tiistai 8. joulukuuta 2015

Mitä on organisaation tietoturva?

25.11.2015

Tietoturvallisuuden määritelmä

Tietoturvallisuus on tiedon kolmen ominaisuuden:

1.luottamuksellisuuden
2.eheyden
3. käytettävyyden turvaamista.

Tietoturvan osa-alueita ovat:

1.Hallinnollinen tietoturvallisuus
2. Tietoaineistoturvallisuus
3. Fyysinen turvallisuus
4. Henkilöstö turvallisuus
5. Järjestelmäturvallisuus

   a)Laitteistoturvallisuus
   b)Ohjelmistoturvallisuus
   c)Tietoliikenneturvallisuus
   d)Käyttötoimintojen turvallisuus

6. Laillisuus ja tietosuoja

Riskien hallinta

Riskienhallinnan perustana on ulkoisten ja sisäisten taustatietojen määrittely. Taustatiedoissa määritellään sellaiset organisaatioon kohdistuvat/vaikuttavat tiedot ja olosuhteet, jotka vaikuttavat riskienhallintaprosessin toteuttamiseen.

Riskienhallinnalla on selkeät päävaiheet:

1. Tunnistaminen
2.Analysointi
3. Arviointi
4. Toimenpiteet
   a) Riskien pienentämistoimenpiteet
   b) riskien siirtäminen (vakuutukset)
   c) riskien hyväksyminen


 Riskienhallintaprosessin tarkoituksena on auttaa tunnistamaan yrityksen tavoitteita uhkaavia riskejä, edesauttaa yrityksen johtoa analysoimaan tunnistettuja riskejä ja niiden vaikutuksia sekä päättämään arvioinnin perusteella kullekin riskille parhaiten sopivista hallintakeinoista.
Vahinkojen varalta ei voi suojautua täydellisesti ja vahingon sattuessa on liian kiire ja liian myöhäistä miettiä mitä kyseisessä tilanteessa pitäisi tehdä. Riskienhallintaprosessissa suunnitellaan miten tilanteesta toivutaan. Täydellinen suojautuminen ei ole koskaan mahdollista, joten taloudellisilta riskeiltä voi suojautua vakuutuksilla.

keskiviikko 2. joulukuuta 2015

Pilvipalveluiden turvallisuus ja tietoturvallisuus

2.12.2015

Mitkä ovat seitsemän suurinta turvallisuusuhkaa pilvipalveluille? Miksi?

1. Ulkopuolisten pääsy tietoihin. Pilvipalveluntarjoajan oma henkilöstö ja mahdolliset kumppanit pääsevät käsiksi laitteistoon ja tietoliikenteeseen, mikä on turvallisuusriski. Ulkopuolisten lisäksi myös yrityksen oma henkilöstö voi olla suuri tietoturvauhka tietoisesti tai tiedosamattaan. Tietämättömyyden ja huolimattomuuden seurauksena saattaa henkilöstö vaarantaa yrityksen tietoturvan. Sen takia käyttäjille pitää opettaa tietoturvakäytänteitä yrityksessä.

2. Vastuu tallennetusta datasta. Pilvipalvelun käyttö ei vapauta yritystä vastuusta huolehtia datan säilytyksen turvallisuudesta ja luotettavuudesta. Turvallisuudesta ei tarkalleen voida huolehtia, koska aina ei tiedetä minkälaisia tiedot ovat ja kuka niihin pääsee käsiksi.

3. Tallennetun datan sijainti. Datan täsmällisestä sijainnista ei aina tiedetä. Tietosuojalaissa ja tietotekniikkaan- ja liikenteeseen vaikuttavassa sääntelyssä on kuitenkin maakohtaisia eroja, jotka täytyisi kyetä huomioimaan.

4. Datan erottaminen muiden yritysten datasta. Pilvipalveluntarjoajan täytyy kyetä takaamaan, etteivät yrityksen tiedot pääse toisten asiakkaiden käsiin ja etteivät turvatoimet hidasta palvelua liiaksi tai johda ennalta-arvaamattomiin ikäviin seurauksiin, kuten datan menettämiseen.

5. Virheistä toipuminen. On selvitettävä, kuinka palveluntarjoaja on varautunut odottamattomiin ongelmiin, kuinka niistä tiedotetaan asiakkaille ja kauanko poikkeustilanteesta normaaliin palautuminen kestää.

6. Tutkinnan suorittaminen. Pilvipalvelussa tieto ja sovellukset voivat sijaita monissa eri palvelinkeskuksissa ja useilla koneilla yhtä aikaa. Rikollisen tai muuten sopimattoman toiminnan ja siihen liittyvien vastuukysymysten selvittäminen jälkikäteen saattaa olla hankalaa, joten palveluntarjoajan kyky tähän on syytä selvittää etukäteen.

