Agenda  Määritelmiä  Case Valio: – Taustaa – Tekoja – Tulevaisuutta  Muita mietelmiä.

Slides:



Advertisements
Samankaltaiset esitykset
TOSIBOX LOCK Turvallisuusasetukset
Advertisements

Tietoturvallisuuden huonetaulu
Stored Procs Pientä ja yleistä asiaa monelta eri kantilta.
Turvallinen ja tehokas kertakirjautuminen webbipalveluihin Pekka Lindqvist
1.
1 1.
Tietoturva, 2 ov
Carita, Kati ja Juuso OSAO Myllytulli ja Mytlpt09E 2010
Salattu selainyhteys HTTPS-protokolla eli SSL/TLS-salaus
Verkkopankkien tietoturva
1 1.
Tietoturvakoulutus Tietojenkäsittelyn koulutus-ohjelmassa
Marko Mikkola Solution Sales Professional – Security and Management Microsoft Oy, Enterprise and Partner Group
Hakkerin näkökulma avoimeen dataan
Sirukortti = Älykortti
Suunnitelma paperittomasta kokouskäytännöstä koko luottamushenkilöhallinnolle Kaupunginhallitus
Federoidun identiteetinhallinnan periaatteet
Käyttäjätunnukset ja salasanat Mika Pasanen Osao Myllytulli ja Mytlpt09E 2010.
Valtteri, Simo, Mika Myllytulli, My-tlpt09E 2010
Tietoturva Sami jarkko Henri Myllytulli mytlpt09e 2010.
Esa Ramstadius Jussi Iltanen MTT Agronet portaali.
Opetus- ja kulttuuriministeriön (OKM:n) toimialan ja sidosryhmien yhteinen sähköinen palveluympäristö. Eduuni-palveluiden tarkoituksena on mahdollistaa.
S Ä H K Ö I S E N T A L O T E K N I I K A N O S A A M I S - J A K E H I T T Ä M I S K E S K U S Integraatiolla kiinteistöt aktiiviseksi osaksi liiketoimintaprosesseja.
PlugIT-rajapintaesittely ja demo PlugIT-rajapintakoulutus , Kuopio.
Salaus ja tietoturva Mitä käsittää?.
Tietoturvan historiaa Markus Miettinen Tietojenkäsittelytieteen historia -seminaari
Digitaalinen allekirjoitus Laadittu: Bror-Erik Skog ( )
Tietoturva Tietoturvan tavoitteet (Järvinen 2003)
Modulaatio ja koodausTimo Mynttinen1 Salaus ja tietoturva Salauksiin ja niiden purkamiseen erikoistunut tieteenala on nimeltään kryptologia (cryptology).
PlugIT-ydinrajapinnoista Marko Sormunen PlugIT-projekti, HIS-yksikkö Kuopion tietotekniikkakeskus Kuopion yliopisto
Pakkanen -arkkitehtuurin siirto toteutustekniikoihin
HAKA-projekti VirtAMK-seminaari HAKA Käyttäjän tunnistus yli korkeakoulurajojen VirtuaaliAMK-seminaari Mikael Linden,
VETUMA, verkkotunnistaminen ja - maksaminen Tietotekniikkaosasto Ismo Aulaskari
SoberIT Ohjelmistoliiketoiminnan ja –tuotannon instituutti TEKNILLINEN KORKEAKOULU T Käyttöliittymien ja käytettävyyden seminaari Kontekstiherkkyydestä.
RADIUS ja PAM Ilmari Puustjärvi. Autentikointi Käyttäjän (tai palvelun) identiteetin varmentamista Käyttäjän (tai palvelun) identiteetin varmentamista.
Uusia käyttölupapalveluja, VETUMA Tietotekniikkaosasto Ismo Aulaskari
Hakemistopalvelut Aleksi Kaalinpää OH5. Mitä hakemistopalvelut ovat? - Ohjelmistoja, jotka varastoivat ja organisoivat tietoa verkon käyttäjistä ja resursseista.
Tiedosta hyvinvointia Sosiaali- ja terveysalan tutkimus- ja kehittämiskeskus Heikki Siltala Tietokannan tietoturva - teoriasta käytäntöön Heikki.
Jari Kuokka, Production Manager, Done Logistics Oy Portaaliprojektit ja Oracle Internet Platform.
Tietoturva. Tieto turvalla pyritään suojaamaan tietoja, palveluita, järjestelmiä ja tietoliikennettä. Tällaisten uhkina pidetään erinlaisia huijausyrityksiä,
VALION SSO-RATKAISU OUGF Agenda  Määritelmiä  Case Valio:  Taustaa  Tekoja  Tulevaisuutta  Muita mietelmiä.
TIETOTURVA INTERNETISSÄ. MITÄ ON TIETOTURVA? Tietoturvalla pyritään suojaamaan yritykselle tärkeitä tietoja ulkopuolisilta. Tietoturvalle on asetettu.
Tietoturva. Mitä tietoturva tarkoittaa? Tietoturvalla pyritään suojaamaan yksityiset asiat. Se tarkoittaa sitä että erilaiset tiedot, palvelut ja järjestelmät.
Tietoturva. Tietoturva tarkoittaa tietoliikenteen, järjestelmien, palvelujen ja tietojen turvaamista. Tietoturvallisuudessa on myös uhkia, esim. huijaukset,
H5 TIETOTURVA NETISSÄ JANI BJÖRKBACKA MYHOKO15A. YLEISTÄ TIETOTURVASTA Tietoturva tarkoittaa tietojen, palvelujen, järjestelmien ja tietoliikenteen suojaamista.
Sopimuksen tarkastelu
Jonna Kyllönen mylept14B
Tietoturva internetissä
Salakirjoitusmenetelmät
Tietoturva käsitteenä
TVT-harjoituksia H5 Tietoturva
Tietoturva.
Tietoturva internetissä
Tietoturva.

