Ajankohtaista tietoturvallisuudesta. Juha Pietarinen Kimmo Rousku



Samankaltaiset tiedostot
Yrityksiin kohdistuvan ja niitä hyödyntävän rikollisuuden tilannekuva

Yrityksiin kohdistuvat rikosuhkat Erikoistutkija Tuija Hietaniemi, Keskusrikospoliisi

Tehokkuutta ja vaikuttavuutta tiedonhallintaa kehittämällä

VAHTI-tilannekatsaus sekä VAHTI 2/2015 Ohje salauskäytännöistä -tilaisuus ICT-toimittajille

Tietoturvallisuuden arviointilaitokset apuna yritysturvallisuuden ja viranomaisten tietoturvallisuuden kehittämisessä

Valtion IT-palvelukeskuksen (VIP) palvelut. JulkIT Anna-Maija Karjalainen

Ohje salauskäytännöistä

Tietoturva-asetus ja sen vaikutukset rekisterien ylläpitoon ja tietoluovutuksiin A-P Ollila 1

Siilinjärven kunta ja Valtion IT-palvelukeskus

TIETOTURVALLISUUDEN UUDET ULOTTOVUUDET TOIMITILOISSA

VIRTU ja tietoturvatasot

Johda myös riskejä riskienhallinta mahdollistaa #onnistuminen #menestyminen Valtiovarainministeriö

Uudistuva lainsäädäntö mitä laki tiedonhallinnasta ja tietojen käsittelystä julkishallinnossa tuo mukanaan

Valtion IT-palvelukeskuksen tietoturvapalvelujen ajankohtaiset kuulumiset

HARMAAN TALOUDEN JA TALOUSRIKOLLISUUDEN YHTEISKUNNALLISET VAIKUTUKSET. Kuntaliitto Rikoskomisario Kaj Björkqvist / KRP

Kieku-tietojärjestelmä Työasemavaatimukset sla-

Ohje arviointikriteeristöjen tulkinnasta

Laatua ja tehoa toimintaan

Seuraavaksi: VAHTI-pääsihteeri Kimmo Rousku, VM: Tietoturvallisuuden ja varautumisen roolit valtionhallinnossa

Valtorin tietoturvapalvelut ja VAHTI yhteistyö. Valtorin asiakaspäivä Johtava asiantuntija Pekka Ristimäki

Webinaarin sisällöt

OPETUS- JA KULTTUURIMINISTERIÖN TOIMIALAN TIETOHALLINNON YHTEISTYÖKOKOUS

Valtiokonttorin hankkeiden esittely - erityisesti KIEKU-ohjelma. ValtIT:n tilaisuus

Ajankohtaista Virtu-palvelussa

Valtion IT-palvelukeskuksen perustaminen: 69 päivää. Yliopistojen IT päivät / Lasse Skog

Julkisen hallinnon digitaalisen turvallisuuden teemaviikko tiistai Sähköisen asioinnin tietoturvaseminaari

Informaatio-ohjaus ja tiedonhallintalaki tietoturvallisuuden kehittäjänä. Kirsi Janhunen, Väestörekisterikeskus

Kyberturvallisuuden tila Suomessa Jarkko Saarimäki Johtaja

YLIOPISTOJEN TALOUS- JA HENKILÖSTÖHALLINNON PALVELUKESKUS JA UPJ

Luotettava identiteettien ja käyttövaltuuksien hallinta kyberturvallisuuden perustana. Sami Laaksonen, Propentus Oy

SISÄASIAINMINISTERIÖN HALLINNONALAN TIETO TURVALLISUUDEN OHJAUSRYHMÄN TOIMINTASUUNNITELMA VUOSILLE

Sähköi sen pal l tietototurvatason arviointi

Tietoturvallisuus osana tiedonhallintalakia. Lainsäädäntöneuvos Eeva Lantto VAHTI kesäseminaari

Tietoturvapalvelut huoltovarmuuskriittisille toimijoille

Yrityksiin kohdistuvan ja niitä hyödyntävän rikollisuuden tilannekuva

Consultor Finland Oy. Paasitorni / Markus Andersson Toimitusjohtaja

VRK yhteisenä tiedonhallintaa ja digitalisaatiota edistävänä toimijana. Juhta, Sami Kivivasara

Turvallisuus. Käytettävyys. Yhteistyö. Hallinnon turvallisuusverkkohanke Hankkeen esittely

