Mitä on tietoturvakoulutus, osa 2
- Eniten tietämättömyyttä on yritysjohdossa ja ruohonjuuritasolla, sanoo Tieturin osastopäällikkö Ismo Kantola.
20.1.2004 08:08 Tietoturvakoulutusta ja -ohjeistusta tarvitaan, varsinkin yrityksen hierarkian ääripäissä, johdossa ja ruohonjuuritasolla. Liian usein apua ja opastusta kuitenkin haetaan vasta sitten, kun vahinko on jo sattunut. Tietoturva pitäisi tuoda ajoissa osaksi yrityskulttuuria, jotta henkilöstö osaisi toimia tietoturvallisesti.
Ismo Kantola suosittelee yrityksille ensi hätään infotilaisuutta, jossa tietohallintopäällikkö kertoo miten menetellä, jos esimerkiksi joku sähköpostitse esittäytyy verkon ylläpitäjäksi ja pyytää käyttäjätunnusta ja salasanaa. Todellisuudessa ylläpitäjä ei missään tilanteessa tarvitse käyttäjien salasanoja, sillä hän pääsee ilmankin niitä ottamaan käyttäjän tunnuksen ja sen oikeudet haltuunsa tarvittaessa.
Niin sanotut heikot kohteet pitäisi kouluttaa tunnistamaan social engineering -hyökkäys. Heikkoja kohteita ovat sihteerit, assistentit ja vastaanottohenkilöt – siis sellaiset työntekijät, joiden tehtäviin kuuluu asiakkaiden palveleminen ja asioiden nopea eteenpäin vieminen. Tällainen henkilöstö olisi saatava miettimään, mitä tietoa voi kenellekin antaa ja kenet voi mihinkin paikkoihin päästää.
- On aikamoinen uhka, jos työntekijät eivät tiedosta sitä, millä tavoin tietoturva liittyy heidän päivittäiseen työhönsä ja minkälaisiin asioihin heidän pitäisi reagoida. Puhelimessa ei uteluihin pitäisi mennä vastailemaan eikä luovuttamaan tietoja yrityksestä. Koulutus ja ohjeistus on hyvin tärkeää juuri siksi, että tietoturva on niin pitkälti ihmisestä riippuvainen. Henkilöstön tietoisuutta on saatava lisätyksi ja asenteita muutetuksi, Kantola sanoo.
Johdolta puuttuu turvaymmärrys
Myös johtajat tarvitsevat tietoturvakoulutusta, jotta he näkisivät, miten tietoturva liittyy juuri siihen omaan liiketoimintaan. Johtajia kiinnostavat niinikään lainsäädännölliset asiat ja riskien hallinta. Riskien todennäköisyyden ja vaikutusten pienentämiseen voi upottaa hirveän paljon rahaa, mutta investointi voi todellisuudessa olla kannattamaton.
- Suomessa tietoturvaosaamista tuntuu olevan eniten tietoturvahenkilöstöllä ja yleensä tietohallinnolla; näiden alojen työntekijät ovat käyneet kursseja. Eniten tietämättömyyttä on yrityksen johdossa ja ruohonjuuritasolla ja nämä tarvitsisivat mielestäni eniten koulutusta ja tietoisuuden lisäämistä, Kantola sanoo.
Kantolan mukaan yrityksissä törmää edelleen toimitusjohtajiin, jotka kertovat auditoijalle, että virustorjunnasta ja palomuurista on huolehdittu, eli tietoturva on kunnossa. Tai sitten sanotaan vain, että "?meidän mikrotuki vastaa siitä"?.
Tietotekniset ratkaisut ovat kuitenkin vain pieni osa tietoturvan kokonaisuudesta, loppu on esimerkiksi henkilöstö- ja toimitilaturvallisuuteen liittyviä asioita. Suojattavaan tietoon päästään käsiksi muutakin kautta kuin tietoverkkoja pitkin tai ohjelmistojen aukkoja hyväksikäyttämällä.
