Useimmat tietomurtojen estämiseen liittyvät neuvot, mukaan lukien oma oppaamme tietomurtojen estämiseen, keskittyvät pitämään hyökkääjät yrityksenne verkon ulkopuolella. Vahvempien kirjautumistietojen käyttäminen, vastustuskyky tietojenkalastelua vastaan, päivitetyt järjestelmät ja tarkastetut toimittajat ovat kaikki keskeisiä osia tässä käytännössä. Ne ovat kaikki välttämättömiä käytäntöjä, mutta ne eivät voi olla ainoita taktiikoitanne tietomurroilta suojautumiseen: ne eivät tue teitä, jos hyökkääjä onnistuu murtautumaan verkkoonne.
Pääsyn saaminen ja datavarkaus ovat eri asioita. Hyökkääjä, joka altistaa yhden saapuneet-kansion, kannettavan tietokoneen tai toimittajayhteyden, ei ole vielä varastanut mitään. Hän on saanut jalansijan, ja se, mitä tapahtuu tämän jalansijan ja datan poistumisen välillä, on vaihe, jonka useimmat pk-yritysten tietoturvaohjeet ohittavat kokonaan. Kyse ei nimittäin ole vain verkon suojaamisesta, vaan myös sen havaitsemisesta, että dataa siirretään sen ulkopuolelle.
Tätä vaihetta kutsutaan datan luvattomaksi siirroksi, ja se kestää tyypillisesti päiviä tai jopa kuukausia huomaamatta. Se on mahdollista sellaisten työkalujen ja kanavien ansiosta, jotka näyttävät täysin tavanomaisilta kenelle tahansa, joka ei nimenomaisesti valvo niitä. Tietomurtoilmoitukset saapuvat usein myöhässä, ei siksi, että organisaatiot olisivat olleet huolimattomia alkuperäisen altistumisen suhteen, vaan siksi, että hyökkääjää ei havaittu yrityksen verkossa.
Datan luvattoman siirron vaihe: mitä tapahtuu pääsyn ja varkauden välillä
Miltä datan luvaton siirto näyttää
Miksi datan luvaton siirto on vaikea havaita?
Miten varhainen havaitseminen voi muuttaa oikeudellista asemaanne
Mitä luvattomasti siirretylle yritysdatalle tapahtuu?
Rajoita sitä, mihin hyökkääjä pääsee käsiksi
Datan luvattoman siirron vaihe: mitä tapahtuu pääsyn ja varkauden välillä
Kun hyökkääjä saa alustavan pääsyn joko tietojenkalastelusähköpostin, varastetun kirjautumistiedon tai altistuneen toimittajayhteyden kautta, hän harvoin siirtyy suoraan datan varastamiseen. Välitön toiminta uhkaa laukaista hälytyksen ennen kuin mitään viemisen arvoista on löytynyt, joten kärsivällisyys on yleisempi toimintatapa.
Hyökkääjä käyttää aikaa ympäristön kartoittamiseen, mukaan lukien:
- Missä talousasiakirjat on tallennettu
- Sen arviointi, mitkä SaaS-työkalut sisältävät asiakasdataa
- Laajimmat käyttöoikeudet omaavien tilien paikantaminen
- Sen havaitseminen, onko toiminnan valvonta käytössä.
Tämä tiedusteluvaihe voi olla hidas. Jotkut hyökkääjät toimivat tuntien kuluessa, erityisesti opportunistisissa kiristyshaittaohjelmatapauksissa, joissa nopeus on huomaamattomuutta tärkeämpää. Toiset, erityisesti pitkäaikaiseen datavarkauteen tai vakoiluun perustuvissa tapauksissa, pysyvät piiloutuneina viikkoja tai kuukausia oppien tavanomaiset toimintamallit riittävän hyvin sulautuakseen niihin.
Joka tapauksessa siihen mennessä, kun hyökkääjä alkaa siirtää dataa ulos, hän tietää yleensä jo tarkalleen mitä haluaa ja minkä tilin tai järjestelmän avulla hän voi viedä sen hälytystä laukaisematta.
Miltä datan luvaton siirto näyttää
Haitallinen datan luvaton siirto on vaikea havaita, koska se näyttää jokapäiväiseltä toiminnalta. IT-ylläpitäjät eivät etsi tavallista hieman suurempia tiedostonsiirtoja tai kansioita, jotka on synkronoitu paikkaan, jonne niiden ei pitäisi.
Suuret tai epätavalliset tiedonsiirrot
Tämä on datan luvattoman siirron suorin muoto. Esimerkiksi tili saattaa yhtäkkiä hakea gigatavuja tiedostopalvelimelta tai tietokannasta, jota se käyttää normaalisti vain satunnaisesti, tai viedä massana tietoja CRM- tai HR-alustalta.
