Ajankohtaista

Pilvipalvelun tietoturva: Jaetun vastuun malli & 5 virhettä

Suurin virhekäsitys pilvipalveluiden tietoturvasta on oletus, että palveluntarjoaja hoitaa kaiken. Tämä ei pidä paikkaansa. Tietoturva pilvessä on aina jaettu vastuu asiakkaan ja palveluntarjoajan kesken, ja merkittävä osa tietomurroista johtuu asiakkaan puolen virheellisistä konfiguraatioista – ei niinkään pilvialustan pettämisestä.

Jaetun vastuun mallin ymmärtäminen on ensimmäinen ja tärkein askel turvallisen pilviympäristön rakentamisessa. Ilman sitä yritys jättää tietoturvaansa aukkoja, jotka ovat suoraan hyökkääjien hyödynnettävissä.

Mikä on jaetun vastuun malli?

Jaetun vastuun malli määrittelee selkeästi, mistä tietoturvan osa-alueista pilvipalvelun tarjoaja (kuten Amazon Web Services, Microsoft Azure tai Google Cloud) vastaa ja mitkä jäävät asiakkaan vastuulle.

Palveluntarjoaja vastaa turvallisuudesta pilvessä (Security of the Cloud):

  • Fyysinen turvallisuus: Konesalien, palvelinlaitteistojen ja verkkoinfrastruktuurin suojaus.
  • Ydininfrastruktuuri: Laskenta-, tallennus-, tietokanta- ja verkkopalveluiden perustason turvallisuus.
  • Virtualisointikerros: Hypervisorin ja isäntäkäyttöjärjestelmän suojaus.

Asiakas vastaa turvallisuudesta pilvipalvelussa (Security in the Cloud):

  • Data: Asiakkaan oma data, sen luokittelu, salaus ja suojaus.
  • Sovellukset: Asiakkaan pilveen asentamat ja kehittämät sovellukset ja niiden tietoturva.
  • Käyttövaltuudet: Identiteetin- ja pääsynhallinta (IAM), käyttäjätunnukset ja salasanat.
  • Käyttöjärjestelmät ja verkkoliikenne: Asiakkaan hallinnoimien virtuaalipalvelimien käyttöjärjestelmien päivitykset, verkkokonfiguraatiot ja palomuurisäännöt.

Hyvä vertauskuva on kerrostalo. Pilvipalvelun tarjoaja rakentaa turvallisen talon, jossa on lukitut ulko-ovet, valvontakamerat ja vartiointi. Asiakas on kuitenkin itse vastuussa oman asuntonsa oven lukitsemisesta, avainten hallinnasta ja siitä, kenet hän päästää sisään.

Vastuun jakautuminen vaihtelee palvelumallin mukaan:

  • IaaS (Infrastructure as a Service): Asiakkaalla on eniten vastuuta. Hän hallinnoi käyttöjärjestelmää, sen päivityksiä, sovelluksia ja dataa.
  • PaaS (Platform as a Service): Tarjoaja hallinnoi käyttöjärjestelmää ja ajoympäristöä. Asiakas vastaa sovelluksistaan ja datastaan.
  • SaaS (Software as a Service): Tarjoaja vastaa lähes kaikesta infrastruktuurista ja sovelluksesta. Asiakkaan vastuulle jää käyttäjien hallinta ja palveluun syötetyn datan oikeellisuus ja turvallisuus. Esimerkiksi INCO-alustan kaltaisessa SaaS-palvelussa me vastaamme alustan tietoturvasta, ja asiakas hallinnoi omia käyttäjiään ja compliance-tietojaan.

5 yleisintä virhettä pilvipalveluiden tietoturvassa (ja miten vältät ne)

Kun vastuunjako on selvä, on helpompi tunnistaa yleisimmät kompastuskivet. Lähes kaikki näistä liittyvät asiakkaan vastuualueelle.

