küberturvalisus
19.06 2025

Küberturvalisuse ekspert Mihkel Kukk: endine töötaja kui IT-turvarisk

Kõik sai alguse ühest justkui tähtsusetuna tundunud juhtumist. Üks ettevõte oli lõpetamas oma edukamat kvartalit. Meeskond oli kasvanud, uued teenused lansseeritud, kliendid rahul. Kuid keset seda kasvu unustati midagi näiliselt väikest – endise töötaja konto jäi alles. See sama konto võimaldas tal ligi pääseda tundlikele andmetele ja ühel hetkel, teadmata motiividel, need andmed kadusid. Turvarikkumine, mille vältimiseks oleks piisanud ühest korralikult seadistatud juurdepääsu reeglist.

„Sarnased olukorrad korduvad organisatsioonides iga päev – mitte häkkerite või rahvusvaheliste rünnakute pärast, vaid lihtsalt seetõttu, et identiteetide ja ligipääsude haldamine on jäänud tagaplaanile. Tegelikult on hästi toimiv IAM (identity and access management) üks kõige olulisemaid komponente kaasaegses ettevõttes, olgu tegemist idufirma, teenusepakkuja või suurkorporatsiooniga,“ toob välja KPMG Baltics’i küberturvalisuse valdkonna juht Mihkel Kukk.

Me kipume mõtlema IAM-ist kui IT-inimeste murest – nagu oleks see midagi, mida saab sisse osta, paigaldada ja unustada. Tegelikult on see aga sügavalt seotud sellega, kuidas inimesed töötavad, kuidas nad vahetuvad ja kuidas nad ettevõttes väärtust loovad. Iga uus töötaja, koostööpartner, klient – igaüks neist vajab oma digitaalset identiteeti, õigusi ja reegleid, mis ütlevad, mida ta võib ja mida mitte. Kui need piirid on hägusad või puuduvad, siis pole küsimus selles, kas midagi juhtub, vaid millal.

„Olen oma praktikas näinud nii ettevõtteid, kus ligipääs antakse "ajutiselt" ja see jääb kehtima aastateks, kui ka neid, kus administraatori õigused jagatakse laiali lihtsalt selleks, et mitte iga väiksemat muudatust IT-lt paluda. Olen näinud ühiskontosid, mille parool on teada tervele osakonnale ja Exceli tabeleid, kuhu on kirja pandud, kes millele ligi pääseb. Google’i ühiskaustas on säilinud ligipääs inimestele, kellel ei ole organisatsiooniga enam mingit pistmist. Kõik need realistlikud näited on nagu avatud uksed – lihtsad sisenemispunktid potentsiaalsele pahatahtlikkusele, aga ka inimsüsteemide enda vigadele,“ lausub Kukk.

Ligipääs vastavalt oma rollile

Samas, kui IAM on hästi lahendatud, muutub see organisatsiooni töövoogude loomulikuks osaks. Uus töötaja liitub ja saab automaatselt ligipääsu vastavalt oma rollile – ei mingit ootamist ega käsitsi seadistamist. Kui keegi lahkub, kaovad ka tema õigused. Ligipääsud ei põhine enam emotsioonidel või ajutistel otsustel, vaid läbimõeldud struktuuril. See pole pelgalt turvalisem – see on ka tõhusam, läbipaistvam ja skaleeruvam.

Tugev IAM toetab ka regulatiivset vastavust. Kui mõelda sellistele raamistikele nagu GDPR või ISO 27001, on läbipaistvus ja kontroll jälgitavuse üle kesksed nõuded. Kui iga ligipääs on logitud, iga muutus dokumenteeritud ja iga anomaalia tuvastatav, on ettevõttel võimalik olla vastavuses nii audititega kui ka reageerida kiiresti turvaintsidentidele. See loob usaldust – mitte ainult sisemiselt, vaid ka klientide, partnerite ja järelevalveasutuste silmis.

Ent IAM ei ole ainult kaitsemehhanism. See on võimalus. Kasutajakogemus paraneb, kui inimesed ei pea mitme süsteemi vahel hüppama või paroole meelde jätma. Single Sign-On, multifaktorautentimine ja isegi paroolivabad lahendused muudavad tööpäeva sujuvamaks ja vähendavad tugiüksuste koormust. See tähendab kokkuhoidu – nii ajas kui rahas.

Küsimus ei ole täna enam selles, kas IAM-i vaja on. Küsimus on, kuidas seda teha nii, et see teeniks äri, mitte aeglustaks seda. See eeldab terviklikku lähenemist, kus IT, personaliosakond, turvatiim ja juhtkond töötavad koos. Identiteedihaldus ei ole enam ainult tehniline protsess – see on organisatsioonikultuuri osa.

„Kui tunned, et IAM võiks sinu ettevõttes olla tugevam, läbimõeldum või paremini integreeritud, siis ei tasu oodata järgmise intsidendini. Tänased otsused kujundavad homseid riske – või nende puudumist. IAM võib tunduda keeruline, kuid õigete partneritega on see tehtav. Ja kui see kord töötab, muutub see nähtamatuks – täpselt nii, nagu üks hea turvasüsteem olema peab,“ võtab teema kokku Mihkel Kukk.


Mihkel Kukk

Küberturvalisuse valdkonna juht
mihkelkukk@kpmg.com
+372 521 4332

Varjatud eelised: välisaudit on IT-turvalisuse strateegiline võti

KPMG küberturvalisuse teenuste juht Mihkel Kukk kirjeldab oma mõne aasta tagust  kohtumist ühel kü..

IT-turvalisus välisaudit

Miks küberturvalisuse due diligence on oluline ettevõtete ühinemisel ja ülevõtmisel?

Mõni aeg tagasi pöördus KPMG poole ettevõtte tegevjuht, kes oli hiljuti ostnud ..

küberturvalisus due diligence

Eesti küberturvalisuse tehnoloogiline baas on tugev, ent nõrgim lüli on inimene

Eestil on maailmas digitaalselt arenenud ja uuendusmeelse riigi maine, mille e-teenused, IT-lahend..

Ellujäämise kunst – ärijätkusuutlikkus muutuvas maailmas

Aasta on 2025. Elame ajastul, kus maailma stabiilsus kõigub igal sammul. Ühel h..

Töösuhete muutumine ja küberturvalisuse väljakutsed

Töömaailm on viimastel aastatel oluliselt muutunud: infotehnoloogia areng, kaug..

küberturvalisus

Taga oma ettevõttele turvaline ja jätkusuutlik ärikeskkond! 
Aitame luua vastupidava ja usaldusväärse digitaalse maailma, 
isegi muutuvate ohtude korral.

KPMG Baltics OÜ

+372 626 8700
cyber@kpmg.ee
Ahtri 4, 10151 Tallinn, Eesti
${item.title}
KPMG Baltics KPMG Küberaudit KPMG Global Privaatsuspoliitika
Email again:

Töötajate teadlikkuse analüüs

Töötajate teadlikkuse analüüs keskendub küberturvalisuse nõrgima lüli – kasutaja, töötaja – oskuste kaardistamisele ja kompetentside tõstmisele.

Email again:

Ohuanalüüs

Ohuanalüüs on taktikaline ja tehniline teenus, mis võimaldab ettevõttel saada kiire ülevaade välistest ohtudest.

Email again:

Küpsusanalüüs

Aitab planeerida IT-valdkonna investeeringuid ja edasisi samme kitsaskohtade leevendamiseks ning parema turvalisuse tagamiseks.

Email again: