Tietoturvan perustarkastus.
Katsomme yrityksenne ulkoapäin ja kerromme mitä siitä näkyy: kuka voi lähettää laskuja teidän nimissänne, mitkä palvelut ja osoitteet näkyvät ulos ja mitä yrityksestänne löytyy julkisista lähteistä. Palvelimeenne ei kosketa lainkaan.
- Hinta
- 390 € alv 0 %
- Valmis
- 1–2 arkipäivässä
- Menetelmä
- Ei-tunkeutuva
Kaksikymmentä tarkistusta.
Pk-yritykset eivät murru harvinaisista palvelinvirheistä. Ne murtuvat huijausviesteistä ja unohtuneista osoitteista jotka jäivät auki ulos. Nämä kaksikymmentä kohtaa osuvat juuri niihin.
Verkkotunnus ja sen hallinta 5 kohtaa
Verkkotunnus on kaiken pohja. Jos se pettää, sivu ja sähköposti katoavat samalla kertaa.
01Verkkotunnuksen nimipalvelu
Vastaako verkkotunnuksenne oma nimipalvelu ylipäätään. Jos se ei vastaa, yritys ei ole verkossa lainkaan: sivu ei aukea eikä sähköposti kulje kumpaankaan suuntaan, eikä tilanne näy teille itsellenne jos ette juuri silloin yritä avata sivua muualta. Tavallisin syy on verkkotunnus joka on ostettu ja osoitettu palveluntarjoajalle, mutta jota ei ole lisätty sinne asti että sille syntyisi asetukset.
02Käytöstä poistuneet alaosoitteet
Osoittaako jokin alaosoitteenne palveluun jota ei enää ole. Silloin ulkopuolinen voi ottaa sen palvelun itselleen ja julkaista mitä tahansa teidän verkkotunnuksellanne. Kävijälle sivu näyttää teidän sivultanne, koska osoite on aidosti teidän.
03Verkkotunnuksen allekirjoitus
Onko verkkotunnuksenne nimipalvelutieto allekirjoitettu, eli voiko vastausta kysymykseen "missä tämän yrityksen sivu ja sähköposti sijaitsevat" väärentää matkalla. Suomessa allekirjoitus on käytössä harvinaisen harvalla, ja mittasimme sen 4 988 yritykseltä ennen kuin otimme sen mukaan.
04Varmentajan rajaus
Onko kerrottu julkisesti, mitkä varmentajat saavat myöntää salausvarmenteen teidän nimellenne. Ilman rajausta varmenteen voi myöntää kuka tahansa varmentaja maailmassa, jos se saadaan vakuuttuneeksi hakijasta. Rajaus lisätään kerran eikä se vaadi ylläpitoa.
05Verkkotunnuksen voimassaolo
Milloin verkkotunnuksenne erääntyy. Unohtunut uusinta on nopein tapa menettää sivut ja sähköposti samalla kertaa, ja vapautuneen tunnuksen ehtii rekisteröidä joku muu ennen kuin ehditte huomata mitään. Katsomme jäljellä olevan ajan ja kerromme erikseen, jos uusinta on lähellä.
Sähköposti ja sen väärentäminen 5 kohtaa
Näin yritetään useimmiten, koska se ei vaadi hyökkääjältä mitään erityistä.
06Sähköpostin väärennössuoja
Voiko ulkopuolinen lähettää sähköpostia yrityksenne nimissä? Jos suojaus puuttuu, huijari voi lähettää asiakkaillenne laskun teidän osoitteestanne, ja viesti menee perille kuin se olisi teiltä. Suomessa tämä on auki hälyttävän usein. Samalla katsotaan, allekirjoitetaanko lähtevät viestinne, eli voiko vastaanottaja todeta ettei viestiä ole matkalla muutettu.
07Sähköpostisuojauksen rakenne
Toimiiko suojauksenne oikeasti, vai onko se kasvanut yli rajan. Suojaukselle on standardissa kova katto, ja se ylittyy vähitellen kun otetaan uusia laskutus- ja uutiskirjejärjestelmiä. Ylityksen jälkeen suojaus lakkaa toimimasta, mutta asetus näyttää yhä täysin normaalilta. Sama pätee kahteen päällekkäiseen asetukseen: ne mitätöivät toisensa.
08Alidomainien suojaus
Kattaako suojaus myös alaosoitteenne ja kaikki viestit. Suojaus voidaan asettaa koskemaan vain osaa viesteistä tai ohittamaan alaosoitteet kokonaan. Väärentäjä käyttää mielellään alaosoitetta, koska se sisältää yrityksenne oikean nimen ja on siksi uskottavampi.
09Saapuvan postin salaus
Vaaditaanko teille lähetettävät viestit kulkemaan salattuna. Ilman vaatimusta lähettävä palvelin voi pudota salaamattomaan yhteyteen, jos joku häiritsee yhteydenmuodostusta, ja viestit kulkevat selväkielisinä. Vaatimus koostuu kahdesta osasta, ja jos toinen puuttuu, se ei toimi lainkaan vaikka asetus näyttää ulospäin oikealta. Haemme molemmat.