Moni yritys on nyt alkanut miettiä alusta lähtien, miten tietoturva pitäisi hoitaa ja miten se pitäisi johtaa niin, että päästäisiin kouluttamaan ja ohjeistamaan henkilöstöä. Alkuun pääseminen edellyttää riskianalyysin tekemistä, mikä taas vaatii asioiden ymmärtämistä yrityksen päättävissä elimissä. Kun johto on saatu sitoutumaan tietoturvan kehittämiseen, saadaan laadittua tietoturvasuunnitelma.
- Kaikki lähtee johdosta. Johdon on ensiksi tiedostettava, miten tietoturva liittyy yrityksen toimintaan, laadittava sen jälkeen tietoturvapolitiikka ja ryhdyttävä sitten tekemään tietoturvan kehityssuunnitelmia sekä määritettävä se, kuka näistä asioista vastaa. Vähitellen siirrytään henkilökunnan koulutukseen ja ohjeistukseen, Kantola neuvoo.
Ohjeiden on oltava selkeitä
Toteutuva tietoturvariski tietää yritykselle aina rahan menetystä. Tietomurron tai yritysverkkoon päässeen madon aiheuttamien vahinkojen korjaaminen imee henkilötyöpäiviä, ennen kuin järjestelmä on saatu taas kuntoon.
Koulutuksessa täytyy ottaa monenlaisia asioita huomioon, jotta tietoturva saataisiin osaksi toimintaprosessia. Ennen kuin tietoturvasta tulee yrityskulttuuria ja henkilöstölle on selvää, miten yrityksessä toimitaan tietoturvallisesti, on koulutukseen uhrattu aikaa ja vaivaa. Aikaa saattaa kulua jopa kolme vuotta ennen kuin tietoturvasta on todella tullut yrityksen tapa toimia.
Jos työntekijöitä vain käsketään lukemaan tietoturvaohjeet yrityksen intranetistä tai laatukäsikirjasta, voi Kantolan mukaan olla varma, että suurin osa ei ohjeita lue. Erityisen varmasti ohjeet jäävät lukematta, jos ne on piilotettu satasivuisen opuksen uumeniin. Periaate on selvä: mitä enemmän sivuja, sitä vähemmän lukijoita.
- Ohjeiden on oltava lyhyet ja selkeät, pisimmillään yhden A4-arkin mittaiset, ja niiden pitää olla kirjoitettu selvällä suomen kielellä ilman teknistä jargonia. Erikseen on sitten olemassa ne ohjeet, joissa on paneuduttu seikkaperäisesti yksityiskohtiin ja neuvottu, mitä milloinkin pitää klikata, Kantola opastaa.
Parhaassa tapauksessa tietoturvasta voi tulla yritykselle kilpailutekijä, jos asiakkaat alkavat vaatia näyttöä siitä, että tietoturvasta huolehditaan ja että he uskaltavat luovuttaa luottamuksellisia tietojaan yrityksen haltuun. Kilpailutilanteessa tietoturva voi olla sopimusneuvottelujen ratkaiseva tekijä.
Tiukat ajat tietoturvakoulutuksessa
Vuosi 2003 oli jälleen vilkas tietoturvavuosi. Ovatko viime vuoden tapahtumat nostaneet tietoturvakoulutuksen kysyntää?
- Kysyntää on ollut kyllä tietoturvakoulutukselle, mutta ennen kaikkea sitä on ollut tietoturvakonsultoinnille. Moni on yritys on herännyt siihen, että tietoturvassa on markkinarako. Olemme muun muassa kouluttaneet yrityksiä, jotka ovat kevään aikana lanseeraamassa omia tietoturvapalveluitaan, Kantola kertoo.
Nyt eletään suhteellisen tiukkoja aikoja, eikä yrityksillä välttämättä ole rahaa tietoturvakouluttamiseen. Tyypilliseksi tavaksi onkin noussut se, että lähetetään kursseille tietoturvasta tai -hallinnosta vastaava henkilö, joka puolestaan kouluttaa oman organisaationsa väen. Myös johtoa kurssitetaan, mutta henkilöstö koulutetaan yleensä omin voimin.
- Markkinat ovat hieman pienentyneet ja samalla siirtyneet tietoturvakoulutuksesta enemmän kohti konsultointia. Tällaisessa markkinatilanteessa yritykset keskittävät koulutus- ja konsultointitilauksiaan, mikä suosii isoja koulutustaloja. Meillä suhdanne näkyy siinä, että kalenterit ovat aika täynnä. Pienille koulutusyrityksille tilanne on tällä hetkellä hankalampi, Kantola sanoo.
