Federoinnin vaikeat käyttötapaukset palveluntarjoajille (SP)

Samankaltaiset tiedostot
Federointi-investoinnin tehokas hyödyntäminen Haka- ja Virtu-seminaarissa

Tietoturvan johtaminen automaatioympäristössä Automaation tietoturvallisuuden teemapäivä, Scandic Rosendahl, Tampere

eperehdytyksen käyttöönotto Ilmoitapalvelussa

käyttöönotto opiskelijalle

Federoidun identiteetinhallinnan

Tunnistus ja roolipohjainen käyttöoikeuksien hallinta. Inspire-verkoston Yhteistyö-ryhmä

Potilastiedot ja tietoturvallisuus Käyttäjähallinta ja tietoturva kertakirjautumisella

OHJEET Tähtiseura-verkkopalvelun käyttöönotto

Virkamiehen tunnistamisen luottamusverkosto Virtu vapauttaa salasanaviidakosta Kotiviraston näkökulma

SOA ja/tai tietoturva?

Käyttöönottosuunnitelma Virtu-kotiorganisaatiolle

1 Virtu IdP- palvelimen testiohjeet

PILVIPALVELUT. Käyttäjän- ja pääsynhallinnan näkökantoja itsmf.fi aamiasseminaari

Pekka Hagström, Panorama Partners Oy

Tämä ohje on tehty MPY:n laajakaista-asiakkaiden käytössä olevien sähköpostipalveluiden hallintatyökalu Omahallinta-sivustoa varten.

Selaimen ja Netikka-yhteyden asennus. Netikka.netin asennus

MOT-PALVELU OHJE MOT-SANAKIRJAN KÄYTTÖÖN

Haka-käyttäjien kokoontuminen Arto Tuomi CSC Tieteen tietotekniikan keskus

Federoidun identiteetinhallinnan periaatteet

POSTI KONSERNIN HANKINTAPORTAALI LYHYT ESITTELY

Potilastiedot ja tietoturvallisuus Tietoturvaselvitykset ja asiantuntijakonsultointi roolipohjaisen käyttäjähallinnan osalta

Tietoturvakonsulttina työskentely KPMG:llä

Yritys nimeltä Redicom

Autentikoivan lähtevän postin palvelimen asetukset

Tähtiseuraverkkopalvelu. Esittely ja käyttökoulutus Seurakehittäjille ja Auditoijille

Sähköiseen säilytykseen liittyvät organisaation auditoinnit

Valtiokonttori Käyttöönotto 1 (6) suunnitelma Virtu Käyttöönottosuunnitelma Virtu-kotiorganisaatiolle

ipad MDM käyttöönotto-ohje Uudet laitteet

Haka MFA-työpaja

Palvelun Asettaminen Virtuun

Ylläpito toimittaa sinulla sähköpostiisi käyttäjätunnuksen ja salasanan. Tässä esimerkissä

PCI DSS 3.0. Merkittävimmät muutokset Seppo Heikkinen, QSA Nixu

Articles... 3 Käyttäjähallinnon kuvaus... 4 Unohtunut salasana... 6 Tunnusten käyttöönotto... 7 Ohjeita... 8

Tähtiseuraverkkopalvelu. Esittely ja käyttökoulutus Seurakehittäjille ja Auditoijille

IdP SaaS Palveluna Miksi sitä tarvitaan? Mikä se on? Kenelle se on tarkoitettu? 2009 Tieto Corporation 2/5/2010

Mobiilivarmenteen käyttö Helsingin yliopistossa. Ville Tenhunen, Juha Ojaluoma

Suorin reitti Virtu-palveluihin

Verkostojen identiteetinhallinta. Haka-seminaari Kehityspäällikkö Sami Saarikoski Opetus- ja kulttuuriministeriö.

Ajankohtaista tietoa LähiTapiolan verkkopalvelun pääkäyttäjille

TEOLLISUUSAUTOMAATION TIETOTURVA. Jarkko Holappa Kyber-INKA Roadshow, Solo Sokos Hotel Torni, Tampere

Ohje Ravitsemuspassi.fi palveluun - Organisaation rekistero ityminen

GEANT-tietosuojakäytäntö Data Protection Code of Conduct

Toimittajaportaalin rekisteröityminen Toimittajaportaalin sisäänkirjautuminen Laskun luonti Liitteen lisääminen laskulle Asiakkaiden hallinta Uuden

Luottamusverkosto. Shibboleth-asennuskoulutus CSC Tieteen tietotekniikan keskus Oy CSC IT Center for Science Ltd.