1. Virheelliset käyttövaltuudet ja heikko pääsynhallinta

Tämä on yleisin ja vaarallisin virhe. Liian laajat käyttöoikeudet ovat kuin jättäisi pääoven auki. Hyökkääjän tarvitsee vain kaapata yksi käyttäjätili, jolla on ylläpitäjän oikeudet, ja vahinko on valmis.

  • Ongelma: Käyttäjille ja palveluille annetaan tarpeettoman laajat oikeudet ”varmuuden vuoksi”. Pääkäyttäjätunnuksia käytetään rutiinitehtäviin, ja monivaiheinen tunnistautuminen (MFA) puuttuu.
  • Ratkaisu: Ota käyttöön vähimpien oikeuksien periaate (Principle of Least Privilege). Anna kullekin käyttäjälle ja palvelulle vain ne oikeudet, jotka se ehdottomasti tarvitsee tehtävänsä suorittamiseen. Ota käyttöön roolipohjainen pääsynhallinta (RBAC) ja pakota monivaiheinen tunnistautuminen kaikille käyttäjille. Älä koskaan käytä root- tai admin-tunnuksia päivittäiseen työhön.

2. Avoimet tallennuspalvelut ja tietokannat

Julkisesti avoimeksi jätetty Amazon S3 -säiliö on tietoturva-alan klisee syystä. Yksinkertainen konfigurointivirhe voi paljastaa gigatavujen edestä arkaluonteista dataa koko internetille.

  • Ongelma: Tallennuspalvelut (object storage) tai tietokannat on vahingossa määritetty julkisesti saavutettaviksi.
  • Ratkaisu: Kaiken datan tulee olla oletusarvoisesti yksityistä. Määritä pääsyä tiukoilla käytännöillä ja pääsynhallintalistoilla (ACL). Ota käyttöön lokitus ja valvonta, jotta näet, kuka dataasi yrittää käyttää. Salakirjoita kaikki data sekä siirron aikana (in-transit) että levossa (at-rest). Käytä automaattisia työkaluja, jotka etsivät ja hälyttävät avoimista resursseista.

3. Riittämätön valvonta ja lokien keräämättä jättäminen

Jos et kerää lokeja, et voi havaita hyökkäystä etkä tutkia sitä sen tapahduttua. Moni yritys jättää lokituksen pois päältä säästääkseen kustannuksissa, mikä on lyhytnäköistä riskienhallintaa.

  • Ongelma: Tapahtumalokeja ei kerätä, niitä ei analysoida tai niitä säilytetään vain lyhyen aikaa. Poikkeavia tapahtumia ei havaita ajoissa.
  • Ratkaisu: Ota käyttöön pilvialustan omat valvontapalvelut (esim. AWS CloudTrail, Azure Monitor). Keskitä lokit yhteen paikkaan, jossa niitä voidaan analysoida ja säilyttää turvallisesti. Määritä hälytykset epäilyttävälle toiminnalle, kuten epäonnistuneille kirjautumisyrityksille, oikeuksien korottamiselle tai datan massapoistoille. Tämä on myös keskeinen vaatimus monissa sääntelykehyksissä, kuten NIS2-direktiivissä.

4. Haavoittuvuuksien hallinnan laiminlyönti

Pilviympäristö ei automaattisesti päivitä virtuaalipalvelimiesi käyttöjärjestelmiä tai sovelluskirjastojasi. Tämä vastuu on sinulla, erityisesti IaaS- ja PaaS-malleissa. Yksi vanhentunut komponentti voi avata oven koko järjestelmään.

  • Ongelma: Käytössä on vanhentuneita ohjelmistoversioita, joissa on tunnettuja haavoittuvuuksia. Päivitysten hallintaprosessi puuttuu.
  • Ratkaisu: Luo systemaattinen prosessi tietoturvapäivitysten asentamiselle. Hyödynnä automaattista haavoittuvuuksien skannausta ja raportointia. Noudata tietoturvallisen ohjelmistokehityksen periaatteita (DevSecOps). Tietoturvan sisäänrakentaminen tuotteisiin on myös EU:n Cyber Resilience Act (CRA) -asetuksen ytimessä.

