Verkko-ohjaaja hankkeen koulutuspäivä 3: Tietoturva, luottamuksellisuus ja yksityisyys verkko-ohjauksessa
1 Yleiskatsaus tietoturvaan ja tietosuojaan
Turvallisuus verkossa tietoturva ja tietosuoja Tietoturva ja tietosuoja ovat kaksi eri asiaa: Tietoturva perustuu teknisiin ja organisatorisiin ratkaisuihin Tietosuoja perustuu lakiin, käytänteisiin ja hyviin tapoihin. Yleisesti kuitenkin tietoturvalla tarkoitetaan myös tietosuojaa Tietoturva tarkoittaa tietojen, palvelujen, järjestelmien ja tietoliikenteen suojaamista. Sillä pyritään takaamaan tietojen saatavuus, oikeellisuus ja luottamuksellisuus. Tietosuojalla tarkoitetaan esim. henkilötietojen sekä henkilökohtaisten tietojen keräämisen ja käsittelyn rajoittamista siten, ettei henkilön yksityisyys vaarannu.
Miksi tietoturva on tärkeää niin sinulle kuin Oamkille? Tietoturva merkitsee eri käyttäjäryhmille erilaisia asioita, mutta siitä huolehtiminen tulisi olla yhteinen asia. BYOD (Bring your own device) mallin yleistyminen huomioitava! Kotikäytössä tietoturvasta kannattaa keskustella ja sopia yhteiset pelisäännöt Samoja laitteita käyttävät usein kaikki perheenjäsenet ja tietoturva ei ole niin hallittua. Vaarana on tärkeiden ja henkilökohtaisten tietojen (esim. valokuvat) leviäminen tai tuhoutuminen. Laitteen toimimattomuus tai rikkoutuminen aiheuttaa taloudellisia menetyksiä.
Miksi tietoturva on tärkeää niin sinulle kuin Oamkille? Verkkokalastelulla pyritään hankkimaan käyttäjien salasanoja, joita käytetään taloudellisen hyödyn tavoitteluun tai vaikkapa Oamkiin kohdistuvaan ilkivaltaan. Verkkojen ja sähköpostin kautta leviävät haittaohjelmat voivat esimerkiksi varastaa, salata tai tuhota tiedostoja ja hidastaa tietoverkkojen toimintaa. Tästä voi aiheutua merkittävää haittaa Oamkin toiminnalle. Tietojärjestelmien luotettava toiminta on välttämätöntä Oamkin toiminnalle.
Miksi tietoturva on tärkeää niin sinulle kuin Oamkille? Pilvipalveluja ja sähköpostia käytettäessä voi epähuomiossa jakaa Oamkin kannalta suojattavaa tietoa. Työhön liittyvien tietojen vuotaminen vääriin käsiin voi vahingoittaa Oamkin toimintaa ja mainetta sekä aiheuttaa myös taloudellisia menetyksiä. Oamkissa käsitellään paljon erilaista luottamuksellista tietoa, esimerkiksi ihmisten henkilötietoja, taloustietoja ja opiskelijarekisteriä. Tiedot eivät saa joutua tahattomastikaan vääriin käsiin.
Millaisia uhkia ja riskejä on olemassa? Haittaohjelmat, virukset ja madot Aiheuttavat tarkoituksellisesti ei-toivottuja tapahtumia tietojärjestelmässä tai sen osassa. Tulee tietokoneelle sähköpostista, Internetistä ja erilaisten tiedostojen mukana. Tietomurrot ja varkaudet Murtautuminen tietokoneelle ja sen käyttäminen luvatta, sekä tiedostojen tai henkilökohtaisten tietojen varastaminen ja käyttäminen vääriin tarkoituksiin Huijaukset ja ketjukirjeet henkilötietojen käyttäminen huijausyrityksiin tai ketjukirjeissä
Millaisia uhkia ja riskejä on olemassa? Huijausvaroitukset Väärennetty varoitus haittaohjelmista, jossa joko pyydetään lähettämän viesti mahdollisimman monelle (haittaohjelman levittäminen) tai myydään haittaohjelmia sisältävä "torjuntaohjelma. Roskaposti suurina massoina lähetetty ja ei kenellekään erityisesti kohdistettu sähköpostiviestintä, josta on tullut kasvava ongelma. Tietosuojarikkomukset Henkilötietoja kerätään esimerkiksi web-sivustoista tai keskusteluryhmistä, mutta ei kerrota, mihin ja miten tietoja käytetään ja luovutetaanko niitä edelleen.