10Postipalvelimet
Mihin verkkotunnuksellenne lähetetty posti ohjataan. Jos määritys puuttuu tai osoittaa palveluun jota ette enää käytä, teille lähetetyt viestit eivät tule perille, eikä lähettäjä välttämättä saa siitä mitään ilmoitusta. Sama määritys kertoo ulospäin kenen sähköpostipalvelua käytätte, ja se on ensimmäinen asia jonka viestien väärentäjä katsoo.
Verkkosivu ja selain 7 kohtaa
Mitä kävijän selain kohtaa ja mitä palvelin kertoo itsestään pyytämättä.
11Salausvarmenne
Onko sivustonne varmenne voimassa ja vanhenemassa, ja hyväksyykö palvelin yhä vanhentunutta salausta. Umpeutunut varmenne näyttää asiakkaalle varoitussivun, ja se ehtii ajaa kävijät pois ennen kuin kukaan huomaa. Vanhentunut salaus taas ei näy kävijälle mitenkään: nykyselain valitsee aina uusimman menetelmän, joten vanha löytyy vain pyytämällä sitä erikseen. Hyökkääjä pyytää.
12Suojaamaton yhteys
Ohjautuuko salaamaton osoite automaattisesti salattuun. Voimassa oleva varmenne ei vielä tarkoita sitä: jos vanha http-osoite palvelee sivun edelleen, kävijän lomaketiedot kulkevat selväkielisinä eikä mikään näytä vialliselta.
13Verkkosivun suojausotsikot
Kertooko sivustonne selaimelle miten sitä pitää suojata, ja vuotaako se ulos versiotietoja jotka kertovat hyökkääjälle mitä ohjelmistoa vastaan hän on. Tarkistus on yksi tavallinen sivulataus, ei skannaus.
14Evästeiden suojausliput
Onko sivustonne evästeisiin merkitty ne liput, jotka estävät niiden kulkemisen salaamattomana ja niiden lukemisen sivulle ujutetulla koodilla. Istuntoevästeen kaappaus on tavallisin tapa päästä kirjautuneen käyttäjän tilille ilman salasanaa.
15Kansioiden näkyvyys
Näyttääkö jokin sivustonne kansio ulkopuoliselle koko tiedostoluettelonsa. Silloin kuka tahansa voi selata mitä siellä on ilman että hänen tarvitsee arvata tiedostojen nimiä, ja listaus paljastaa myös kaiken mitä kansioon jatkossa päätyy.
16Versiotietojen näkyvyys
Kertooko palvelimenne ulospäin tarkan versionsa. Se ei ole aukko itsessään, mutta se säästää hyökkääjän työtä: hän voi hakea juuri sen version tunnetut haavoittuvuudet arvaamatta mitään.
17Julkiset vakiotiedostot
Kaksi tiedostoa jotka jokainen sivusto joko tarjoaa tai jättää tarjoamatta. Toinen kertoo mihin tietoturvahavainnon voi ilmoittaa, jotta löytäjä tietää kenelle kertoa. Toiseen on usein kirjoitettu polkuja joita ei haluta hakukoneisiin, jolloin julkisesta tiedostosta tulee kartta juuri niihin.
Mitä teistä näkyy ulos 3 kohtaa
Nämä eivät ole teidän asetuksissanne, mutta ne kertovat teistä silti.
18Huijausdomainit
Onko joku rekisteröinyt verkkotunnuksen, joka muistuttaa teidän tunnustanne yhden kirjaimen tarkkuudella. Näitä käytetään laskuhuijauksiin, koska vastaanottaja ei huomaa eroa vilkaisulla.
19Julkisesti näkyvät palvelunimet
Mitkä alaosoitteenne näkyvät ulos varmennelokeista. Jokainen salausvarmenne kirjataan julkiseen lokiin, joten listalle päätyvät myös unohtuneet testi-, kehitys- ja hallintaosoitteet joita ette itse enää muista olevan olemassa. Kerromme erikseen, jos joukossa on kirjautumis- tai etäkäyttöosoitteita. Tämä lista on hyökkääjän ensimmäinen työvaihe, ja se on julkinen tehtiinpä tarkastusta tai ei.
20Postipalvelimen maine
Onko sähköpostipalvelimenne julkisella estolistalla. Jos on, osa vastaanottajista siirtää viestinne roskapostiin tai hylkää ne kokonaan. Tämä näkyy teillä yleensä jo ennen kuin kukaan kertoo siitä: laskuja ja tarjouksia ei ole huomattu, eikä syytä ole tiedetty.
Mitä emme tee.
