Enterprise Security Architecture, A Business Driven Approach Kappaleet 7 ja 8



Samankaltaiset tiedostot
Teknologia-arkkitehtuurit. Valinta ja mallinnus

Enterprise Architecture TJTSE Yrityksen kokonaisarkkitehtuuri

T Yritysturvallisuuden seminaari. Enterprise Security Architecture, A Business Driven Approach. Esitys 1: luvut 1-4. Atte Kokkinen, 49302U

Tietojärjestelmä uusiksi? Toimijaverkostot, niiden haasteet ja ratkaisut

SOA SIG SOA Tuotetoimittajan näkökulma

Tietohallinnon liiketoimintalähtöinen toiminnanohjaus IT-ERP

Ketterämpi Sonera Matka on alkanut!

Projektin tavoitteet

VBE II, vaihe 1:

TietoEnator Pilot. Ari Hirvonen. TietoEnator Oyj. Senior Consultant, Ph. D. (Economics) presentation TietoEnator 2003 Page 1

A Plan vs a Roadmap. This is a PLAN. This is a ROADMAP. PRODUCT A Version 1 PRODUCT A Version 2. PRODUCT B Version 1.1. Product concept I.

IoT-platformien vertailu ja valinta erilaisiin sovelluksiin / Jarkko Paavola

VALVO JA VARAUDU PAHIMPAAN

Keskitetyn integraatiotoiminnon hyödyt

7. Product-line architectures

T Yritysturvallisuuden seminaari

Koulutuksen nimi Koulutuksen kuvaus Tavoite Esitiedot Alkaa Päättyy Viim.ilm.päivä

Innovative and responsible public procurement Urban Agenda kumppanuusryhmä. public-procurement

HR-MITTAREILLA TIETOA YRITYKSEN JA HENKILÖSTÖN TILASTA? Christian Slöör, Virvo Oy Jani Rahja, Silta Oy

Internet of Things. Ideasta palveluksi IoT:n hyödyntäminen teollisuudessa. Palvelujen digitalisoinnista 4. teolliseen vallankumoukseen

Palveluliiketoimintaa verkostoitumalla

HITSAUKSEN TUOTTAVUUSRATKAISUT

itsmf Finland Conference 2016 Focus Markus Leinonen COBIT ja governance

IT Service Desk palvelun käyttöönotto palvelukeskuksissa

7.4 Variability management

Standardi IEC Ohjelmisto

(Core) & (Test Manager). Sertifikaattikoe klo

Tietoturva- ja tietosuojariskien hallinta tietojärjestelmäkilpailutuksessa

Case: Ydinvoimalan käyttöautomaation allianssi

Osaamisen hallinnan palvelu ja SAP Success Factorsin käyttöönotto. Tilaisuus klo 9-11

The Truth in Information

Arkkitehtuurimenetelmistä osana toiminnan kehittämistä. KAOS: Syksyn aloitustilaisuus Timo Itälä

<Insert Picture Here> Osaavat käyttäjät onnistumisen edellytys OUGF 20vuotis juhlaseminaari,

Collaborative & Co-Creative Design in the Semogen -projects

VBE II TUT VTT. Osallistuvat yritykset. VBE Kansainvälinen verkosto. Työpajat Seminaarit Esitelmät

Tietohallinnon arvo liiketoiminnalle

Liiketoiminta-arkkitehtuuri

Indoor Environment

Rakentamisen 3D-mallit hyötykäyttöön

RAIN RAKENTAMISEN INTEGRAATIOKYVYKKYYS

Site Nordic Symposium

Mistä on kyse ja mitä hyötyä ne tuovat?

