29. toukokuuta 2026 kello 19.50
Mobiililaitteiden turvallisuus ja BYOD-käytäntö: Yritystietoturvan unohdettu rintama
Nykyaikaisessa liiketoimintaympäristössä älypuhelimet ja tabletit ovat muuttuneet yhtä kriittisiksi työkaluiksi kuin toimistotietokoneet. BYOD-käytäntö (Bring Your Own Device - tuo oma laitteesi), joka tarkoittaa työntekijöiden henkilökohtaisten mobiililaitteiden käyttöä työtehtävissä, tarjoaa yrityksille joustavuutta ja kustannusetuja, mutta tuo mukanaan myös vakavia kyberturvallisuusriskejä. Nordis Global käsittelee tässä artikkelissa kattavasti mobiililaitteiden turvallisuuden perusperiaatteet ja sen, miten tehokas BYOD-käytäntö luodaan.
Mikä on BYOD-käytäntö ja miksi se on kriittisen tärkeä?
BYOD-käytäntö on hallinnollinen viitekehys, joka sallii työntekijöiden käyttää henkilökohtaisia älypuhelimiaan, tablettejaan tai kannettavia tietokoneitaan yritysresurssien käyttöön. Tämä lähestymistapa voi lisätä työntekijätyytyväisyyttä ja alentaa toimintakustannuksia. Henkilökohtaisten laitteiden yhdistäminen yritysverkkoihin tuo kuitenkin mukanaan riskejä, kuten tietovuodot, haittaohjelmien leviäminen ja luvaton pääsy.
Tehokkaan BYOD-käytännön keskeiset komponentit ovat:
- Hyväksyttävän käytön käytäntö: Määrittelee selkeästi, mitä laitteita, sovelluksia ja tietoja voidaan käyttää
- Turvallisuusvaatimukset: Vähimmäisvaatimukset salasanakäytännöille, salaustandardeille ja tietoturvapäivityksille
- Tietojen erottelu: Miten henkilökohtaiset ja yritystiedot erotetaan ja suojataan laitteessa
- Tapauksen käsittelymenettelyt: Toimenpiteet laitteen katoamisen, varkauden tai tietoturvaloukkauksen sattuessa
- Vastuut ja velvollisuudet: Selkeät vastuumäärittelyt sekä työnantajalle että työntekijälle
Mobiililaitteiden keskeiset turvallisuusuhat
Väärennetyt ja haitalliset sovellukset
Yksi mobiililaitteiden yleisimmistä uhista on väärennetyt sovellukset, jotka jäljittelevät aitoja sovelluksia. Nämä sovellukset näyttävät usein suosituilta peleilta, tuottavuustyökaluilta tai rahoituspalveluiden kopioilta, mutta varastavat taustalla henkilökohtaisia tietoja, keräävät salasanoja tai asentavat haittaohjelmia laitteeseen. Nämä uhat, joita voi esiintyä jopa virallisissa sovelluskaupoissakin, vaativat erityisen huolellista tarkastelua.
Suojautumiseen väärennetyiltä sovelluksilta tulee kiinnittää huomiota:
- Sovellusten lataaminen vain virallisista kaupoista (Google Play Store, Apple App Store)
- Kehittäjän henkilöllisyyden ja käyttäjäarvostelujen huolellinen tarkistaminen
- Pyydettyjen sovelluskäyttöoikeuksien kyseenalaistaminen (esim. taskulamppusovelluksen ei pitäisi pyytää pääsyä yhteystietoihisi)
- Sovellusten asentamisen estäminen tuntemattomista lähteistä
- Käyttämättömien sovellusten säännöllinen poistaminen
Sovelluskäyttöoikeudet ja yksityisyysriskit
Nykyaikaiset mobiilisovellukset pyytävät pääsyä erilaisiin laiteominaisuuksiin, kuten sijaintitietoihin, kameraan, mikrofoniin, yhteystietoihin, viesteihin ja tallennustilaan. Jokainen käyttöoikeuspyyntö edustaa potentiaalista yksityisyys- ja turvallisuusriskiä. Esimerkiksi pelisovelluksella ei pitäisi olla tarvetta jatkuvaan sijaintiseurantaan tai yksinkertaisen laskinohjelman ei pitäisi päästä yhteystietoihisi.
Sovelluskäyttöoikeuksien hallinnassa tulee ottaa huomioon seuraavat periaatteet:
- Vähimpien oikeuksien periaate: Sovelluksille myönnetään vain toimintojen kannalta ehdottomasti välttämättömät käyttöoikeudet
- Säännöllinen tarkastelu: Myönnettyjen käyttöoikeuksien määräaikainen tarkistaminen laitteen asetuksista
- Huomio arkaluontoisiin käyttöoikeuksiin: Erityisen huolellinen arviointi käyttöoikeuksista, jotka koskevat sijaintia, kameraa, mikrofonia ja yhteystietoja
- Väliaikaiset käyttöoikeudet: Mahdollisuuksien mukaan "vain sovellusta käytettäessä" tai "kerran" -vaihtoehtojen suosiminen
MDM-ratkaisut: Yritysten mobiililaitteiden hallinta
Mobile Device Management (MDM) -järjestelmät ovat ohjelmistoratkaisuja, jotka mahdollistavat organisaatioiden keskitetyn mobiililaitteiden hallinnan, seurannan ja suojaamisen BYOD-ympäristöissä. MDM:stä on tullut välttämätön osa yrityksen kyberturvallisuusstrategiaa.
MDM-järjestelmien keskeiset ominaisuudet
Tehokkaan MDM-ratkaisun tulisi tarjota seuraavat kyvykkyydet:
- Etäkonfigurointi: Turvallisuusasetusten, sähköpostitilien ja VPN-yhteyksien keskitetty määrittäminen
- Käytäntöjen täytäntöönpano: Salasanavaatimusten, salaustandardien ja palomuurisääntöjen pakottaminen
- Sovellushallinta: Hyväksyttyjen sovellusten jakelu ja kiellettyjen sovellusten esto
- Etäpoisto: Yritystietojen etäpoisto kadonneista tai varastetuista laitteista
- Seuranta ja raportointi: Laitteiden vaatimustenmukaisuuden seuranta ja tietoturvatapausten raportointi
- Konttiteknologia: Henkilökohtaisten ja yritystietojen säilyttäminen erillisillä, salatuilla osioilla
MDM-ratkaisujen tulee tukea sekä iOS- että Android-käyttöjärjestelmiä ja integroitua saumattomasti organisaation olemassa olevaan IT-infrastruktuuriin. Suositut MDM-alustat, kuten Microsoft Intune, VMware Workspace ONE, MobileIron ja Citrix Endpoint Management, tarjoavat ratkaisuja erilaisiin organisaatiotarpeisiin.
Fyysiset turvallisuusuhat: Juice jacking ja julkiset latausasemat
Juice jacking on fyysinen kyberhyökkäys, josta mobiililaitteiden käyttäjät eivät ole tietoisia, mutta jolla voi olla vakavia seurauksia. Tässä hyökkäyksessä julkisia USB-latausasemia tai -kaapeleita käytetään laitteesi tietojen varastamiseen tai haittaohjelmien asentamiseen. Ilmaiset latausasemat paikoissa, kuten lentokentillä, ostoskeskuksissa, hotelleissa ja konferenssisaleissa, ovat potentiaalisia riskipisteitä.
Suojautumiseksi juice jacking -hyökkäyksiltä:
- Julkisissa paikoissa käytä vain luotettavia AC-pistorasioita omalla laturillasi lataamiseen
- Käytä kannettavaa virta
Samankaltaiset kirjoitukset