
Tunnet sen hetken. Löydät työkalun, joka ratkaisisi ongelmasi viidessä minuutissa, painat Asenna – ja ruudulle nousee harmaa laatikko: ”Ota yhteyttä järjestelmänvalvojaan.” Homma pysähtyy. Tuntuu siltä, että joku ei luota sinuun.
Se tuntuu byrokratialta. Taustalla on kuitenkin riskienhallintaa, ja syyt ovat konkreettisempia kuin useimmat arvaavat. Kävellään ne läpi.
Se lataus ei ole aina se, mitä luulet
Ajattele, miten yleensä hankit ohjelman itse. Kirjoitat sen nimen hakukoneeseen, klikkaat ensimmäistä tulosta ja lataat asennustiedoston. Juuri tähän ketjuun hyökkääjät ovat opetelleet tunkeutumaan.
Vuoden 2025 alkupuolella tietoturvatutkijat seurasivat kampanjaa, jossa rikolliset rekisteröivät verkkotunnuksia kuten putty.run ja updaterputty.com, ostivat ne hakutulosten kärkeen ja tarjosivat sieltä ”PuTTYä”, ”WinSCP:tä” ja väärennettyjä versioita tutuista nimistä kuten ChatGPT, Zoom ja Teams. Asennuspaketti toimi päällepäin normaalisti. Mukana tuli vain hiljainen takaovi ja tietoja varastava haittaohjelma. Asennustiedostot oli paisutettu jopa 800 megatavun kokoisiksi, jotta ne näyttäisivät aidoilta ja livahtaisivat tarkistusten ohi. Kampanja osui arviolta 8 500 käyttäjään, ja kohteena olivat nimenomaan pienten ja keskisuurten yritysten työntekijät sekä IT-ammattilaiset.
Tässä on koko pointti. Hakutuloksesta et pysty näkemään, kumpi lataus on aito ja kumpi ei. Kun ohjelmistot tulevat keskitetystä, tarkistetusta lähteestä, tuota valintaa ei tarvitse tehdä väsyneenä keskellä työpäivää.
Pääkäyttäjän oikeudet muuttavat pienen reiän isoksi
Jotta voit asentaa mitä tahansa, koneellasi on oltava pääkäyttäjän oikeudet. Ja juuri se oikeus on hyökkääjän kannalta arvokkain.
BeyondTrustin vuotta 2025 käsittelevä Microsoft Vulnerabilities -raportti laski Microsoftin tuotteista 1 273 haavoittuvuutta. Niistä 509 eli 40 prosenttia oli niin sanottuja käyttöoikeuksien laajennuksia: haavoittuvuuksia, joilla hyökkääjä nostaa itsensä tavallisesta käyttäjästä pääkäyttäjäksi. Kriittisiä haavoittuvuuksia oli 157, yli kaksi kertaa edellisvuotta enemmän. Saman raportin mukaan pelkkä pääkäyttäjän oikeuksien poistaminen tavallisilta käyttäjiltä on historiallisesti tehnyt vaarattomaksi noin 75 prosenttia Microsoftin kriittisistä haavoittuvuuksista.
Logiikka on suoraviivainen. Jos jokainen työntekijä ajaa konettaan pääkäyttäjänä, jokainen tuollainen reikä on heti täysleveä. Jos ei aja, hyökkääjän pitää ensin murtaa toinen lukko. Kyse on samasta asetuksesta. Joko työntekijällä on pääkäyttäjän oikeudet tai sitten on tuo ylimääräinen lukko – molempia ei saa.
Mitä kukaan ei asenna keskitetysti, sitä kukaan ei paikkaa
Ohjelma ei ole valmis siinä hetkessä, kun se on asennettu. Se pitää päivittää niin kauan kuin sitä käytetään, koska uusia haavoittuvuuksia löytyy jatkuvasti.
Kun IT asentaa ohjelman, sama koneisto myös pitää sitä silmällä ja päivittää sen. Itse asennettua sovellusta ei päivitä kukaan. Se jää koneelle vanhentumaan, ja vanhentunut ohjelma on avoin ovi. Ongelmaa pahentaa se, ettei kukaan edes tiedä oven olevan olemassa. Tätä kutsutaan varjo-IT:ksi, ja sitä on lähes joka yrityksessä. Sitä ei voi suojata, mitä ei näe.
Ehkä olet ainoa, joka päivitti
Oletetaan, että päivität ohjelman itse uusimpaan versioon. Nyt sinulla on eri versio kuin kollegoillasi. Usein se ei haittaa. Joskus se pysäyttää koko tiimin työn.