7. Palvelun elinkelpoisuus ja jatkuvuus.Vaihtoehtoisia pilvipalveluntarjoajia on markkinoilla lukuisia, joten on mahdotonta ennustaa ketkä tulevat menestymään ja keitä ei ole ehkä enää muutaman vuoden kuluttua olemassakaan. Standardoilluilla markkinoilla huoli olisi vähäisempi, koska palveluntarjoajan vaihtaminen olisi helppoa, mutta kun nyt valitaan alusta ja kehitetään ratkaisuja sille, samalla lukittaudutaan tehtyyn valintaan. Palveluntarjoajan myöhempään vaihtamiseen saattaa liittyä merkittäviäkin kustannuksia, joka puoltaa isojen palveluntarjoajien valintaa sillä olettamuksella, että suuret yritykset, kuten Google, kestävät tappioita, pieniä kolahduksia maineeseen ja markkinoiden heilahteluja, kun taas pienempien toimijoiden kohdalla tulevaisuus on epävarmempaa, koska niiden rahoituspohjat ovat huterampia.

Miksi tietoturvallisuutta tulisi toteuttaa?

Tietoturvallisuudella suojataan lakiperusteisesti organisaation omaan toimintaan, yhteiskunnan toimintaan sekä kansalaisiin liittyviä tietoja. Oikeat ja luotettavat tiedot ovat keskeinen osa valtionhallinnon organisaatioiden ja yhteiskunnan päätöksentekoa sekä toimintavarmuutta.
Tiedoista huolehtiminen on tärkeässä osassa yhteiskunnan toimintojen turvallisuuden ja jatkuvuuden varmistamisessa sekä kansalaisten perusoikeuksien toteutumisessa. Asianmukaisella tietojen suojauksella turvataan organisaation toimintaympäristöä, yhteiskuntaa sekä asiakkaiden ja yhteistyökumppaneiden tietoja.
Tietoturvallisuudella on tärkeä rooli turvallisen tietoteknisen ympäristön ja tietohallintotoiminnan ylläpitämisessä ja kehittämisessä.


Lähteet: Immo Salo: Cloud Computing, palvelut verkossa, Docendo 2010 s. 103-111 (Kohta Pilvipalvelut ja tietoturva)
Tietojen turvaluokitus ja Vahti, Johdon tietoturvaopas.

Artikkeli aiheesta:
http://www.y-lehti.fi/arkisto/artikkeli/1703/Yrityksen+tietoturvan+suurin+uhka+on+oma+ty%C3%B6ntekij%C3%A4+

Artikkelissa kerrotaan kuinka yrityksen tietoturvan suurin riski on oma työntekijä ja kuinka yrityksen kannattaa ennakoida uhkia ajatellen.

tiistai 1. joulukuuta 2015

Riskienhallinta

25.11.2015

Mikä on riskienhallintaprosessi? Piirrä se




Mikä on yrityksen riskinanalyysi? Mitä osa-alueita siihen kuuluu?
- Riskianalyysi on osa yrityksen tietoturvaa, silloin mietitään yrityksen kannalta vakavimmat riskit. Yrityksen riskianalyysissa kartoitetaan riskit ja mietitään kuinka niitä hallitaan, minkälaisia vahinkoja riski voi onnistuessaan aiheuttaa yritykselle ja kuinka siitä selviydytään.

Riskianalyysissa on viisi eri vaihetta: 

1. Riskien tunnistaminen, joka on erittäin tärkeä osa riskianalyysia. Ilman riskien tunnistamista, ei riskejä pystytä hallitsemaan.
2. Riskien vakavuuden ja todennäköisyyden määrittely, heti ensimmäisessä vaiheessa kun riskit on tunnistettu. Riskit luokitellaan niiden vakavuuden mukaan.
3. Ennakointi ja ehkäisevien toimenpiteiden määrittely, eli kuinka osataan ennakoida milloin riski voi tapahtua ja miten riskin vahingot voidaan ehkäistä.
4. Riskien toteutumisen varalle laadittava toimintasuunnitelma, jos riski tapahtuu niin mitä yritys voi tehdä selviytyäkseen vahingoista.
5. Riskianalyysin tulosten huomioiminen yrityksen toiminnassa, eli käytetään kyseisiä tuloksia ja ehkäistään riskin tapahtuminen.

Lähteet: Organisaation tietoturvan ja liiketoiminnan jatkuvuuden kehittäminen, case: Aalto-Yliopisto, Palvelukeskus PAVE
https://hlab.ee.tut.fi/hmopetus/riskianalyysi-ja-riskienhallinta-osana-onnistunutta-hypermediaprojektia.html
http://www.pk-rh.fi/index.php?page=riskienhallintaprosessi

Aiheeseen liittyvä artikkeli: http://www.lrhto.fi/artikkelit/yritystoiminnan-riskit/riskien-hallitseminen-kestavan-liiketoiminnan-edellytys/

Artikkelissa käsitellään juurikin kestävän liiketoiminnan edellytystä, eli riskien hallitsemista. Yritystoiminta kun perustuu riskinottoon ja monet riskit voidaan tiedostaa ja niitä voidaan hallita, kunhan ne ensin tunnistetaan. Liiketoiminnan harjoittaminen edellyttää, että siihen liittyvät riskit kyetään hallitsemaan.