{"id":241762,"date":"2026-08-01T04:34:11","date_gmt":"2026-08-01T04:34:11","guid":{"rendered":"https:\/\/www.europesays.com\/ee\/241762\/"},"modified":"2026-08-01T04:34:11","modified_gmt":"2026-08-01T04:34:11","slug":"enneta-kuberriske-tippjuhi-10-kriitilist-sammu-et-hoida-ara-koige-kulukamad-vead","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/ee\/241762\/","title":{"rendered":"Enneta k\u00fcberriske: tippjuhi 10 kriitilist sammu, et hoida \u00e4ra k\u00f5ige kulukamad vead"},"content":{"rendered":"<p>Organisatsiooni infoturbe eest vastutab tippjuhtkond, kes peab tagama, et see on s\u00fcsteemselt hallatud, selleks vajalikud ressursid planeeritud ja organisatsioonis loodud k\u00fcberturvalisust v\u00e4\u00e4rtustav kultuur.<\/p>\n<p>1. M\u00e4\u00e4ra v\u00f5imekas infoturbejuht<\/p>\n<p>Infoturbejuhi \u00fclesanne on kaitsta organisatsioonile vajalikke andmeid vastavalt parimatele praktikatele, tagades s\u00fcsteemse kontrolli infovarade, personali ja t\u00f6\u00f6protseduuride \u00fcle. Seda rolli saab t\u00e4ita edukalt vaid juhul, kui infoturbejuht on kaasatud organisatsiooni juhtimisse, on iseseisev IT-osakonnast ja \u00fclej\u00e4\u00e4nud organisatsioon tajub tema antavate suuniste puhul tippjuhi igak\u00fclgset toetust.<\/p>\n<p>Isikuandmete kaitse \u00fcldm\u00e4\u00e4rusest l\u00e4htuvalt on teatud juhtudel kohustus m\u00e4\u00e4rata ka organisatsiooni <a rel=\"noopener follow nofollow\" target=\"_blank\" href=\"https:\/\/www.aki.ee\/3-peatukk-andmekaitsespetsialist-aks\" data-rel-date-range=\"[]\">andmekaitsespetsialist<\/a>. <\/p>\n<p>2. L\u00e4htu infoturbestandardist<\/p>\n<p>Standardid teevad infoturbe s\u00fcsteemselt hallatavaks, esitades n\u00f5uded ja juhised organisatsiooni infoturbe halduse s\u00fcsteemi loomiseks. <a rel=\"noopener nofollow\" target=\"_blank\" href=\"https:\/\/www.delfi.ee\/teema\/56938082\/riigi-infosusteemi-amet\" tag-id=\"56938082\">Riigi Infos\u00fcsteemi Amet<\/a> (RIA) on loonud <a rel=\"noopener nofollow\" target=\"_blank\" href=\"https:\/\/ria.ee\/kuberturvalisus\/riigi-infoturbe-meetmete-haldus\/eesti-infoturbestandard-e-its\" data-rel-date-range=\"[]\">Eesti infoturbestandardi (E-ITS)<\/a>, mis annab eestikeelse ja Eesti \u00f5igusruumile vastava aluse infoturbe k\u00e4sitlemiseks. E-ITS on koosk\u00f5las rahvusvaheliselt tunnustatud infoturbehalduse standardiga ISO\/IEC 27001.<\/p>\n<p>3. Rakenda riskihalduse protsess ja planeeri vahendid infoturbeks<\/p>\n<p><a rel=\"noopener nofollow\" target=\"_blank\" href=\"https:\/\/www.delfi.ee\/teema\/96864661\/kuberturvalisus-1\" tag-id=\"96864661\">K\u00fcberturvalisusele<\/a> suunatavad vahendid s\u00f5ltuvad organisatsiooni \u00e4ririskidest ja teenuste turben\u00f5uetest.<\/p>\n<ul>\n<li>\n<p>N\u00f5ua organisatsioonis riskihalduse protsessi rakendamist, mis s\u00e4testab riskianal\u00fc\u00fcsi teostamise ja regulaarse l\u00e4bivaatuse ning riskik\u00e4sitluse tegevused (millised riskid aktsepteerida, maandada, edasi anda v\u00f5i v\u00e4ltida).<\/p>\n<\/li>\n<li>\n<p>N\u00f5ua riskianal\u00fc\u00fcsi ja riskihalduse tegevustesse IT- juhi ja infoturbejuhi kaasamist, et luua tervikpilt, millised on kriitilised andmed, ohud ja n\u00f5rkused l\u00e4htuvalt teenuse eluts\u00fcklist ning milliseid investeeringuid on vaja teha nendega seotud riskide maandamiseks.<\/p>\n<\/li>\n<li>\n<p>Too organisatsiooni IKT eelarve planeerimisel k\u00fcberturvalisusega seonduvad kulud eraldi v\u00e4lja.<\/p>\n<\/li>\n<\/ul>\n<p>4. Investeeri oma v\u00f5rgu kaitsesse ning seiresse<\/p>\n<ul>\n<li>\n<p>Kasuta sissetungi t\u00f5kestamise ja avastamise seadmeid (Intrusion Detection System IDS \/ Intrusion Protection System IPS) ja n\u00f5ua infoturbejuhilt, et v\u00f5rguliiklust salvestataks ning anal\u00fc\u00fcsitaks.<\/p>\n<\/li>\n<li>\n<p>N\u00f5ua seire tulemustest ja intsidentidest juhtkonna teavitamist ning m\u00f5juga intsidentide j\u00e4relanal\u00fc\u00fcsi koos riskihinnangu \u00fcle vaatamise ja t\u00e4iendavate meetmete soovitustega, et tulevikus sarnased intsidendid ei korduks.<\/p>\n<\/li>\n<\/ul>\n<p>V\u00f5rguliikluse seire ja kaitse korraldamisel v\u00f5ib pakkuda tuge CERT-EE lahendus Suricata for All (S4A). See lihtsustab vabavaral p\u00f5hineva v\u00f5rguliikluse seirelahenduse ehitamist, v\u00f5imaldab saada r\u00fcnnete ja pahavara tuvastamiseks CERT-EE abi. T\u00e4psema info saamiseks kirjuta: <a rel=\"noopener nofollow\" target=\"_blank\" href=\"https:\/\/geeniusdigipro.delfi.ee\/artikkel\/120600813\/mailto:cert@cert.ee\" data-rel-date-range=\"[]\">cert@cert.ee<\/a><\/p>\n<p>5.Veendu oma e-posti turvalisuses<\/p>\n<p>\u00dcks peamisi ettev\u00f5tete vastu suunatud r\u00fcndevektoreid seondub organisatsiooni e-kirjavahetuse kuritarvitamisega.<\/p>\n<ul>\n<li>\n<p>Kehtestage reeglid, kas, kes ja millistest seadmetest peab saama juurdep\u00e4\u00e4su t\u00f6\u00f6meilidele ning et organisatsiooni andmevahetus, eelk\u00f5ige meilivahetus, oleks kr\u00fcpteeritud ja organisatsiooni meiliaadresside v\u00f5ltsimine oleks kurjategijatele tehtud v\u00f5imalikult keeruliseks (m\u00e4rks\u00f5nadena SPF, DKIM ja DMARC).<\/p>\n<\/li>\n<\/ul>\n<p>6. Testi teenuste ja s\u00fcsteemide turvalisust regulaarselt ning planeeri turvan\u00f5rkuste haldus<\/p>\n<p>S\u00fcsteemides leitakse turvan\u00f5rkusi pidevalt ja neid kasutatakse kurjategijate v\u00f5i vaenulike riikide poolt koheselt \u00e4ra. Turvan\u00f5rkuste halduseks ja s\u00fcsteemide turvatestimiseks kuluvad vahendid on investeering, mis aitab v\u00e4hendada kriitiliste intsidentide kulusid.<\/p>\n<ul>\n<li>\n<p>N\u00f5ua organisatsioonis kasutuses oleva tehnoloogia turvan\u00f5rkuste s\u00fcsteemset haldamist ja kehtesta organisatsioonis p\u00f5him\u00f5te, et enne uute teenuste v\u00f5i olemasolevate teenuste uute versioonide kasutuselev\u00f5ttu tuleb alati l\u00e4bi viia turvatestid. P\u00f5hiteenuste s\u00fcsteemset testimist soovitame teha v\u00e4hemalt kahe aasta tagant.<\/p>\n<\/li>\n<li>\n<p>N\u00f5ua turvatestimiseks kuluvate vahendite eelarvesse planeerimist ja vastavate lepingute olemasolu.<\/p>\n<\/li>\n<\/ul>\n<p>7. Kasuta K\u00fcbertesti organisatsiooni k\u00fcberh\u00fcgieeni parendamiseks<\/p>\n<p>K\u00fcberturvalisus s\u00f5ltub t\u00f6\u00f6tajate teadlikkusest, sest k\u00fcberintsident saab sageli alguse kasutaja tegevusest v\u00f5i tegevusetusest. RIA pakutav K\u00fcbertest v\u00f5imaldab kiirelt ja tasuta anda t\u00f6\u00f6tajatele p\u00f5hiteadmised k\u00fcberh\u00fcgieenist ning tagab operatiivse \u00fclevaate organisatsiooni t\u00f6\u00f6tajate k\u00fcberturbeteadlikkusest. Selle p\u00f5hjal on v\u00f5imalik tellida spetsiifilisi koolitusi v\u00f5i teha t\u00e4iendavat teavitust\u00f6\u00f6d. K\u00fcbertesti sisu uueneb igal aastal ja seda on soovitatav l\u00e4bida aastase intervalliga.<\/p>\n<p>8. Tee koost\u00f6\u00f6d CERT-EEga<\/p>\n<p>Iga intsidenditeade on vajalik tervikpildi hoidmiseks ja kiire teavitus ning infovahetus CERT-EEga aitab kaasa riskide maandamisele riigis tervikuna. Kohustus intsidentidest teavitada on riigiasutustel ning k\u00fcberturvalisuse seaduses (K\u00fcTS) nimetatud erasektori teenuseosutajatel, samas on oodatud k\u00f5ikide teiste organisatsioonide teavitused.