Sopimus Asiakas- ja potilastietojärjestelmästä. Liite N: Kielivaatimukset

Mittaaminen Riskienhallinnassa, Case Metso

Muutoksen hallinta rakenteisen projektissa. Kari Kovanen Development manager Etteplan Technical Information

Virtual Building Environments - VBE II

CASE POSTI: KEHITYKSEN KÄRJESSÄ TALOUDEN SUUNNITTELUSSA KETTERÄSTI PALA KERRALLAAN

TIKLI Tietojärjestelmien monialaisen oppimisympäristön kehittäminen ja pilotointi. Päivi Ovaska Projektipäällikkö, yliopettaja, TkT

Yritysarkkitehtuuri. Hypeä vai asiaa? Jari Isokallio. Copyright 2004 TietoEnator Corporation

Riskienhallintajärjestelmä, Riskienhallintatoiminto ja Aktuaaritoiminto

Ohjelmistoprojektien hallinta Vaihejakomallit

Arkkitehtuuritietoisku. eli mitä aina olet halunnut tietää arkkitehtuureista, muttet ole uskaltanut kysyä

Data Quality Master Data Management

HR-MITTAREILLA TIETOA YRITYKSEN JA HENKILÖSTÖN TILASTA? Christian Slöör, Virvo Oy Jani Rahja, Silta Oy

Hankkeiden vaikuttavuus: Työkaluja hankesuunnittelun tueksi

The Enterprise Architecture Journey

Digiajan muutoshaasteet liiketoiminnassa

Future Smart City. Tulevaisuuden kunta ekosysteemin ja alustatalouden keskiössä. Juha Ruokari. Huhtikuu 2018

VBE2 Työpaketit Jiri Hietanen / TTY

Jokaisen pilven sisällä asuu konesali seminaari

Liite 6: Palvelukuvaus. Enterprise Advantage Program (EAP)

Automaatiojärjestelmän hankinnassa huomioitavat tietoturva-asiat

Finpron Foresight-toiminta pähkinänkuoressa. Markku Vantunen Finpro

TekesTalk: Fiiliksestä fyrkkaa, Liideri ja BioIT - ohjelmat esillä Kuopiossa

KOMPETENSSIT. Koulutus Opiskelija Tuuttori. Business Information Technologies. NQF, Taso 6 - edellyttävä osaaminen

PALVELUMUOTOILULLA TOIMINNAN ASIAKAS- OSALLISUUS ESIIN

Ketterä analytiikka mitä se voisi olla käytännössä? Case Katedata Delta Motor Group

Standardit tietoturvan arviointimenetelmät

Teollinen Internet & Digitalisaatio 2015

CIO muutosjohtajana yli organisaatiorajojen

Johtamisen haaste kokonaisarkkitehtuuri menestyksen mahdollistajako?

Yritysturvallisuuden johtamisen arviointi ja hallintamalli

Missä mennään BI? Mikko Kontio

Riskienhallinta ja yh.öoikeudellinen sääntely, yhteiskuntavastuu ja corporate governance (seminaari case 6)

KASVU KOHTI KORKEUKSIA ON INHIMILLISESTI MAHDOLLISTA. Experis TM a different kind of talent company

Hyvin määritelty on puoliksi tehty kuinka vältetään turha tekeminen jo alussa

Fimecc - Mahdollisuus metallialalle. Fimecc, CTO Seppo Tikkanen

Tärkeimpien ICS- tietoturvastandardien soveltaminen Fortumissa. Tietoturvaa teollisuusautomaatioon (TITAN) Seminaari,

Teknologiateollisuus ry Ympäristöosaaminen arvoketjussa -seminaari Työkaluja arvoketjun ympäristöosaamisen kehittämiseen

Tietojärjestelmätieteen ohjelmat

Ohjelmistotekniikka kevät 2003 Laatujärjestelmät

CxO Mentor Oy Improve Business Performance and Profitability with Reliable Information by Solving the Master Data Management Challenge

Tietohallintomalli Kokemukset ja yhteensopivuus kansainvälisiin käytäntöihin Katri Riikonen, Head of CIO Innovation Center

MIKÄ ON TIIMI? Tiimi on pieni ryhmä ihmisiä, joilla on: Lisäksi tiimin jäsenet pitävät itseään yhteisvastuussa suorituksistaan.

CALL TO ACTION! Jos aamiaistilaisuudessa esillä olleet aiheet kiinnostavat syvemminkin niin klikkaa alta lisää ja pyydä käymään!

