Työntekijä klikkasi tietojenkalastelulinkkiä – näin yrityksen pitää toimia heti

Tietojenkalastelulinkin klikkaaminen on yksi yleisimmistä tavoista, joilla kyberrikolliset pääsevät sisään yrityksen järjestelmiin. Tilanne on aina vakava, mutta se ei tarkoita, että vahinko on väistämätön. Ratkaisevaa on se, kuinka nopeasti ja järjestelmällisesti yritys reagoi heti tapahtuman jälkeen. Oikeat toimenpiteet ensimmäisten tuntien aikana voivat rajoittaa vahingot murto-osaan siitä, mitä ne voisivat pahimmillaan olla.

Phishing-hyökkäys yrityksessä ei ole enää harvinainen poikkeus, vaan arkipäivää monille organisaatioille. Tässä artikkelissa käymme läpi, mitä yrityksen tulee tehdä välittömästi tietojenkalastelulinkin klikkaamisen jälkeen, miten vahinkojen laajuus selvitetään ja miten vastaavat tilanteet estetään jatkossa.

Ensimmäiset 60 minuuttia ratkaisevat kaiken

Kun työntekijä ilmoittaa klikanneensa epäilyttävää linkkiä, kellon tikitys alkaa välittömästi. Ensimmäinen toimenpide on eristää kyseinen laite verkosta heti, jotta mahdollinen haittaohjelma ei pääse leviämään muihin järjestelmiin. Laite tulee ottaa pois käytöstä ja sen käyttö keskeyttää kokonaan, kunnes tietoturva-asiantuntija on tarkastanut sen.

Samanaikaisesti on tärkeää vaihtaa välittömästi kaikki salasanat, joita kyseisellä laitteella tai selaimella on käytetty. Erityistä huomiota ansaitsevat yrityksen sähköpostitilit, pilvipalvelut ja muut kriittiset järjestelmät. Jos yrityksellä on käytössä monivaiheinen tunnistautuminen, sen toimivuus tulee tarkistaa ja tarvittaessa nollata. Nopea toiminta tässä vaiheessa voi estää hyökkääjää hyödyntämästä varastettuja tunnuksia.

Tilanteen koordinointi on yhtä tärkeää kuin tekniset toimenpiteet. Yrityksen IT-vastuuhenkilön tai ulkoistetun IT-kumppanin tulee ottaa tilanne haltuunsa heti. Selkeä vastuunjako estää sen, että tärkeät toimenpiteet jäävät tekemättä tai tehdään päällekkäin.

Miten selvitetään, mitä tietoja vaarantui

Kun välittömät suojatoimenpiteet on tehty, on aika selvittää, mitä tietoja hyökkäys on mahdollisesti vaarantanut. Tämä edellyttää järjestelmällistä lokitietojen tarkastelua ja teknistä analyysia.

Keskeisiä selvityskohteita ovat muun muassa seuraavat:

  • Mille sivustolle phishing-linkki johti ja latautuiko laitteelle haittaohjelmia
  • Kirjautuiko käyttäjä jollekin väärennetylle sivulle ja luovuttiko hän tunnuksiaan
  • Onko järjestelmissä merkkejä luvattomasta pääsystä tai epätavallisesta toiminnasta
  • Mitä tietoja kyseisellä käyttäjätilillä oli saatavilla ja pääsikö hyökkääjä niihin käsiksi

Tekninen analyysi vaatii osaamista, jota useimmilla yrityksillä ei ole talon sisällä. Tietoturvaloukkauksen toimenpiteet ovat tehokkaimmillaan silloin, kun taustalla on kokenut IT-tiimi, joka pystyy analysoimaan lokitiedot nopeasti ja tulkitsemaan löydökset oikein. Meillä VoiceLinkillä tietoturvaosaaminen on osa kokonaisvaltaista IT-palvelua, jolloin asiakkaiden ei tarvitse selvitä tällaisista tilanteista yksin.

Ilmoitusvelvollisuudet ja sisäinen viestintä

Tietoturvaloukkaus voi laukaista lakisääteisiä ilmoitusvelvollisuuksia, jotka yrityksen on tunnettava etukäteen. EU:n tietosuoja-asetus eli GDPR velvoittaa ilmoittamaan henkilötietoja koskevasta tietoturvaloukkauksesta tietosuojavaltuutetulle 72 tunnin kuluessa siitä, kun loukkaus on tullut tietoon. Jos loukkaus kohdistuu rekisteröityjen oikeuksiin tai vapauksiin merkittävällä tavalla, myös asianomaisille henkilöille on ilmoitettava.

Sisäinen viestintä on yhtä kriittistä kuin viranomaisille ilmoittaminen. Henkilöstölle tulee tiedottaa tapahtuneesta selkeästi ja asiallisesti ilman turhaa hälyttämistä. Viestinnässä on tärkeää kertoa, mitä on tapahtunut, mitä toimenpiteitä on jo tehty ja mitä henkilöstön odotetaan tekevän. Avoin viestintä rakentaa luottamusta ja varmistaa, että kaikki osaavat toimia oikein.

Tapahtumasta kannattaa tehdä myös sisäinen dokumentaatio, johon kirjataan tapahtumaketju, tehdyt toimenpiteet ja niiden aikataulu. Tämä dokumentaatio on arvokas sekä mahdollisten viranomaistarkastusten että tulevan kehitystyön kannalta.

Näin estetään seuraava phishing-hyökkäys

Yksittäinen tietoturvaloukkaus on aina oppimistilaisuus. Kun akuutti kriisi on hoidettu, huomio siirtyy siihen, miten vastaava tilanne estetään tulevaisuudessa. Kyberturvallisuuden kehittäminen yrityksessä ei ole kertaluonteinen projekti vaan jatkuva prosessi.

Tehokkaimmat keinot phishing-hyökkäysten torjumiseen ovat:

  1. Henkilöstön koulutus: Säännöllinen tietoturvakoulutus ja simuloidut phishing-testit auttavat henkilöstöä tunnistamaan huijausyritykset ennen kuin vahinkoa tapahtuu.
  2. Tekninen suojaus: Sähköpostisuodattimet, haittaohjelmien torjuntaohjelmistot ja selainsuojaukset vähentävät merkittävästi riskiä siitä, että phishing-viestit edes saavuttavat loppukäyttäjän.
  3. Monivaiheinen tunnistautuminen: Vaikka tunnukset päätyisivät vääriin käsiin, monivaiheinen tunnistautuminen estää luvattoman kirjautumisen tehokkaasti.
  4. Selkeät toimintaohjeet: Jokaisella yrityksellä tulee olla kirjallinen ohjeistus siitä, miten epäilyttävät viestit raportoidaan ja miten tietoturvapoikkeamissa toimitaan.

Proaktiivinen lähestymistapa kyberturvallisuuteen tarkoittaa, että uhkia ei odoteta passiivisesti vaan IT-ympäristöä kehitetään ja valvotaan jatkuvasti. Ulkoistettu IT-palvelu tarjoaa yrityksille pääsyn asiantuntemukseen, joka pitää tietoturvakäytännöt ajan tasalla ja reagoi nopeasti, kun jotain poikkeavaa tapahtuu. Tietoturva ei ole koskaan valmis, mutta oikealla kumppanilla se on hallinnassa.

Lataa esite tästä!

Tutustu palveluihimme, joita tarjoamme kaikenkokoisille asiakkaille.