Paljon SaaS-palveluita käyttävissä ympäristöissä luvaton siirto tapahtuu usein alustan omien vientiominaisuuksien kautta: massana tehtävinä CSV-latauksina, asiakastietojen PDF-vienteinä tai sarjana kuvankaappauksia hallintapaneelista, jossa ei ole lainkaan vientipainiketta.
Tyypillinen tapaus saattaa näyttää tältä: altistettua HR-tiliä käytetään useiden viikkojen aikana tekemään työntekijätiedoista pieniä, porrastettuja vientejä yhden ilmeisen massalatauksen sijaan. Jokainen yksittäinen vienti näyttää itsessään tavanomaiselta ja vastaa täysin sitä, mitä HR-alusta odottaa kyseisessä tehtävässä toimivan henkilön tekevän.
Vain viikkojen kuluessa toistuva kaava – sama tili viemässä samankaltaista dataa poikkeavin väliajoin – paljastaa tilanteen, ja kyseinen kaava tulee näkyväksi vain yritykselle, joka aktiivisesti etsii sitä.
Saapuneet-kansion altistuminen
Hyökkääjä, joka altistaa yrityssähköpostin postilaatikon, voi määrittää säännön, joka kopioi hiljaisesti jokaisen viestin tai tietyt avainsanat sisältävät viestit ulkoiseen osoitteeseen tarjoten jatkuvan pääsyn arkaluonteiseen kirjeenvaihtoon kauan sen jälkeen, kun alkuperäinen tietojenkalastelusähköposti on unohdettu.
Pilvitallennustilan altistuminen
Henkilökohtainen pilvitallennustila on toinen yleinen reitti. Työntekijän altistettua kannettavaa tietokonetta tai altistettua tiliä, jolla on pääsy yrityksen tiedostoihin, voidaan käyttää asiakirjojen kopioimiseen henkilökohtaiseen Dropboxiin, Google Driveen tai vastaavaan palveluun. Tämä siirto näyttää usein täysin samalta kuin laillinen tiedostojen varmuuskopio, ellei joku tarkista, mihin data päätyi.
Miksi datan luvaton siirto on vaikea havaita?
Epämiellyttävä totuus datan luvattomasta siirrosta on se, että se ei yleensä vaadi lainkaan haittaohjelmia(uusi ikkuna). Altistettua tiliä raportin viemiseen, sähköpostien välittämiseen tai tiedostojen lähettämiseen pilviasemalle käyttävä hyökkääjä käyttää samoja työkaluja ja käyttöoikeuksia, joita laillinen työntekijä käyttää päivittäin.
Virustorjuntaohjelmistolla ei ole epäilyttävää suoritettavaa tiedostoa merkittäväksi tai päätepisteiden valvonnalla epätavallisia prosesseja havaittavaksi, koska toiminnassa ei ole teknisesti mitään poikkeavaa. Se näyttää väärältä vain asiayhteydessään, ja useimpia pk-yritysten tietoturvatyökaluja ei ole rakennettu arvioimaan juuri asiayhteyttä.
Tästä syystä verkon reuna-alueisiin keskittyvä puolustus, vaikka se olisi toteutettu kuinka hyvin, ei yksin riitä. Yritys voi tehdä kaiken oikein sisääntulovaiheessa, vaatia vahvat kirjautumistiedot, kouluttaa työntekijät tietojenkalastelua vastaan ja päivittää kaikki järjestelmät, mutta sillä ei silti ole mitään keinoa tietää, että altistettu tili siirtää jatkuvasti tiedostoja ulkoiseen kohteeseen, koska kyseistä toimintaa ei alun perinkään ole suunniteltu näyttämään epäilyttävältä.
Tietoturvatutkijat kutsuvat tätä toisinaan termillä ”living off the land”: hyödynnetään kohteen omia laillisia ohjelmistoja, pilvi-integraatioita ja hallintatyökaluja sen sijaan, että käytettäisiin työkaluja, jotka virustorjunta tunnistaisi haitallisiksi.
Tiedostojen synkronointisovellus, sisäänrakennettu vientiominaisuus tai tavallinen sähköpostisääntö eivät itsessään ole haitallisia työkaluja. Tästä syystä niihin luottava hyökkääjä voi toimia niin pitkään laukaisematta mitään haittaohjelmien havaitsemiseen suunniteltua mekanismia.
Mitä yritysten tulisi valvoa
Datan luvattoman siirron havaitseminen varhaisessa vaiheessa perustuu pienen määrän tiettyjä signaaleja tarkkailuun sen sijaan, että skannattaisiin laajasti epäilyttävää toimintaa.