Tietohallinnon nykytilan analyysi. Analyysimenetelmä (sovitettu Tietohallintomallista)

Tervetuloa mukaan Helsingin kaupunkibrändin kehittämiseen

Projektinhallinnan periaatteita ja hyviä käytänteitä - case Leonardo da Vinci

Tekoälysovellusten vaatimukset datalle, tiedon hallinnan prosesseille ja johtamiselle

Johtamisen ja liiketoiminnan tukeminen paketoidulla HR- ja palkkaraportointiratkaisulla IBM Smarter Business 2013, Finlandia-talo,

Riskiperusteisuus valvonnassa

Palvelut yritysarkkitehtuurin keskiössä: OP-Pohjola-ryhmän matkakokemuksia

Flowbased Capacity Calculation and Allocation. Petri Vihavainen Markkinatoimikunta

Tietoturvallisuuden johtaminen

PK-yrityksen tietoturvasuunnitelman laatiminen

Privacy by Design. - miten leivot tietosuojan tuotteisiin Riikka Turunen Sanoma Director Data Protection & Privacy

Yritysvastuun johtaminen

Ohjelmajohtamisen käyttöönotto yrityksissä STRAP PPO-tutkimusprojektin loppuseminaari

MITEN KOKONAISARKKITEHTUURILLA TUETAAN LIIKETOIMINNAN KEHITTÄMISTÄ

Flowbased Capacity Calculation and Allocation. Petri Vihavainen Markkinatoimikunta

Transkriptio:

Enterprise Security Architecture, A Business Driven Approach Kappaleet 7 ja 8

Chapter 7: Using this book as a practical guide -SABSA -mallin käyttöönotto yrityksessä -Näkökulmaa malliin erään suomalaisen IT-alan pk-yrityksen silmin Disclaimer: esitetyt näkemykset ovat puhujan omia, eivätkä välttämättä edusta yrityksen, sen työntekijöiden tai johdon, osakkeenomistajien, yhteistyökumppanien tai asiakkaiden mielipiteitä. ;)

SABSA Lifecycle for security architecture Strategy and concept Manage & Measure Implement Design

Assets Motivation People Location Time Logical.......... Physical.. Component Operational Ei välttämätöntä toteuttaa SABSA-matriisin avulla, mutta mahdollistaa strukturoidun ja kattavan lähestymistavan Lähestymistavassa samanhenkisyyttä tuloskorttiohjauksen kanssa

Contextual layer Critical Business Processes and Models What? Business Drivers Why? Success Factors When? Time How? Function Who? People Where? Location Assets Risks Criticality Dependency Responsibility Logistics Attributes Profile Control Objectives Time Model Trust Model Domain Model Conceptual Layer Security Strategy

Cover Your Ass -phase Strategy & Concept -vaiheen jälkeen arkkitehtuurille johdon hyväksyntä sign off buy in Jos kyseessä ei ole oma suunnitelma, huolellinen katselmointi ja validointi poikkeavien näkemysten dokumentointi

Design Phase Logical Security Architecture Development Process yksittäisten kehitysprojektien roadmap, ei toiminnallista määrittelyä Physical Security Architecture Development Process Platformit, verkot, verkkojen fyysinen kuvaus (yhteydet, koneet,..) Component Security Architecture Development Process Teknologiat, tuotteet, työkalut, sovellusprosessit, protokollat Operational Security Architecture Development Process 51 eri prosessia / toimenpidettä ja 18 aliprosessia / -toimintamallia

Implementation Phase Ei yhtä monoliittista projektia sarja erillisiä käyttöönottoprojekteja (joukossa voi olla koko organisaation kattavia infrastruktuuriprojekteja) Vaiheen lopputuloksena kasa suunnitelmia (käyttöönotto, muutostenhallinta, testaus,..) Käyttöönoton lopputuloksena dokumentit (käyttöohjeet, tuki- ja koulutusmateriaalit, muutoshistoria, testiraportit)

Manage and Measure Phase Toimintaa seurataan Vaiheen tuotoksena raportit toiminnasta, tapahtumista, gap-analyysista ja kehitysohjelman suunnitelmat

