Salattu sähköposti suojaa viestin sisällön niin, että vain oikea vastaanottaja voi lukea sen. Tavallinen sähköposti kulkee verkossa useiden palvelimien kautta ja on periaatteessa luettavissa matkan varrella – salaamaton viesti on kuin postikortti, salattu kuin suljettu kirjekuori. Arkaluontoista tietoa, kuten henkilötunnuksia, sopimuksia tai terveystietoja, ei tulisi koskaan lähettää salaamattomana.
Tässä oppaassa käydään läpi, miten salattu sähköposti lähetetään käytännössä: mitä salausmenetelmiä on, miten ne toimivat Outlookissa ja Gmailissa, mitä ne vaativat toimiakseen ja mikä ero on kuljetussalauksella ja aidolla päästä päähän -salauksella.
Salausmenetelmät lyhyesti
Sähköpostin salauksessa on kaksi päämenetelmää, ja useimmat sähköpostiohjelmat tukevat vain toista. On hyvä tuntea molemmat, jotta osaa valita tilanteeseen sopivan.
S/MIME perustuu julkisen avaimen salaukseen ja varmenteisiin (sertifikaatteihin). Se salaa sekä viestin että liitteet ja lisää digitaalisen allekirjoituksen, joka todistaa lähettäjän henkilöllisyyden. S/MIME edellyttää, että sekä lähettäjällä että vastaanottajalla on käytössä varmenne ja S/MIME käytössä. PGP/MIME (esimerkiksi OpenPGP) perustuu myös julkisen ja yksityisen avaimen pariin, mutta sitä ei ole sisäänrakennettu useimpiin sähköpostiohjelmiin – se vaatii kolmannen osapuolen ohjelman tai lisäosan. Kummassakin menetelmässä pätee sama perusperiaate: viesti salataan vastaanottajan julkisella avaimella, ja vain vastaanottajan yksityinen avain avaa sen.
Kuljetussalaus vai päästä päähän -salaus?
Yleinen väärinkäsitys on, että kaikki salaus on samanlaista. Todellisuudessa on tärkeä ero sen välillä, missä kohtaa viesti on suojattu.
Kuljetussalaus (TLS) suojaa viestin sen liikkuessa palvelimelta toiselle. Lähes kaikki nykyaikaiset sähköpostipalvelut käyttävät TLS:ää automaattisesti. Ongelma on, että viesti voidaan purkaa palvelimella ja se voi olla luettavissa vastaanottajan palvelimella tai postilaatikossa. Päästä päähän -salaus (end-to-end) sen sijaan pitää viestin salattuna koko matkan lähettäjältä vastaanottajalle, niin ettei edes palveluntarjoaja pysty lukemaan sitä. S/MIME ja PGP ovat päästä päähän -menetelmiä; pelkkä TLS ei ole. Kun tarvitset todellista luottamuksellisuutta, pelkkä TLS ei riitä.
Salatun sähköpostin lähettäminen Outlookissa
Microsoft 365:n Outlookissa salatun viestin lähettäminen on suoraviivaista, mutta se edellyttää oikeantasoista lisenssiä ja määrityksiä.
Kun organisaatiolla on riittävä Microsoft 365 -lisenssi ja salaus on määritetty, salatun viestin lähettäminen tapahtuu avaamalla uusi viesti ja valitsemalla viesti-ikkunan valikosta Asetukset → Salaus. Voit valita salaustavan (esimerkiksi pelkkä salaus tai lähetyksen esto edelleen). Outlook tukee myös S/MIME-salausta, joka edellyttää varmenteen hankkimista ja asentamista – tässä auttaa organisaation järjestelmänvalvoja tai Microsoft-kumppani. Yksityiskäytössä (esimerkiksi maksuton Outlook.com) edistyneet salausvaihtoehdot voivat olla rajallisia.
Salattu sähköposti Gmailissa
Gmailin salaus aiheuttaa eniten väärinkäsityksiä, joten se on syytä avata tarkasti. Gmail käyttää aina TLS-kuljetussalausta, mutta se ei ole sama asia kuin päästä päähän -salaus.
S/MIME ei ole käytettävissä tavallisessa, maksuttomassa Gmail-tilissä. Se on saatavilla vain tietyissä maksullisissa Google Workspace -versioissa (kuten Enterprise Plus ja Education Plus), ja sen käyttöönotto vaatii, että organisaation järjestelmänvalvoja ottaa toiminnon käyttöön ja käyttäjä lataa varmenteen. Lisäksi S/MIME toimii vain, jos myös vastaanottajalla on se käytössä. Maksuttomassa Gmailissa on vain luottamuksellinen tila (confidential mode), joka estää viestin edelleenlähetystä, kopiointia ja tulostusta ja voi asettaa vanhenemisajan – mutta Google itsekin kuvaa sen suojaavan lähinnä vahingossa jakamiselta, eikä se ole aitoa päästä päähän -salausta.
Vuodesta 2025 alkaen Google on tuonut yritysasiakkaille (Workspace) uuden, helpomman päästä päähän -salauksen, joka perustuu asiakkaan hallitsemiin avaimiin (client-side encryption). Sillä salatun viestin voi lähettää muutamalla klikkauksella myös muihin kuin Gmail-osoitteisiin ilman varmenteiden vaihtoa. Tämäkään ei kuitenkaan koske maksuttomia kuluttajatilejä.
Kolmannen osapuolen työkalut (PGP)
Jos haluat päästä päähän -salauksen ilman yrityslisenssiä, ratkaisu löytyy usein kolmannen osapuolen PGP-työkaluista. Ne toimivat olemassa olevan sähköpostiosoitteen päällä.
