Tehokasta tietoturvaa - paperilla
21.11.2003 09:38 Tietoturvapolitiikka on suomalaisyrityksissä arkipäivää, mutta silti huijari näyttää pääsevän niihin helposti sisään. Mitä hyötyä on ohjeista, joita ei noudateta? Ei mitään. Hyöty saadaan vasta sitten, kun ohjeet toteutetaan käytännössä.
Digitodayssä torstaina julkaistu juttu tuki sitä, mitä on uumoiltu jo pitkään. Osoittautui, että ainakaan kaikkien suomalaisisten yritysten ja koko julkisen sektorin tietoturvataso ei olekaan käytännössä ihan niin korkea kuin on annettu ymmärtää.
Salasanoja ja käyttäjätunnuksia annettiin jokaisessa jutun tutkimukseen osallistuneessa organisaatiossa auliisti tuntemattomalle. Vaikka tutkimukseen osallistui verrattain pieni määrä yrityksiä ja kuntia, tulos puhuu karua kieltä käytännön tietoturvaymmärtämyksestä Suomessa.
Eihän asioiden pitänyt olla näin huonolla tolalla. Tietoturvasta puhutaan entistä enemmän, tietoisuus kasvaa, yritykset suunnittelevat kilvan turvastrategioita. Mikä siis on mennyt pieleen?
Suunnittelu pelaa, mutta toteutus puuttuu
Yritykset ja organisaatiot laativat yleensä tietoturvastrategian, jossa käydään läpi, mitä kaikkea pitää suojata ja kuinka paljon turvasta halutaan tai voidaan maksaa. Suunnitelman perusteella laaditaan tietoturvapolitiikka, toisin sanoen määritetään ne toimintatavat, joilla kyseisen organisaation tiedot pysyvät turvassa.
Entä sitten? Kun on kartoitettu, suunniteltu, sovittu ja politikoitu, olisi aika siirtyä kaikkein tärkeimpään asiaan: toteutukseen. Ilmeisesti suurin ongelma on tässä: miten toteuttaa tietoturva vuoden jokaisena päivänä ja kellon ympäri? Hienoja suunnitelmia voi pyöritellä paperilla vaikka tuomiopäivään asti, mutta hyötyä niistä on vasta sitten, kun ne toteutetaan käytännössä.
Toinen löyhään salassapitokuriin vaikuttava seikka on se, ettei tietoturvaohjeissa läheskään aina lainkaan tai ainakaan tarpeeksi oteta huomioon social engineering -hyökkäyksiä. Kulunut sanonta siitä, että tietoturvaa pidetään liian teknisenä asiana, pitää edelleen paikkansa. Ja mitä enemmän teknistä puolta korostetaan, sitä vähemmälle huomiolle jää ihmisen merkitys tietoturvan toteuttamisessa.
Tietoturvapolitiikkaa laadittaessa ehkä ole koskaan tullut mieleenkään, että joku voisi röyhkeästi huijaamalla urkkia työntekijöiltä sellaisia tietoja, joiden avulla aukeaa pääsy esimerkiksi yrityksen, kunnan tai ministeriön tietojärjestelmään. Juuri sen takia huijarin on helppo ohittaa tiukimmatkin tekniset tietoturvajärjestelmät.
Isot yhtiöt houkuttelevat
Tietokoneen peruskäyttäjällä, siis sillä, jonka osaamisaluetta tietoturva ei ole, ei yleensä ole selvää käsitystä siitä, mistä tietoturvassa on kyse. Peruskäyttäjiä on suurin osa paitsi kotikäyttäjistä, melkein kaikkien organisaatioiden parissa työskentelevistä, ja he kattavat yrityshierarkian eri tasot. Toimitusjohtaja voi tietää, ettei palkkatietoja kuulu luovuttaa asiaankuulumattomille, mutta osaako hänkään erottaa alaisensa huijarista? Tunteeko hän yrityksensä työntekijät edes ulkonäöltä?
Vaikka tietoa tietoturva-asioista on saatavilla yhä helpommin, sen perille meneminen lienee yhtä vaikeaa kuin ennenkin. Ja vaikka ongelmat tiedostettaisiin, niille ei silti aina osata tai ymmärretä tehdä mitään.
Isoissa yrityksissä tietoturvapolitiikka on jo miltei poikkeuksetta arkipäivää. Teknisessä mielessä suuret yhtiöt ovat olleet tietoturvallisuudestaan tarkkana jo jonkin aikaa. Silti – tai ehkä juuri siksi – isot firmat ovat joutuneet social engineering -hyökkäysten kohteeksi. Kun hyökkääjä tietää, että kohde on varustautunut tunkeiluja vastaan mittavalla teknisellä arsenaalilla, hän valitsee tietenkin helpomman tien. Tarpeeksi röyhkeä ja ovela hyökkääjä puhuu ja huijaa itsensä pitkälle.
Jokainen, joka on alaikäisenä yrittänyt ostaa viinaa tietää, että varminta oli suunnata Alkoon; kukaan ei osannut epäillä, että alaikäinen uskaltautuisi ison ja pelottavan valtiollisen viinakaupan ovesta sisään. Lähikaupan pyylevä täti sen sijaan muisti aina kysellä henkilöllisyystodistusta, kun teini punastellen nosti keskiolutlastinsa kassahihnalle.