Tietoliikenne ja viennit
Epätavalliset tiedonsiirtomäärät tai -kohteet ansaitsevat mitä tarkinta huomiota. Organisaationne tulisi tarkkailla lähtevän tietoliikenteen piikkejä, massavientejä järjestelmistä, joissa niitä ei yleensä esiinny, tai mitä tahansa siirtoa, joka suuntautuu tuntemattomaan kohteeseen.
NCSC:n tietoturvaohjeistus(uusi ikkuna) suosittelee nimenomaisesti arkaluonteisen datan käyttöoikeuksien kirjaamista lokiin sekä epätavallisten kyselyjen tai massavientiyritysten valvontaa, sillä tällainen toimintatapa on merkki siitä, että toiminta on ylittänyt normaalin käytön rajat.
Sähköpostin välityssäännöt
Sähköpostin välityssäännöt kannattaa tarkastaa suoraan, erityisesti tilien osalta, jotka ovat olleet osallisena epäillyssä tietojenkalastelutapauksessa. Sääntö, joka välittää viestejä huomaamattomasti vieraaseen osoitteeseen, voi toimia huomaamatta kuukausia, ja se on yksi yksinkertaisimmista tarkistettavista asioista, kun tietää mitä etsiä.
Epätavalliset kirjautumiset
Odottamattomista sijainneista tai odottamattomina aikoina tapahtuva kirjautumistoiminta on signaali, joka kannattaa ottaa vakavasti. Kirjautuminen kello 3 yöllä maasta, jossa yrityksellä ei ole toimintaa, ei yksinään todista mitään, mutta yhdistettynä samaan aikaan tapahtuneeseen tiedonsiirtoon se on yksityiskohta, joka voi vahvistaa tietoturvaloukkauksen.
Ylläpitäjätilien toiminta työaikojen ulkopuolella ansaitsee erityistä huomiota, sillä ylläpitäjätileillä on yleensä laajin pääsy järjestelmään ja ne ovat ensisijainen kohde juuri kyseisen laajuuden vuoksi.
Toiminta näillä tileillä myöhään yöllä, viikonloppuisin tai ajanjaksona, jolloin varsinaisen ylläpitäjän tiedetään olevan poissa toimistolta, on yksi luotettavimmista osoituksista siitä, että tili – ei vain laite – on altistettu.
Miten varhainen havaitseminen voi muuttaa oikeudellista asemaanne
Sekä EU:n että Yhdistyneen kuningaskunnan GDPR:n mukaan 33 artikla(uusi ikkuna) antaa organisaatioille 72 tuntia aikaa ilmoittaa asianomaiselle valvontaviranomaiselle, kun ne saavat tiedon henkilötietoihin vaikuttaneesta tietomurrosta; ICO:lle Yhdistyneessä kuningaskunnassa(uusi ikkuna) tai kunkin EU-jäsenvaltion kansalliselle tietosuojaviranomaiselle.
Vaatimus on sisällöltään sama kaikilla lainkäyttöalueilla: aika alkaa kulua organisaatiollenne tietoisuuden hetkestä, ei siitä hetkestä, jolloin murto todellisuudessa tapahtui. Tästä syystä datan luvattoman siirron perusteellinen valvonta on niin tärkeää säännösten noudattamisen, ei pelkästään tietoturvan, kannalta.
Yritys, joka havaitsee datan luvattoman siirron varhaisessa vaiheessa välityssääntöjen tarkastusten, siirtojen valvonnan tai epätavallisten kirjautumishälytysten avulla, voi tehdä ilmoituksen ennakoivasti, omassa aikataulussaan ja kohtuullisen selkeän käsityksen kera siitä, mitä vietiin.
Yritys, joka havaitsee murron vasta viikkoja tai kuukausia myöhemmin – usein siksi, että asiakas valitti tai varastettua dataa ilmaantui rikollisfoorumille – tekee ilmoituksen reaktiivisesti, paineen alla ja usein puutteellisella käsityksellä laajuudesta viranomaisen kysyessä, miksi havaitsemiseen meni niin kauan.
Ero ulottuu maineeseenne kohdistuvaa vaikutusta pidemmälle. Se muovaa sitä, miten koko tapahtumaa arvioidaan ja kuinka paljon joustoa viranomainen on valmis tarjoamaan.
Mitä luvattomasti siirretylle yritysdatalle tapahtuu?
Protonin Data Breach Observatory seuraa, mitä pimeään verkkoon ilmestyy murron tapahduttua, ja havaitut toimintamallit tarjoavat hyödyllisen todellisuuskatsauksen siihen, mitä luvattomalla siirrolla todellisuudessa tavoitellaan.
