12.10.2017 Kimmo Rousku
Kutsuthan minut verkostoihisi? Olen toiminut ICT-alalla (kutsuttiin aikanaan ATK) 1985-, valtionhallinnossa v 1994- Painoalue muuttunut viimeisen vajaan kymmenen vuoden aikana tietohallinnosta vahvasti tieto- ja kyberturvallisuuteen, parin viimeisen vuoden aikana myös tietosuojan mukaantulo Tietokirjailija, noin ~20 teosta 1992-2017, >1000 artikkelia sekä koulutustilaisuutta ja luentoesitystä VAHTI-pääsihteeri valtiovarainministeriö Terveystalo - presymposium 7.9.2017
Tilannekuva 2017 Turvallisuuden näkymät helppo juttu! Kuinka varaudut tulevaisuuteen sisältää ratkaisuja Yhteistyön mahdollisuudet Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Mikä on meidän tilannekuva tällä hetkellä?
Katsotaanko mittareita? Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
VAHTI-johtoryhmö 6.6.2017 6
Kyberturvallisuuden kypsyystaso - löytyy v 2016 toimintakertomuksessa kaavioina ja selitettynä
VAHTI-johtoryhmö 6.6.2017 8
VAHTI-johtoryhmö 6.6.2017 9
Onko meillä ongelma tieto- ja kyberturvallisuus vai muut ICT-toiminnan häiriöt?
Kaikki Valtionhallinto Kunnat VAHTI-johtoryhmö 6.6.2017 11
Kaikki Valtionhallinto Kunnat VAHTI-johtoryhmö 6.6.2017 12
Kaikki Valtionhallinto Kunnat VAHTI-johtoryhmö 6.6.2017 13
Kaikki Valtionhallinto Kunnat VAHTI-johtoryhmö 6.6.2017 14
Yhteenveto Suurin ongelmamme ovat ICTpalvelutuotantoon liittyvät ongelmat ei (vielä) niinkään tieto- ja kyberturvallisuus!
Turvallisuuden näkymät
Kuinka monen mielestä tilanne A) kääntyy parempaan suuntaan, tieto- ja kyberrikolliset vähentävät ja lopettelevat toimintaansa, valtiolliset tiedustelijat keskittyvät lähinnä toisiinsa ja muutenkin kyber- ja digitaalisessa toimintaympäristössä tapahtuu selkeä parantuminen seuraavien vuosien aikana tämä oli vain ns. pahaa unta? B) tulee vain pahentumaan lähivuosina ja tulemme kokemaan uusia uhkia, joista osa pääsee meillä(kin) läpi? Paha uni jatkuu ja niistä tulee enemään todellisia? Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Kuinka varaudut tulevaisuuteen?
Digitaalisen turvallisuuden kaava elementtiä: viisi #riskienhallinta priorisoi #turvallisuus ja kehittäminen, mikä luo #luottamus joka mahdollistaa #yhteistyö tämä mahdollistaa
#1 Riskienhallinta
Kuinka hallita epävarmuuden vaikutusta tavoitteisiin ja toimintaan, poikkeamaa odotetusta. Vaikutus voi olla myös myönteinen tai kielteinen odotettuun verrattuna. Nykyaikana tärkeää olisi tunnistaa myös mahdollisuuksia joista toiminnan digitalisaatio, uuden teknologian tarjoamat mahdollisuudet ovat loistava esimerkki Tarvitaan #riskinottokyky, mutta se edellyttää #riskinottohalu muista #kokeilukulttuuri Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Ratkaisu: Toiminnassa oleva riskienhallintaprosessi etenkin jäännösriskien hyväksyntä ei ole 100% turvallisuutta äläkä edes tavoittele sitä Tutustu esimerkiksi JUHTA/VAHTI-yhteishankkeiden työpajat 1-4 http://vm.fi/juhta-vahti-yhteishankkeiden-materiaalit Iltapäivä - riskienhallinta osa 4, tietosuojanäkökulma Esitys - riskienhallinta - tietosuojanäkökulma EU-perusoikeuskirja (docx) WP29-materiaali Asetuksen resitaalien riskikohdat (docx) Asetuksen riskikohdat (docx) Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
#2 Turvallisuus
Tiedon saatavuus ja eheys pääosaan Luottamuksellisuus eli salassapito kun sille peruste Toiminnan kriittisyyden tunnistaminen ja sen mukainen Havainnointi analysointi reagointikyky Siis käytännössä toiminnan jatkuvuudesta huolehtiminen Jatkuvuus valmius toipumissuunnitelma ja suunnittelu - harjoittelu Turvallisuuteen liittyy myös tietosuojasta huolehtiminen #GDPR eli kotimaisittain #TSAU Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Ratkaisu: Organisaation tulisi tunnistaa sen omaan toimintaan ja sen tarjoamista palveluista sellaiset kohteet, jotka ovat kriittisiä sekä priorisoida ja keskittyä niiden toiminnan jatkuvuudesta huolehtimiseen Siis saatavuuden ja eheyden näkökulmasta Usein esimerkiksi näiden palveluiden taustalla toimivat infrastruktuuripalvelut ovat sellaisia (AD, DNS, levyjärjestelmät, tietoliikenneyhteydet, yhdyskäytäväratkaisut) Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
