Asiakastarinat

Immutable Backups – Varmuuskopioi turvallisemmin

Avainasiat

IT-palveluiden käyttöönottoprojektit

Tiivis kommunikaatio

Trainers’ House on tehnyt yhteistyötä Alpit Nordicin kanssa keväästä 2022 alkaen. Kumppanin valintaan vaikutti jo aiemmin rakennettu luottamus Alpit Nordicin avainhenkilöihin. Lisäksi toimiva kommunikaatio on ollut läsnä koko yhteistyön.

”Kommunikaatio on se ykkönen. Sen jälkeen tulee ammattitaito. Teemme yhteistyötä niin, että kummallekin osapuolelle on kirkasta, missä mennään.”

Saku Keskitalo Trainers’ House Oy

Kaikki Trainers’ Housen IT-palvelut on ulkoistettu Alpit Nordicille. Näihin palveluihin kuuluvat palvelimet, verkkopalvelut, Microsoft 365 -pilvipalvelut, laitteiden ylläpito- ja valvontapalvelut sekä lähitukihenkilö.

Erityisen tyytyväisiä Trainers’ Housella ollaan Alpit Nordicin tarjoamaan lähitukeen. Trainers’ Housen Helsingin toimistolla on joka päivä Alpit Nordicilla työskentelevä Joni Luukkonen. Trainers’ Housen talouspäällikkö Iiris Nummila kuvailee palvelua seuraavasti: ”Ensimmäisenä Alpit Nordicin tarjoamista palveluista tulee mieleen Luukkosen Jonin läsnäolo arjessa. Se on korkeatasoista ja siitä on meille paljon arvoa arjessa”.

IT-palveluiden käyttöönotto

Keväällä 2022 Trainers’ House siirtyi Alpit Nordicin kumppaniksi. Käyttöönottoprojekti Trainers’ Housen kokoisen yrityksen kohdalla vaati uudelta kumppanilta ammattitaitoa-, sekä suunnitelmallisuutta. Vaikka Alpit Nordic oli tässä kohtaa vain noin neljän kuukauden ikäinen yritys, ylitti käyttöönottoprojekti jopa talousjohtajan odotukset.

”Ikinä ei mikään IT-projekti ole historian aikana mennyt näin vaivattomasti asiakkaan eli ostajan näkökulmasta! Alpit Nordic hoiti projektin sataprosenttisesti, eikä se aiheuttanut meille ollenkaan vaivaa tai haittaa. Käyttäjille ei aiheutunut projektin aikana katkoja tai ongelmia, vaikka IT-asioissa tapahtui isoja muutoksia taustalla.”

Yhteistyön käynnistämisen kivuttomuudesta kertoo myös, että henkilöstö pystyi työskentelemään ilman katkoksia.

”Alpit Nordicilta luvattiin, että projekti saadaan ajoissa ja ongelmitta maaliin. Mikään ei mennyt pieleen ja projekti saatiin ajoissa maaliin, kuten luvattu. Koen, että tähän vaikutti suuresti Alpit Nordicin hyvä suunnitelmallisuus ja valmistautuminen, sekä mahdollisten sudenkuoppien kartoittaminen etukäteen”

Uuden toimiston avaaminen Viroon

Trainers’ House avasi lokakuussa 2022 toimipisteen Tallinnaan. Toimiston avaaminen vaati IT-asioissa luotettavaa ja proaktiivista kumppania, jolla oli valmiudet perustaa kokonaan uusi ympäristö tietoliikenneyhteyksineen.

Uuden toimiston perustaminen haluttiin IT-palveluiden osalta tehdä mahdollisimman sujuvaksi asiakkaalle. Ulkomaille IT-ympäristön perustamisessa on aina omat haasteensa, sillä toimintatavat saattavat poiketa suurestikin kotimaan tavoista. Alpit Nordic onnistui kuitenkin perustamaan ympäristön sujuvasti ja ajoissa uuden toimiston avajaisia varten.

”Projekti meni odotetusti ja helposti. Alpit Nordic piti meidät hyvin kartalla koko ajan. Viestintä ja kommunikointi ovat yhteistyössämme korkealla tasolla.” kertoo Saku Keskitalo Tallinnan toimiston avaamisesta.

Korkea palveluasenne ja ammattitaito

Alpit Nordic erottuu kilpailijoistaan palveluiden laadun ja asiakastarpeen ymmärtämisen osalta.

”Korkeaan palvelutasoon ja luottamukseen liittyy pitkälti kommunikointi. Ymmärrämme Alpit Nordicin kanssa toisiamme ja puhumme samaa kieltä. Alpit Nordicilla ajatellaan yhteistyötä asiakkaan edun mukaisesti. Tämä on poikkeuksellista nykymarkkinassa. Alpit Nordicilla muistetaan, että yhteistyötä tehdään Trainers’ Housen toiminnan ja asiakastyön sujuvuuden takia. Alpit Nordicin toiminnan ansiosta Trainers’ Housen työntekijät pystyvät tekemään mahdollisimman sujuvasti ja hyvin oman työnsä” Saku Keskitalo summaa.