Ohje Emmi-sovellukseen kirjautumista varten

käyttöönotto työpaikkaohjaajalle

Toimittajaportaalin pikaohje

Kemikaalitieto yhdestä palvelusta

Windows Server 2012 asentaminen ja käyttöönotto, Serverin pyörittämisen takia tarvitaan

VETUMA rekisteröityminen

Uloskirjautuminen Shibbolethissa

Wilman huoltajatunnus. Tunnuksen tekeminen

Smart Plug Asennusopas. Android

Sonera Microsoft Office 365 -palvelun käyttöönotto-opas pääkäyttäjälle. Microsoft Office 365:n käytön aloittaminen

Emmi-sovelluksen kirjautumisohje

Kemikaalitieto yhdestä palvelusta

Palvelun rekisteröinti Virtu - luottamusverkostoon / testipalveluun

Monitori vinkit isännöitsijälle ja taloyhtiöille.

Rekisteröityminen, tilojen varaaminen ja maksaminen WebTimmi varausjärjestelmässä

Toimittajaportaalin pikaohje

Pääkäyttäjän käyttöönotto-opas Microsoft Office 365:n käytön aloittaminen

PELAAJALLE TEHTÄVÄT ENNEN FBA TAPAHTUMAA - TUNNUSTEN AKTIVOINTI HUOLTAJAN TOIMESTA - HARJOITUSPÄIVÄKIRJAN PITÄMINEN

Secure hubiin kirjautuminen

Ohje: Identiteetin hallinnan tietoturvatasot (LUONNOS)

Turvapaketti Asennusohje

Hyvä tietää ennen kuin aloitat

Näin tilaat tuotteita C2 SmartLight Oy:n verkkokaupasta

Käyttäjähallintokoulu Mikael Linden tieteen tietotekniikan keskus CSC

Sähköpostitilin luonti

Ajankohtaista identiteetinhallinnassa. IT-päivät Mikael Linden CSC Tieteen tietotekniikan keskus Oy

AINA PALVELUPORTAALI

Kokemuksia SIEM-järjestelmistä. Vesa Keinänen Senior Network Security Specialist, CISSP Insta DefSec

SMT / SUOMEN MATKATOIMISTO OY Y-TUNNUS / FO-NUMMER / BUSINESS ID

KÄYTTÖVALTUUSHALLINTA (KVH) 1 (14) Käyttöohje rekisterinpidon yhteyshenkilölle

Tervetuloa CWT Portalin käyttäjäksi!

KVH YLEISTILANNE VJ hankkeen- Kick Off Teemu Pukarinen, projektipäällikkö, Vimana. Julkinen

Sisäänrakennettu tietosuoja ja ohjelmistokehitys

CSC - Tieteen tietotekniikan keskus

Ohje. ipadia käytetään sormella napauttamalla, kaksoisnapsauttamalla, pyyhkäisemällä ja nipistämällä kosketusnäytön

Tarjouspalvelu.fi Pienhankintapalvelu.fi. Osallistu julkisiin hankintoihin helposti ja turvallisesti

Varausjärjestelmän käyttöopas

Tähtiseuraverkkopalvelu. Esittely ja käyttökoulutus Seurakehittäjille ja Auditoijille

Sisäänrakennettu tietosuoja ja ohjelmistokehitys

Sonera Yrityssähköposti. Outlook 2013 lataus ja asennus

Yrityksen jatkuvuussuunnitelma

Pääkäyttäjän käyttöönotto-opas Microsoft Office 365:n käytön aloittaminen

SuomiCom-sähköpostiasetukset Microsoft Outlook 2016

Novell Access Manager ja Novell Cloud Security Service Pekka Lindqvist Markku Wallgren

Virtun käyttöönotto valtiovarainministeriössä. Tietohallintoasiantuntija Erno Kyttänen

Enemmän kuin maksutavat verkossa

Suojaa yrityksesi aina ja kaikkialla. F-Secure PSB:n käyttöönotto-opas

HAVAINTOJA PARHAISTA KÄYTÄNNÖISTÄ. Harri Vilander, Nixu Oy

Elisa Toimisto 365. Pääkäyttäjän pikaopas

F-Secure KEY salasanojenhallintaohjelman käyttöönotto Mac -laitteella

Uusi JYKDOK ja kansallinen julkaisutietoportaali JUULI. Informaatikko Marja Kokko

Osallistu julkisiin hankintoihin helposti ja turvallisesti. Tarjouspalvelu Pienhankintapalvelu Marketplace

Helsingi yliopiston kevytkäyttäjähallintosovelluksen rajapintakuvaus

Kansallinen palveluarkkitehtuuri TUNNISTUSPALVELU INFO

Tietoturvallisuuden ja tietoturvaammattilaisen

Asio. Ohjelma on selainpohjainen, joten ohjelmaa varten tarvitaan internet-selain. Ohjelmaan pääsee osoitteella

Transkriptio:

Federoinnin vaikeat käyttötapaukset palveluntarjoajille (SP) Kim Westerlund johtava konsultti, Nixu We must defend the Customer from risks, but purely defensive approach may prevent us from seeing opportuni:es.

