulevaisuudessa: ensin pilvessä, sitten hybridi-infrassa ja lopulta fyysisessä infrassa.
Kysymykseni kuuluukin: kuinka pitkälle te tiedätte tietoturvanne ulottuvan? Selvitetäänkö se yhdessä? Itse lähtisin aina pilven tietoturva edellä, jos jostain täytyy aloittaa.
Terveisin,
Juha Kuorelahti
Tietoturvavalaistunut pilvihörhö.