Teknologiatorstai Q&A: Office 365 Message Encryption (OME) -käyttöönotto

Mietityttääkö joku salattuun sähköpostiin liittyvä asia? Katso, löytyisikö tältä sivulta vastaus kysymykseesi. Kysymykset ja vastaukset ovat Teknologiatorstain Office 365 Message Encryption (OME) -käyttöönotto -webinaarista.

Mitkä konfiguraatiot pitää laittaa päälle, jotta salaus toimii? Voiko toiminnot asentaa itse ja kuinka saa lisäturvaa?

Konfiguraatiot kytketään käyttöön päälle automaattisesti Microsoftin toimesta, kunhan ympäristössä on yksikin siihen oikeuttava lisenssi. Jos aktivoinnissa on ongelmia, niin sen korjaaminen tehdään PowerShellin avulla, johon yleensä kannattaa käyttää apukäsiä. 

Mitä lisäarvoa on Microsoftin Office 365 Advanced Message Encryption -lisenssistä?

Tällä lisenssillä saat muutamia lisäominaisuuksia, kuten useamman branding templaten sekä hiukan laajemmat kontrollit esimerkiksi automatiikan osalta. Microftin sivuilta löydät lisätietoja.

Useampi henkilö voi yleensä nähdä vastaanottajan postin. Voiko salatun postin rajata vain tietylle henkilölle?

Salatun postin avaamiseksi henkilön pitää tunnistautua joko käyttämällä omaa tunnustaan (esim. M365, Gmail) tai vaihtoehtoisesti kertakäyttöisellä koodilla, jonka käyttäjä saa sähköpostiinsa.  Käytännössä rajaus määrätylle henkilölle toteutuu, kun posti lähetetään henkilön omaan osoitteeseen. 

Miten salattuna tulleen sähköpostin excel-taulukon saa auki niin, että sitä pystyy muokkaamaan?

Oletuksena tiedostot kryptataan (suojataan) tuettujen tiedostotyyppien osalta erikseen. Tällöin tiedosto on myös erikseen kryptattu, jolloin käyttäjällä tulee olla valmius avata tällaisia tiedostoja. Suojaus voidaan konfiguraatiossa poistaa käytöstä, jolloin liitetiedostoa ei erikseen kryptata ja käyttäjä voi muokata sitä ilman erillisiä konfiguraatioita. Tämä riippumatta siitä, onko käyttäjällä käytössään Microsoft 365 vai ei. 

Käytän Office 365 Outlook -sähköpostiohjelmaa. Integroituuko Office 365 Message Encryption siihen?

Kyllä integroituu. Viestit sinällään käyttäytyvät samalla tavalla kuin perinteiset sähköpostit, mutta ne ovat vain suojattu (kryptattu). Niitä voi käsitellä lähes samalla tavalla kuin muitakin. 

Saako turvapostin pakotettua Outlook Clientissa käyttöön, eli käyttäjän toimista riippumatta kaikki lähetetyt viestit olisivat Clientista lähtien salattuna?

Saa, mutta lähtökohtaisesti ei kannata. Käytännössä tähän on parikin toteutustapaa, (esim. Mail Flow rulet) mutta harva organisaatio lähettää koko ajan sähköpostia, joka on salattava. Jatkuva kryptaus aiheuttaa ongelmia postin käsittelyyn ja on omiaan hankaloittamaan viestintää. Salauksen tulisi aina olla tietoinen päätös. Jos salaus on jatkuvasti päällä, päästään yleensä huonompaan tilanteeseen kuin ilman salausta. 

Mitä jos vastaanottaja ei pysty lukemaan viestiä vaikkapa sisäisten verkkorajoitusten takia?

Vastaanottajan tulee korjata omat verkkorajoitteensa, koska tähän ei lähettäjä pysty vaikuttamaan. 

Mikä olisi paras tapa käsitellä sopimuksia, jotka tulevat salattuna käyttäjän sähköpostiin, jotta ne saataisiin kopioitua dokumenttienhallintajärjestelmään siten, että ne ovat riittävässä laajuudessa saatavilla?

Riippuu siitä, miten salattu sähköposti on toteutettu. Jos liitteitä ei erikseen kryptata (salata), voidaan ne siirtää dokumenttienhallintajärjestelmään sellaisenaan. Tässä kohdassa on tärkeää muistaa, että liitettä ei jätetä työasemalle. 

Jos myös liite on salattu erikseen, tulee dokumentinhallintajärjestelmissä yleensä haasteita. Niihin harvemmin voidaan kryptattuja tiedostoja viedä käytettävyys säilyttäen. Tällöin tiedoston kryptaus pitäisi purkaa välissä.

Salatun sähköpostin lähetys kyllä onnistuu, mutta miten voidaan suojata väli skannauslaitteelta omaan sähköpostiin?

Yleisesti tähän väliin ei rakenneta suojauksia. Periaatteessa Mail flow rulella päästäisiin vaikuttamaan suojaukseen, mutta posti on joka tapauksessa jo liikkunut Microsoftin omaan verkkoon toimiston internet-yhteyttä pitkin, jolloin kryptauksen merkitys ei ole niin suuri. Käyttäjiä voisi myös ohjeistaa käyttämään OneDrive-sovellusta mobiiliissa ja skannaamaan sillä.

Pystyykö OME:a käyttämään vain Outlookin sähköpostisovelluksessa?

