Contineo Oy on suomalainen konserni, johon kuuluvat RTK-Palvelu, RTK-Henkilöstöpalvelu ja Rauman Lukko. Konsernin yhtiöt tarjoavat valtakunnallisesti kiinteistö- ja siivouspalveluja, teknisiä palveluja, lukitustekniikkaa, teollisia palveluita, rakennuttamista ja projektinjohtoa, logistisia palveluita, dronepalveluita, henkilöstö- ja rekrytointipalveluja sekä tapahtuma-, ravintola- ja cateringpalveluja. Yhtiöitä yhdistävät pitkä historia, kotimainen omistus ja vahva paikallinen palveluosaaminen.
Kun Contineo alkoi kaksi vuotta sitten uudistaa ICT-palveluitaan, tavoitteena oli ennen kaikkea järjestelmien selkeyttäminen. ICT-peruspalveluiden uudistuksen yhteistyökumppaniksi se valitsi Atean, joka vastaa nyt muun muassa service deskin ja työasemien ylläpidosta.
”Meillä ei ollut ongelmia tietoturvan kanssa, mutta halusimme hyödyntää Microsoft-lisensseihimme sisältyviä mahdollisuuksia aiempaa paremmin”, sanoo Contineon ICT-päällikkö Mikko Kajander.
Niinpä kuvaan tuli mukaan myös Atean MES-palvelu, Managed Endpoint Security, joka suojaa, hallinnoi ja valvoo työntekijöiden päätelaitteita. Palvelu perustuu Microsoft Defenderiin, ja Atean tietoturvatiimi seuraa ja operoi palvelua.
Atean Senior Service Delivery Manager Timo Rousti pitää Kajanderin avointa ja kehitysmyönteistä otetta tärkeänä osana yhteistyötä.
”MES on Contineolle hyvä ratkaisu, koska se nopeuttaa reagointia uhkiin ja selkeyttää vastuita service deskin toimintojen kanssa. Contineo sai tietoturvansa hallintaan ilman, että sen olisi pitänyt rakentaa omaa operointikyvykkyyttä tai tiimiä”, Rousti sanoo.
”Meillä ei ollut ongelmia tietoturvan kanssa, mutta halusimme hyödyntää Microsoft-lisensseihimme sisältyviä mahdollisuuksia aiempaa paremmin”

MES havaitsee uhkat päätelaitteilla
Tällä hetkellä Contineossa MES-palvelu turvaa satoja päätelaitteita ja tuhatta käyttäjäidentiteettiä. Lisäksi kokonaisuuteen kuuluu myös muun muassa roskapostin suodatus. Päätelaitteita käyttävät toimihenkilöt, kuten päällikkö- ja esihenkilötason työntekijät. Kenttätyöntekijöillä, kuten siivoojilla ja kiinteistöhuollon työntekijöillä, ei juuri ole tietokoneita käytössään.
Atean Account Manager Mikko Viljasen mukaan Contineon kaltaisissa organisaatioissa hallittu päätelaitteiden tietoturva tuo paljon arvoa.
”Kaikkea ei tarvitse rakentaa itse, vaan asiakas saa käyttöönsä sekä teknologian että sitä seuraavat asiantuntijat. Yrityksen IT-managerin ainoa tehtävä ei voi olla päätelaitteiden valvonta. Hänellä on muutakin tekemistä”, Viljanen sanoo.
Jos MES käytännössä havaitsee vakavan uhkan työasemalla, se voi käynnistää toimenpiteitä laitteen tai käyttäjätilin estämiseksi. Näin ongelmat eivät ehdi vaikuttamaan organisaation toimintaan laajemmin.
”Olemme myös käyneet keskustelua palvelimien siirtämisestä myöhemmin saman palvelun piiriin jollakin aikavälillä. Toki ne ovat hyvin suojattuja nytkin”, Kajander sanoo.
Kuukausipalaverit kertovat tietoturvasta
Yksi MES-palvelun tärkeimmistä käytännöistä on Kajanderin mielestä ollut kuukausittainen tietoturvapalaveri. Siihen osallistuvat Contineolta myös yrityksen turvallisuuspäällikkö sekä tekninen järjestelmäasiantuntija.
Atean puolelta palaveria johtaa latvialainen Senior Security Analyst Nauris Mežnieks. Mukana on myös Timo Rousti ja tarvittaessa Atean muita asiantuntijoita riippuen käsiteltävistä aiheista. Kajander on ollut tyytyväinen tapaamisten eteenpäin katsovaan asenteeseen ja keskusteluun.
”Käymme läpi raportit, mutta atealaisilta tulee raporttien pohjalta aidosti myös ehdotuksia siitä, mitä voitaisiin parantaa. He voivat esimerkiksi suositella jonkin uuden ominaisuuden käyttöönottoa”, Kajander kertoo.
Hänen mukaansa jälkikäteen toimitettavat raportit eivät enää riitä.
”Ei hyödytä, jos saisimme raportista vasta kuukautta myöhemmin tiedon esimerkiksi siitä, kuinka paljon meillä oli roskapostia. Tapahtumia pitää mieluummin analysoida etupainotteisesti. Jos vaikkapa roskapostissa toistuu jokin erikoinen ja uusi ilmiö, siihen pitää pystyä reagoimaan nopeasti.”
Kajander pitää hyvänä, että hänellä on tarvittaessa mahdollisuus saada Atean palvelupäällikkö ja Atean Latvian tietoturvatiimi nopeasti kiinni myös varsinaisten kuukausipalaverien ulkopuolella.