Toinen suosittu tapa henkilöstön tietoturvakoulutukseen on pitää seminaareja, joita vetävät ulkopuoliset ammattikouluttajat. Seminaarien etuna on Kantolan mukaan koulutuksen tiedollinen ja pedagoginen taso. Kustannustehokkuuden tavoittelu henkilöstön koulutuksessa näkyy myös sähköisen oppimisen järjestelmien suosiossa. E-learning on herättänyt erityisesti isojen, tuhansien työntekijöiden yritysten kiinnostuksen.
- E-learning on aiemmin saattanut kärsiä sopivien tuotteiden puutteesta. Nyt alkavat herätä sellaisetkin yritykset, jotka ovat aiemmin nukkuneet prinsessan unta. Yksi nukkuvista on ollut teollisuus, jonka toiminnanohjaus- ja automaatiojärjestelmät ovat jo niin kriittisiä, että niitä käsittelevälle tietoturvakoulutukselle on kysyntää, Kantola sanoo.
Tietoisuutta lisäämään – ajoissa
Tietoturvakoulutus lisääntynee tulevaisuudessa, käyttäjän kohdalla todennäköisesti yhä enemmän online-oppimisena, joka soveltuu isojen massojen opettamiseen. Toinen kehityssuunta on Kantolan mukaan nykyinen trendi, konsultoiva koulutus, jossa ohjaava osapuoli on alusta asti mukana johdon, tietoturvahenkilöstön ja käyttäjien opastamisessa.
Ensin täytyy tietää perusasiat. Vasta sitten ihmiset osaavat kysellä oikeita asioita niiltä, jotka hallitsevat tietoturva-asiat ja vasta sitten he osaavat miettiä, miten omaa tietoturvallisuutta voisi parantaa.
- Tietoturva on laaja kenttä. Pitää ymmärtää, ettei ovia voi jättää auki ja lukitsematta. Liian usein joutuu törmäämään tilanteeseen, jossa haetaan konsultointi- tai koulutuspalveluita vasta siinä vaiheessa kun joku murtautuu järjestelmään. Usein hyvin pienet yritykset ovat niitä, jotka heräävät vasta sitten kun on jo niin sanotusti puuro sylissä. Omaa tietoisuutta ei nosteta etukäteen, vaan vasta sitten, kun on jo kantapäähän kopahtanut, Kantola kummastelee.
Artikkelin ensimmäinen osa ilmestyi viime viikolla.
- Digitodayn tuoreimmat uutiset.
- 16:47 Facebook-kaverin poisto johti kaksoismurhaan
- 16:26 Googlen lompakko hakkeroitiin helposti
- 16:15 Google pystyttää kilpailijaa Dropboxille
- 14:05 Alcatel-Lucent lopettaa työpaikkoja
- 14:02 Pirate Bay uhmaa muistitikulla estoja
- 14:00 Comptel puolittaa osingon
- 13:41 Kodak keskittyy kuvien tulostamiseen
- 13:37 Yle: Piraattiradio häiriköi Turun seudulla
- 12:37 Windows XP:lle harvinaisen vähän korjauksia
- 10:03 Itsemurhatehtaan johtajalta vohkittiin salasana
- 09:48 Googlen ensimmäinen työntekijä lähtee
- 09:22 Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 07:00 FBI: Steve Jobsilla oli top-secret -luokitus
- 9.2. Uusi iPad tulee maaliskuun alussa?
