# Salauksen parhaat käytännöt: Opas levossa ja liikkeessä olevan datan suojaamiseen

> Jatkuvien kyberuhkien aikakaudella salauksen ymmärtäminen on elintärkeää. Oppaamme esittelee parhaat käytännöt yrityksesi datan suojaamiseen, sekä sen ollessa tallennettuna että liikkuessa.

Source: https://loopbackup.com/fi/blog/encryption-best-practices-a-guide-to-protecting-data-at-rest-msfuwrvg
Publisher: Loop Backup
Content language: fi

---

Nykypäivän digitaalisessa taloudessa data on jokaisen yrityksen elinehto. Asiakastiedoista ja talousraporteista aina immateriaalioikeuksiin, käsittelemäsi data on korvaamatonta. Valitettavasti tämä arvo tekee siitä myös houkuttelevan kohteen kyberrikollisille. Vuoden 2023 raportti paljasti, että tietovuodon globaalit keskimääräiset kustannukset nousivat huikeaan 4,45 miljoonaan dollariin. Yrityksille tietovuodon seuraukset ulottuvat paljon taloudellisia menetyksiä pidemmälle, sisältäen mainevahingot, oikeudelliset seuraamukset ja asiakkaiden luottamuksen menetyksen. Tässä kohtaa salauksesta tulee yksi tehokkaimmista työkaluista kyberturvallisuusarsenaalissasi.

Vankkojen salaustapojen ymmärtäminen ja toteuttaminen ei ole enää valinnainen lisäominaisuus, vaan se on olennainen vaatimus nykyaikaisessa liiketoiminnassa. Salaus toimii viimeisenä puolustuslinjana, tehden arkaluonteisesta datastasi lukukelvottoman ja käyttökelvottoman luvattomille osapuolille, vaikka he onnistuisivat ohittamaan muut turvatoimesi. Se on kriittinen osa monikerroksista tietoturvastrategiaa, varmistaen, että digitaaliset omaisuutesi pysyvät luottamuksellisina ja turvallisina riippumatta siitä, missä ne on tallennettu tai miten ne lähetetään. Tämä opas opastaa sinua tärkeimmissä salauksen parhaissa käytännöissä datasi suojaamiseksi sekä levossa että liikkeessä.

## Datan kaksi tilaa: Levossa ja liikkeessä

Jotta voit suojata datasi tehokkaasti, sinun on ensin ymmärrettävä sen kaksi pääasiallista tilaa: levossa ja liikkeessä. Kumpikin tila esittää ainutlaatuisia haavoittuvuuksia ja vaatii erityisiä salausstrategioita kattavan turvallisuuden varmistamiseksi. Datan suojaamatta jättäminen kummassakaan tilassa voi altistaa organisaatiosi merkittäville riskeille.

**Data liikkeessä** on dataa, joka siirtyy aktiivisesti paikasta toiseen. Tämä voi sisältää tietoja, joita lähetetään internetin kautta, yksityisen verkon kautta tai järjestelmän eri komponenttien välillä. Yleisiä esimerkkejä ovat sähköpostin lähettäminen, pilvipohjaisen sovelluksen käyttäminen tai tiedostojen siirtäminen palvelimien välillä. Tämän liikkeen aikana data on altis sieppaukselle hyökkääjien toimesta, jotka voivat salakuunnella verkkoliikennettä arkaluonteisten tietojen kaappaamiseksi.

Vastaavasti **data levossa** viittaa dataan, joka ei ole aktiivisesti liikkeessä. Tämä sisältää tietoja, jotka on tallennettu kiintolevyille, kannettaviin tietokoneisiin, palvelimiin, varmuuskopiointinauhoihin ja pilvitallennusympäristöihin. Tämä data on arvokas saalis hyökkääjille, jotka saavat luvattoman pääsyn fyysiseen tai digitaaliseen tallennustilaasi. Ilman asianmukaista salausta, kadonnut kannettava tietokone tai vaarantunut palvelin voi nopeasti muuttua täydeksi tietovuodoksi.

## Parhaat käytännöt liikkeessä olevan datan suojaamiseen

Kun data liikkuu, se on erittäin haavoittuvaa. Hakkerit voivat käyttää esimerkiksi "man-in-the-middle" -hyökkäyksiä siepatakseen dataa sen kulkiessa käyttäjän ja palvelimen välillä. Ensisijainen puolustus tätä vastaan on salata itse kommunikaatiokanava, varmistaen, että vaikka data siepattaisiinkin, se pysyy sekoitettuna, lukukelvottomana sekamelskana hyökkääjälle.

Liikkeessä olevan datan suojaamisen kultainen standardi on **Transport Layer Security (TLS)**. TLS on kryptografinen protokolla, joka tarjoaa päästä päähän -turvallisuuden sovellusten välillä internetin kautta lähetetylle datalle. Kohtaat sen joka päivä, kun näet lukkokuvakkeen selaimesi osoitepalkissa, mikä osoittaa HTTPS-yhteyden. On ratkaisevan tärkeää noudattaa "TLS kaikkialla" -käytäntöä kaikessa verkkoliikenteessä, API-kutsuissa ja sähköpostiviestinnässä. Uudemmat versiot, kuten TLS 1.2 ja TLS 1.3, tulisi ottaa käyttöön, sillä vanhemmissa versioissa, kuten SSL:ssä, on tunnettuja haavoittuvuuksia.