5. Compliance-velvoitteiden ymmärtämättömyys

Monet luulevat, että kun palveluntarjoajalla on ISO 27001- tai SOC 2 -sertifikaatti, heidän oma palvelunsa on automaattisesti vaatimustenmukainen. Tämä on vaarallinen oletus. Palveluntarjoajan sertifiointi kattaa heidän infrastruktuurinsa, ei sitä, miten sinä käytät sitä.

  • Ongelma: Oletetaan, että pilvialustan vaatimustenmukaisuus periytyy automaattisesti asiakkaan sovellukselle. Ei ymmärretä, että esimerkiksi GDPR-vastuut datan käsittelystä ovat täysin asiakkaalla.
  • Ratkaisu: Tunnista omaan toimintaasi sovellettavat lait ja standardit. Varmista, että sovelluksesi, datan käsittelyprosessisi ja tietoturvakontrollisi täyttävät nämä vaatimukset. Dokumentoi kaikki tekemäsi toimenpiteet, sillä osoitusvelvollisuus on sinulla, ei pilvipalvelun tarjoajalla.

Miten varmistat vaatimustenmukaisuuden pilvessä?

Tietoturvan tekniset toimet ja lainsäädännön vaatimukset kulkevat käsi kädessä. Vaatimustenmukaisuuden hallinta pilvessä on systemaattinen prosessi, ei yksittäinen projekti.

  1. Kartoita velvoitteet: Selvitä, mitkä säännökset (esim. GDPR, NIS2, CRA) koskevat organisaatiotasi. Velvoitteet riippuvat toimialastasi, käsittelemäsi datan luonteesta ja markkina-alueestasi.

  2. Toteuta kontrollit: Muunna vaatimukset konkreettisiksi teknisiksi ja organisatorisiksi kontrolleiksi. Esimerkiksi GDPR:n vaatimus tietojen suojaamisesta tarkoittaa käytännössä pääsynhallinnan tiukentamista, datan salausta ja lokien keräämistä – juuri niitä asioita, joilla vältetään yllä kuvatut virheet.

  3. Dokumentoi ja osoita: Kyky todistaa vaatimustenmukaisuus on yhtä tärkeää kuin itse toimenpiteet. Ylläpidä dokumentaatiota tietoturvakäytännöistä, riskianalyyseistä, poikkeamien käsittelystä ja tehdyistä auditoinneista. Tämä on ainoa tapa täyttää osoitusvelvollisuus valvovalle viranomaiselle.

Tämä kokonaisuus voi tuntua raskaalta, ja usein se onkin. Siksi monet yritykset hyödyntävät compliance-hallintaan erikoistuneita alustoja ja asiantuntijapalveluita. Ne auttavat tulkitsemaan vaatimuksia, jalkauttamaan ne käytäntöön ja ylläpitämään tarvittavaa dokumentaatiota keskitetysti.

Pilvipalveluiden tietoturva ei ole mystiikkaa, vaan jatkuva prosessi, joka vaatii huolellisuutta ja oikeita työkaluja. Jaetun vastuun mallin syvällinen ymmärtäminen on perusta, jonka päälle kaikki muu rakentuu. Kun tunnistat vastuusi ja vältät yleisimmät sudenkuopat, olet jo pitkällä matkalla kohti turvallisempaa ja vaatimustenmukaista pilviympäristöä. Jos kaipaat apua oman ympäristösi kartoituksessa tai vaatimustenmukaisuuden hallinnassa, tutustu IT-palveluihimme ja asiantuntijatukeemme.

← Kaikki artikkelit

Kerro tarpeestasi — katsotaan yhdessä sopiva ratkaisu.

Ota yhteyttä