Microsoft 365 -tietoturva yrityksessä: tärkeimmät asetukset, vastuut ja käytännön malli
Missä Microsoft 365 -tietoturva tyypillisesti pettää
Microsoft 365 on monelle organisaatiolle sähköpostin, Teamsin, tiedostojen ja identiteetin ydin. Samalla se on yksi yleisimmistä hyökkäyspinta-alustoista: jos käyttäjätili kaapataan tai jakaminen on hallitsematonta, vaikutus näkyy nopeasti koko toiminnassa. Usein ongelma ei ole yksittäinen asetus, vaan kokonaisuus: vastuut ovat epäselvät, suojaukset ovat osittain käytössä ja henkilöstön toimintatavat eivät tue sovittuja pelisääntöjä.
Tyypillisiä tilanteita, joissa riski kasvaa:
- MFA on osalla käyttäjistä tai sitä kierretään poikkeuksilla.
- Vieraskäyttö on päällä ilman elinkaaren hallintaa (kuka on vieraana, miksi ja kuinka kauan).
- SharePoint- ja OneDrive-jakaminen on auki ”kenelle tahansa linkillä” -tasolle, eikä luottamuksellisen tiedon käsittelyä ole ohjeistettu.
- Sähköpostin suojaus on perustasolla, mutta liiketoimintahuijaukset (BEC) ja tunnusten kalastelu menevät silti läpi.
- Laitteiden hallinta on osittainen: osa työstä tehdään henkilökohtaisilla laitteilla ilman vaatimuksia tai suojausta.
- Lokit ja hälytykset ovat käytössä, mutta kukaan ei katso niitä järjestelmällisesti eikä poikkeamiin ole toimintamallia.
Käpy A.I. Oy:n näkökulmasta Microsoft 365 -tietoturva kannattaa käsitellä kolmella tasolla: (1) identiteetti ja pääsynhallinta, (2) tieto ja jakaminen, (3) havaitseminen ja reagointi. Kun nämä sidotaan koulutukseen ja selkeisiin vastuihin, M365:stä saadaan hallittava ja auditointikelpoinen kokonaisuus – ilman raskasta byrokratiaa.
Perusta kuntoon: identiteetti, pääsynhallinta ja roolit
Microsoft 365:n riskienhallinnan tärkein periaate on yksinkertainen: suojaa identiteetti, koska identiteetin kautta avautuu kaikki. Käytännössä tämä tarkoittaa vähintään seuraavia osa-alueita.
Monivaiheinen tunnistautuminen (MFA) ja kirjautumisen suojaus
MFA on edelleen tehokkain yksittäinen keino vähentää tilikaappauksia, mutta hyödyt jäävät vajaiksi, jos käyttöönotto on epäjohdonmukainen. Yleinen kompastuskivi on poikkeuslista: vanhat palvelutilit, integraatiot tai “vain johto” -käyttäjät jätetään MFA:n ulkopuolelle kiireen vuoksi. Tämä luo hyökkääjälle selkeän reitin.
Käytännön malli, jota Käpy A.I. Oy suosittelee, on:
- 100 % kattavuus kaikille käyttäjille ja järjestelmänvalvojille, poikkeukset dokumentoidaan ja poistetaan määräajassa.
- Riskipohjaiset kirjautumiskäytännöt (esim. sijainti, laite, epätyypillinen kirjautuminen) otetaan käyttöön ja testataan.
- Vahvemmat vaatimukset ylläpidolle: admin-tunnukset erilleen, tiukemmat ehdot ja kirjautumisen valvonta.
Henkilöstön näkökulmasta MFA ei ole vain tekninen pakko, vaan toimintatapa. Siksi se linkitetään koulutukseen: miten hyväksyntäpyynnöt tunnistetaan, mitä tehdä “MFA fatigue” -tilanteissa ja miten ilmoittaa epäilyttävästä kirjautumisesta. Tämän voi toteuttaa osana tietoturvakoulutuksia roolikohtaisilla esimerkeillä (myynti, talous, johto, IT).
Vähimmäisoikeus ja hallintaoikeuksien hallinta
Monessa ympäristössä oikeuksia kertyy vuosien aikana: käyttäjät ovat “väliaikaisesti” useissa ryhmissä, ja järjestelmänvalvojien tilejä käytetään arkeen. Tällöin yhden tunnuksen vaarantuminen laajenee nopeasti.
Toimiva kokonaisuus rakentuu kolmesta käytännöstä:
- Roolit ja ryhmät kuvataan: mitä oikeuksia rooli tarvitsee ja miksi.
