Yritysturvallisuuden perusteet

Samankaltaiset tiedostot
Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet. 11. Luento Tietotekninen turvallisuus

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet

Kriisitilanteiden tietoliikenne, informaatioinfrastruktuurin turvaaminen

Yritysturvallisuuden perusteet

Turvallisuuden bisnesmalli

Gustin: Disaster and Recovery Planning: A Guide for Facility Managers T esitelmä

Yritysturvallisuuden perusteet

T Yritysturvallisuuden

HELIA TIKO ICT03D Tieto ja tiedon varastointi T.Mikkola, O.Virkki. Tietoturva tiedon varastoinnissa

T Yritysturvallisuuden seminaari

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet

AEO-Toimijapäivä. Toimitusketjujen uhkien analysointi ja riskienhallinta yhteistyössä sopimuskumppanien kanssa

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet. 12. Luento - Tuotannon ja toiminnan turvallisuus

Yritysturvallisuuden perusteet

Yritysturvallisuuden perusteet

Yritysturvallisuuden seminaari, T Esitys 2(2) Esko Kaleva. Taustat

eresepti- ja KANTA-hankkeissa

Turvallisuus ja liiketoiminta

Yritysturvallisuuden perusteet

Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä

MÄÄRÄYS SIJOITUSPALVELUYRITYKSEN RISKIENHALLINNASTA JA MUUSTA SISÄISESTÄ VALVONNASTA

TIETOTURVA LIIKETOIMINNAN MAHDOLLISTAJANA

Yritysturvallisuuden perusteet

SFS-ISO/IEC 27002:2014 Tietoturvallisuuden hallintakeinojen menettelyohjeet

Arvoa tuottava IPR-salkku ei synny sattumalta

Turvallisuudesta kilpailuetua. Mika Susi Elinkeinoelämän keskusliitto EK Turvallisuus 2.0 valtakunnallinen turvallisuusseminaari 24.1.

Eläketurvakeskuksen tietosuojapolitiikka

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta.

Yritysturvallisuuden perusteet

Ammatillisen koulutuksen turvallisuuskysymyksiä. Miten turvallisuustietoisuus näkyy työelämälähtöisissä oppimisympäristöissä? Arto Pekkala 4.12.

Yritysturvallisuuden perusteet

Yritysturvallisuuden johtamisen arviointi ja hallintamalli

HENKILÖ- TURVALLISUUS JOHDANTO

Yritysturvallisuuden käsikirja

Tietoverkkojen turvallisuus. Tuomas Aura T Johdatus tietoliikenteeseen kevät 2012

JYVÄSKYLÄN KAUPUNKIKONSERNIN TIETOTURVAPOLITIIKKA

Yritysturvallisuuden seminaari, T Esitys 1(2) Esko Kaleva

KOKKOLAN KAUPUNGIN TIETOTURVAPOLITIIKKA

Viestintä häiriötilanteissa Anna-Maria Maunu

Miten pääsen tapaturmataajuudessa tasolta 100 tasolle 50? Tom Johnsson Tapaturva Oy

Yritysturvallisuuden perusteet

Sanoista tekoihin turvallisuutta yhteiselle työpaikalle

Yritysturvallisuuden perusteet

Tietoturvapolitiikka. Kunnanhallitus Tyrnävän kunta

Mitä on markkinointiviestintä?

T Henkilöturvallisuus ja fyysinen turvallisuus, k-04

Toimitilojen tietoturva

TURVALLISUUDEN HUOMIOMINEN OHJELMISTON HANKINTAKETJUSSA

Mikäli tämän dokumentin vaatimuksista poiketaan, täytyy ne kirjata erikseen hankintasopimukseen.

KOKO TOTUUS. Sisäilmahankkeen tiedottaminen Toimitusjohtaja Miika Natunen

Pelastustoimen viestintä nyt ja tulevaisuudessa

Tietoturvallisuuden huoneentaulu mitä jokaisen on hyvä muistaa

Varoitukset turvallisuusjohdon työkaluina

Toimintaohjeistus. Tietoturvallisuusohjeistus TIETOTURVASUUNNITELMAT

Varmaa ja vaivatonta viestintää

Turvallisuus ja riskienhallinta sotepalvelujen. Martti Herman Pisto Laajavuori

ICT - HYPAKE. Timo Pekkonen, Kainuun Etu Oy Arja Ranta-aho, Minna Lappi, Fluente Kumppanit Oy

Yritysturvallisuuden perusteet

Turvallisuus ja yksityisyys yliopistomaailmassa

Web-seminaari

Organisaation turvallisuusvelvoitteet - Mitä lainsäädäntö ja sopimukset edellyttävät?

ISO/DIS 14001:2014. DNV Business Assurance. All rights reserved.

Yritysturvallisuuden perusteet

Standardien PCI DSS 3.0 ja Katakri II vertailu

TIETOSUOJAPOLITIIKKA LAPPIA KONSERNI. Hyväksytty: Yhteistyötoimikunta , asiakohta 28 Yhtymähallitus , asiakohta 103

Seinäjoen ammattikorkeakoulun työsuojelu- ja turvallisuusorganisaatio. SeAMKin johtoryhmän hyväksymä

TIETOTURVAPOLITIIKKA

Varautuva, turvallinen opiskelu- ja työpaikka -reaktiivisesta kohti proaktiivista koulua

Mistä on kyse ja mitä hyötyä ne tuovat?