Selainlaajennukset kuten Mailvelope ja FlowCrypt tuovat OpenPGP-salauksen esimerkiksi Gmailiin, ja työpöytäohjelma Thunderbird sisältää OpenPGP-tuen sisäänrakennettuna. Näissä sinä luot avainparin, jaat julkisen avaimesi vastaanottajille ja pidät yksityisen avaimen itselläsi. Vastaanottaja tarvitsee myös yhteensopivan PGP-työkalun voidakseen avata viestin. Vaihtoehtoisesti voit käyttää valmiiksi salattua sähköpostipalvelua (kuten Proton Mail), jolloin salaus toimii palvelun sisällä automaattisesti.
Reference sources
Kannattaako kaikki viestit salata?
Joskus kuulee neuvon, että kaikki sähköpostit pitäisi salata, jottei salaus itsessään paljastaisi hyökkääjille, mitkä viestit ovat tärkeitä. Käytännössä tämä ei ole useimmille tavallisille käyttäjille olennainen riski.
Järkevämpi lähtökohta on salata aina viestit, jotka sisältävät arkaluontoista tai lain suojaamaa tietoa – henkilötietoja, terveystietoja, sopimuksia, tilitietoja. Organisaatioissa salaus kannattaa määrittää käytännöksi, koska johdonmukaisuus vähentää inhimillisiä virheitä ja tietosuojalainsäädäntö (kuten GDPR) edellyttää henkilötietojen asianmukaista suojaamista. Tavalliselle käyttäjälle riittää yleensä, että osaa salata tärkeät viestit silloin kun se on tarpeen.
Yhteenveto
Salatun sähköpostin lähettäminen riippuu käytössä olevasta ohjelmasta ja lisenssistä. Päämenetelmät ovat S/MIME (varmenteisiin perustuva, sisäänrakennettu moniin yritysratkaisuihin) ja PGP (vaatii kolmannen osapuolen työkalun). Molemmat ovat päästä päähän -salausta, toisin kuin pelkkä TLS-kuljetussalaus.
Muista, että S/MIME ei ole käytettävissä maksuttomassa Gmailissa, ja että salaus toimii vain, kun vastaanottajalla on yhteensopiva menetelmä. Jos tarvitset helppoa päästä päähän -salausta ilman yrityslisenssiä, kolmannen osapuolen PGP-työkalu tai valmiiksi salattu sähköpostipalvelu on usein käytännöllisin ratkaisu. Sähköpostin turvallisuutta voit parantaa myös huolehtimalla yrityssähköpostin oikeasta määrityksestä.
Usein kysytyt kysymykset
Mikä on ero S/MIME- ja PGP-salauksen välillä?
Molemmat käyttävät julkisen avaimen salausta ja tarjoavat päästä päähän -salauksen. S/MIME perustuu varmenteisiin ja on sisäänrakennettu moniin yritysratkaisuihin (kuten Outlook ja Google Workspace). PGP/MIME vaatii yleensä kolmannen osapuolen työkalun, mutta ei ole sidottu tiettyyn palveluun.
Voinko lähettää salatun sähköpostin maksuttomasta Gmailista?
Et aidosti päästä päähän salattuna. Maksuton Gmail käyttää TLS-kuljetussalausta ja tarjoaa luottamuksellisen tilan, joka rajoittaa edelleenlähetystä mutta ei ole varsinaista salausta. S/MIME vaatii maksullisen Google Workspace -tilin ja järjestelmänvalvojan käyttöönoton.
Riittääkö TLS-salaus suojaamaan viestini?
TLS suojaa viestin sen liikkuessa palvelimelta toiselle, mutta viesti voidaan purkaa palvelimella ja se voi olla luettavissa vastaanottajan päässä. Todellista luottamuksellisuutta varten tarvitaan päästä päähän -salaus (S/MIME tai PGP).
Tarvitseeko vastaanottaja erityisiä asetuksia?
Kyllä. S/MIME- ja PGP-salatun viestin avaamiseen vastaanottaja tarvitsee yhteensopivan menetelmän ja oman avaimensa tai varmenteensa. Valmiiksi salatut sähköpostipalvelut ja jotkin yritysratkaisut voivat lähettää vastaanottajalle linkin, jonka kautta viesti luetaan tunnistautumisen jälkeen.
Miten salaan sähköpostin Outlookissa?
Microsoft 365:n Outlookissa avaa uusi viesti ja valitse Asetukset → Salaus. Toiminto edellyttää riittävää lisenssiä ja määrityksiä; S/MIME-salaus vaatii lisäksi varmenteen. Käyttöönotossa auttaa järjestelmänvalvoja.
Mitä työkaluja voin käyttää PGP-salaukseen?
Selainlaajennukset kuten Mailvelope ja FlowCrypt tuovat OpenPGP-salauksen esimerkiksi Gmailiin, ja Thunderbird-sähköpostiohjelmassa OpenPGP on sisäänrakennettuna. Vaihtoehtoisesti voit käyttää valmiiksi salattua palvelua kuten Proton Mail.
Vastuuvapauslauseke
Tämän sivun sisältö on tarkoitettu ainoastaan yleiseksi tiedoksi sähköpostin salauksesta. Ohjelmien valikot, lisenssivaatimukset ja toiminnot voivat muuttua päivitysten myötä.
Tarkista ajantasaiset ohjeet ja lisenssivaatimukset oman sähköpostipalvelusi tai ohjelmasi virallisesta ohjeistuksesta, ja arkaluontoisia tietoja käsitellessäsi noudata organisaatiosi tietoturvaohjeita.