Millaisia uhkia ja riskejä on olemassa? Tunkeutuminen ja hyökkäys Tahallinen tietojärjestelmään heikkojen kohtien etsiminen ja pyrkimys joko vahingoittaa järjestelmää tai käyttää sitä oikeudettomasti. Tietoturva-aukko Tietojärjestelmän osassa tai sen suojauksessa oleva heikkous, joka mahdollistaa helpon tunkeutumisen järjestelmään. suurin tietoturvariski on kuitenkin itse käyttäjä ja hänen tekemät inhimilliset virheet, kuten salasanan säilyttäminen näkyvillä tai sen luovuttaminen toiselle.
Kuinka voit itse parantaa tietoturvaa? Työkoneen käyttö Vastaat käyttäjänä omasta työkoneestasi, joten käsittele sitä huolellisesti kuten omaasi Kirjaudu koneelle vain omilla tunnuksillasi. Estä asiaton pääsy tietojärjestelmiin lukitsemalla koneesi aina kun poistut Tallenna tiedostosi aina joko henkilökohtaiselle verkkolevylle tai pilvipalveluun (OneDrive) Jos tulostat turvatulostimelle, nouda tuloste välittömästi Ohjelmistojen asennus on kielletty (teknisesti estetty) Jos tarvitset tiettyä ohjelmistoa, ota yhteyttä it-palveluihin
Kuinka voit itse parantaa tietoturvaa? Kotikoneen käyttö (BYOD) Seuraa koneesi toimintaa ja huolehdi sen tietoturvasta (palomuuri ja virustorjunta). Älä asenna sellaista ohjelmaa, jota et tunne. Asenna ohjelmistojen tietoturvapäivitykset mielellään automaattisesti. Tee jokaiselle perheenjäsenelle henkilökohtaiset tunnukset ilman ylläpito oikeuksia. Ota omista tärkeistä tiedostoista varmuuskopiot säännöllisesti. Työkone vs. kotikone
Kuinka voit itse parantaa tietoturvaa? Käytä riittävän pitkiä salasanoja ja pidä ne muilta salassa Käsittele käyttäjätunnusta ja salasanaasi huolellisesti Älä luovuta salasanaasi kenellekään, älä edes järjestelmän ylläpitäjälle Vaihda salasanasi riittävän usein ja etenkin silloin jos epäilet sen vuotaneen muille Käytä salasana sellaista, jonka itse muistat, mutta jota ulkopuoliset eivät voi päätellä Älä käytä missään ulkopuolisissa palveluissa samaa tunnusta ja salasanaa kuin Oamkin palveluissa. Ulkopuolisia palveluista murretaan jatkuvasti
Kuinka voit itse parantaa tietoturvaa? Käytä työsähköpostiasi vastuullisesti Käytä Oamkin sähköpostia kaikissa työasioissa. Erottele saamasi ja lähettämäsi henkilökohtaiset viestit työsähköposteista. Ota huomioon, että vastaanottaja saattaa lähettää luottamuksellisen viestisi eteenpäin. Älä avaa viestiä tai sen sisältämää liitetiedostoa, mikäli viesti vaikuttaa epäilyttävältä tai et ole varma sen alkuperästä. Pyri välttämään suojaamista edellyttävien tietojen lähettämistä sähköpostilla. Harkitse tarkkaan kenelle luovutat tai missä julkaiset sähköpostiosoitteesi.