- 9.2. Siri opiskelee kiinaa ja venäjää
- 9.2. Peliskene poimi presidentin palkinnon
- 9.2. Google: Näytä surfailusi, saat rahaa
- 9.2. Skimmaajat teettivät erikoislaitteita Suomen oloihin
- 9.2. Samsungilta ei julkistuksia Barcelonassa
- 9.2. Ciscon tulos parani reippaasti
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 07:00 FBI: Steve Jobsilla oli top-secret -luokitus
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 8.2. Kaksi minuuttia Iron Skyta – Elokuva "täynnä vastoinkäymisiä"
- 09:22 Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 7.2. Belle-päivitys tuli viimein Symbianiin
- 9.2. Sadan tonnin sakot kuluttajien harhauttamisesta
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- 8.2. Applen televisio voi saada liikeohjauksen
- 8.2. Yllätys: Nokia on ylivoimainen web-johtaja
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- 7.2. Äidit käyvät imettämällä Facebookia vastaan
- 7.2. Intia perui toimiluvat, Telenor uhkaa lähteä
- 7.2. Nokia kertoo miten käy Salon tehtaan
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 9.2. Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- 07:00 FBI: Steve Jobsilla oli top-secret -luokitus
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 8.2. Applen televisio voi saada liikeohjauksen
- 09:22 Microsoft keskeytti yllättäen Lumia 900:n varaukset
- 9.2. Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 7.2. Nokia kertoo miten käy Salon tehtaan
- 7.2. Microsoft poistaa start-napin
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- Kommentoiduimmat
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
Uutispäivä
Vuorokauden kaikki uutiset yhdellä sivulla.
Uusimmat uutiset
- Googlen lompakko hakkeroitiin helposti 16:26
- Pirate Bay uhmaa muistitikulla estoja 14:02
- Itsemurhatehtaan johtajalta vohkittiin salasana 10:03
- FBI: Steve Jobsilla oli top-secret -luokitus 07:00
- Skimmaajat teettivät erikoislaitteita Suomen oloihin 14:16
- Brittilehti sekaantui sähköpostien vakoiluun 15:46
- Suomalaiset taitavat tietoturvan hopean arvoisesti 21:47
- Tietoturvayhtiöltä yritettiin kiristää lunnasrahoja 13:15
- Lisää
Digiyesterday
Viisi vuotta sitten
Turvaekspertti keplotteli kyberpuolustusrahat itselleen
10.02.2007 Yhdysvaltain kansallisen turvallisuusviraston NSA:n (National Security Agency) entinen työntekijä on jäänyt kiinni valtion kyberpuolustukseen tarkoitettujen varojen ohjaamisesta laittomasti omalle yritykselleen.
Kolme vuotta sitten
Toimittaja pummaa maailmanympärysmatkan Twitterin avulla
10.02.2009 The Guardian -lehteen kirjoittava Paul Smith aikoo matkustaa mahdollisimman kauas kotoa pelkästään Twitterin käyttäjien hyväntahtoisuuden avulla.
Taloussanomat
- Koulutettu, ole iloinen huonosta palkastasi 06:01
- SK: Nokia ulkoisti lokakuussa – Accenture jakaa jo eropaketteja 20:59
- Suoraan Wall Streetiltä: "Olen nyt alfauros" 20:24
- Kreikan sopu järkkyi jo: Puoluepomo aikoo äänestää ei 16:22
- Raatoja tulee ravintola-alalla: "Dokaaminen meni muodista" 15:01
- Tämä sana joutui pannaan – Ollila haluaa sen takaisin 15:39
- Erimielisyyksiä osingoista – OP-Pohjola antoi potkut pankkiirilleen 10:07
- USA:ssa luottamus notkahti vielä pelättyäkin enemmän 17:32
- Merkel: Kreikka tarvitsee lisää apua 13:01
- Kreikan poliisi haluaa pidättää EU-virkailijat 17:12
- » Taloussanomat.fi
-
172 e
Lenovo ThinkCentre M81 TW (Core I5-2400, 2 GB, 320 GB, Windows 7 Professional), keskusyksikkö
-
56 e
Lenovo ThinkStation S20 (Xeon W3550, 4 GB, 500 GB, Win 7 Professional), keskusyksikkö
-
31 e
HP Workstation Z210 SFF (Xeon E3-1225, 4 GB, 500 GB, Win 7 Home Premium), keskusyksikkö
-
20 e
HP Compaq 8200 Elite SFF (Core i5-2500, 4 GB, 500 GB, Win 7 Professional), keskusyksikkö
-
20 e
Lenovo ThinkStation D20 (Xeon E5640, 8 GB, 500 GB, Windows 7 Professional), keskusyksikkö













