Kas teie ettevõtte veebileht ja e-post on turvalised? 5 asja, mida tasub kontrollida
Paljud väikeettevõtted ei tea, kas nende veebilehe ja e-posti turvaseadistused on õigesti paigas. Samal ajal kasvab Eestis küberintsidentide arv iga aastaga.
Riigi Infosüsteemi Ameti (RIA) 2026. aasta küberturvalisuse aastaraamatu järgi registreeris RIA 2025. aastal 10 185 küberintsidenti. Suure osa neist moodustasid pettused, õngitsused ja pahatahtlikud ümbersuunamised. Pettustega tekitati Eesti inimestele 29 miljoni euro suurune kahju.
Küberohud ei puuduta ainult suurettevõtteid. Ka väikese veebipoe, raamatupidamisbüroo või teenindusettevõtte veebileht võib sattuda automaatsete ründekatsete sihtmärgiks.
Sageli saavad probleemid alguse vananenud tarkvarast, puudulikest turvaseadistustest või internetti avatud teenustest, mille olemasolust ettevõtte juht ei pruugi teadlik olla.
Vanad vead põhjustavad endiselt tõsiseid probleeme
RIA andmetel registreeriti maailmas 2025. aastal üle 48 000 uue turvanõrkuse, ligikaudu viiendiku võrra rohkem kui aasta varem.
Aastaraamat toob näiteid kahe riigiasutuse VPN-seadmete kompromiteerimisest, pahavarast raamatukogu süsteemis ja Eesti ettevõttest, kelle süsteemid krüpteeriti lunavaraga paikamata turvanõrkuse kaudu.
Need juhtumid tuletavad meelde, et turvaprobleemide ennetamine algab oma süsteemide ja nende seadistuste tundmisest.
Viis asja, mida iga ettevõte võiks kontrollida
1. Kas teie ettevõtte nimel saab saata võltskirju?
Ettevõtte e-posti turvalisus ei sõltu ainult tugevast paroolist.
SPF, DKIM ja DMARC on tehnilised kaitsemeetmed, mis aitavad e-posti vastuvõtjatel kontrollida kirja päritolu ning vähendada ettevõtte domeeni kuritarvitamise võimalust.
Kui need on puudu või valesti seadistatud, võib kurjategijatel olla lihtsam saata ettevõtte nimel näiliselt usaldusväärseid kirju.
Näiteks võib pettur üritada saata teie kliendile võltsarve, mis näib pärinevat teie ettevõttest.
2. Kas veebilehe turvasertifikaat on korras?
HTTPS aitab kaitsta veebilehe ja külastaja vahel liikuvat teavet.
Aegunud või valesti seadistatud TLS-sertifikaat võib põhjustada veebilehitsejas turvahoiatusi ning vähendada külastajate usaldust.
Lisaks tasub kontrollida, kas server toetab vananenud TLS-versioone, mille kasutamine võib suurendada turvariske.
3. Kas veebilehel on vajalikud turvapäised?
HTTP-turvapäised annavad veebilehitsejale juhiseid, kuidas veebilehe sisu turvaliselt käsitleda.
Näiteks aitab HSTS suunata veebilehitseja kasutama HTTPS-ühendust ning õigesti seadistatud Content Security Policy (CSP) võib vähendada teatud tüüpi veebirünnete mõju.
Puuduvad või ekslikult seadistatud turvapäised ei tähenda automaatselt, et veebileht on haavatav, kuid need võivad jätta kasutamata olulised kaitsevõimalused.
4. Kas veebilehe tarkvara on ajakohane?
WordPress, WooCommerce, pistikprogrammid ja muud veebirakendused vajavad regulaarseid turvauuendusi.
Avalikult nähtavad tarkvaraversioonid võivad anda märku vananenud komponentidest. Samas ei ole kõiki tarkvaraversioone võimalik väljastpoolt usaldusväärselt kindlaks teha.
Seetõttu on oluline, et veebilehe haldaja kontrolliks regulaarselt nii sisuhaldussüsteemi kui ka selle lisakomponentide uuendusi.
5. Millised teenused on internetist nähtavad?
Ettevõtte serveris võib lisaks veebilehele töötada teisigi teenuseid.
Näiteks võib internetist olla ligipääsetav FTP-teenus, kaugtöölaud või andmebaas.
Avatud port ei tähenda iseenesest turvaauku, kuid iga avalikult kättesaadav teenus peaks olema põhjendatud, ajakohane ja õigesti kaitstud.
Kuidas teada saada, kas teie veebileht vajab tähelepanu?
Kõik ettevõtted ei vaja kohe põhjalikku küberturbeauditit. Esimese sammuna saab kontrollida veebilehe ja e-posti avalikult nähtavaid turvaseadistusi.
Kyberturve.ee pakub selleks automatiseeritud välist turvakontrolli, mis hõlmab nelja valdkonda:
- E-posti turvaseadistused: SPF, DKIM ja DMARC.
- Veebilehe HTTPS-ühendus, TLS ja sertifikaat.
- Veebilehe turvapäised ja muud kontrollitavad seadistused.
- Valitud internetist nähtavad pordid ja teenused.
Pärast kontrolli saate eestikeelse PDF-raporti, milles on tulemuste kokkuvõte, olulisemad leiud ja soovitused edasiseks tegevuseks.
Raporti tehnilise osa saate edastada oma veebiarendajale või IT-partnerile.
Ühekordse kontrolli hind on 10 € ühe veebiaadressi kohta (nt firma.ee). Raport jõuab teie e-posti aadressile tavaliselt mõne minuti jooksul.
Telli oma ettevõtte veebilehe turvakontroll →
Automaatne väline kontroll ei asenda läbistustesti, turvaauditit ega süsteemide täielikku turvahindamist. See aitab tuvastada teatud avalikult nähtavaid seadistusprobleeme ja annab esmase ülevaate võimalikest riskidest.
Allikas
Kyberturve.ee – praktilised küberturvalisuse lahendused Eesti ettevõtetele.