Seitsemän päivän kokeilussa kannattaa selvittää, auttaako M365-tietoturvapalvelu IT:tä tekemään perusteltuja päätöksiä ja johtoa ymmärtämään yrityksen tietoturvatilanteen. Tässä käytännön malli kokeiluun sekä yhteinen arviointipohja IT:lle ja johdolle.
Uuden palvelun kokeilu jää helposti yhteen kirjautumiseen ja riskilistan vilkaisuun. IT:llä on muutakin työtä, ja toimitusjohtaja odottaa lopuksi vastausta: kannattaako palvelu ottaa käyttöön?
Hyvä vastaus perustuu muutamaan todelliseen työtilanteeseen. Saitteko selville jotain olennaista? Auttoiko palvelu päättämään, mitä pitää tehdä? Pystyittekö tarkistamaan yhden toimenpiteen vaikutuksen? Seitsemässä päivässä voi saada käsityksen siitä, sopiiko palvelu yrityksenne arkeen. Se ei todista koko ympäristöä turvalliseksi.
Valitkaa IT:stä kokeilun vastuuhenkilö ja johdosta henkilö, joka osallistuu loppuarvioon. Jos muutoksia tekee IT-kumppani, sopikaa myös sen osallistumisesta kokeiluun. Varmistakaa myös, että kokeilun aikana tavoitatte henkilön, joka tuntee tarkistettavan aineiston tai sovelluksen käyttötarkoituksen.
Kirjatkaa kaksi tai kolme kysymystä, joihin haluatte vastauksen. Esimerkiksi: pystymmekö arvioimaan ulkoisia tiedostojakoja, ymmärrämmekö sovellusten oikeuksia ja ymmärrämmekö käyttäjään liittyvän havainnon perusteella, mitä seuraavaksi pitää tehdä?
Varatkaa kalenteriin aloitus, pari lyhyttä työskentelyhetkeä ja yhteinen loppukeskustelu. Seitsemän päivän kokeiluun voi osua viikonloppu, joten tehtäviä ei tarvitse jakaa seitsemälle työpäivälle. Tarkistakaa ennen käynnistämistä myös kokeilun ehdot ja tarvittavat käyttöoikeudet.
Tehkää käyttöönotto palvelun ohjeiden mukaan. Selvittäkää, mitä tietoja palvelu käyttää ja millä oikeuksilla. Vahdista on tarjolla seitsemän päivän kokeilu. Käyttöönotossa Microsoft 365 -ympäristö yhdistetään palveluun lukuoikeuksilla.
Kun oman ympäristön tietoja on käytettävissä, katsokaa ensin kokonaisuutta. Mitkä havainnot liittyvät etukäteen valittuihin kysymyksiin? Ymmärrättekö kuvauksista, mitä havainnot tarkoittavat? Kirjatkaa myös asiat, joista tarvitsette lisätietoa palveluntarjoajalta.
Kirjatkaa lähtötilanne yhteiseen muistioon. Pelkkä riskien kokonaismäärä ei riitä: kirjatkaa pari olennaista havaintoa ja se, miksi ne ovat yrityksellenne tärkeitä. Jos käyttöönotto vie odotettua enemmän aikaa, merkitkää se arvioon. Älkää kiirehtikö johtopäätöksiä vajaaksi jääneestä kokeilusta.
Valitkaa rajattu joukko havaintoja. Yksi voi koskea päättyneen asiakasprojektin tiedostojakoa, toinen ulkoista sovellusta ja kolmas käyttäjän kirjautumista. Valitkaa tapauksia, jotka löytyvät omasta ympäristöstänne.
Selvittäkää jokaisesta samat asiat: mitä havaittiin, miksi asia vaatii arviointia, kuka tuntee taustan ja mikä olisi perusteltu toimenpide? Esimerkiksi ulkoinen jako voi olla edelleen tarpeellinen. Silloin onnistunut arvio ei välttämättä johda jaon poistamiseen.