Verkkopalkan palvelukuvaus

Palomuurit. Palomuuri. Teoriaa. Pakettitason palomuuri. Sovellustason palomuuri

Vahvistettu KIHUn hallituksessa KILPA- JA HUIPPU-URHEILUN TUTKIMUSKESKUKSEN ANTIDOPINGOHJELMA 2016

Pohjois-Suomen aluehallintoviraston puheenvuoro Aira A. Uusimäki aluehallintoylilääkäri

Valtori tänään ja huomenna Valtorin strategia. Valtorin asiakaspäivä Toimitusjohtaja Kari Pessi

Työturvallisuus. Susanna Ylihärsilä TÄRKE ITÄ S ANOJA OPIS KE LIJAN TÄYDE NNE T TÄVÄ VE RS IO PÄIVÄ 2: SIVUT 11-18

Ohje riskien arvioinnin työkalun käyttämiseksi

STUKin havaintoja turvajärjestelyistä

Tietosuojaseloste. Trimedia Oy

Maakuntauudistuksen esivalmistelu Satakunnassa Ohjausryhmä Satakunnan maakuntauudistus 1

Auditointi. Teemupekka Virtanen

Ota kumppaniksi. A UTC Fire & Security Company

Osastonjohtaja Heidi Niemimuukko

Pilvipalveluiden arvioinnin haasteet

Laatua ja tehoa toimintaan

Tietoturva ja tietosuoja. Millaisia ovat tietoyhteiskunnan vaarat?

Verkostoituneen toimintaympäristön ja projektien turvallisuuden hallinta. Professori Harri Haapasalo

Kohti nollaa. Urpo Hyttinen Työympäristötoimitsija. Teemaseminaari Edu/UHy 1

Kokemuksia BSCI-jäsenyydestä

Helena Lemminkäinen Johtava konsultti, Kevi Consulting Oy (

Transkriptio:

Yritysturvallisuuden perusteet Teemupekka Virtanen Helsinki University of Technology Telecommunication Software and Multimedia Laboratory teemupekka.virtanen@hut.fi 14. Yritysturvallisuus 1

Turvallisuuden tarkoitus Organisaation varsinainen toiminta ei häiriinny odottamattomien tapahtumien vuoksi Omaisuutta ei menetetä Ihmiset eivät vahingoitu Maine ei pilaannu Vaatimuksia asettavat Ulkoiset tahot viranomaiset asiakkaat yhteistyökumppanit Sisäiset tahot profiloituminen segmentoituminen strategia 2

Vaatimusten täyttäminen Noudatamme määräyksiä Vaatimukset tulevat oman organisaation ulkopuolelta Oma motivaatio? Tavoitteet ja laki Laki asettaa vaatimuksia, johto päättää noudatetaanko Toisaalta lain vaatimukset voivat olla liian alhaiset turvallisuus on keino varmistaa toiminta laatua on vaikea käskeä lailla 3

Turvallisuus ja tehokkuus Turvallisuuden tehtävänä on estää häiriöitä varsinaisessa toiminnassa Tehokas toiminta edellyttää häiriöttömyyttä Jos kaikki aika kuluu sotkujen siivoamisessa ei aikaa riitä varsinaiselle työlle Motivaatio Turvallisuus on häiriöiden estämistä Turvallisuus on kulujen pienentämistä Turvallisuus on laiskuutta Turvallisuustyötä tehdään oman edun takia 4

Turvallisuus keinona profiloitua Monet asiakkaat ovat valmiita ostamaan turvallista tuotetta ja myös maksamaan siitä Monet asiakkaat haluaavat siirtää osan riskistä alihankkijalle ja edellyttävät tiettyä turvatasoa tai toimintavarmuutta Turvallisille tuotteille ja palveluille on olemassa omat markkinansa, jossa hinta ei välttämättä ole tärkein valintaperuste Turvallisuus liiketoimintaverkossa Alihankkijat ovat osa riskienhallintaa Riski siirretään alihankkijalle Alihankkijan huolehdittava omasta toimitusvarmuudestaan Onko kyse ulkoisista vaatimuksista vai brandistä? 5

Yhteinen turvallisuus verkostossa Yhdessä toimivien yritysten täytyy profiloitua samalla tavalla Yksi huono yritys voi pilata monen hyvän yrityksen maineen Turvallinen ja laadukas myyjä tarvitsee turvallisen ja laadukkaan ostajan Turvallisuuden organisointi perinteisesti Yrityksissä on määräysten mukaan oltava joukko vastaavia henkilöitä Suojelujohtaja, valmiuspäällikkö, työsuojelupäällikkö,... Turvallisuustietoisessa yrityksessä on myös turvallisuuspäällikkö Turvallisuuspäällikkö tekee ohjeet turvallisuusasioissa (=ovien lukitseminen) ja valvoo niiden noudattamista 6