”Käymme läpi raportit, mutta atealaisilta tulee raporttien pohjalta aidosti myös ehdotuksia siitä, mitä voitaisiin parantaa. He voivat esimerkiksi suositella jonkin uuden ominaisuuden käyttöönottoa”
Asiakasvaatimukset kirittävät tietoturvaa
Tietoturva ei ole Contineolle vain oma sisäinen asia. Kajanderin mukaan asiakkaiden vaatimukset kasvavat koko ajan. Siksi pitää pystyä osoittamaan, että yrityksen tietoturvaan liittyvät käytännöt ovat kunnossa.
”Nykyisessä maailmantilanteessa asiakkaat vaativat tietoturvalta päivä päivältä yhä enemmän ja meidän on vastattava asiakkaiden tietoturvavaatimuksiin. Tarjouspyyntövaiheessa voi tulla vastaan, että asiakkaan pitää pystyä varmistumaan siitä, että tietoturvamme taso on sovitun mukaista”, Kajander sanoo.
Atean Timo Roustin mielestä MES onkin juuri tässä tilanteessa Contineolle hyvä ratkaisu.
”Se tekee päätelaitteiden tietoturvasta hallittua, seurattavaa ja mahdollistaa jatkuvan kehittämisen.”
”Nykyisessä maailmantilanteessa asiakkaat vaativat tietoturvalta päivä päivältä yhä enemmän ja meidän on vastattava asiakkaiden tietoturvavaatimuksiin.”
Tietoturva ei ole valmis tila
Contineolla seurataan tietoturvaympäristön muutoksia tarkasti. Kajanderin mukaan roskapostin ja tietojen kalastelun määrä on suuri, kuten Contineon kokoisessa organisaatiossa voi odottaakin. Oma henkilöstö on Kajanderin mukaan melko valveutunutta.
Työntekijät osaavat tunnistaa hyvin esimerkiksi viestejä, joissa toimitusjohtajan nimissä huijari hoputtaa asiattoman laskun maksamista.
”Ihmiset huomaavat kyllä sen, mikä ei ole todellista. Meitä on suojannut myös se, että organisaatiomme on matala ja kaikki työntekijät tuntevat toimintamallimme”, Kajander sanoo.
Hän arvioi, että uhkat lisääntyvät ja myös muuttuvat. Erityisesti tekoäly on parantanut huijausviestien laatua.
”Osa viesteistä alkaa olla tosi hyvää suomea. Tämä on jatkuvaa kissa ja hiiri -leikkiä tietoturvan ja hyökkääjien kesken. Huolestuttavana pidän erityisesti kokemattomia nuoria, jotka hakevat ohjeet hyökkäyksiin tekoälyltä, mutta eivät ymmärrä, mitä vahinkoa toiminta voi saada aikaan yrityksissä”, Kajander kuvaa.
Atean Transition Manager Henri Laine tiivistää saman ajatuksen: tietoturva vaatii jatkuvaa työtä. Pelkkään työntekijöiden valppauteen ei voi nojata. Teknologian, raportoinnin, koulutuksen ja yhteisten toimintamallien pitää tukea toisiaan.
”Tietoturva ei ole koskaan täysin aukoton. Aina tulee uusia uhkia ja haavoittuvuuksia, joita pitää paikata.”

Arvioi nykytila ja tavoite, johon haluatte päästä. Sen jälkeen kannattaa lähteä liikkeelle pienistä asioista. Me esimerkiksi otimme aluksi käyttöön vain välttämättömät palvelut, ja puolentoista vuoden aikana olemme lisänneet niitä vaiheittain. Mieti tietoturvaa osana koko IT-palvelukokonaisuutta.
Hyödynnä jo hankitut teknologiat ja lisenssit. Mieti, mitä suojaus- ja hallintaominaisuuksia nykyisiin lisensseihin jo sisältyy, ettei ylläpidetä turhaan useita erillisiä ratkaisuja rinnakkain.
Valitse palveluntarjoaja, joka ehdottaa parannuksia aktiivisesti. Pelkkä tietoturvaraportti katsoo menneisyyteen.
Vaikka omat työntekijät ovat valveutuneita huomaamaan huijausyrityksiä, kannattaa muistaa, että tietoturvahyökkäykset ja huijaukset kehittyvät koko ajan uskottavammiksi.
Tietoturva ei ole vain sinun yrityksesi asia. Hyvä tietoturva on tärkeää myös yrityksesi asiakkaille.