Kuinka voit itse parantaa tietoturvaa? Varo huijauksia ja tietojen kalastelua Älä lankea pyyntöihin, jossa sinua pyydetään lähettämään tunnuksesi ja salasanasi. Ylläpidon ei missään tilanteessa tarvitse tietää salasanaasi! Varo erityisesti tekaistuja viestejä ylläpidolta tai kavereiden nimissä lähetettyjä yllättäviä pyyntöjä. Suhtaudu kriittisesti sähköpostin luotettavuuteen, Sähköpostin lähettäjäkenttä on helppo väärentää. Tarkista aina saamasi linkin oikeinkirjoitus ja kohdeosoite ennen klikkaamista. Voit mennä kyseiseen palveluun myös kirjoittamalla osoitteen itse selaimen osoiteriville.
Kuinka voit itse parantaa tietoturvaa? Sosiaalisessa mediassa yksityishenkilönä Pohdi tarkkaan, miten henkilökohtaista tai yksityiskohtaista materiaalia haluat julkaista sosiaalisessa mediassa. Mieti, kenen haluat näkevän tietosi, tarkista palvelun yksityisyysasetukset ja muuta niitä tarvittaessa. Älä julkaise tietoja ja kuvia kenestäkään ilman heidän lupaansa.
Kuinka voit itse parantaa tietoturvaa? Sosiaalisessa mediassa työntekijänä Kun osallistut keskusteluun työpaikan edustajana, tee se omalla nimelläsi. Ota huomioon, että työnantaja voi nähdä kommenttisi ja keskustelusi. Työntekijän on vältettävä kaikkea, mikä on ristiriidassa hänen asemassaan olevalta työntekijältä vaadittavan menettelyn kanssa (Työsopimuslaki 3:1). Ole huolellinen salassa pidettävän tiedon suhteen, sillä työntekijän lojaalisuusvelvoite koskee myös vapaa-aikaa.
Kuinka voit itse parantaa tietoturvaa? Etäkäyttö ja matkustaminen Käytä matkoilla työasioiden hoitamiseen työnantajan tarjoamia laitteita. Käytä aina suojattua vpn-yhteyttä. Vältä yleisiä avoimia langattomia verkkoja. Vältä yleisessä käytössä olevia koneita (esim. nettikahvilat, kirjastot tms.) Älä luovuta työnantajan laitteita muiden käyttöön. Suojaa mobiililaitteet pin- ja pääsykoodilla ja vaihda oletuskoodi (esim. 1234 tai 0000). Kytke mobiililaitteen jäljitys ja etätyhjennys päälle
Mobiilikäytön ongelmat kasvussa Miksi älypuhelimen ja tabletin turvallisuus huolettaa? Jatkuvasti verkossa ja yhteydessä eri sovelluksiin ja palveluihin. Täynnä erilaisia sensoreita, antureita, mikrofoneja, kameroita. Voi vuotaa käyttäjän tietoja eteenpäin -> Sovellukset vaativat usein toimiakseen sellaisiakin oikeuksia, joita se ei edes tarvitse Käyttöjärjestelmä osaa muokata itseään Käyttöjärjestelmät ja sovellukset päivittyvät jatkuvasti, mutta osa laitteista jää päivitysten ulkopuolelle Mobiililaitteiden etähallinta riittämätöntä ja vähäistä Puhelin on tehokkaasti verkottunut tietokone, jonka monimutkaisuus on piilotettu yksinkertaisen käyttöliittymän taakse. Mobiililaitteiden vakiointi ja turvaaminen todella haastavaa
2 Ennakkotehtävän purku
Ennakkotehtävä: Verkkoneuvotteluvälineet (Kampusopot) + - Host voi määritellä ketkä pääsevät huoneeseen Osallistujien toiminta rajattavissa Web-kameralla voi varmistaa osallistujan henkilöllisyyden Tallenteiden osoite on uniikki Selaimen haavoittuvuus Osallistuja voi luovuttaa istunnon osoitteen, käyttäjätunnukset ja salasanat ulkopuoliselle Jaettava materiaali tulee itse tarkistaa viruksilta Yksityisyydestä huolehtiminen jää osallistujille
Ennakkotehtävä: Chat-palvelut (Oppa1) + - Chat on lähtökohtaisesti anonyymi Suojattu yhteys Chat sijaitsee suljetussa ympäristössä ja vaatii kirjautumisen Chat sijaitsee julkisilla sivuilla Riippuu chat-ohjelmasta, mitä tietoja yhteydenottajasta välittyy päivystäjälle. Yhteisten linjausten puuttuminen, esim. mitä tietoja voidaan antaa Chatissa päivystävien olisi hyvä esiintyä esim. omilla nimillään, jotta keskustelut voidaan tarvittaessa ohjata oikeille tahoille -> Vaarantuuko yksityisyys?