Omia näkemyksiä Pk-yritykselle melko laaja (=kallis) turvallisuusarkkitehtuuri, amerikkalaislähtöinen mukautettava omiin tarpeisiin Jos käytössä ITIL/Visible Ops prosesseja, järkevintä ehkä sulauttaa osaksi näitä Matalassa organisaatiossa arkkitehtuuria ei välttämättä tarvitse jatkuvasti myydä Käyttöönotto edellyttää jo ennestään hyviä prosesseja Käyttöönoton aikataulu todennäköisesti 12kk tai enemmän, riippuen mitkä osat mallista otetaan käyttöön / miten paljon istuu entisiin toimintamalleihin Erittäin hyvä lähtökohta turvallisuuden kehittämiselle verrattuna muihin standardeihin - oikein toteutettuna tukee yrityksen businessta esim Payment Card Industry Data Security Standard huono lähtökohta tietoturvan kehittämiselle

Yhteenveto: SABSA Lifecycle for security architecture Strategy and concept Manage & Measure Implement Design Logical Security Architecture Physical Security Architecture Component Security Architecture Operational Security Architecture

Chapter 8: Managing the security architecture programme

Turvallisuuden myyminen yrityksen johdolle yleispätevää turvallisuusmyymisen käsittelyä, ei pelkästään SABSA-malliin sidottu Ratkaise business-ongelmia Maksimoi ROI (return on investment) Standardisoinnista ja mittakaavasta saatavat taloudelliset hyödyt Parempi corporate governance (vankilauhkalla pelottelu USA:ssa..)

Turvallisuuden myyminen yrityksen johdolle Parempi riskienhallinta Parempi varautumisaste muodolliselle auditoinnille (jos viranomaisvaatimukset sitovat Gartner -raporttien hyödyntäminen Valmius organisaatiouudistukselle ja uusille liiketoimintamahdollisuuksille Pienemmät käyttökustannukset Tuottavuuden kasvu paremman käyttäjätuen myötä Alempi TCO Yhtenäinen käyttäjäkokemus

Arkkitehtuurille saatava sponsorointi ja budjetti tuotava hyödyt esille vaikutettava myös sisäisiin myyjiin, ei pelkästään päättäjiin pohjautuu pitkälti taloushyötyjen esille tuontiin esim potentiaaliset vahingot menetetty tuottavuus

Teambuilding & Fast Track(tm) Workshops Belbinin määritelmä teamin jäsenistä Keksijä, tiedustelija, takoja, tekijä, viimeistelijä, arvioija, diplomaatti, kokooja eri vaiheet tiimityöskentelyssä Muodostuminen, kuohunta, normiutuminen, hyvä suoritus Fast Track (tm) workshopeilla hankkeen pikakäynnistys 10-16 hlöä ma-pe jakaudutaan pienempiin ryhmiin ja käsitellään pienempiä kokonaisuuksia tiedonkeruu suunnitelmat Konsultit apuna on-site ohjelman eri vaiheissa (ennen, jälkeen ja aikana)

Hankkeen ja projektinhallinta tiedonkeräys liiketoiminnasta business manageria haastattelut aiemmat materiaalit (auditointi raportit, strategiset dokumentit, konsulttien raportit, lehdistötiedotteet..) Teknisen tiedon kerääminen Teknisten managerien haastattelu Olemassaolevan teknisen dokumentaatio läpikäynti

Arkkitehtuurin hallinta Architecture Board varmistaa arkkitehtuurin liittyvien projektien vaatimustenmukaisuuden Design Authority raportoi Architecture Boardille, vastuussa arkkitehtuurin suunnittelusta kokonaisuutena Governance & compliance

Johdon pitkän aikavälin luottamus pikavoittojen esittely hyvien uutisten esittely säännöllisesti, 2kk välein tai tiheämmin tunnistettavien businesshyötyjen esittely vs rahaa palaa, mitään ei tapahdu

Omia näkemyksiä Kappaleessa ei juurikaan erityisesti SABSAan liittyvää sisältöä Pikakurssi johdolle myymiseen Matalassa organisaatiossa ei välttämättä tarvita jatkuvaa tuen varmistamista ja arkkitehtuurin uudelleenmyymistä johto mukana projektissa tai vähintään selvillä tilanteesta Edelleen, sulautettavissa yrityksin muihin prosesseihin Kehittyneet tietohallintoprosessit sisältävät todennäköisesti samoja asioita Business-näkökulman huomiointi koko suunnittelu- ja käyttöönottoprosessin ajan merkittävä (ts ei tehdä vain tekemisen ilosta)

Kommentteja, omia kokemuksia, vastanäkemyksiä, yleistä keskustelua..?