Varautumiskeinoja yrityksille ja organisaatioille:
1. Tunnista liiketoimintasi kannalta kriittiset prosessit ja palvelut. Mitä tapahtuu, jos niihin kohdistuu häiriötilanne? Huomioi myös tekniset prosessit ja riippuvuussuhteet, jotka vaikuttavat kriittisten liiketoimintaprosessien toimivuuteen.
2. Huolehdi, että organisaatiollasi on riittävät resurssit kriittisten toimintojen toteuttamiseen myös poikkeustilanteissa. Etenkin kaikkein kriittisimmät toiminnot tulisi olla varmistettu. Tämä koskee oman henkilökunnan lisäksi myös kumppaneita ja alihankkijoita: nyt on hyvä tilaisuus varmistaa kumppaneiden kyvykkyyksien ajantasaisuus.
3. Varmista kriittisimpien toimintojen turvakontrollien riittävyys ja toimivuus. Esimerkiksi päivitysten ja haavoittuvuuksienhallinnan prosessit on syytä tarkistaa. Myös fyysisten tilojen turvallisuuteen on tärkeä kiinnittää huomiota.
4. Rajaa altistusta kyberhyökkäyksille:
- Erityisesti julkiverkkoon näkyviin palveluihin tulee vaatia monivaiheista tunnistautumista (MFA).
- Asenna viimeisimmät tietoturvapäivitykset viipymättä, ellei tästä aiheudu erillistä haittaa palvelun toiminnalle.
- Kiinnitä erityistä huomiota etäyhteysratkaisuihin. Varmista, ettei kukaan ulkopuolinen pääse niiden kautta sisälle organisaatiosi ympäristöön.
5. Pidä huolta keskeisten järjestelmien varmuuskopiointikäytännöistä. Esimerkiksi kirityshaittaohjelmahyökkäyksessä varmuuskopiot voivat olla ainoa keino palauttaa kriittinen data. Priorisoi kohteet niiden liiketoimintakriittisyyden mukaan (esim. AD-ympäristö ja CRM-järjestelmät) ja varmista, että näiden palautusmekanismit toimivat.
6. Huolehdi toimintavalmiudesta poikkeustilanteissa. Pidä huolta riittävästä valvonta- ja reagointikyvystä kriittisten resurssien suojaamiseksi ja liiketoiminnan jatkuvuuden varmistamiseksi. Varmista henkilöstön jaksaminen ja riittävät lepotauot.
7. Varmista, että suunnitelmat ja vastuut ovat ajan tasalla. Päivitä etenkin kriittisimpien liiketoimintaprosessien jatkuvuussuunnitelmat, sekä näitä tukevien teknisten prosessien toipumissuunnitelmat ajan tasalle. Varmista lisäksi mahdollisilta kumppaneilta, pitävätkö heitä koskevat vastuut vielä paikkansa ja päivitä tilanne.
8. Rakenna turvallisuuden kulttuuria ja tietotaitoa organisaatiossasi. Henkilöstöllä tulisi olla riittävästi tietoa toimintamalleista eri poikkeustilanteissa. Mihin tulee ottaa yhteyttä, jos tilanne vaatii jatkotoimenpiteitä tai -raportointia? Kuka auttaa ongelmatilanteissa? Harjoittele säännöllisesti esimerkiksi tietojenkalastelutilanteita. Viesti tietoturvaan liittyvistä asioista avoimesti henkilöstölle ja rakenna luottamuksen ilmapiiriä.