- Privileged access -malli: hallintaoikeudet ovat tilapäisiä ja käyttö on jäljitettävää.
- Säännöllinen käyttöoikeuksien läpikäynti (esim. neljännesvuosittain) ja poistuvien käyttäjien prosessi.
Kun hallintaoikeuksien elinkaari on epäselvä, se näkyy myös vaatimustenmukaisuudessa. Käpy A.I. Oy toteuttaa tämän kaltaisia tarkastuksia osana tietoturvakartoituksia, joissa sekä tekniset asetukset että prosessit arvioidaan samaan kokonaisuuteen.
Tiedon suojaus M365:ssä: jakaminen, luokittelu ja käytännön pelisäännöt
Microsoft 365:n tuottavuus syntyy jakamisesta ja yhteistyöstä. Siksi “estä kaikki” ei toimi. Sen sijaan tarvitaan selkeät rajat: mitä saa jakaa, kenelle, millä tavalla ja mitä pitää tehdä, kun tiedon luottamuksellisuus muuttuu.
SharePoint- ja OneDrive-jakaminen hallintaan
Yleisin vuotoriski M365:ssä ei ole hakkeri vaan vahingossa tehty liian laaja jakaminen. Tätä voidaan pienentää, kun organisaatiolla on:
- Jaon oletusasetukset määritetty: ulkoinen jakaminen perustuu tarpeeseen, ei oletukseen.
- Vieraskäytön elinkaari: kutsuminen, omistajuus, määräaikaisuus ja poistaminen.
- Selkeät ohjeet: milloin käytetään Teams-kanavaa, milloin SharePoint-sivustoa, milloin suojattua linkkiä.
Oleellista on tehdä ohjeista arkea tukeva. Koulutuksessa käydään läpi juuri ne tilanteet, joissa henkilöstö tekee päätöksiä: tarjouspyynnöt, sopimusluonnokset, HR-aineistot, asiakkaiden henkilötiedot, alihankkijoiden pääsy ja projektien päättäminen.
Sähköposti ja BEC: vähennä huijauksia prosessilla, ei vain suodattimilla
Business Email Compromise -tyyppiset huijaukset onnistuvat usein siksi, että prosessit sallivat kiireessä poikkeuksia: maksumuutokset hyväksytään sähköpostilla, “uusi toimittajan tilinumero” otetaan käyttöön ilman varmistusta tai luottamuksellinen aineisto lähetetään liitteenä ulos.
Käytännön vähimmäistaso, joka voidaan rakentaa nopeasti:
- Maksu- ja tilinumeromuutoksille varmistusmenettely (toinen kanava, nimetty hyväksyjä).
- Luottamuksellisen tiedon lähettämiselle ohje: milloin käytetään jakolinkkiä ja käyttöoikeuksia, ei liitettä.
- Ilmoituskanava epäilyttävistä viesteistä ja selkeä toimintamalli (mitä tehdään ensimmäisen 15 minuutin aikana).
Nämä eivät ole vain “IT-asioita”, vaan johtamisen ja arjen ohjausta. Siksi ne kuuluvat usein kartoituksen jälkeen tehtävään käytännön konsultointiin, jossa päätetään omistajat, aikataulu ja mittarit. Tässä auttaa käytännönläheinen tietoturvakumppani, joka tuo mallin ja auttaa viemään sen osaksi arkea.
Miten Käpy A.I. Oy auttaa: kartoitus, GAP-analyysi ja käytännönläheinen toteutus
Microsoft 365 -tietoturvan kehittäminen epäonnistuu harvoin siksi, että “asetuksia ei löydy”. Se epäonnistuu siksi, että kokonaisuus jää irrallisiksi parannuksiksi: joku laittaa MFA:n päälle, toinen säätää jakamista, mutta kukaan ei määritä tavoitetasoa, vastuita ja seurantaa. Käpy A.I. Oy:n toimintamalli yhdistää nämä.
1) Nykytila näkyväksi: mitä on käytössä ja mitä puuttuu
Ensimmäinen vaihe on käytännönläheinen arvio: mitä M365-suojauksia on käytössä, miten identiteettiä suojataan, miten jakaminen on määritetty, miten poikkeamiin reagoidaan ja miten henkilöstö toimii arjessa. Tämä tehdään siten, että tuloksena syntyy ymmärrettävä lista havainnoista ja riskeistä – ei pelkkä tekninen raportti.
Tyypillinen lopputulos on priorisoitu toimenpidelista, jossa jokaiselle kohdalle määritetään:
- vaikutus riskiin (miksi tämä on tärkeä),
- toteutustapa (asetus, prosessi, koulutus),
- omistaja ja realistinen aikataulu.