Vuoden 2026 Data Breach Observatory -päivityksen mukaan nimet ja sähköpostiosoitteet esiintyvät lähes yhdeksässä kymmenestä seuratusta murrosta, yhteystiedot, kuten puhelinnumerot ja katuosoitteet, näkyvät noin kolmessa neljäsosassa niistä, ja salasanat paljastuvat lähes puolessa.
Arkaluonteisemmat luokat, kuten viralliset henkilötodistukset, terveystiedot ja muut henkilökohtaisesti tunnistettavat tiedot, esiintyvät hieman yli kolmasosassa murroista, kun taas suorat taloudelliset tiedot näkyvät pienemmässä osassa, noin yhdessä kahdestakymmenestä.
Pk-yritykset muodostavat enemmistön Observatoryn seuraamista murroista, ja ne ovat suhteettoman suuresti edustettuina kaikkein arkaluonteisimpia dataluokkia koskevissa tapauksissa.
Tämä yhdistelmä – toistuva kohteeksi joutuminen ja suuri arkaluonteisen datan paljastumisen määrä – vastaa tässä artikkelissa kuvattua luvattoman tiedonsiirron tyyppiä: pienemmän organisaation järjestelmissä pitkän ajan kuluessa tapahtuvat hyökkäykset tuottavat yleensä enemmän tulosta, koska kukaan ei tiennyt datan vuotavan ja hyökkääjät saattoivat viedä kaiken.
Rajoita sitä, mihin hyökkääjä pääsee käsiksi
Datan luvattoman siirron valvonta havaitsee datan sen ollessa matkalla ulos, mutta ongelman laajuus ratkaistaan aiemmin: sillä, mihin altistettu tili alun perinkään pääsee käsiksi. Hyökkääjä, joka pääsee käsiksi tiliin, jolla on laajat, rajoittamattomat käyttöoikeudet, voi viedä tietoja paljon useammista järjestelmistä kuin hyökkääjä, joka altistaa tilin, jonka käyttöoikeudet on rajattu tiukasti kyseisen tehtävän tarpeisiin.
Yksilölliset kirjautumistiedot jokaisella tilillä yhdistettynä pääsyn rajoittamiseen vain siihen, mitä tehtävä aidosti edellyttää, pienentää suoraan luvattoman siirron altistuspintaa. Jos altistettu markkinointitili pääsee vain markkinointijärjestelmiin, pahin mahdollinen skenaario on rajattu jo suunnitteluvaiheessa sen sijaan, että oltaisiin riippuvaisia hyökkääjän pidättyväisyydestä tai siitä, että valvontajärjestelmä havaitsee hänet ajoissa.
Tämä on samaa rajoituslogiikkaa, joka yleisestikin rajoittaa vahinkojen laajuutta kirjautumistietoihin perustuvissa murroissa: altistuneen tilin pitäisi aina pystyä vuotamaan vain se, mihin sillä oli laillisesti oikeus koskea.
Yritysten salasananhallinta, kuten Proton Pass for Business, tekee tämän rajauksen ylläpidosta realistista, sillä se poistaa kiusauksen käyttää samoja käteviä, laajoja kirjautumistietoja eri työkaluissa vain siksi, että yksilöllisten tietojen manuaalinen hallinta ei ole skaalautuvaa.
Kun jokaisella tilillä on omat kirjautumistiedot ja käyttöoikeuksia arvioidaan suhteessa siihen, mitä kussakin tehtävässä todella tarvitaan, yksittäinen altistettu tili ei enää ole reitti koko organisaation dataan, vaan siitä tulee pahimmillaankin rajattu tapaus.
Proton Pass for Business voi tukea yritystänne seuraavissa asioissa:
- Mukautettavat tiimikäytännöt, joiden avulla voitte valvoa salasanakäytäntöänne salasanavaatimusten, pakollisen kaksivaiheisen tunnistautumisen (2FA) ja mitätöityjen tietojenjakosääntöjen avulla
- Käyttölokit, joiden avulla voitte nähdä toiminnan verkossanne edistyneen korkean turvallisuustason Proton Sentinel -ohjelmamme lisätuella
- Tehtävän, projektin tai pääsytason mukaan järjestetyt ryhmät, jotka yksinkertaistavat pääsynhallintaa ja varmistavat, että jokaisella tiimin jäsenellä on pääsy vain siihen, mitä hän tarvitsee.
Estä kirjautumistietoihin perustuva datan luvaton siirto yritysten salasananhallinnan avulla.






