haku: @keyword risk assessment / yhteensä: 23
viite: 18 / 23
Tekijä:Karsisto, Timo
Työn nimi:Tietoturvariskianalyysin tehostaminen työkalun avulla
Intensifying Information Security Risk Analysis with a Tool
Julkaisutyyppi:Diplomityö
Julkaisuvuosi:2007
Sivut:101, [12]      Kieli:   fin
Koulu/Laitos/Osasto:Sähkö- ja tietoliikennetekniikan osasto
Oppiaine:Tietoverkkotekniikka   (S-38)
Valvoja:Kantola, Raimo
Ohjaaja:Nardone, Masimo
Elektroninen julkaisu: http://urn.fi/urn:nbn:fi:tkk-007703
OEVS:
Sähköinen arkistokappale on luettavissa Aalto Thesis Databasen kautta.
Ohje

Digitaalisten opinnäytteiden lukeminen Aalto-yliopiston Harald Herlin -oppimiskeskuksen suljetussa verkossa

Oppimiskeskuksen suljetussa verkossa voi lukea sellaisia digitaalisia ja digitoituja opinnäytteitä, joille ei ole saatu julkaisulupaa avoimessa verkossa.

Oppimiskeskuksen yhteystiedot ja aukioloajat: https://learningcentre.aalto.fi/fi/harald-herlin-oppimiskeskus/

Opinnäytteitä voi lukea Oppimiskeskuksen asiakaskoneilla, joita löytyy kaikista kerroksista.

Kirjautuminen asiakaskoneille

  • Aalto-yliopistolaiset kirjautuvat asiakaskoneille Aalto-tunnuksella ja salasanalla.
  • Muut asiakkaat kirjautuvat asiakaskoneille yhteistunnuksilla.

Opinnäytteen avaaminen

  • Asiakaskoneiden työpöydältä löytyy kuvake:

    Aalto Thesis Database

  • Kuvaketta klikkaamalla pääset hakemaan ja avaamaan etsimäsi opinnäytteen Aaltodoc-tietokannasta. Opinnäytetiedosto löytyy klikkaamalla viitetietojen OEV- tai OEVS-kentän linkkiä.

Opinnäytteen lukeminen

  • Opinnäytettä voi lukea asiakaskoneen ruudulta tai sen voi tulostaa paperille.
  • Opinnäytetiedostoa ei voi tallentaa muistitikulle tai lähettää sähköpostilla.
  • Opinnäytetiedoston sisältöä ei voi kopioida.
  • Opinnäytetiedostoa ei voi muokata.

Opinnäytteen tulostus

  • Opinnäytteen voi tulostaa itselleen henkilökohtaiseen opiskelu- ja tutkimuskäyttöön.
  • Aalto-yliopiston opiskelijat ja henkilökunta voivat tulostaa mustavalkotulosteita Oppimiskeskuksen SecurePrint-laitteille, kun tietokoneelle kirjaudutaan omilla Aalto-tunnuksilla. Väritulostus on mahdollista asiakaspalvelupisteen tulostimelle u90203-psc3. Väritulostaminen on maksullista Aalto-yliopiston opiskelijoille ja henkilökunnalle.
  • Ulkopuoliset asiakkaat voivat tulostaa mustavalko- ja väritulosteita Oppimiskeskuksen asiakaspalvelupisteen tulostimelle u90203-psc3. Tulostaminen on maksullista.
Sijainti:P1 Ark Aalto  7279   | Arkisto
Avainsanat:information security
risk analysis
ISO 17799
COBIT
risk assessment
tietoturva
riskianalyysi
ISO 17799
COBIT
riski-/uhkakartoitus
Tiivistelmä (fin):Nykypäivän tietoturvahaasteet ja uhkat vaativat nopeaa toimintaa.
Tietoturvaorganisaation tehtävä on vastata näihin haasteisiin.
Järjestelmällinen tietoturvanhallinta ja toimiva tietoturvaorganisaatio ja -työ voivat ennaltaehkäistä tietoturvavälikohtauksia sekä valmistaa organisaatiota toimimaan määrittelemänsä tavoitetason ja periaatteidensa mukaisesti.