Ennakkotehtävä: Some-palvelut (Oppa2) + - Some on tehokas väline yleisen informaation jakamiseen Youtube voi olla tukemassa yksilöohjausta esim. videoiden muodossa Onko muistettu kysyä luvat kuvien/videoiden julkaisemiseen? Käyttäjätunnusvarkauksien vuoksi tunnukset voivat joutua vääriin käsiin Henkilökohtaiset vai työtunnukset? Salliiko käyttöehdot useat tilit? Yksityisen elämän ja työn sekoittuminen Someen laitetut kuvat, videot ja viestit voivat nousta esiin vuosien päästä Työntekijää tai opiskelijaa ei voi velvoittaa käyttämään 3. osapuolen palveluja Sosiaalisessa mediassa on helppo esiintyä toisena henkilönä Keskustelut/viestit tallentuvat palveluntarjoajan palvelimelle
Ennakkotehtävä: Some-palvelut (Oppa2) - Julkisia keskusteluja täytyy moderoida aktiivisesti, ettei keskusteluissa esiinny asiattomuuksia tai luottamuksellista tietoa Kerran laitettua tietoa ei saa koskaan kokonaan pois Väärin tulkittu viesti voi aiheuttaa ikävänkin keskustelun, joka leviää nopeasti. Hashtageja ei voi omistaa tai varata, vaan niitä voivat käyttää kuka tahansa. Hashtagiin liitettävä keskustelu voi lähteä täysin lapasesta, eikä sille itse mitään. Sosiaalisessa mediassa esiintyy mainoksia, eikä organisaatio voi vaikuttaa siihen, millaisia mainoksia hänen sivullaan näkyy Epävarmuus somen käytössä voi johtaa somen käyttämättömyyteen (käyttöehdot, suojausasetukset, tietoturva, yksityisyydensuoja)
Ennakkotehtävä: Pikaviestipalvelut (Opettajatuutorit) + - Sopii ryhmätiedottamiseen, tiedon jakamiseen, lyhyisiin keskusteluihin, ideointiin ja palautteen antamiseen Whatsapp ja Snapchat eivät tallenna keskusteluja palvelimilleen Ei sovellu arkaluontoisten tai vaitiolovelvollisuutta sisältävien asioiden käsittelyyn Sovellusten asennus edellyttää useiden puhelimen tietojen luovuttamista (esim. yhteystiedot, valokuvat, paikkatiedot..) FB Messenger toimii Facebook profiilin kautta -> Facebook käyttää tietoja markkinointiin Snapchatissa mahdollista määritellä koska viesti poistuu vastaanottajalta ja palvelimilta, mutta vastaanottaja voi ottaa kuitenkin ruutukaappauksen. Skypessä vain itse viesti on salattu, muuten viestit esim. palveluntarjoajan luettavissa. Puhelimen oltava lukittuna suojakoodilla
3 Oamkin tukemat järjestelmät vs. kolmannen osapuolen järjestelmät
Oamkin tukemat ja tarjoamat järjestelmät Pääsääntöisesti kannattaa pyrkiä käyttämään Oamkin tarjoamia ja tukemia järjestelmiä. Oamkin tuetut järjestelmät ovat: Moodlerooms, Adobe Connect, Blackboard Collaborate, Skype for Business, Yammer, Office 365 (OneDrive, Video, Yammer..) Mitä etuja Oamkin tukemien järjestelmien käytöstä? Tekninen ja pedagoginen tuki Ei tarvita rekisteröintiä eikä erillisiä tunnuksia Ei tarvitse käyttää henkilökohtaista tiliä Tietoja ei luovuteta/myydä 3. osapuolelle ja ne pysyvät EUalueella