Ihminen ratkaisee
Järjestelmät voidaan ehkä rakentaa sellaisiksi, että tavallisella tietokoneen peruskäyttäjällä ei ole mahdollisuutta tehdä omalla koneellaan haittaa tai suoranaista tuhoa organisaatiolle, jota hän edustaa. Häneltä voidaan esimerkiksi evätä pääsy tietyille www-sivuille tai sallia ainoastaan sellaiset saitit, jotka liittyvät hänen työtehtäväänsä.
Silti työntekijää ei voi koskaan tarkkailla niin tiukasti, etteikö hän voisi antaa huomaamattaan ulkopuoliselle organisaation salaisia tai luottamuksellisia tietoja. Kaikista maailman palomuureista, virustutkista, tunkeutumisen havainnointi- ja estojärjestelmistä ja muista teknisistä tietoturvatuotteista ei ole hyötyä sellaisenaan.
Tietoturvallisuus, tai sen puute, riippuu viime kädessä aina vain yhdestä tekijästä: ihmisestä. Turha kuvitella, ettei suomalaisten organisaatioiden heikkous olisi niiden tiedossa, jotka tuosta tiedosta hyötyvät. Turha kuvitella, ettei suomalaisten heikkouksia käytettäisi hyväksi. Turha kuvitella, parempi herätä jo.
- Digitodayn tuoreimmat uutiset.
- 25.5. Robottikäsivarsi hinasi Dragonin asemalle
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Diablo III:n julkaisija hekumoi myyntiä ja pahoittelee bugeja
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Tämä käkikello muni Pebblen Kickstarter- pesään
- 25.5. Facebook Camera ottaa ja jakaa kuvia iPhonessa
- 24.5. IPhoneen uusi alihankkija
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. Yle siirtää seuraavaksi Pasilan teräväpiirtoon
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 24.5. Blackberryn joukot harvenevat
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Motorola Mobilityn johdossa on nyt myyntimies
- 23.5. Oracle hävisi Googlelle taas: Ei patenttirikettä
- 23.5. Apple ja Samsung epäonnistuivat neuvotteluissa
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 23.5. Nykyinen televisiosi simahtaa vuonna 2026
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 23.5. Nokia pettyi - halpa-Lumian muisti ei riitä Skypeen
- 23.5. Nokia julkaisi uusia ”luksuskarkkeja”
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 23.5. Taulukko paljastaa – Nokialla ongelmia superhalvoissa ja huippupuhelimissa Kiinassa
- 23.5. Googlen Larry Page: Facebook pitää käyttäjiä panttivankeina
- 25.5. Lumialla voi katsella videoklippejä
- 23.5. Kodakin ”ilmiselvän” patentointi ei kelpaa
- 23.5. Sony avaa perjantaina Spotify-kilpailijan iPhoneen
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 23.5. Kodakin ”ilmiselvän” patentointi ei kelpaa
- 23.5. Amerikkalaiset kaapelioperaattorit yhdistävät wlan-palvelunsa
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 23.5. Nokia pettyi - halpa-Lumian muisti ei riitä Skypeen
- 23.5. Nykyinen televisiosi simahtaa vuonna 2026
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Lumialla voi katsella videoklippejä
- 23.5. Taulukko paljastaa – Nokialla ongelmia superhalvoissa ja huippupuhelimissa Kiinassa
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 24.5. IPhoneen uusi alihankkija
- 24.5. Nokia luopuu isosta massatapahtumasta
- Kommentoiduimmat
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
Uutisviikko
Mitä viikolla on tapahtunut, mikä puhuttanut eniten? Koko viikon uutiset.
Uusimmat uutiset
- Cukurovan ote ei kirpoa Turkcellin vallan kahvasta 11:00
- Twiittaileva Murdoch sättii Obamaa ja Googlea 10:55
- Homovastainen kirkko protestoi Jobsin hautajaisissa 09:41
- Skype ostaa GroupMe-ryhmäviestiyhtiön 08:48
- Applea vastaan aktivismipäivä Suomessa 14:02
- Kiina kielsi ihmisoikeus-sanan tekstiviesteissä 15:23
- Asbestikalsarit liekeissä 15:42
- Lasten paikannusranneke pelottaa ja houkuttaa 11:03
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Enum jäi lähtökuoppiin
24.05.2007 Noin kolmen tuhannen lanka- ja 2 500 laajakaistaliittymäasiakkaan Alajärven puhelinosuuskunta rekisteröityi ensimmäiseksi enum-palveluiden tarjoajaksi joulun alla.
Kolme vuotta sitten
3g-verkko saapui Moskovaan
26.05.2009 Venäjän suurin matkapuhelinoperaattori MTS on ottanut Moskovassa käyttöönsä 3g-verkon ensimmäisen osan.
Taloussanomat
- Suomi löysi taas Nokian älypuhelimet 06:01
- Autonvuokrauksessa hurjat eurohintaerot 06:09
- Haluatko menestyä? Unohda nämä koulun opit 16:35
- Lumia 900:n myynti alkoi: "Näyttää erittäin lupaavalta" 06:03
- IMF-pomo: Olen enemmän huolissani Afrikan lapsista kuin kreikkalaisista 15:54
- Kevään epämukavin pikku-Fiat 06:15
- Oikeus päätti: Tekstarin lähettäjä syytön onnettomuuteen 10:13
- HS: Palkkakuilu levenee kovaa vauhtia 09:43
- Vain yksi pankki lellii asuntovelkaista korkokikkailijaa 06:01
- Taloussanomilta KHO-valitus VM:n vakuuspäätöksestä 12:58
- » Taloussanomat.fi