Erityisen suuren huomion kohteena tietoturvassa ovat tekniset yksityiskohdat kuten virukset ja madot.
Tietoturva on kuitenkin huomattavasti laajempi käsite.
Yksi työn tavoitteista on tarjota lukijalle kattava kuva mistä tietoturvassa on kyse.
Tietoturvan kokonaisuuden ymmärtäminen on pohja ja edellytys analyyttiselle ajattelulle.
Yksi tietoturvaorganisaation tehtävä on riskianalyysin tekeminen.
Riskianalyysin tarkoituksena on ennaltaehkäistä ja löytää organisaation järjestelmistä, prosesseista ja ihmisistä perimmäisiä syitä riskeille ja ennenkaikkea ehkäistä näiden toteutumista.
Riskien tiedostaminen ja niiden lieventäminen on välttämätöntä organisaation turvallisuuden kannalta.

Tämän työn puitteissa tarkastellaan tietoturvaa, tietoturvaorganisaatiota, sen tehtäviä ja erityisesti riskienhallintaa ja riskianalyysiprosessia.
Tavoitteena on kehittää tehokas työväline riskianalyysin suorittamiseen.
Yhtäältä työkaluun tulee valita toteutettavat standardit ja toisaalta menetelmä, jolla työtä ohjataan.

Työkaluun toteutettaviksi standardeiksi valittiin ISO 17799, COBIT 4.0, BSI 100-3 ja VAHTIn uhkalistoja.
Sähköisen riskianalyysityökalun menetelmäksi valittiin oma variantti potentiaalisten ongelmien analyysistä (POA).
Tietoturvastandardien puolesta haasteena oli saada tiivistettyä ja sovitettua standardit sähköiseen työkaluun sopivaksi.
Standardeista pyrittiin valitsemaan ainoastaan ydinasiat ja ne pyrittiin esittämään mahdollisimman ymmärrettävässä muodossa.
Standardien toteuttamisessa työkaluun onnistuttiin erinomaisesti.
Työkaluun valittu menetelmä osoittautui myös tehokkaaksi ja tarkoitukseen sopivaksi.

Kehitettyä työkalua arvioitiin asiantuntija-arviointien perusteella.
Arviointitulosten perusteella työkalu sopii riskianalyysin tekemiseen erinomaisesti.
Erityiskiitosta työkalussa sai sen joustavuus sisällön suhteen.
Työkalua pidettiinkin ennen kaikkea kehitysalustana, johon on helppo tuoda uutta sisältöä.
Tiivistelmä (eng):Today's information security challenges and threats require fast response time.
Information security organisations responsibility is to respond to these challenges.
Systematic information security management and effective information security organisation can prevent security incidents of happening and prepare organisation to operate within its defined goals and principals.

In area of information security technical issues such as viruses and worms gain especially great attention.
However information security is much wider concept.
One goal of the thesis is to offer the reader a comprehensive picture of information security.
Comprehensive understanding of information security is the base and prerequisite of analytical thinking.

One of the information security organisation's tasks is to do risk analysis.
The purpose of risk analysis is to prevent and acknowledge fundamental causes of risks in organisations systems, processes and people.
Acknowledging and mitigating risks is crucial for the sake of the organisations security.

Within this thesis we are going to get acquainted with information security, information security organisation and its tasks, risk management and risk analysis process.
The goal of thesis is to develop an effective risk analysis tool.
The tool has two sides: implemented standards and the working method.

Chosen standards for the tool were ISO 17799, COBIT 4.0, BSI 100-3 and threat catalogues from VAHTI.
Chosen method for the electronic tool was analysis method of potential problems (POA).
The challenge with information security standards was to compress them and keep them still in comprehensive form.
The challenge was also to fit the standard and its structures to the electronic tool.
Fitting and implementing the standards to the tool succeeded well.
The chosen method also turned out to be well fitted and effective.

The developed tool was evaluated by information security professionals.
The results show that the developed tool is well suited for its purpose.
Flexibility of the content was found especially good feature.
The tool was considered as a development platform where importing new content is easy.
ED:2007-02-20
INSSI tietueen numero: 33211
+ lisää koriin
INSSI