Jos suojaukseen käytetään ”taikasanaa”, voidaan suojata myös muilla sovelluksilla lähetettyjä viestejä. Jos halutaan helppokäyttöisyyttä ja toimitaan viestin lähettäjinä, on Outlook-sovellus tai selainversio paras vaihtoehto.  Viestin vastaanottajalla ei tarvitse olla Outlookia käytössä

Miten ratkaistaan tarve hävittää salattu viesti lopullisesti 30 päivän kuluttua organisaation sisällä? Tämän jälkeen viestiä ei saisi löytyä enää käyttäjän lähetetyt- tai saapuneet-kansiosta?

Tähän pitää pohtia ratkaisu aina tapauskohtaisesti, tehdäänkö se esimerkiksi Exchangen käytäntöjen avulla.

Suositteletteko automaattisen sensitivity labelin käyttämistä salauskäytäntöjen kanssa?

Riippuu tapauksesta. Sensitivity labelin osalta organisaation käyttämät järjestelmät, kulttuuri ja arkistoinnin tarpeet vaikuttavat paljon siihen, mitä kannattaa tehdä ja mitä ei.

Ovatko PS kustomointikomennot saatavilla myös Linux ja Mac Powershellillä?

Suoraan ei, mutta virittämällä (moduulin asentaminen) ne voisi saada toimimaan. 

Jos liitteitä ei salata, kulkevatko ne kuitenkin salattuna "in transit"?

Liitteet kulkevat samalla tavalla kuin salattu posti, vaikka niitä ei erikseen salata. Erillinen salaus on vain ns. lisäturva, jossa liite on salattu vielä erikseen. Tämä vaikuttaa lähinnä siihen, mitä vastapuoli voi liitteellä tehdä. 

Ymmärtäkseni Exchange ja Gmail salaavat oletuksena sähköpostiviestit liikenteessä TLS:lla. Tuoko Message Encryption lisäarvoa?

Exchange ja Gmail pyrkivät todellakin hyödyntämään TSL:ää aina kun se on mahdollista. Ne osaavat myös tarvittaessa käyttää vähemmän suojattua väylää viestinvälitykseen. Viestin salaaminen varmistaa, että se ei aiheuta ongelmia.

Meillä ei ole vielä aktivoitu salausta. Jos yrityksemme lähetetään salattu posti, niin puretaanko viesti auki Outlookissa "lennosta" vai avataanko se samalla tavalla kuin ”Gmail-tapauksessa” tapahtui?

Tämä riippuu käytössä olevasta Outlook-versiosta. Viesti pyritään avaamaan suoraan Outlookissa, mutta jos se ei onnistu, niin näette vastaavan sivun kuin Gmailissa. 

Toimivatko kaikki muut sähköpostit samoin kuin Gmail?

Lähtökohtaisesti kyllä, mutta sillä erotuksella, että osassa palveluista käytössä on vain ”one time passcode”. Gmailissa voi myös tunnistautua Gmail-tunnuksella. 

Jos vastaa salattuun viestiin tai lähettää sen eteenpäin Gmailista, pysyykö se edelleen salattuna?

Kyllä, silloin kun salatun viestin lähettää eteenpäin siitä portaalista, johon Gmailista päätyy.

Onko liitteiden koolle rajoitusta?

Liitteiden kokorajoitus salatuille viesteille (sisältäen viestin) on 25MB ja sitä ei saa muutettua. 

Voidaanko OME-sähköpostiin määritellä salauksen lisäksi kaksivaiheinen tunnistautuminen?

Tällä hetkellä Microsoftin salattu sähköposti ei tue puhelinvarmistusta (esim. SMS), mutta One time passcode sähköpostilla on tuettu.

Ovatko office-dokumentit ja PDF-liitteet kryptattavia eli salataanko ne?

Kyllä. Konfiguraatiossa on mahdollista ottaa liitteiden kryptaaminen käyttöön tai poistaa se käytöstä (myös PDF). 

Toimiiko OME hybridissä?

Tämä riippuu konfiguraatiosta, mutta se saadaan toimimaan myös hybridissä, kun sähköpostin reititys on konfiguroitu oikein. 

Miten siirrytään OME v1:stä OME v2:een?

OME v1 (ns. Legacy OME) on perustunut Mail Flow ruleihin,ja  niitä muokkaamalla se poistuu käytöstä. Lisätietoja löydät Microsoftin sivuilta. 

Ensin sanottiin, että OME toimii vain Outlookissa ja Office 365-ympäristössä. Myöhemmin mainittiin myös Gmail?

Kyseessä oli kaksi erilaista esimerkkiä, miten Outlook pystyy salatun postin näyttämään ja miten se näkyy Gmailissa. Vastaanottajan sähköpostipalvelulle ei ole rajoituksia.

Kevätkauden tallenteet

Palaa hetkeksi takaisin Teknologiatorstain kevätkauden tunnelmiin, ja katso menneen kauden tallenteita.

Siirry tallenteisiin

Teknologiatorstai

Uudessa webinaarisarjassamme opit asiantuntijoilta, mitä sinun kuuluu tietää tietoturvasta juuri nyt.

Teknologiatorstai

Uudessa webinaarisarjassamme opit asiantuntijoilta, mitä sinun kuuluu tietää tietoturvasta juuri nyt.

OSTOSKORISSASI ON TUOTTEITA KAHDESTA ERI KAUPASTA

Verkkokauppamme uudistuksesta johtuen osa yritystuotteistamme ja -palveluistamme on tilattavissa eri kaupasta kuin laitteet, puhelinliittymät ja mobiililaajakaistaliittymät. Siirry tekemään tilauksesi loppuun.

Laitteet ja liittymät
Muut yritystuotteet

OSTOSKORISSASI EI OLE TUOTTEITA

Tilaa jatkuvasti kasvavasta valikoimastamme laitteet, puhelinliittymät sekä mobiililaajakaistaliittymät yrityksellesi.

Siirry kauppaan