Arvioikaa samalla palvelun selkeyttä. Löytääkö IT olennaisen tiedon? Ymmärtääkö projektin vastuuhenkilö, mitä tietoja häneltä tarvitaan? Näkyykö ohjeesta, missä muutos tehdään ja mitä sen jälkeen tarkistetaan? Kirjatkaa lyhyesti, mikä sujui ja mikä vaati lisäselvitystä.
Jos haluamanne tilanne ei tule kokeilussa vastaan, voitte tutustua siihen julkisessa demossa. Kirjatkaa arvioon erikseen, mitä näitte demossa ja mitä tarkistitte omasta ympäristöstänne.
Valitkaa mahdollisuuksien mukaan yksi pieni, tarpeelliseksi arvioitu muutos. Sopikaa toteuttajasta ja selvittäkää etukäteen, miten muutos vaikuttaa käyttäjän työhön. Tällainen tehtävä voi olla tarpeettoman jakamislinkin poistaminen sen jälkeen, kun aineiston omistaja on vahvistanut tilanteen.
Kirjatkaa lähtötilanne, tehty muutos ja tarkistuksen tulos. Tarkistakaa tulos palvelusta, jossa muutos tehtiin. Varmistakaa, että muutos toteutui ja käyttäjä pystyy jatkamaan työtään. Katsokaa sen jälkeen, miten tietoturvapalvelu näyttää muuttuneen tilanteen tietojen päivityttyä.
Kaikkia havaintoja ei tarvitse korjata kokeilussa. Jos sopivaa muutosta ei ole, kirjatkaa yhden tapauksen arvio ja päätös. Kokeilun tarkoitus on selvittää, auttaako palvelu arvioimaan tilanteen ja valitsemaan tarvittavat toimet. Muutoksia ei tarvitse tehdä vain kokeilun vuoksi.
IT esittelee johdolle yhden tai kaksi käsiteltyä tapausta: mitä opittiin, mitä päätettiin ja mitä jäi tehtäväksi. Johdon ei tarvitse käydä läpi koko riskilistaa. Sen pitää ymmärtää, mihin työaikaa tarvitaan ja millaista päätöksentekoa palvelu tukee.
Arvioikaa myös käytännön työmäärää. Kuinka paljon käyttöönotto, havaintojen selvittäminen ja toimenpiteet veivät aikaa? Kuinka paljon aikaa kului palveluun tutustumiseen ja kuinka paljon viikoittain toistuvaan työhön? Kokeilu voi auttaa arvioimaan ajansäästöä, mutta vuosittaista säästöä ei vielä voi pitää varmana.
Sopikaa lopuksi jatkosta, vastuuhenkilöstä ja ensimmäisestä seurantapäivästä. Jos jokin ostopäätöksen kannalta olennainen kysymys jäi auki, kirjatkaa, mitä pitää vielä selvittää.
Kopioikaa nämä kohdat yhteiseen muistioon ja täyttäkää ne kokeilun aikana:
Vahti kokoaa Microsoft 365:n riskihavaintoja, asettaa niitä tärkeysjärjestykseen ja kertoo selkokielisesti, mitä ne tarkoittavat ja miten niihin voi puuttua. Kokeilussa kannattaa arvioida, kuinka hyvin havainnosta pääsee sen avulla käytännön toimiin.
Onnistumisen mittari ei ole suuri riskimäärä tai tyhjä riskilista. Hyödyllisempi tulos on perusteltu päätös: ymmärsimme tämän tilanteen, tiedämme vastuuhenkilön ja tiedämme, mitä seuraavaksi tehdään. Samalla selviää, sopiiko palvelu yrityksen työnjakoon ja riittääkö sen käyttöön aikaa.
Katso Vahdin interaktiivinen esittely ja valitse pari tilannetta oman kokeilusi tavoitteiksi. Tutustu Vahtiin ja seitsemän päivän kokeiluun.