Toi minnan turvallisuus Toimitilaturvallisuus Henkilöturvallisuus Tieto Henkil ö Materia Maine Tietotekninen tur vallisuus Suojattavat kohteet Erilaiset asiat, jotka ovat arvokkaita organisaatiolle Arvo voi perustua Rahallinen arvo Toiminnallinen arvo Mielikuva-arvo 7

Pakolliset suojausmenetelmät Menetelmät, joiden täytyy olla olemassa kaikissa yrityksissä Perusta kaikille muille toimenpiteille Riski Threat Vulnerability Loss Risk Eliminate risk Minimize risk Accept risk 8

Valinnaiset menetelmät Valinnaisilla menetelmillä rakennetaan varsinainen suojaus Menetelmistä valitaan tilanteeseen ja kohteeseen parhaiten sopivat On tärkeää pitää suojaus yhtä vahvana kaikkialla, vaikka menetelmät vaihtuisivatkin välillä Yritysturvallisuus 9

Fyysinen turvallisuus Alueen sisällä olevat voivat tehdä työtä häiriöttä sisälläolijoita ei tarvitse vahtia pahat on jätetty ulos reitejä on helppo seurata Ei häiritse luvallista kulkua Rakenteellinen paloturvallisuus Turvallisuusvyöhykkeet 10

Tietotekninen turvallisuus Tietoteknisessä turvallisuudessa luodaan erilaisia turvallisuusalueita ja hallitaan pääsyä niille Palomuurit, pääsynvalvonta, salakirjoitus Tietoteknisesä turvallisuudessa havaitaan hyökkäykset ja reagoidaan niihin IDS Järjestelmille asetettavat vaatimukset Laatu Toiminnalliset vaatimukset Ympäristö n turvallisuu s Luotettavuusvaatimukset Su orituskykyvaatimukset Turvallisuusvaatimukset 11

Tietoturvallisuus Tiedolla 3 ominaisuutta Luottamuksellisuus, eheys, käytettävyys (CIAmalli) Luottamuksellisuus on aito tiedon ominaisuus Eheys ja käytettävyys ovat järjestelmien ominaisuuksia Luottamuksellisen tiedon arvo vähenee, kun tietäjien määrä kasvaa Tieto oikeellisuudesta on olennainen metatieto Henkilöstöturvallisuus Suojataan tietoja ja muuta omaisuutta henkilöturvallisuuden keinoin Toimenpiteet kohdistuvat omaan henkilöstöön Sisäinen turvallisuus Vaikutetaan Haluun toimia turvallisesti Valinta Motivaatio Kykyyn toimia turvallisesti Koulutus 12

Nykyhetken piirteitä Pysyvät menetelmät rapistuvat Nopea vaihtuvuus Sitoutumattomuus Yrityskulttuurien mureneminen Etsitään hetkellisiä keinoja Testit (psykologiset, huume-, käsialajne.) Toiminnan turvallisuus Varsinainen työ tehdään turvallisesti Työsuojelu, paloturvallisuus Vaaralliset työyhdistelmät, päätöksentekoprosessit Normaali toiminta ei aiheuta riskejä Turvallisuudesta vastaa linjaorganisaatio Turvallisuuden ja laadun yhdistäminen 13

Toiminnan varmistaminen Varautuminen Varakapasiteetti, redundanssi Kahdentaminen vikasietoisuus Varatilat Korvaavat verkot ja siirtotiet Varavoima yms Silmukointi Varaosavarastot Rakenteelinen suojaus Henkilöstön varaus Toiminta Priorisointi Resurssiohjaus Käytön rajoitus Korvaavat toiminta- ja käyttötavat Kannibalisointi Tiedottamisen tavoitteet Osapuolet tietävät mitä on tapahtunut Osapuolet osaavat toimia oikein uudessa tilanteessa Luottamus säilyy Viesti saadaan menemään perille organisaation haluamassa muodossa 14

Turvallisuustiedottaminen Kun jotain tapahtuu, tiedottaminen on osa tapahtuman käsittelyä Suunniteltaessa etukäteen toimenpiteitä on suunniteltava myös tiedotus Kuka tiedottaa Kuinka paljon kerrotaan Mitä pyydetään Tiedottamisen onnistuminen vaikuttaa Maineeseen Toiminnan jatkumiseen Tiedottamisen ongelmat Ei ole päätetty, kuka tiedottaa Useita ristiriitaisia viestejä Ketä uskotaan? Tiedottaja ei tiedä riittävästi Viesti on väärä tai epäuskottava Kerrotaan vääriä asioita Paljastuu huijaukseksi Selittelyä 15

Organisaation turvallisuusstrategia Politiikka Julistus, jossa organisaatio kertoo omat näkemyksensä ja tavoitteensa Periaatteet Hyväksyttävä riskitaso, minimiturvataso, toteutusperiaatteet eri osa-alueille, seuranta ja päivittäminen Toimintaohjeet Henkilöstölle jaettavat toimintaohjeet eri tilanteisiin 16