<\/p>\n<p>9. N\u00f5ua logide pidamist ja regulaarset seiret<\/p>\n<ul>\n<li>\n<p>N\u00f5ua infoturbejuhilt ja IT-juhilt logimise, logide s\u00e4ilitamise ja logide seire p\u00f5him\u00f5tete kokku leppimist, et tuvastada v\u00f5imalikud kuritarvitused ja teenusega seonduvad probleemid.<\/p>\n<\/li>\n<\/ul>\n<p>P\u00f5him\u00f5tetes tuleb kindlasti v\u00e4lja tuua, milliseid logisid kogutakse, kus neid turvaliselt talletatakse ja kui pikalt, et neid oleks v\u00f5imalik k\u00fcberintsidendi anal\u00fc\u00fcsimiseks kasutada. Lisaks tuleb kehtestada n\u00f5uded logide regulaarseks seireks ja tegevusjuhised anomaaliate korral.<\/p>\n<p>10. Veendu kriisiplaani olemasolus ja harjuta selle t\u00e4itmist regulaarselt<\/p>\n<p>K\u00fcberintsidentide ennetamise k\u00f5rval on oluline paika panna juhised olukorraks, kui intsident on siiski juhtunud, n\u00e4iteks \u00fckski t\u00f6\u00f6jaam, e-kirjad, dokumendihalduss\u00fcsteem v\u00f5i m\u00f5ni infos\u00fcsteem ei t\u00f6\u00f6ta.<\/p>\n<ul>\n<li>\n<p>Pane organisatsiooni \u00e4ririskide p\u00f5hjal paika plaan B ehk kriisiplaan, et k\u00fcberintsident ei halvaks teenuste k\u00e4ttesaadavust ja kuidas taastuda intsidendist (m\u00e4rks\u00f5nadena taastumiseks vajalikud rollid, t\u00f6\u00f6protsessid, varukoopiad, teenusepakkujate lepingud) tavap\u00e4rasesse t\u00f6\u00f6r\u00fctmi.<\/p>\n<\/li>\n<\/ul>\n<p>Kriisiolukorras ei ole kasu aastaid vanast plaanist, seega planeeri kriisiplaani regulaarne \u00fclevaatus ja regulaarsed kriisi\u00f5ppused k\u00f5igile kriisi lahendamisega seotud rollidele, sh tippjuhtkonnale.<\/p>\n<p>Lisalugemist<\/p>\n<p>Organisatsiooni k\u00fcberturvalisuse juhtimiseks on RIA koostanud <a rel=\"noopener nofollow\" target=\"_blank\" href=\"https:\/\/ria.ee\/sites\/default\/files\/documents\/2025-05\/Ettevotte-kuberturvalisuse-luhijuhend-2025.pdf\" data-rel-date-range=\"[]\">l\u00fchijuhendi<\/a>, mis annab \u00fclevaate, mis teemadele t\u00e4helepanu p\u00f6\u00f6rata ja mida IT-spetsialistilt n\u00f5uda.<\/p>\n<p>K\u00fcberh\u00fcgieeni baasteadmiste taseme t\u00f5stmiseks ja hindamiseks on abiks RIA poolt koostatud <a rel=\"noopener follow nofollow\" target=\"_blank\" href=\"https:\/\/ria.ee\/kuberturvalisus\/kuberruumi-analuus-ja-ennetus\/kubertest\" data-rel-date-range=\"[]\">k\u00fcbertest.<\/a><\/p>\n<p>Kuidas see lugu Sind end tundma pani? Saada <\/p>\n","protected":false},"excerpt":{"rendered":"Organisatsiooni infoturbe eest vastutab tippjuhtkond, kes peab tagama, et see on s\u00fcsteemselt hallatud, selleks vajalikud ressursid planeeritud ja&hellip;\n","protected":false},"author":2,"featured_media":241763,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_share_on_mastodon":"0"},"categories":[14],"tags":[46794,131,130,37,33,35,34,36,1319,401,95690,14639,23601],"class_list":["post-241762","post","type-post","status-publish","format-standard","has-post-thumbnail","category-ari","tag-andmeleke","tag-ari","tag-business","tag-ee","tag-eesti","tag-eesti-keel","tag-estonia","tag-estonian","tag-ettevotlus","tag-kuberturvalisus","tag-kuberturvalisuse-reeglid","tag-pahavara","tag-riigi-infosusteemi-amet"],"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@ee\/117018392256072798","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/posts\/241762","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/comments?post=241762"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/posts\/241762\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/media\/241763"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/media?parent=241762"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/categories?post=241762"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/ee\/wp-json\/wp\/v2\/tags?post=241762"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}