Verkkoliikenteen lisäksi on syytä huomioida kaikki datan kulkureitit. Myös sisäinen verkkoliikenne tulisi salata, sillä oletus, että sisäinen verkkosi on "turvallinen", on vaarallinen harhaluulo. Virtuaalisia yksityisverkkoja (VPN) tulisi käyttää etäkäyttöön luodakseen turvallisen, salatun tunnelin julkisen internetin yli. FTP-palveluiden osalta kannattaa aina valita niiden turvalliset vastineet, kuten SFTP (SSH File Transfer Protocol) tai FTPS (FTP over TLS), varmistaakseen tiedostonsiirtojen asianmukaisen suojauksen.

## Parhaat käytännöt levossa olevan datan suojaamiseen

Kun data saapuu määränpäähänsä, keskittyminen siirtyy sen turvaamiseen tallennuksen aikana. Levossa oleva data on tuottoisa kohde, ja vankka salaus on välttämätön sen suojaamiseksi luvattomalta käytöltä, olipa kyseessä sitten ulkoiset hyökkääjät tai sisäiset uhat. Yleisimmin tunnustettu ja luotettu salausstandardi tähän tarkoitukseen on **Advanced Encryption Standard (AES)**.

Erityisesti **AES-256** on salausalgoritmi, jota kyberturvallisuusasiantuntijat ja hallitukset maailmanlaajuisesti suosittelevat luokiteltujen tietojen suojaamiseen. "256" viittaa avaimen kokoon, ja suurempi avaimen koko tarkoittaa eksponentiaalisesti enemmän mahdollisia avaimia, mikä tekee siitä laskennallisesti mahdottoman jopa tehokkaimmille tietokoneille murtaa raa'alla voimalla. AES-256:n käyttöönoton tulisi olla perusvaatimus kaikelle arkaluonteiselle levossa olevalle datalle. Monet organisaatiot, terveydenhuollon tarjoajista [lakitoimistojen pilvivarmistuksiin](/industries/solicitors), luottavat tähän standardiin täyttääkseen tiukat vaatimukset.

Käytännön toteutus sisältää useita kerroksia. Koko levyn salaus tulisi ottaa käyttöön kaikissa päätepisteissä, mukaan lukien kannettavat tietokoneet ja palvelimet, kaiken datan suojaamiseksi, jos laite katoaa tai varastetaan. Tietokannoissa läpinäkyvä datan salaus (TDE) voi salata koko tietokannan, kun taas saraketason salaus tarjoaa tarkemman hallinnan tietyille arkaluonteisille kentille. Varmuuskopioinnin osalta varmista, että ratkaisusi salaa datan ennen kuin se lähtee tiloistasi ja pitää sen salattuna pilvessä. Palveluiden, jotka käsittelevät arkaluonteisia tietoja, kuten [Microsoft 365 varmuuskopiointi](/microsoft-365-backup), on sovellettava vahvaa salausta varmuuskopioidun datan eheyden suojaamiseksi.

## Avainhallinnan kriittinen rooli

Vahvat salausalgoritmit, kuten AES-256, ovat tehokkaita vain, jos datan salaamiseen ja purkamiseen käytetyt avaimet pidetään salassa. Tämä on salaavainten hallinnan ala, ja se on kiistatta haastavin osa menestyksekkään salaustrategian toteuttamista. Jos hyökkääjä saa avaimet käsiinsä, salauksesi on arvoton.

Formaalin avainhallintapolitiikan tulisi määritellä kryptografisten avainten koko elinkaari. Tämä sisältää turvallisen avaimen generoinnin sertifioidulla satunnaislukugeneraattorilla, turvallisen tallennuksen laitteistoturvamoduulissa (HSM) tai erillisessä avainhallintapalvelussa sekä määritellyt prosessit avainten kierrättämiselle. Avainten säännöllinen kierrättäminen rajoittaa datan määrää, joka paljastuisi, jos yksittäinen avain joskus vaarantuisi.

Politiikkasi on myös katettava pääsynhallinta, rajoittaen tiukasti kuka ja mikä voi päästä käsiksi salausavaimiin. Lopuksi, sinulla on oltava selkeä prosessi vaarantuneiden avainten mitätöimiseen ja korvaamiseen. Heikko lenkki missä tahansa tässä elinkaaren vaiheessa voi heikentää koko turvallisuusasemaasi, mikä tekee huolellisesta avainhallinnasta ehdottoman osan salauksen parhaita käytäntöjäsi.

## Yhteenveto: Rakenna linnoituksesi salauksella

Digitaalisen riskin aikakaudella salaus ei ole pelkkä tekninen valvontakeino, vaan se on olennainen liiketoiminnan mahdollistaja. Soveltamalla tunnollisesti parhaita käytäntöjä levossa ja liikkeessä olevan datan suojaamiseen luot tehokkaan puolustuksen kyberuhkia vastaan, turvaat maineesi ja rakennat luottamusta asiakkaidesi kanssa. TLS:n pakollisuudesta liikkuvalle datalle AES-256:n toteuttamiseen tallennetulle datalle ja avainten hallintaan tiukasti, nämä vaiheet muodostavat kestävän tietoturvastrategian perustan.

Liiketoimintakriittisen datan suojaaminen vaatii kokonaisvaltaista lähestymistapaa. Organisaatioille, jotka haluavat turvata varmuuskopionsa ja varmistaa liiketoiminnan jatkuvuuden, luotettavan kolmannen osapuolen palvelun hyödyntäminen on avainasemassa. Esimerkiksi [Loop Backup](/)-palvelu tarjoaa turvalliset, automatisoidut varmuuskopiot päästä päähän -salauksella, antaen sinulle mielenrauhan siitä, että datasi on suojattu ympäri vuorokauden. Kumppanuudella Loop Backupin asiantuntijoiden kanssa voit varmistaa, että salaus- ja tietosuojastrategiasi eivät ole vain vaatimusten mukaisia, vaan todella turvallisia.
