Blogi
Mitä salaus lupaa — ja mitä se ei lupaa
Kirjoituksia turvapostista, tietosuojasta ja arjen käytännöistä. Jokainen väite on tarkistettavissa: lähteet mukana, ja tuotteen rajat kerrotaan yhtä tarkasti kuin sen vahvuudet.
-
Ensimmäinen suojattu lähetys on viiden minuutin päässä
Tietoturvahanke kuulostaa isolta, joten se odottaa. Sillä välin liitteet lähtevät tavallisena sähköpostina. Kolme askelta, ei käyttöönottoprojektia.
-
Missä asiakkaidesi tiedot oikeastaan ovat?
Sijainti kertoo, minkä lainsäädännön alla data on. Salaus ratkaisee, mitä sillä datalla ylipäätään voi tehdä. Molemmat kannattaa pystyä sanomaan ääneen.
-
Varmenna, älä vain luota — julkaisemme jokaisen tiedoston tiivisteen
Tietoturvaväitteitä on helppo kirjoittaa. Siksi julkaisemme jokaisen tarjotun tiedoston SHA-256-tiivisteen ja kerromme suoraan, mitä palvelu ei tee.
-
Turvaposti, jota kukaan ei avaa
Vahvinkaan salaus ei auta, jos vastaanottaja pyytää laittamaan sen nyt vaan tavallisena. Suojattu kanava kuolee kitkaan, ei tekniseen puutteeseen.
-
Asiakas itse pyysi sähköpostilla — riittääkö suostumus?
Suojaamisvelvoite on käsittelijän, ei asiakkaan. Asiakas voi pyytää mitä vain — vastuu kanavan valinnasta ei siirry hänelle.
-
Julkaisimme koko tietoturvapolitiikan — myös ne kohdat, jotka eivät mairittele
Otamme tietoturvan vakavasti -lause ei kerro mitään eikä sitä voi tarkistaa. ISO 27001:2022 -rakenteinen politiikka rajoineen on julkinen ja luettavissa.
-
Klikkasit Poista — mitä oikeasti tapahtui?
Useimmissa palveluissa viesti katosi vain näkymästäsi. Säilytysaika on päätös, jonka teet lähettäessäsi — ja poiston pitää ulottua myös varmuuskopioihin.
-
Sähköposti on jo salattu, TLS hoitaa — miksi se ei riitä
TLS suojaa viestin matkan palvelinten välillä. Perillä liite on luettavissa sellaisenaan — Lähetetyissä, vastaanottajan laatikossa ja molempien varmuuskopioissa.
-
Meillähän on jo se salausnappi — kaksi kysymystä, jotka kannattaa esittää
Voiko palveluntarjoaja itse lukea viestin? Ja jääkö lähetyksestä kirjaus, jonka voit näyttää valvojalle? Sisäänrakennettu salaus ei aina vastaa molempiin.
-
Lähetetyt-kansio on yrityksesi arkaluonteisin arkisto
Henkilötunnuksia, palkka-aineistoa, sopimusluonnoksia — selväkielisenä, ilman säilytysaikaa ja ilman lokia. Kukaan ei päättänyt perustaa tätä arkistoa.
-
Sähköposti meni oikeaan osoitteeseen — mutta kuka luki sen?
Osoite ei ole ihminen. Jaettu postilaatikko, assistentin tunnukset, yksi edelleenlähetys: sinä valitsit vastaanottajan, postilaatikko valitsi lukijat.
-
Toimititko sen tietoturvallisesti? Mitä näytät asiakkaalle?
Lähetetyt-kansio kertoo vain, että jotain lähti. Aikaleimattu kirjaus kertoo, milloin viesti avattiin ja minkä varmennuksen jälkeen.
-
Jos palvelimemme murretaan huomenna, mitä hyökkääjä saa?
Ajatusleikki palvelinmurrosta. Miksi vastaus ei perustu lupaukseen vaan arkkitehtuuriin — ja mitä rajoja sama arkkitehtuuri tarkoittaa.
-
Lähetitkö tänään henkilötunnuksen sähköpostin liitteenä?
Tietosuoja-asetuksen 32 artikla vaatii riskiä vastaavan turvallisuustason ja mainitsee salauksen nimenomaisena esimerkkinä. Suojaamaton liite on vaikea perustella.
-
Annoitko tekoälyagentille pääsyn sähköpostiisi?
Agentti tekee sen, mihin sen ohjeet johtavat. Kun sillä on lähetysnappi ja pääsy luottamukselliseen aineistoon, kysymys on siitä, mitä lähettäminen sallii.
-
Rakennan turvapostia, jonka sisältöä en itse pysty lukemaan
Yksi arkkitehtuuripäätös määrää kaiken muun — ja maksaa. Miksi Salamailer luopuu virustarkistuksesta, sisältöhausta ja salasanan palautuksesta.