Yrityksen tietoturva verkkosivuille: käytännön opas yrittäjälle

Aleksi Kämäräinen

Verkkosivuston tietoturva tarkoittaa niitä teknisiä ja hallinnollisia toimenpiteitä, joilla sivusto, sen data ja käyttäjät suojataan tietomurroilta, haittaohjelmilta ja palvelunestohyökkäyksiltä. Yrittäjälle tärkeimmät toimenpiteet ovat SSL-salaus, automaattiset varmuuskopiot, säännölliset päivitykset, vahvat salasanat kaksivaiheisella tunnistautumisella sekä luotettava webhotelli, joka hoitaa palvelintason suojauksen. Tässä oppaassa käydään läpi kaikki keskeiset toimenpiteet, joiden pitäisi olla kunnossa jokaisella yrityksen kotisivulla ja verkkokaupalla.

Zoner on kotimainen hosting-palveluntarjoaja, jonka webhotellit sisältävät vakiona SSL-sertifikaatin, päivittäisen haittaohjelmaskannauksen, palomuurin ja automaattiset varmuuskopiot. Palvelu on suunniteltu siten, että perusturva on käytössä ilman erillisiä asennuksia.

Mikä verkkosivuston tietoturva tarkoittaa käytännössä ja miksi se on tärkeää?

Verkkosivuston tietoturva on kokonaisuus, joka koostuu kolmesta tasosta: palvelintason suojauksesta, sovellustason suojauksesta ja käyttäjätason suojauksesta. Palvelintasolla toimivat palomuurit, DDoS-suojaus ja haittaohjelmaskannaus. Sovellustasolla vaikuttavat julkaisujärjestelmän ja lisäosien päivitykset sekä koodin laatu. Käyttäjätaso kattaa salasanat, tunnistautumisen ja käyttöoikeuksien hallinnan.

Suojaamattoman yrityssivuston riskit ovat konkreettisia. Traficomin Kyberturvallisuuskeskuksen mukaan pk-yritysten verkkosivustoihin kohdistuu jatkuvasti automaattisia hyökkäysyrityksiä, joissa haavoittuvia sivustoja etsitään robottien avulla (Traficom, 2020). Onnistunut murto voi johtaa asiakastietojen vuotamiseen, sivuston näkymiseen hakukoneille haittasivustona, GDPR-sakkoihin sekä maineen menetykseen. Verkkokaupalle jokainen katkos tarkoittaa suoraan menetettyä myyntiä ja tietoturvariskiä.

Verkkosivuston tietoturvan tarkistuslista yrittäjälle

Alla oleva taulukko kokoaa tärkeimmät tietoturvatoimenpiteet, joiden pitäisi olla kunnossa jokaisella yrityksen verkkosivustolla julkaisualustasta riippumatta.

Toimenpide Tarkoitus Prioriteetti
SSL-sertifikaatti ja HTTPS Salaa liikenne selaimen ja palvelimen välillä Kriittinen
Automaattiset varmuuskopiot Mahdollistaa palautuksen murron tai virheen jälkeen Kriittinen
Julkaisujärjestelmän päivitykset Korjaa tunnetut haavoittuvuudet Kriittinen
Vahvat salasanat ja 2FA Estää tilien kaappaukset Kriittinen
Palomuuri (WAF) ja haittaohjelmaskannaus Suodattaa haitallista liikennettä Korkea
Käyttöoikeuksien rajaus Vähentää sisäisiä riskejä Korkea
Lisäosien hallinta Vähentää hyökkäyspintaa Korkea
GDPR-yhteensopivuus Suojaa henkilötietoja ja täyttää lainsäädännön Pakollinen

SSL-sertifikaatti ja HTTPS-salaus

SSL-sertifikaatti eli TLS-salaus on verkkosivuston tietoturvan perusta. SSL salaa liikenteen käyttäjän selaimen ja palvelimen välillä siten, että kolmannet osapuolet eivät voi lukea tai muokata siirrettävää tietoa. Ilman SSL-salausta esimerkiksi kirjautumistiedot, yhteydenottolomakkeiden sisällöt ja verkkokaupan tilaustiedot kulkevat verkossa selväkielisinä.

SSL näkyy käyttäjälle osoiterivin lukkosymbolina ja https-alkuisena osoitteena. Google on käyttänyt HTTPS-yhteyttä hakutulosten sijoitustekijänä vuodesta 2014, ja moderni selain näyttää salaamattomat sivut varoituksella. Ilmainen Let’s Encrypt -sertifikaatti riittää useimmille yrityssivustoille. Zonerin Let’s Encrypt on sisäänrakennettu webhotellin ZonerHome-hallintapaneeliin, ja uusiutuminen tapahtuu automaattisesti.