#3 Luottamus
Jokainen organisaatio on jossain osaa toimintaverkostoa erilaisissa rooleissa Palvelun tuottaja Asiakas Sidosryhmä Muu toimija Jotta voimme luottaa toisiimme sekä myös jakaa tietoa, luottamus tulee ansaita ja osin todentaa Tuleva tiedonhallintalaki tulee toimimaan tässä keskeisenä mahdollistajana yhtenäinen tietoturvallisuussäädöstö sisältäen uudet, yhtenäiset tavat luokitella tietoa julkisessa hallinnossa sekä täyttää tietoturvavelvoitteet tämä on yksi meidän tuleva menestystekijä Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Ratkaisu: Osana #GDPR #TSAU organisaation tulee käydä läpi olemassa olevat sopimukset samassa yhteydessä tulee varmistaa, että kriittisten toimittajien / alihankkijoiden osalta vastuut ja velvoitteet on kuvattu Sopimuksiin liittyen sitä saa mitä on hankinnoissa vaadittu? Nope. Hankinta on vain snapshot kertaluonteinen tilaisuus sitä saa mitä on sovittu Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
#4 Yhteistyö
Ulkomailla ihmetellään meidän niin kokonaisturvallisuuden mallia kuin meidän kykyä yhteistyöhön. Tätä voimavaraa tulee entisestään kehittää! Esimerkiksi 2.-6.10 järjestetty 1. Julkisen hallinnon digitaalisen turvallisuuden teemaviikko edesauttoi tätä Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Ratkaisu: Miten yhteistyötä on helpointa kehittää ja syventää? Harjoittelemalla. Osana JUHTA/VAHTI-yhteishankkeita, toteutamme syksyllä 2018 mahdollisuuden organisaation sisäiseen harjoitteluun eli asteittain eskaloituva tietomurtotapaus, jossa harjoitellaan tietosuoja-asetuksen edellyttämiä prosesseja Tarkoitus on, että tätä harjoittelutoimintaa olisi mahdollista jatkossa hyödyntää myös organisaatioiden välisessä yhteistyössä harjoitella näitä asioita myös yhdessä Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
#5 Menestys
Menestys edellyttää Turvallisuuden johtamista miten turvallisuuden eri osa-alueet organisaatiossanne toteutuvat? Kuinka tärkeänä nämä asiat koetaan? Riskinottoa, joka edellyttää organisaatiolta toimivaa riskinhallintaprosessia sekä riskinottokyvykkyyttä uhat tunnistaen ja riskit halliten jäännösriskit käsitellen Ketteryyttä muutokseen vauhti tulee kiihtymään ja se edellyttää kykyä sopeutua nopeammin Tässä keskeisessä roolissa on se, että saamme sisäänrakennettua turvalliset toimintamallit osaksi meidän uutta toimintaa Maakunta- ja SOTE-uudistukset hyvinä esimerkkeinä Tietosuoja-asetus sekä saavutettavuusdirektiivi ja muu myös tuleva EU-regulaatio Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Ratkaisu: Valtiovarainministeriö toimii nyt aktiivisemmassa roolissa myös julkisen hallinnon johdon suuntaan Luomme toimintaverkoston ja osallistamme johdon tähän toimintaan Sisäänrakentaminen on äärimmäisen tärkeää! Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Jo nyt puhumattakaan tulevaisuudessa (Information) Security / Safety by design (tieto)turvallisuus rakennettava sisäänrakennetuksi - joustavaksi Privacy by design tietosuojan täytyy olla myös sisäänrakennettua (suunnittelu) Ja nämä edelliset by default oletusarvoisesti käyttöön Tietosuoja - 17.8.2017 - Kimmo Rousku 35
VAHTI-toiminta yhteistyön edistäjänä
2.1 Tietoturvasäädöstön uusiminen 2.3 KyberTPO 2.5 Julkisen hallinnon digitaalisen turvallisuuden kehittämisohjelma JuDo Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Tulemme luomaan uuden kehittämisohjelman, jossa ovat esillä seuraavat osa-alueet Kyberturvallisuus Tietoturvallisuus Tietosuoja Toiminnan jatkuvuus varautuminen häiriötilanteisiin ja poikkeamiin Sähköisen asioinnin luottamus ja turvallisuus Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Työ kehittämisohjelman osalta lähtee liikkeelle nyt lokakuussa kyselyllä, koskien aikaisempaa VAHTI-toimikautta ja haemme samalla palautetta ja ideoita tätä ohjelmaa varten Esimerkiksi Kannattaisiko tästä kehittämisohjelmasta ja toimenpideohjelmasta rakentaa sellainen, että a) hallinnonalat muut laajemmat