Tietoturva-auditointi
Kirjallinen näkymä siihen, missä tietoturva todella on tänään
Tietoturva-auditointi vastaa yksinkertaiseen mutta usein vaikeasti todistettavaan kysymykseen: missä kunnossa tietoturva todella on, verrattuna siihen missä kunnossa sen luullaan olevan. Auditointi tehdään ulkopuolisen, riippumattoman tarkastelijan näkökulmasta, mikä paljastaa asioita, joita sisältä ei enää huomata.
Toimitamme auditoinnin tuloksena kirjallisen löydösraportin ja konkreettisen korjaussuunnitelman — emme pelkkää tarkistuslistaa rasteineen. Raportti on käyttökelpoinen sekä johdolle päätöksenteossa että tekniselle henkilöstölle toteutuksessa.
Mitä auditointi kattaa
Auditointi käy läpi teknisen ympäristön laajasti: identiteetin ja pääsynhallinnan, sähköpostin ja sen suojaukset, päätelaitteiden hallinnan ja päivitystilan, verkon rajapinnat ja palomuuriasetukset, varmuuskopioinnin toimivuuden sekä lokituksen kattavuuden. Lisäksi arvioimme organisatoriset käytännöt: onko olemassa kirjallisia politiikkoja, miten uusien työntekijöiden tunnukset perustetaan ja poistetaan, ja miten toimittajien pääsyoikeuksia hallitaan.
Auditoinnin laajuus sovitaan aina etukäteen yrityksen koon ja riskiprofiilin mukaan. Pienemmässä ympäristössä keskitytään perusasioihin, laajemmassa mukaan otetaan myös tekninen haavoittuvuusskannaus ja verkkosegmentoinnin tarkastelu.
Tekninen tarkastus
Konfiguraatioiden läpikäynti hallintaportaaleista vain luku -oikeuksin, mahdollinen ulkoinen haavoittuvuusskannaus julkisille rajapinnoille ja lokien pistokoemainen tarkastelu.
Prosessien tarkastus
Haastattelut avainhenkilöiden kanssa ja olemassa olevien dokumenttien — politiikkojen, sopimusten, aiempien häiriöraporttien — läpikäynti.
Löydösraportti
Raportti on jaettu kahteen osaan: johdon yhteenveto, joka kuvaa tilanteen sanallisesti ja kertoo kokonaisriskitason, sekä tekninen liite, jossa jokainen löydös on kuvattu yksityiskohtaisesti korjausehdotuksineen. Löydökset luokitellaan kolmiportaisesti — kriittinen, merkittävä, vähäinen — jotta priorisointi on selkeä ilman tulkintaa.
Raportti kirjoitetaan aina suomeksi ja rakennetaan niin, että se kestää esitettäväksi myös yrityksen ulkopuolelle, esimerkiksi asiakkaalle tai vakuutusyhtiölle sitä pyydettäessä.
Korjaussuunnitelma ja jälkiseuranta
Pelkkä löydöslista ei riitä — siksi jokaiselle havainnolle esitetään konkreettinen korjaustoimenpide, karkea kustannusarvio ja suositeltu aikataulu. Suunnitelma jaetaan usein kolmeen vaiheeseen: välittömät korjaukset, 1–3 kuukauden toimenpiteet ja pidemmän aikavälin rakenteelliset muutokset.
Tarjoamme myös valinnaisen jälkitarkastuksen 3–6 kuukauden kuluttua, jossa käydään läpi mitkä korjaukset on toteutettu ja onko uusia havaintoja ilmennyt.
Näin toteutus etenee
- 01
Laajuuden määrittely
Sovitaan tarkastettavat osa-alueet, ympäristön koko ja aikataulu.
- 02
Tekninen ja prosessitarkastus
Konfiguraatioiden läpikäynti, mahdollinen haavoittuvuusskannaus ja haastattelut.
- 03
Löydösraportin laadinta
Havainnot luokitellaan, priorisoidaan ja kirjoitetaan johdolle ja tekniselle tiimille sopivaan muotoon.
- 04
Läpikäynti ja jälkiseuranta
Raportin esittely, korjaussuunnitelman läpikäynti ja valinnainen jälkitarkastus.
Ohjeelliset hinnat
Lopullinen hinta vahvistetaan kartoituksen jälkeen. Hinnat ovat alv 0 %.
Peruskatsaus
Tekninen ja prosessitarkastus enintään 25 käyttäjän ympäristössä, kirjallinen löydösraportti.
- Konfiguraatioiden läpikäynti
- 2–3 haastattelua
- Löydösraportti korjaussuunnitelmineen
- Tunnin läpikäynti johdolle
Laaja auditointi
Yli 25 käyttäjän tai useamman toimipisteen ympäristö, mukana ulkoinen haavoittuvuusskannaus.
- Kaikki peruskatsauksen sisältö
- Ulkoinen haavoittuvuusskannaus
- Verkkosegmentoinnin arviointi
- Jälkitarkastus 6 kuukauden kuluttua
Vuosittainen auditointi
Jatkuva sopimus, jossa auditointi toistetaan vuosittain ja löydöksiä seurataan väliajoin.
- Vuosittainen täysi auditointi
- Puolivuosittainen tilannekatsaus
- Priorisoitu, päivittyvä löydöslista
- Tuki korjausten toteutuksen suunnitteluun
Tietoturva-auditointi: usein kysytyt kysymykset
Muut IT-palvelut
- Kyberturvallisuus
Perustason kyberturva kuntoon ilman ylimitoitettua byrokratiaa
- Palomuurit ja verkkoturva
Verkko, jossa vierailijalla ei ole pääsyä samaan segmenttiin kuin talouspalvelimella
- IT-konsultointi
Riippumaton näkemys siitä, mihin IT-budjetti kannattaa käyttää
- Varmuuskopiointi ja palautus
Varmuuskopio, jonka palautuminen on testattu — ei vain otettu
Liittyvät palvelut
Tarvitsetteko apua: tietoturva-auditointi?
Varaa veloitukseton 30 minuutin keskustelu tai pyydä tarjous — vastaamme arkisin saman päivän aikana.