Tämä voidaan toteuttaa osana tietoturvan nykytilakartoitusta, jolloin M365 nähdään yhtenä kriittisenä kokonaisuutena muun ympäristön rinnalla.
2) Vaatimustenmukaisuuden GAP: mitä pitää pystyä osoittamaan
Moni organisaatio tarvitsee M365:stä myös todennettavuutta: miten osoitetaan, että pääsynhallinta on hallittua, henkilöstö on perehdytetty, poikkeamat käsitellään ja riskit on arvioitu. Tässä GAP-ajattelu on toimiva: verrataan nykytilaa organisaation tavoitteisiin ja vaatimuksiin ja tunnistetaan konkreettiset puutteet.
GAP-analyysi ei tarkoita massiivista sertifiointiprojektia. Se voi olla kevyt ja käytännöllinen, jossa dokumentointi tehdään juuri niin laajasti kuin ohjaus ja auditointitarpeet edellyttävät. Kun tämä sidotaan koulutukseen ja vastuisiin, saadaan sekä parempi suojaus että parempi kyky osoittaa tekeminen.
3) Koulutus ja toimintamallit: jotta asetukset eivät jää “IT:n asiaksi”
Tekniset suojaukset pienentävät riskiä, mutta henkilöstön arki ratkaisee, toteutuuko suoja käytännössä. Siksi Käpy A.I. Oy rakentaa Microsoft 365 -teeman ympärille koulutussisältöä, joka on helppo liittää työn rooleihin:
- miten jakaa tiedosto oikein Teamsissa/SharePointissa,
- miten tunnistaa tunnusten kalastelu ja BEC,
- miten toimia, kun epäilee tilikaappausta tai väärää jakamista,
- mitä on sallittua tehdä henkilökohtaisella laitteella ja mitä ei.
Kun koulutus on sidottu organisaation omiin käytäntöihin ja päätöksiin, siitä tulee osa toimintakulttuuria eikä “pakollinen kurssi”.
Toimintasuunnitelma 30–90 päivään: hallittu parannus ilman raskasta projektia
Moni organisaatio hyötyy aikarajallisesta, selkeästä etenemisestä. Alla on esimerkki mallista, jota voidaan soveltaa ympäristön koon ja kypsyyden mukaan.
Ensimmäiset 30 päivää: suurimmat riskit alas
- MFA-kattavuus kuntoon ja poikkeukset hallintaan.
- Admin-tilit erilleen ja tiukemmat kirjautumisehdot ylläpidolle.
- Jaon oletusasetusten läpikäynti (OneDrive/SharePoint) ja ulkoisen jaon rajaukset.
- Ilmoituskanava epäilyttäville viesteille ja selkeä “mitä teen nyt” -ohje.
60 päivää: prosessit ja omistajuus
- Vieraskäytön elinkaari (kutsuminen, omistajat, määräaikaisuus, poistot).
- Käyttöoikeuksien katselmointi ja poistuvien käyttäjien prosessi.
- Liiketoimintahuijausten torjunnan varmistusprosessi talouteen ja myyntiin.
90 päivää: jatkuvuus ja mittarit
- Säännöllinen seuranta: mitä mitataan (esim. MFA-kattavuus, jakamisen tasot, poikkeamien käsittely).
- Harjoitukset: miten toimitaan tilikaappauksessa tai laajassa kalastelussa.
- Koulutuksen vuosikello ja roolikohtaiset kertaukset.
Tämän mallin vahvuus on, että se yhdistää tekniset asetukset, prosessit ja koulutuksen yhteen päätöksentekorunkoon. Käpy A.I. Oy tukee organisaatiota valitsemaan oikeat askeleet ja varmistamaan, että tekeminen näkyy myös käytännön toiminnassa.
CTA: Ota Microsoft 365 -tietoturva hallintaan käytännönläheisesti
Jos Microsoft 365 -ympäristössä on epäselvyyttä asetuksissa, jakamisen pelisäännöissä tai rooleissa, eteneminen helpottuu, kun nykytila tehdään näkyväksi ja toimenpiteet priorisoidaan. Käpy A.I. Oy auttaa kartoittamaan M365-tietoturvan tilanteen, tunnistamaan olennaiset riskit ja rakentamaan selkeän suunnitelman, joka yhdistää tekniset toimet ja henkilöstön toimintamallit.
Tutustu palveluihin ja aloita keskustelu: ota yhteyttä tai pyydä arvio organisaation Microsoft 365 -tietoturvan nykytilasta.



