Tietojärjestelmälokit
Yritysturvallisuus > Kyberturvallisuus
Tietojärjestelmälokit

Lokitietojen avulla valvotaan myös järjestelmien, tietoliikenteen ja sovellusten toimintaa sekä käyttöä. Lokitiedoista koostetut raportit tukevat esimerkiksi erilaisten ongelma- ja väärinkäytöstilanteiden selvittämistä.
Lokit ovat olennainen osa tietoturvaa, riskienhallintaa ja järjestelmien ylläpitoa. Hyvin suunniteltu ja hallittu lokitusratkaisu tuo merkittävää lisäarvoa yrityksen toimintaan ja tietoturvatasoon. Lokien hallintaan on suositeltavaa laatia selkeä politiikka ja hyödyntää automaattisia työkaluja, jotta lokien kerääminen, säilytys ja analysointi ovat tehokkaita ja vaatimusten mukaisia.
Tietojärjestelmälokit ovat keskeinen osa yrityksen tietoturvainfrastruktuuria ja hallittua tiedonhallintaa. Lokien avulla seurataan järjestelmien ja käyttäjien toimintaa, tunnistetaan poikkeamia ja varmistetaan järjestelmien eheys, käytettävyys ja luottamuksellisuus. Oikein toteutettu lokitusjärjestelmä tukee tietoturvaloukkausten havaitsemista, auditointia sekä ongelmatilanteiden selvittämistä.Mitä lokit ovat?Tietojärjestelmälokit (lyhyesti lokit) ovat automaattisesti kerättyjä tietueita, jotka kuvaavat tapahtumia järjestelmässä. Esimerkkejä lokitettavista tapahtumista ovat:
- Käyttäjän kirjautuminen järjestelmään
- Sovelluksen suorittama toimenpide
- Järjestelmävirhe tai häiriö
- Palvelun käynnistäminen tai sammuttaminen
- Tietokantahaku tai -muokkaus
- Verkkoyhteyden muodostaminen
Lokit tallennetaan tyypillisesti palvelimille, järjestelmäkomponentteihin tai erilliseen lokienhallintajärjestelmään (SIEM, Security Information and Event Management).Lokityypit
Käyttölokit (Access logs)Kuvaavat käyttäjien kirjautumisia, käyttöoikeuksia ja toimenpiteitä järjestelmissä. Näitä käytetään käyttäjäseurannassa ja väärinkäytösten jäljittämisessä.Tapahtumalokit (Event logs)Sisältävät tiedot järjestelmän tai sovellusten suorittamista toimista. Näistä nähdään esimerkiksi palveluiden aloitus, virheet tai ohjelmien kaatumiset.Verkkolokit (Network logs)Taltioivat liikennettä verkossa, kuten palomuurien, reitittimien ja VPN-palvelimien toimintaan liittyvää tietoa. Verkkolokit ovat keskeisiä tietomurtojen selvittämisessä.Audit-lokitErityisesti vaatimustenmukaisuuden seurantaan suunnitellut lokit, joita hyödynnetään auditoinneissa ja tietosuojavelvoitteiden todentamisessa.
Miksi lokitus on tärkeää?
TietoturvaLokit auttavat havaitsemaan tietoturvaloukkaukset, kuten luvattomat kirjautumisyritykset, haitallisen liikenteen tai järjestelmien manipuloinnin.JäljitettävyysJokainen toimenpide järjestelmässä voidaan jälkikäteen yhdistää tiettyyn käyttäjään tai prosessiin. Tämä tukee läpinäkyvyyttä ja vastuullisuutta.HäiriönselvitysKun järjestelmässä ilmenee tekninen ongelma, lokien avulla voidaan jäljittää tapahtumaketju, joka johti häiriöön.Auditointi ja vaatimustenmukaisuusUseat sääntelyt (esim. GDPR, ISO 27001, NIS2) edellyttävät lokien keräämistä ja säilyttämistä tietyksi ajaksi.Lokipolitiikka ja hallintaHyvään tiedonhallintatapaan kuuluu selkeä lokipolitiikka, jossa määritellään:
Mitä tietoja lokitetaan
- Kuka vastaa lokien keruusta ja hallinnasta
- Kuinka kauan lokit säilytetään
- Kenellä on pääsy lokitietoihin
- Miten lokit suojataan (esim. salaus, allekirjoitus)
Lokien säilytysLokitietoja tulisi säilyttää vähintään 12–24 kuukautta, riippuen lainsäädännöstä ja organisaation omista vaatimuksista.Lokien suojaaminenLokit voivat sisältää arkaluonteista tietoa ja ne tulee suojata luvattomalta käytöltä, muuttamiselta tai poistamiselta. Käytännöt voivat sisältää:
- Vain lukumuotoiset tallennusratkaisut
- Kryptografinen allekirjoitus
- Pääsynvalvonta
Lokien analysointi ja hyödyntäminenLokitietojen arvo realisoituu vasta, kun niitä analysoidaan. Lokianalytiikkaa voidaan tehdä manuaalisesti tai automaattisesti esimerkiksi SIEM-järjestelmän avulla.
Poikkeamien tunnistusAutomaattiset hälytykset epäilyttävästä toiminnasta, kuten toistuvista epäonnistuneista kirjautumisista.RaportointiSäännölliset raportit lokitiedoista tukevat sisäistä valvontaa ja viranomaisten raportointivelvoitteita.Koneoppiminen ja tekoälyEdistyneet ratkaisut voivat tunnistaa poikkeamia ja trendejä suurista lokimääristä.
Lokien haasteet
TietomääräLokit voivat kasvaa nopeasti suuriksi, ja niiden säilyttäminen voi kuormittaa järjestelmiä.TulkintaRaakatieto on usein teknistä ja vaikeasti tulkittavaa ilman kontekstia tai työkaluja.YhtenäisyysEri järjestelmien lokiformaatit voivat vaihdella, mikä vaikeuttaa keskitettyä hallintaa.