yhteistoimintaverkostot voivat luoda tämän sisälle oman ohjelman b) ohjelma tarjoaa modulaarisen rakenteen toiminnan kehittämiseksi riippuen organisaation sen hetkisestä kyvykkyydestä ja tarpeesta kehittää omaa toimintaa Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Selvitämme osana julkisen hallinnon digitaalisen turvallisuuden tukemista säännöllisen kuukausittaisen sähköisen uutiskirjeen (video) laatimista siten, että siinä valtiovarainministeriö / VAHTI, Viestintäviraston kybertuvallisuuskeskus, tietosuojavaltuutetun toimisto sekä tarvittaessa Turvallisuuskomitea jakaisivat tietoa ja muuta ajankohtaista siten, että organisaatiot / henkilöstö saisi tästä kuukausittaisen tilannekatsauksen missä turvallisuudessa mennään ja miten se pitäisi huomioida työssäni Ehdoton maksimikesto 30 minuuttia siis 0,3% kuukausittaisesta työajasta Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Edellinen on suunnattu ennen kaikkea henkilöstölle liittyvään tiedottamiseen entäs asiantuntijat? VAHTI-järjestää kuukausittain VAHTI-toiminnassa oleville henkilöille kuukausittaisen noin 45-60 minuutin infon, jossa käymme läpi ajankohtaisia asioita Mikäli toimit organisaatiossasi turvallisuuteen liittyvänä vastuuhenkilönä, laita postia vahti@vm.fi ja kerro halukkuudestasi osallistua tähän kuukausi-infoon Teemme tätä varten oman erillisen jakelulistan ja kutsumme siihen kuuluvat mukaan tähän tiedonjakelukanavaan Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Hyödyntäkää JHDTTV-teemaviikon materiaaleja ja esityksiä!
Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Viikon kaikki verkkolähetykset - 3 päivää eli 2-3-4.10 - löytyvät täältä: http://www.mediaserver.fi/live/vahti-teemaviikko Esitysmateriaalit löytyvät täältä: http://vm.fi/vahti-materiaalit-ja-tilaisuudet Valtiovarainministeriön tiedote: http://vm.fi/artikkeli/-/asset_publisher/johdon-roolidigitaalisen-turvallisuuden-johtamisessa-keskioon Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
YHTEINEN TIEDONANTO EUROOPAN PARLAMENTILLE JA NEUVOSTOLLE Resilienssi, pelote ja puolustus: vahvan kyberturvallisuuden rakentaminen EU:lle http://eur-lex.europa.eu/legal-content/fi/txt/pdf/?uri=celex:52017jc0450&from=en mahdollistanut jonkinlainen tarkoituksellinen tai tahaton inhimillinen virhe Tähän auttavat: Tekniset keinot Henkilöstön ohjeistus, koulutus Tietoturva-asenne ja kulttuuri sekä johdon esimerkki Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Meistä jokainen on tehnyt ja tulee tekemään inhimillisiä tahattomia virheitä Uusien teknologisten laitteiden ja palveluiden (toiminnan digitalisaatio) myötä myös näiden inhimillisten virheiden määrä kasvaa Sama tulee koskemaan toimimattomia, tai virheellisesti toimivia ICTjärjestelmiä, laitteita ja palveluita Teknologian puolelle löytyy keinoja: Lisää automaatiota, keinoälyä huolehtimaan turvallisuudesta Entäs ihmisten toiminnan osalta? Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Mitä tietoa olet käsittelemässä - esimerkiksi tallentamassa lähettämässä jakamassa näyttämässä tai hävittämässä? Luokittele julkinen salassa pidettävä henkilötieto arkaluonteinen henkilötieto Miten ja missä tietoa käsitellään sen luokituksen mukaisesti? tekstiviesti puhelinsoitto pikaviestipalvelu sähköposti videoneuvottelu salattu sähköposti / turvaposti ryhmätyötila usb-muisti pilvipalvelu sosiaalinen media työpaikalla etätöissä julkinen tila Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Kenelle tietoa toimitetaan lähetetään tai näytetään? Julkinen tieto saa levitä kaikkialle Salassa pidettävä tai henkilötieto - onko vastaanottajalla oikeus saada tieto? Tarkista! Jos käytät esimerkiksi sähköpostia, katso vielä kerran viesti ja ovatko vastaanottajat oikeat ennen kuin napautat Lähetä tai muuten jaat tietoa Sovita työskentelysi muuten fyysiseen ympäristöön Tieto- ja kyberturvallisuuden näkymät valtionhallinnossa 11.10.2017
Myös toinen käyttötarkoitus Mieti Mitä Klikkaat Turvallisesti
Kimmo Rousku VAHTI-pääsihteeri Kimmo.rousku@vm.fi Puh. 050 566 2986 @kimmorousku