Vuosi Jukka Rinnevaara Toimitusjohtaja

IT Service Desk palvelun käyttöönotto palvelukeskuksissa

TALOUSRIKOSTORJUNTA KOLME LÄHESTYMISTAPAA. Risto Joppe Karhunen

SFS-ISO/IEC 27002:2014 Tietoturvallisuuden hallintakeinojen menettelyohjeet

TOIMENPITEET ITPOINT OY ASIAKKAAN HENKILÖTIETOJEN TURVALLISUUDEN VARMISTAMISEKSI

IT-palvelujen ka yttö sa a nnö t

Helsinki Region Infoshare 2013

Tietoturvallisuuden hallintajärjestelmä pähkinänkuoressa

Loppuyhteenveto. Valtorin asiakaspäivä Toimitusjohtaja Kari Pessi

Sähköisten asiointipalvelujen järjestämisvelvollisuus

Järjestelmätoimitusprosessin tietoturva Mikko Jylhä

Tietoturva-asetus ja VIPin tietoturvapalvelut Kimmo Rousku

Katsaus tieto- ja kyberturvallisuuteen. Valtorin tietoturvaseminaari Paasitorni Kimmo Rousku Apulaisjohtaja, tietoturvapalvelut

Punkalaitumen kunta ja. Valtion tieto- ja viestintätekniikkakeskus. Valtori

Salassa pidettävien tietojen ja asiakirjojen turvaluokittelu

Katsaus tieto- ja kyberturvallisuuden tilanteeseen. Aku Hilve JUHTA

Mitä apuja VAHTI tarjoaa julkisen hallinnon digitaalisen turvallisuuden kehittämiseen?

MITÄ TIETOHALLINTOLAKI TUO TULLESSAAN? Mikael Kiviniemi Julkisen hallinnon ICT-toiminto

Valtion IT-palvelukeskuksen (VIP) hyödyt valtiokonsernille. Valtio Expo Anna-Maija Karjalainen

Kehittäminen Valtion talous- ja henkilöstöhallinto Yhteenveto Lopullinen versio 12/2017

Julkinen data saataville: Käyttöluvan tausta ja tarkoitus

Tietoturva tulevassa tiedonhallintalaissa ja VAHTI Kirsi Janhunen, Väestörekisterikeskus

Luonnos hallituksen esitykseksi eduskunnalle laiksi julkisen hallinnon tiedonhallinnasta sekä eräiksi siihen liittyviksi laeiksi

Kunnan järjestämisvastuu, tietohallinto ja digitalisaatio. julkisoikeuden professori, IT-oikeuden dosentti Tomi Voutilainen Itä-Suomen yliopisto

Tutkimus web-palveluista (1996)

Forte Netservices Oy. Forte Client Security Services

Valtiovarainministeriön hallinnonalan johdon aamupäivä - puheenvuoroja digitalisaation johtamisesta kyberturvallisuus & riskienhallinta

F-SECURE TOTAL. Pysy turvassa verkossa. Suojaa yksityisyytesi. Tietoturva ja VPN kaikille laitteille. f-secure.com/total

Valtion IT-palvelukeskus (VIP) Anna-Maija Karjalainen

Esimerkki: Uhkakartoitus

Tietoturvapolitiikka Porvoon Kaupunki

Vihdin kunnan tietoturvapolitiikka

Virtu tietoturvallisuus. Virtu seminaari

Kieku-hanke osana valtion talousja henkilöstöhallinnon uudistamista. Tomi Hytönen Valtiovarainministeriö

Tietoturvapolitiikka

Lausuntopalvelu.fi valtion virastojen lausuntomenettelyn työkaluna

Valtion talous- ja henkilöstöhallinnon palvelukeskus Kieku-palvelujen tuottajana

Tiedonkäsittelyn ohjaus ja sääntely valtionhallinnossa

Tietosuoja-asetuksen (GDPR) vaatimusten käyttöönotto

Miten uudistettu VAHTI voi auttaa organisaatiotasi turvallisuuden kehittämisessä? Kimmo Rousku

Suomi.fi-maksujen käyttöönotto valtionhallinnossa. VALTION TALOUSHALLINTOPÄIVÄ Finlandia-talo

50 vuotta JUHTAA ja VAHTIA -juhlaseminaari

Yliopiston johdon (hallintojohtaja) vastuulla on tietoturvallisuuden toteutuminen osana kokonaisturvallisuutta.

Tietoturvallisuuden huoneentaulu mitä jokaisen on hyvä muistaa

ICT-valmistelun tilannekatsaus Juhani Heikka ICT-vastuuvalmistelija puh:

Public. Kumppanuusforum Yksityinen terveydenhuolto EU:n yleinen tietosuoja-asetus / General Data Protection Regulation (GDPR) Perjantai 24.

Datasta arvoaliiketoiminnalle. Kirsi Pietilä Business Intelligence Lead

VAHTIn kesäseminaari Kimmo Rousku, VAHTI-pääsihteeri, Väestörekisterikeskus VAHTI

Informaatio- ja tietoteknologiaoikeuden professori Tomi Voutilainen. Kuntien tietohallinnon järjestäminen

Mobiililaitteiden tietoturva

Osavuosikatsaus JUKKA RINNEVAARA CEO

Valtion taloushallinnon kokonaisarkkitehtuuri

Tietoturvavastuut Tampereen yliopistossa

Ohje tietoturvallisuudesta valtionhallinnossa annetun asetuksen täytäntöönpanosta

egovernment - Sähköisen asioinnin tulevaisuudennäkymiä

SR307 Tietoturvatekniikat ISO/IEC JTC 1/SC 27 IT Security Techniques. Tietoturvallisuuden hallinta ISO/IEC Reijo Savola Johtava tutkija VTT

Tietosuoja-asetus Miten julkinen hallinto valmistautuu?

Viitta talous- ja henkilöstöhallinnon itsearviointityökalu. Esittelymateriaali

Suomen turvallisuuskehityksestä ja sen vaikutuksista matkailuun. Keskiyön Savotta Kansliapäällikkö Ritva Viljanen Sisäasiainministeriö

Sisäasiainministeriö Lausunto id (6) Ministeriön hallintoyksikkö SMDno/2011/

Oikeustulkkirekisteri rakentuu

Valtion rakenteet ja konsernipalvelut kehittyvät. Seija Petrow Valtiovarainministeriö

Transkriptio:

Ajankohtaista tietoturvallisuudesta Juha Pietarinen Kimmo Rousku

Valtiokonttori lyhyesti Valtionhallinnon sisäisten konsernipalveluiden kehittäjä ja tuottaja valtion virastojen kumppanina: - talous- ja henkilöstöhallinnon prosessit ja tietojärjestelmät, valtion yhteiset IT-palvelut, finanssihallinto - valtion virastojen ja laitosten lakisääteiset työeläke-, tapaturma- ja vahinkovakuutukset sekä vakuuttamiseen liittyvät työnantajapalvelut, henkilöstön työkykyä ylläpitävän toiminnan tuki Palvelut yksityisille kansalaisille ja yrityksille: - sotilasvamma- ja rikosvahinkokorvaukset, asuntolainojen takaukset ja korkotuet, maksuvapautuspäätökset, valtion tuottoobligaatiot 550 työntekijää (v. 2011 maalisk.) toimii VM:n hallinnonalalla 22.3.2011 2

Valtiokonttorin organisaatio Hallinnon ohjaus Rahoitus Vakuutus Sisäinen tarkastus Pääjohtaja Johtoryhmä Yhteiset toiminnot Valtion ITpalvelukeskus Valtion henkilöstöpalvelut 22.3.2011 3

Yritysturvallisuuden tilannekuva - Keskusrikospoliisi syksy 2010 Pohjoismaissa on liikkeellä tuntuvasti aiempaa enemmän ulkomaisia, tilauksista erilaisia varkausrikoksia tekeviä rikollisryhmiä. Useimmiten Virosta, Liettuasta, Puolasta tai Romaniasta lähtöisin olevien ammattirikollisten omaisuusrikokset lisääntynevät Suomessa edelleen. Maksukorttirikollisuus muuttaa muotoaan uusien tietoturvallisuusstandardien käyttöönoton myötä. Sähköisessä muodossa olevan tiedon fyysiseen suojaamiseen, tiedon syöttämisen suojaamiseen, laitteiden ja tiedon käsittelyoikeuksiin sekä haavoittuvuuksien toteamiseen ja nopeaan korjaamiseen tulee kiinnittää erityistä huomiota. Tietoturvallisuusriskit ja -tilanne tulisi tuntea yrityksissä nykyistä paremmin. Tietoa käsitellään työasemissa, jotka ovat toimistoohjelmistoineen liian haavoittuvia. Automaattiset seurantajärjestelmät eivät lähtökohtaisesti kykene tunnistamaan kohdistettuja tietokaappauksia. Tietojenkäsittely-ympäristön haavoittuvuuteen tulisi kiinnittää erityistä huomiota.

Yritysturvallisuuden tilannekuva - Keskusrikospoliisi syksy 2010 Europol on järjestäytyneen rikollisuuden uhka-arviossaan korostanut, että rikolliset etenevät laillista liiketoimintaa hyödyntämällä ja erityisesti talous- ja petosrikollisuutta harjoittamalla osaksi yhteiskunnan laillisia rakenteita ja toimintoja (harmaa talous). Uusimman työolobarometrikyselyn mukaan työssä koetun väkivallan määrä näyttäisi lievästi lisääntyneen vuodesta 2008. Tyypillisintä henkilökuntaan kohdistunutta rikollisuutta oli väkivallalla uhkaaminen, jota raportoitiin useimmin palvelualoilla ja yksintyöskentelyn yhteydessä.

Tietoturvallisuudesta huolehtiminen on entistä haastavampaa http://www.cert.fi/haavoittuvuudet/2011.html

Mitä tällainen ohjelmistossa oleva haavoittuvuus voi aiheuttaa?

Mitä haavoittuvuudet mahdollistavat? http://www.itviikko.fi/tietoturva/2011/03/07/yl i-150-ministerion-tietokoneesta-loytyivakoiluohjelma/20113232/7

Tämän takia tietoturvallisuus on MEIDÄN kaikkien yhteinen asia!

http://www.itviikko.fi/uutiset/2011/03/08/tietomurto-maksaa-7-miljoonaadollaria/20113312/7

Pankkihuijauksista siirrytään sähköiseen kaupankäyntiin http://www.cert.fi/tietoturvanyt.html

Miten Suomessa näihin asioihin varaudutaan?

Miten valtionhallinto varautuu Uusi tietohallintolaki parhaillaan eduskuntakäsittelyssä Asetus tietoturvallisuudesta valtionhallinnossa 1.10.2010 Ohje tietoturvallisuusasetuksen täytäntöönpanosta Vahti 2/2010 Vahtiohjeet www.vahtiohje.fi

Mutta ei unohdeta helppokäyttöisyyttä!

Case WikiLeaks

Miten tällainen on mahdollista? Käyttövaltuuksien hallinta (ja oikeudet) mahdollistaa tietyissä tehtävissä olevien henkilöiden pääsyn, tässä tapauksessa Bradley Manningin pääsyn valtionhallinnon kannalta kriittiseen solmupisteeseen: - Manning had been assigned in October 2009 to a support battalion with the 2nd Brigade Combat Team, 10th Mountain Division, based at Forward Operating Base Hammer, Iraq. There he had access to the Secret Internet Protocol Router Network (SIPRNet), used by the United States government to transmit classified information. He was arrested after Adrian Lamo, an American computer hacker, reported to the FBI that Manning had told him during online chats in May 2010 that he had downloaded material from SIPRNet and passed it to WikiLeaks, which had begun publishing it in February. [3] Manningin sijoituspaikka on ollut Baghdad, josta hän on päässyt kiinni kriittiseen tietoverkkoon lähes rajoituksetta.

Miten tällainen olisi estettävissä? Vaaralliset työyhdistelmät tunnistettava tarkemmin? Henkilöstön motivointi Tekniset järjestelyt niin tiukkaa tietoturvallisuutta on hankala toteuttaa, ettei sellaista voitaisi jollakin keinolla kiertää Esimerkiksi organisaatioissa käytössä olevat DLPratkaisut (Data Loss Prevention) järjestelmät on suunnattu yleensä internet-verkon suuntaan kulkevalle sähköposti (smtp) ja http-liikenteelle - Tosin saattaa edesauttaa yksittäisten salassa pidettävien tietoaineistojen vuotamisen

Olisiko tällainen mahdollista Suomessa? Periaatteessa kyllä. Tosin kaikki tällaiseen liittyvä toiminta on luonnollisesti laitonta. - Yksittäisen organisaation osalta tietovuoto on mahdollista kohtalaisen helposti, jos ajatellaan vaikkapa organisaation sähköpostijärjestelmien pääkäyttäjiä. - Tässä tapauksessa vastaavanlainen rooli kuin Manningilla on esimerkiksi tietoliikenneoperaattoreiden solmupisteissä toimivilla sellaisilla henkilöillä, joilla on pääsy solmun kautta toimivaan verkkoliikenteeseen. On se sitten asiakas tai operaattorin koko verkkoliikenne - Tosin valtionhallinnossa salassa pidettävää tietoa ei saa lähettää ilman salausta, ellei ympäristö täytä muuten tiettyjä perus-, korotetun tai korkean tietoturvatason määrityksiä.