Viestintä yhteistyössä on ollut sujuvaa. Trainers’ Housen näkökulmasta kummallakin osapuolella on matala kynnys ottaa yhteyttä. Alpit Nordic pitää Trainers’ Housen hyvin kartalla ja viestit mahdollisista muutoksista ja päivityksistä kulkevat nopeasti talon sisällä.

”Yksi asia, mikä puuttuu monelta toimijalta, on valmistautuminen. Alpit Nordicilla valmistaudutaan aina kaikkeen hyvin. Heillä on viimeistellyt materiaalit ja agendat palavereita varten. Nämä asiat osoittavat meille ammattitaitoa, emmekä pidä niitä itsestäänselvyyksinä. Olemme nähneet tilanteita, joissa kumppani esteen edessä kertoo meille, miksi mikään ei onnistu. Alpit Nordic taas ottaa asian omakseen ja etsii ratkaisut.” kertoo Trainers’ Housen talouspäällikkö Iiris Nummila.

Miksi Alpit Nordicin kanssa kannattaa tehdä yhteystyötä?

”Minulle suositteleminen tarkoittaa sitä, että laitan maineeni pantiksi. Tästä syystä annan suosituksia rajatusti. Suosittelen Alpit Nordicia. Kokemukseni toimivuudesta on ollut erinomainen.” Saku Keskitalo kertoo.

Alpit Nordic on teettänyt käyttäjätyytyväisyyskyselyn Trainers’ Housen henkilökunnalle. Tyytyväisyyden taso 4,6/5,0 on korkea.

Saku Keskitalo kertoo, että heillä on Trainers’ Housella hyvin vähän vika- ja virhetilanteita, eli yhteistyö toimii myös tämän osalta.

”Sisäisesti palaute on ollut kiittävää. Trainers’ Housen henkilöstö koostuu tarkkanäköisistä muutoskonsulteista, jotka oman ammattinsa puolesta ovat herkkiä antamaan palautetta epäkohdista.” kertoo Iiris Nummila Trainers’ Housen tarkasta henkilökunnasta.

”Jos kaikkien palveluntuottajien kanssa yhteistyö sujuisi yhtä tehokkaasti, elämä olisi helppoa. Oma kokemuksemme Alpit Nordicin palveluista on kouluarvosanalla täysi kymppi!” kertovat Saku Keskitalo ja Iiris Nummila yhteistyön arvosanasta kysyttäessä.

Share

Immutable backup – Suomeksi ne voisivat kulkea nimellä muuttumaton varmuuskopio. Kartoittaessa sopivaa varmuuskopiointituotetta omaan ympäristöön on aina huomioitava, että kyberhyökkäykset ja haittaohjelmat eivät jätä varmuuskopioita rauhaan. Tilanne on itseasiassa päinvastoin: matojen ja viruksien lisäksi APT-hyökkäykset kohdistuvat ensivaiheessa monesti juuri varmuuskopioihin, jonka jälkeen seuraavaksi tuhotut tai kryptatut tuotantojärjestelmät eivät enää ole palautuskelpoisia. APT, tai advanced persistent threat (edistynyt pitkäkestoinen hyökkäys) on uhka, jossa motivoituneella hyökkääjällä on kärsivällisyyttä ja aikaa tunkeutua kohdeympäristöön, tavoitteenaan pidempikestoinen ”oleskelu” ympäristössä. Kyse ei ole enää ohimennen saastuneesta järjestelmästä, jossa haittaohjelma aiheuttaa yksittäisiä ongelmia, vaan laajamittaisesta, harkitusta ja kohdistetusta hyökkäyksestä. Tämänkaltaisen hyökkäyksen tavoitteena on taloudellinen haitanteko, rahallisen hyödyn saavuttaminen tai esimerkiksi yrityksen arkaluontoisen datan varastaminen.

Edellisessä kirjoituksessamme puhuttiin DRaaS:ista. Se on hyvä alku, joka suojaa oikein verkotettuna monelta päänvaivalta. Vedenpitävä se ei kuitenkaan ole, jos hyökkääjä pääsee syvälle järjestelmiin. Järkevällä verkkosuunnittelulla voidaan rajoittaa sivuttaisliikennettä, mutta järjestelmien ja helppokäyttöisen palautumisen toiminnan varmistamiseksi verkkoja on venytettävä tuotannon ja DR-ympäristön välillä. Vanha mantra on, että tietoturva on tasapainottelua käytettävyyden ja turvallisuuden välillä. Varmuuskopiot ja DR eivät ole poikkeus.