Perustarkastus on täysin ei-tunkeutuva. Kolmetoista kahdestakymmenestä tarkistuksesta tehdään koskematta teihin lainkaan: tieto haetaan julkisesta nimipalvelusta, varmennelokeista, verkkotunnusrekistereistä ja julkisilta estolistoilta. Loput seitsemän vaativat yhteyden sivustollenne. Ne ovat tavallisia sivulatauksia ja salausyhteyden avauksia, yhteensä alle kaksikymmentä pyyntöä, eli vähemmän kuin yhden kävijän selain tekee avatessaan yhden sivun. Emme skannaa portteja, emme murtaudu emmekä kuormita mitään. Palvelimenne lokiin jää parikymmentä riviä, ja kerromme sen tässä siksi, että sen voi tarkistaa.
- Ei porttiskannausta, ei haavoittuvuustyökaluja, ei polkujen läpikäyntiä sanalistalla
- Ei murtautumista, ei salasanojen arvailua
- Ei kuormitusta eikä käyttökatkoja, asiakkaanne eivät huomaa mitään
- Ei muutoksia mihinkään järjestelmäänne
- Ei asennuksia, ei tunnuksia, ei pääsyä sisäverkkoonne
Tästä syystä perustarkastus sopii myös silloin, kun sivustonne on valmiilla alustalla: Kotisivukone, WordPress.com, Wix, Shopify tai Squarespace. Niiden palvelin ei ole teidän, ettekä te voi antaa lupaa sen skannaamiseen. Yrityksenne sähköposti, verkkotunnus ja julkinen jalanjälki ovat silti teidän vastuullanne.
Mitä saatte käteen.
Kaksi eri dokumenttia, koska johto ja korjaaja tarvitsevat eri asiat. Sama raportti molemmille palvelee kumpaakaan huonosti.
- Yhteenveto johdolle Yksi sivu ilman ammattisanastoa. Mitä ulos näkyy, mitä siitä voi käytännössä seurata ja mikä on tärkeysjärjestys. Voidaan lukea hallitukselle tai kirjanpitäjälle sellaisenaan.
- Korjausohjeet tekijälle Jokaisesta löydöksestä valmis rivi ja paikka mihin se viedään. Antakaa se IT-kumppanillenne tai alustanne tuelle, niin hän tietää mitä tehdä ilman että hänen tarvitsee tulkita raporttia.
- Löydökset todisteineen Mitä havaittiin, mistä se näkyy ja mitä siitä voi seurata. Ei pelottelua, ei liioittelua. Jos jokin on kunnossa, sanomme senkin.
- Aikataulu tärkeysjärjestyksessä Kriittiset seitsemässä päivässä, korkeat kolmessakymmenessä, loput yhdeksässäkymmenessä.
- Kirjallinen läpikäynti Käymme raportin läpi kirjallisesti ja vastaamme kysymyksiin. Sisältyy hintaan.
Katsokaa itse ennen kuin tilaatte. Alla on kokonainen perustarkastus, molemmat dokumentit, samalla työkalulla ja samassa muodossa kuin asiakkaan raportti. Tunnistetiedot on poistettu, mitattuja arvoja ei ole muutettu.
Kerran vai jatkuvasti?
Tarkastus on sama kaikissa. Ero on siinä, katsotaanko kerran vai koko ajan, ja onko teillä oma palvelin.
Kertana
390 € alv 0 % · 1–2 arkipäivää
Tilannekuva tästä päivästä. Sopii kun haluatte tietää mitä ulos näkyy ennen kuin päätätte mitään muuta. Korjaaminen jää teille tai IT-kumppanillenne.
Pyydä perustarkastusJatkuvana
200 €/kk alv 0 % · 3 kk sopimus
Ensimmäinen kuukausi sisältää täsmälleen tämän saman tarkastuksen. Sen jälkeen katsomme joka päivä muuttuiko mikään, ja ilmoitamme jos muuttui. Löydöksistä saatte korjausohjeen, jonka voi välittää IT-toimittajallenne.
Katso Kybervartio-seurantaOma palvelin
1 190 € alv 0 % · 2–3 arkipäivää
Jos teillä on oma palvelin tai virtuaalipalvelin, kartoitettavaa on enemmän: avoimet portit, palvelinohjelmistojen tunnetut haavoittuvuudet ja virheelliset asetukset. Sisältää kaikki perustarkastuksen kohdat.
Lue haavoittuvuuskartoituksestaTarkistamme hostingin puolestanne ennen tarjousta, joten ette voi tilata väärää palvelua. Tarkastus kertoo mikä on vialla, ja korjausohjeen saatte sähköpostitse. Tilaus sitoo sovitusta aloituspäivästä.
Lähettäkää verkko-osoitteenne.
Kerron mitä teidän kohdallanne katsottaisiin ja mitä se maksaa. Ei maksua eikä sitoumuksia ennen kirjallista sopimusta, eikä mitään tarkisteta ennen lupaanne.