Nixun taustaa Useita WebSSO + SAML -projekteja julkishallinnossa ja suuryrityksille Projektit ovat usein muuta kuin suoraviivaisia SAMLintegraatioprojekteja Nixulla on käyttöönottoon keskittyvä menetelmä, koska tekniikka on liian helppoa (johtaa). SARA apurahahakemuspalvelu tutkijoille >7 000 käy9äjää 60% 70% käy9äjiä KTJ selainaetopalvelu kunnille, viranomaisille, kiinteistöväli9äjille ja luotonantajille >10 000 käy9äjää Paljon käy9äjiä

SP:n tulee tunnistaa käyttötapaukset Yhdistä paikalliseen tunnukseen Yhdiste9yjen Alien hallinta Kirjautuminen Ongelmanhallinta Federoitu tunnus SSO Käy9övaltuushallinta Pääkäyttäjä Logout Tilin luominen Paikallinen tunnus Rekisteröityminen Palauta unohtunut salasana Sisäinen käyttäjä Vaihda salasana Omien k.aetojen hallinta Koskee vain paikallisia Koskee vain federoituja käyttäjiä Koskee molempia käyttötapauksia

Esimerkki Akatemian SARA-SP:n suunnittelusta

Muistilista SP:lle Onko järjestelmässä paikallinen tili tai profiili? Luodaanko käyttäjä automaattisesti? Miten tili poistuu kun käyttäjältä poistuu syy käyttää järjestelmää? Miten paikallisten tilien yhdistäminen hoidetaan? Mitä tehdään yhdistetyn tilin paikalliselle salasanalle? Säilyykö tili organisaatiovaihdon yhteydessä? Miten omat käyttäjät tunnistetaan? Entä pääkäyttäjät? Valitse tunnistustasot hyväksytäänkö weak kaikkiin toimintoihin? Miten tarkistetaan että virtuhomeorganization vastaa IdP:n organisaatiota Mihin palvelun käyttövaltuudet perustuvat? Mitä tietoja (attribuutteja) palvelu tarvitsee esim. tilin provisiointiin? Miten hoidetaan käyttäjän hätäpoisto/-muokkaus? Miten hoidetaan valvonta ja end-to-end ongelmanselvitys? h9p://www.csc.fi/sivut/virtu/tekniikka/ohjeet_ja_suositukset/sp kay9oono9osuunnitelma.pdf h9p://www.csc.fi/sivut/virtu/tekniikka/ohjeet_ja_suositukset/idp kay9oono9osuunnitelma.pdf

Miten Nixu voi auttaa liittymään luottamusverkkoon? Poistamalla yllätykset! Esiselvitys Käy9ötapaukset VaaAmusmääri9ely [Prosessikartoitus] Tietoturvatason määri9ely Hankinta Tarjouspyyntö (valmistohjelmisto tai palvelu) VaaAmustenmukaisuuden arvioina Sopimusneuvotelut Toteutus Ke9erä tekninen toteutus [Uusien prosessien määri9ely] Testaus eri IdP/SP tahojen kanssa Tietoturva auditoina Käy9ööno9o Palvelun rekisteröina CSC:lle/VIP:lle 2 kk:n pilo` Käy9öönoton suunni9elu Ratkaisutuki jatkuvana palveluna

Kiitos nixu.sales@nixu.com tai kim.westerlund@nixu.com p. 040 5123 125

Nixu kumppanina Pohjoismaiden suurin tietoturvan asiantuntijapalveluyritys 80 henkeä Perustettu 1988, liikevaihto > 8 M Sertifioitu maksukorttitietoturvan (PCI DSS) auditoija Tuotteistetut menetelmät ja jatkuva kehitys n. 100 asiakasta yli 200 projektissa vuonna 2008 95 % asiakkaistamme on valmis suosittelemaan kollegalleen (kevät 09) www.nixu.fi 2/4/10 Nixu 2009

Nixun palvelualueet Advise ohjeistaa Build rakentaa Develop kehi+ää Inspect tarkastaa Tietoturvastrategia Riskienhallinta Jatkuvuussuunnittelu Tietoturvapolitiikat ja ohjeistot Tietoturvakulttuurin luonti ja jalkautus Vaatimustenmukaisuus Identiteetinhallinnan konsultointi ja toteutus Pääsynhallinta PKI kehitys Lokienhallinnan konsultointi Turva-arkkitehtuuri Turvallinen ohjelmistokehitys Linux/embedded ohjelmistokehitys Secure SDLC PCI DSS auditoinnit Tietoturva-auditoinnit Verkon murtotestaus Web-sovellusten murtotestaus Forensiikka Testausautomaatio Feb-4-10 Nixu 2009