Milloin maksullinen SSL kannattaa?

Maksullinen SSL-sertifikaatti kannattaa harkita silloin, kun sivusto käsittelee taloudellisesti merkittäviä transaktioita tai vaatii erityistä luottamuksen osoittamista. Organization Validation (OV) ja Extended Validation (EV) -sertifikaatit vahvistavat sivuston omistajan henkilöllisyyden ja sisältävät yleensä rahallisen vakuutuksen sertifikaattiin liittyvien vahinkojen varalta. Zonerin SSL-sertifikaatteja käsittelevässä artikkelissa eri sertifikaattityypit on eritelty tarkemmin.

Automaattiset varmuuskopiot ja palautus

Varmuuskopio on ainoa keino palauttaa sivusto toimintaan, kun jotain menee pieleen. Tilanteita voi olla esimerkiksi kun sivusto murretaan, päivitys rikkoo toiminnallisuuden tai käyttäjä poistaa vahingossa tärkeitä tietoja. Varmuuskopioinnin tulee olla automaattista ja säännöllistä, ja kopiot on syytä tallentaa palvelimen ulkopuolelle. Manuaalinen varmuuskopiointi jää käytännössä aina tekemättä.

Toimivan varmuuskopiointistrategian tunnusmerkit ovat päivittäinen ajo, useiden peräkkäisten palautuspisteiden säilytys sekä helppo palautus yhdellä klikkauksella. Zonerin webhotelleissa varmuuskopiointi on osa vakiopalvelua, ja palautus onnistuu hallintapaneelista ilman komentorivityökaluja. Verkkokaupoille on syytä pitää huolta myös tietokannan varmuuskopioinnista, koska tilaus- ja asiakastiedot muuttuvat jatkuvasti.

Julkaisujärjestelmän ja lisäosien päivitykset

Vanhentunut ohjelmisto on yleisin syy pk-yritysten verkkosivustojen murtoihin. WordPress, verkkokauppa-alustat ja niiden lisäosat julkaisevat jatkuvasti tietoturvapäivityksiä, jotka korjaavat havaittuja haavoittuvuuksia. Kun päivitys jätetään tekemättä, haavoittuvuus on julkinen tieto ja automaattiset hyökkäystyökalut etsivät päivittämättömiä sivustoja verkosta.

Tietoturvapäivitykset kannattaa asentaa mahdollisimman pian niiden julkaisemisen jälkeen. Kun päivitys julkaistaan, samalla julkaistaan käytännössä kuvaus korjatusta haavoittuvuudesta, ja hyökkäystyökaluihin syntyy uusi kohdennus jo tuntien kuluessa. Tämä on Traficomin Kyberturvallisuuskeskuksen ja muiden kansallisten kyberturvallisuusviranomaisten yhtenevä suositus yrityksille.

Automaattiset päivitykset ja hallittu WordPress-hosting

Automaattiset päivitykset ratkaisevat ongelman käytännössä. WordPressissä voi määrittää sekä julkaisujärjestelmän että lisäosien päivitykset automaattisiksi. Riskinä on, että päivitys rikkoo jonkin toiminnallisuuden. Hallittu WordPress-hosting kuten WP.one ratkaisee tämän: päivitykset ajetaan ensin testiympäristössä, ja jos toiminnallisuus säilyy ehjänä, ne siirretään tuotantoon.

Staattisilla sivustoilla päivityksiä tulee harvemmin, mutta rakennustyökalujen ja riippuvuuksien versiot on silti syytä pitää ajan tasalla. Verkkokaupoissa erityisesti maksuintegraatioiden ja teemojen päivitykset ovat kriittisiä.

Vahvat salasanat ja kaksivaiheinen tunnistautuminen

Vahva salasana on vähintään 14 merkkiä pitkä ja sisältää kirjaimia, numeroita ja erikoismerkkejä. Sama salasana ei saa olla käytössä useassa palvelussa, koska yhden palvelun tietovuoto vaarantaa tällöin kaikki tilit. Salasanojen hallintaan kannattaa käyttää salasanahallintaohjelmaa kuten Bitwarden, 1Password tai iCloud Keychain.