Tutkitaanpa hieman tarkemmin, miten asia hoidettiin aikaisemmin ja millaisia ratkaisuja tänä päivänä on mahdollista tuottaa. Historiassa puhuttiin offline-varmistuksista. Näitä voivat olla esimerkiksi edelleen täysin käyttökelpoiset LTO-pohjaiset nauhavarmistukset. Monet hyperscalerit käyttävät muitakin medioita kuten blu-ray-levyjä, mutta myönnetään, ne ovat hieman epätavallisempia. Näissä tapauksissa turva muodostuu siitä, että tuo fyysinen media ei ole kirjoitus- ja lukuoperaatioiden lisäksi kenenkään saatavilla (ilman fyysistä pääsyä niiden säilytyspaikkaan). Fyysisen tietoturvan ja median käsittelykäytäntöjen ollessa kunnossa, saadaan tätä kautta erittäin pitävää suojaa datalle. Fyysisen median käsittely tuo kuitenkin myös omat haasteensa ja aina se ei ole käytännöllistä. Varmuuskopio on hyödyllinen vain, jos se on palautettavissa. Varsinkin erillisen fyysisen median kanssa palautustestauksista ja datan eheydestä tulee pitää huoli. Tätä testausta on myös vaikea automatisoida, jos se vaatii median fyysistä liikuttelua. Tämän takia se monesti unohtuukin ja syntyy vain mielikuva hyvistä varmistuksista, jotka ovat siellä paloturvakaapissa turvassa.

Kelataan muutamia vuosia eteenpäin. Nykyään puhutaan muuttumattomista varmistuksista. Toteutusperiaate on samankaltainen kuin muinaisissa offline-varmistuksissa, mutta monesti koskemattomuus luodaan sovellusohjatusti. Varmistusohjelmistovalmistajat kuten Veeam ja Dell EMC ovat jo jonkin aikaa kehittäneet tapoja luoda muuttumattomia varmistuksia. Puretaanpa muutamia moderneja toteutusmenetelmiä muuttumattoman varmuuskopioinnin osalta.

Yksi tapa on luoda ohjelmistohallittuja konfiguraatioita, jossa ohjelmallinen air gap – ilmarako – on käytössä aina kun varmistuksia ei käsitellä. Air gap estää siis kokonaan liikennöinnin varmuuskopiointidataan. Toinen tapa on lukita tallennetut tiedostot ohjelmallisesti (esim. Retention lock ja vastaavat tekniikat) siten, ettei niitä voida muokata tai poistaa kunnes määrätty aikamääre täyttyy. Edellä mainittu tarkoittaa, että ei ole yhtäkään käyttäjää, joka voisi tiedostoja tuhota. Ei edes se super-järjestelmänvalvoja tai järjestelmän sisäänrakennettu käyttäjä, jota ei ollut dokumentoitu tai tiedostettu.

Kevyempiäkin toteutuksia on olemassa. Pelkästään huolellisella käyttöoikeuksien määrittelyllä ja roolipohjaisella pääsynhallinnalla voidaan rajoittaa hyökkääjän tekemää tuhoa. Tyypillisesti järjestelmiin on määritelty turhan laveita oikeuksia. Välillä on hyvä pysähtyä tarkastelemaan tarvitsevatko esimerkiksi kaikki IT-tiimin jäsenet pääsyä varmuuskopiointijärjestelmiin? Tai parhaimmassa tapauksessa voiko organisaatiossa olla pääsy järjestelmiin IT-tiimin ulkopuolelta? Jos pääsylle kuitenkin on tarvetta, onko heidän tarpeellista kyetä suorittamaan kaikkia toiminteita? Monelle käyttäjälle riittää käyttöoikeus katsoa, että varmistukset ovat menneet läpi (toisaalta tämä toteutetaan myös usein valvonnan tai sähköpostiraporttien kautta, jolloin tuotakaan käyttöoikeutta ei tarvita kaikille). Vielä useammalle riittää pääsy palauttaa tiedostoja ilman oikeutta muokata tai poistaa varmuuskopioita. Jos on vain yksi käyttäjätunnus, jolla on oikeudet tehdä näitä hieman dramaattisempia toiminteita, on hyökkääjällä jo huomattavasti kapeampi rajapinta toteuttaa tihutyönsä.

Totuuden nimissä on hyvä mainita, että moni sovellushaavoittuvuus on niin sanottu ”privilege escalation” -tyyppinen, jossa hyökkääjä voi ohjelmistossa olevan virheen takia nostaa matalammat käyttöoikeudet korkeammiksi. Mutta kaikki toimenpiteet, jotka vaikeuttavat hyökkääjän työtä, ovat aina kotiinpäin.

Tiedon suojauksessa puhutaan monesti käsitteestä ”defense in depth” jossa suojaus muodostuu kerroksittaisista toimista, eikä jostain yksittäisestä asetuksesta. Käytettävyyskin on hyvä muistaa: vaikka turvallisin järjestelmä on bunkkeriin lukittu palvelin, jonka avain on hävitetty, se ei aina ole se käyttäjäystävällisin vaihtoehto. Aina välillä on hyvä pysähtyä tarkastelemaan, että IT palvelee liiketoimintaa parhaalla mahdollisella tavalla.

Muun muassa tällaisten projektien kanssa on viime aikoina työskennelty. Katsotaan mitä seuraavaksi eteen tulee ja kirjoitetaan lisää. Kiitos kun luit.