Miksi käyttää 3.osapuolen järjestelmiä? 3. osapuolen järjestelmiä on perusteltua käyttää esim. silloin jos: Oamkin tarjoamat palvelut eivät tue haluttua käyttötarkoitusta Ympäristö on oltava käytössä myös valmistumisen jälkeen Muut toimijat ovat oman organisaation ulkopuolelta Toiminta on niin massiivista, että oman organisaation järjestelmät eivät riitä sen pyörittämiseen (esim. MOOC) Yleisimmin käytettyjä ovat esim. Youtube, Vimeo, Facebook, Twitter, WhatsApp, Snapchat, Instagram, Skype, Dropbox, Google Drive, Periscope.. http://c4lpt.co.uk/top100tools/
Mistä löytää tukea ja ohjeita? Oamkin tukemiin järjestelmiin ja palveluihin on koottu ohjeita https://it.oamk.fi sivuille. Sivustolle päivitetään ja lisätään ohjeita jatkuvasti. Oamkin sosiaalisen median opas: https://heimo.oamk.fi/ohjeet_ja_oppaat/viestinta/some/ Oamkin ulkopuolisiin järjestelmiin löytyy tukea ja ohjeita internetistä. Tunnetuimpiin palveluihin löytyy yleensä suomenkieliset ohjeet, esim: https://fi-fi.facebook.com/help/ https://support.google.com/youtube/?hl=fi#topic=4355266 https://support.twitter.com/categories/281 https://www.whatsapp.com/faq/
Mitä täytyy ottaa huomioon käytettäessä 3. osapuolen järjestelmiä? Täytyy osata valita tilanteen kannalta paras väline ja ratkaisu On perehdyttävä syvällisesti käytettävään välineeseen On tutustuttava valitun palvelun käyttöehtoihin Täytyy kertoa opiskelijoille ne riskit, joita valittuun palveluun liittyy (tekijänoikeudet, tietosuoja, tietoturva) Pitää olla vaihtoehtoinen tapa niille, jotka eivät halua rekisteröityä organisaation ulkopuolisiin palveluihin Ohjaajan yksityisyys ja erilaisten roolien hallinta Palveluiden nopea kehitys vaatii jatkuvaa opettelua ja mahdollisia toimintatapojen muutoksia Palvelut saattavat vaatia koneeseen tiettyjä lisäohjelmia tai huomattavaa suorituskykyä (esim. virtuaalimaailmat)
4 Kahoot https://getkahoot.com Ohjevideo käyttöönottoon suomeksi: https://www.youtube.com/watch?v=f8jbqldjfv8
Kahoot! palvelun käyttö Tarjoaa helpon ja nopean tavan haastaa kisaamaan tiedolla: Osallistujien ei tarvitse rekisteröityä palveluun, vaan liittyäkseen "peliin" he tarvitsevat vain ohjaajan antaman pelin pin-koodin Kysymyksiä ja vastausvaihtoehtoja laatimalla oppii sisällön myös itse! Mene valitsemallasi laiteella osoitteeseen: kahoot.it Syötä PIN-koodi Kirjoita itsellesi haluamasi nimimerkki Olet mukana kisassa, onnea peliin!
Kysymys Vastausvaihtoehdot Valitaan oikea vastaus