Kaksivaiheinen tunnistautuminen (2FA) on tehokkain yksittäinen suoja tilien kaappauksia vastaan. Se estää kirjautumisen, vaikka salasana vuotaisi, koska hyökkääjältä puuttuu toinen tunnistustekijä. WordPressiin 2FA saadaan lisäosalla, ja monet verkkokauppa-alustat tukevat sitä valmiiksi. Myös webhotellin hallintapaneelissa ja verkkotunnusten hallinnassa kaksivaiheinen tunnistautuminen kannattaa ottaa käyttöön.

Palomuuri, haittaohjelmaskannaus ja liikenteen suodatus

Palvelintason palomuuri (WAF, Web Application Firewall) suodattaa saapuvan liikenteen ja estää tunnetut hyökkäyskuviot ennen kuin ne saavuttavat verkkosivuston. Haittaohjelmaskannaus tarkistaa sivuston tiedostot säännöllisesti ja hälyttää poikkeuksellisista muutoksista. Brute force -suojaus estää automaattiset kirjautumisyritykset, joissa hyökkääjä kokeilee tuhansia salasanoja peräkkäin.

Zonerin webhotellipalvelimilla on käytössä ModSecurity-säännöstö, joka suodattaa saapuvaa liikennettä ennakolta, ja keskitetty automaattinen estolistaus massakirjautumista yrittäville osoitteille. Nämä suojaukset ovat käytössä kaikilla asiakkailla vakiona. Sivuston toimintaa seurataan ympäri vuorokauden, joten ongelmatilanteet havaitaan nopeasti.

Käyttöoikeuksien hallinta ja pääsynhallinta

Vähempien käyttöoikeuksien periaate tarkoittaa, että jokaisella käyttäjällä on vain ne oikeudet, joita työtehtävä vaatii. WordPressissä sisällöntuottaja ei tarvitse pääkäyttäjäoikeuksia, ja verkkokaupassa asiakaspalvelija ei tarvitse pääsyä koodiin. Kun oikeudet on rajattu, yhden tilin vuoto ei anna hyökkääjälle täyttä hallintaa sivustoon.

Käyttäjätunnukset kannattaa käydä läpi säännöllisesti ja poistaa vanhentuneet tilit. Kun työntekijä lähtee tai ulkopuolinen toteuttaja saa työn valmiiksi, tunnukset on syytä poistaa saman päivän aikana. Yleinen tietoturvavirhe on jättää tunnukset aktiivisiksi vuosien ajaksi työsuhteen päättymisen jälkeen.

Henkilötietojen suoja ja GDPR

EU:n yleinen tietosuoja-asetus (GDPR) velvoittaa jokaisen yrityksen, joka käsittelee EU:n alueella olevien henkilöiden henkilötietoja. Verkkosivuston osalta tämä tarkoittaa vähintään näkyvää tietosuojaselostetta, evästekäytäntöä ja käyttäjän suostumusta seurantaan. Verkkokaupoissa myös asiakastietokannan salaus ja tietojen säilytysajat on määriteltävä selkeästi.

Suomalainen palveluntarjoaja helpottaa GDPR:n noudattamista, koska data säilyy EU:n alueella eikä sitä siirretä kolmansiin maihin. Zonerin palvelimet sijaitsevat Suomessa, mikä yksinkertaistaa myös viranomaisilmoituksia mahdollisen tietoturvaloukkauksen sattuessa.

Verkkokaupan tietoturvan erityispiirteet

Verkkokauppa on tietoturvan näkökulmasta vaativampi kuin tavallinen kotisivu, koska se käsittelee maksutietoja, henkilötietoja ja jatkuvaa transaktioliikennettä. Maksukorttitietoja ei koskaan pidä tallentaa omalle palvelimelle, vaan maksut on hoidettava PCI DSS -yhteensopivan maksunvälittäjän kuten Paytrailin tai Stripen kautta. Näin varsinaiset korttitiedot eivät koskaan kulje verkkokaupan palvelimen kautta.

Muita verkkokaupan tietoturvan kulmakiviä ovat vahva SSL-sertifikaatti kaikilla sivuilla, säännöllinen haittaohjelmaskannaus, tilaustietokannan salaus ja huolellinen lisäosien hallinta. Verkkokaupoissa myös lisäosien määrä on suositeltavaa pitää mahdollisimman pienenä, koska jokainen lisäosa on potentiaalinen hyökkäysvektori.

Webhotellin rooli sivuston tietoturvassa

Webhotellin valinta ratkaisee, kuinka paljon tietoturvatyötä yrittäjä joutuu itse tekemään. Halvimmissa ulkomaisissa webhotelleissa palvelintason suojaus on usein perustasoa, ja SSL, varmuuskopiot ja haittaohjelmaskannaus ovat maksullisia lisäpalveluita. Ammattimaisessa suomalaisessa webhotellissa nämä sisältyvät vakiopalveluun.