Uusi versio voi muuttaa tiedostomuotoa niin, ettei vanhempi versio enää avaa tiedostoa. Tallennat, lähetät työn eteenpäin, ja kollega saa eteensä virheilmoituksen. Pahempi tilanne syntyy, kun ohjelma on yhteydessä yhteiseen tietokantaan: päivitys voi muuttaa tietokannan rakenteen niin, että vanhemmilla versioilla ajavat eivät enää pääse siihen käsiksi tai jopa vahingoittavat dataa. Yksi itsenäinen päivitys on silloin muuttunut koko työryhmän katkokseksi.
Keskitetysti hallitussa ympäristössä versiot pysyvät linjassa. Kaikki siirtyvät uuteen versioon yhtä aikaa ja hallitusti, ja yhteensopivuus tarkistetaan ennen kuin päivitys leviää.
Lisenssit ja data, jotka tulevat perässä
Moni ilmainen työkalu on ilmainen vain henkilökohtaisessa käytössä. Yrityskäytössä sama ohjelma vaatii maksullisen lisenssin, ja itse asennettu sovellus voi muuttua lisenssitarkastuksessa laskuksi tai riidaksi. Sama koskee dataa: satunnainen ilmaispalvelu voi lähettää yrityksen tiedostot palvelimelle, josta kukaan ei tiedä mitään. Se on tietosuojaongelma.
Nämä eivät ole enää pelkkiä hyvän tavan suosituksia. Huhtikuussa 2025 voimaan tullut kyberturvallisuuslaki, joka toteuttaa EU:n NIS2-direktiiviä, velvoittaa suuren joukon suomalaisia yrityksiä hallitsemaan juuri tämänkaltaisia riskejä ja osoittamaan, että ne on hoidettu. Keskitetty ohjelmistojen hallinta on yksi suorimmista tavoista täyttää tuo velvoite.
Kun jokin hajoaa, jonkun pitää tietää mitä koneella on
Tukipyyntö on helppo ratkaista, kun koneet ovat tunnetussa ja yhtenäisessä tilassa. Se muuttuu arvaamiseksi, jos jokaisella koneella on eri kokoelma itse asennettuja ohjelmia, jotka sotkevat toisiaan tuntemattomilla tavoilla. Yhtenäinen pohja ei ole IT:n mukavuudenhalua. Se on syy siihen, että vika löytyy tunneissa eikä päivissä.
Hidas kyllä on käytännössä ei
Jos hallittu IT tarkoittaa, että jokainen pyyntö hautautuu viikoksi tikettijonoon, se on huonoa IT:tä. Turhautunut työntekijä lataa työkalun kotikoneelta ja kiertää koko järjestelmän, ja ollaan takaisin siinä hakutuloksessa.
Toimiva malli on valmiiksi tarkistettu ja nopea kyllä. Vukon Oy:n asiakkailla se tarkoittaa käytännössä Vukon APU -sovellusta: sen kautta työntekijä tilaa tarvitsemansa ohjelman, ja sovellus asentaa sen puolesta tarkistetusta lähteestä. Taustalla on IT-tuki, joka on aina nopeasti tavoitettavissa ja tuntee yrityksen ja sen työntekijöiden tarpeet. Tavoite on, että saat tarvitsemasi ohjelman nopeammin kuin ehtisit sen itse ladata, ja lähteestä, jonka joku on tarkistanut puolestasi.
Kuka vastaa, kun menee pieleen
Palataan siihen harmaaseen laatikkoon. Se ei kysy, luotetaanko sinuun. Se kysyy, kuka vastaa, jos lataus vie mukanaan yrityksen tiedot.
Meidän työmme on huolehtia siitä, että vastaus kysymykseen ”saanko tämän työkalun” on kyllä – nopeasti ja lähteestä, jonka joku on tarkistanut. Silloin sitä laatikkoa ei tarvitse kiertää.
Lähteet
- BeyondTrust, Microsoft Vulnerabilities Report 2025: 1 273 haavoittuvuutta, 40 % käyttöoikeuksien laajennuksia, pääkäyttäjäoikeuksien poisto neutraloi ~75 % kriittisistä. Yhteenveto
- The Hacker News (7/2025): SEO-myrkytyskampanja, ~8 500 pk-yritysten käyttäjää, väärennetyt asennuspaketit ja takaovi. Artikkeli
- Traficom: kyberturvallisuuslaki ja NIS2-velvoitteet voimaan 8.4.2025. Traficom