Zoner tarjoaa yli 58 000 asiakkaalle webhotellipalveluja, joissa palvelintason suojaus on sisäänrakennettu. Palvelu sisältää SSL-sertifikaatin, päivittäisen haittaohjelmaskannauksen, palomuurin, brute force -suojauksen ja automaattiset varmuuskopiot. WP.one WordPress-hosting lisää tähän hallitut päivitykset toimivuustestauksineen ja Bunny CDN -sisällönjakoverkoston tarjoaman suojauskerroksen. Kotimainen palveluntarjoaja tarkoittaa myös suomenkielistä asiakastukea, jonka tavoittaa ongelmatilanteessa nopeasti.

Usein kysytyt kysymykset

Miten suojaan yrityksen kotisivut hakkereilta?

Yrityksen kotisivut suojataan viidellä keskeisellä toimenpiteellä: ota käyttöön SSL-sertifikaatti ja pakota HTTPS-yhteys, päivitä julkaisujärjestelmä ja lisäosat automaattisesti, käytä pitkiä ja jokaisessa palvelussa eri salasanaa kaksivaiheisella tunnistautumisella, varmista automaattiset varmuuskopiot palvelimen ulkopuolelle ja valitse webhotelli, jossa on palomuuri ja haittaohjelmaskannaus vakiona. Näillä toimenpiteillä torjutaan valtaosa automaattisista hyökkäyksistä.

Mitä tietoturva-asioita pitää huomioida, kun tekee omat nettisivut?

Omia nettisivuja tehdessä tärkeintä on valita luotettava webhotelli, joka hoitaa palvelintason suojauksen. Käyttöön kannattaa ottaa SSL-sertifikaatti heti alusta, käyttää vahvoja salasanoja ja pitää julkaisujärjestelmä ajan tasalla. Lisäksi on syytä miettiä tietosuojaselostetta ja evästekäytäntöä, jos sivustolla kerätään yhteystietoja tai käytetään analytiikkatyökaluja.

Mikä on yleisin tietoturvavirhe yrityksen kotisivuilla?

Yleisin tietoturvavirhe on vanhentunut ohjelmisto: päivittämätön julkaisujärjestelmä ja lisäosat ovat suurin yksittäinen syy pk-yritysten verkkosivustojen murtoihin. Nämä virheet korjautuvat helposti automaattisilla päivityksillä ja hyvällä hostingilla.

Mikä on paras tietoturvasuojaus WordPress-sivustolle?

Paras tietoturvasuojaus WordPress-sivustolle on hallittu WordPress-hosting yhdistettynä automaattisiin päivityksiin, kaksivaiheiseen tunnistautumiseen ja rajattuun määrään laadukkaita lisäosia. Hallittu hosting kuten WP.one testaa päivitykset ennen niiden ajamista tuotantoon ja tarjoaa palvelintason palomuurin sekä varmuuskopiot ilman erillistä lisäosaa.

Paljonko yrityksen verkkosivun tietoturva maksaa?

Perustason tietoturva sisältyy nykyään useimpien webhotellien vakiohintaan: SSL-salaus, varmuuskopiot ja haittaohjelmaskannaus tulevat ilman erillistä lisämaksua osana webhotellipakettia. Lisäkuluja voi syntyä maksullisesta OV- tai EV-SSL-sertifikaatista tai hallitusta WordPress-hostingista, jos sivusto tarvitsee automaattista päivitystestausta ja ympärivuorokautista valvontaa. Tarkat hinnat kannattaa tarkistaa suoraan palveluntarjoajalta, koska ne vaihtelevat paketin ja ominaisuuksien mukaan.

Onko suomalainen webhotelli tietoturvallisempi kuin ulkomainen?

Suomalainen webhotelli tarjoaa käytännön etuja tietoturvassa: data säilyy EU:n alueella GDPR:n mukaisesti, asiakastuki on suomeksi, ja viranomaisyhteistyö ongelmatilanteissa on suoraviivaisempaa. Tekninen tietoturva riippuu palveluntarjoajasta, ei sijainnista, mutta kotimainen palvelu vähentää lainsäädännöllisiä riskejä.

Lähteet ja lue lisää

Olemme täällä sinua varten

Ota yhteyttä
asiantuntijaamme

58 000

tyytyväistä asiakasta

24/7

asiakaspalvelu

4.5/5

arvosana asiakkailta

30pv

tyytyväisyystakuu

Sinua voisi kiinnostaa myös