H5 Tietoturva Patrik Lammela.
Tietoturva.
TIETOTURVALLISUUS.
Tietoturva internetissä
Tietoturva.
Tietoturva Henkka Jokela MYtlpt15B.
Tietoturva Roosa Juusola MYelpt14B
Linnea Luokkanen Myelpt14B
Tietoturva Jari Koivisto opetusneuvos Opetushallitus
Salasana asetusten muuttaminen ja salasanan vaihtaminen
DigiSyke-hankkeen case-ympäristö
Samba Tuukka Toropainen.
Tietoturva internetissä
CUG.fi -risteilyseminaari
Kari Systä Tampere University of Technology / Software Systems
Esityksen transkriptio:

Agenda  Määritelmiä  Case Valio: – Taustaa – Tekoja – Tulevaisuutta  Muita mietelmiä

Agenda  Määritelmiä  Case Valio: – Taustaa – Tekoja – Tulevaisuutta  Muita mietelmiä

Määritelmiä – Tietoliikenteen & tietokoneen tietoturva Tietoturva palvelutKuvaus Tunnistus (Authentication) Varmistaa, että kukin on se kuka tai mikä väittää olevansa. Koskee niin henkilöitä kuin tietoalkoita (kuten sanomia). Kulunvalvonta (Access Control) Suojelee luvattomalta sisäänpääsyltä. Luottamuksellisuus (Confidentiality) Varmistaa että vain ne, kenellä on oikeus näkevät tiedot. Eheys (Integrity) Turvaa, ettei tietoa voida muuttaa salaa ilman lupaa. Kiistämättömyys (Non- repudiation) Tarjoaa todisteen tapahtumasta niin, ettei joku osapuolista voi jälkikäteen virheellisesti kiistää sitä (esim. Kauppatapahtuma). Ford & Baum 1997

Määritelmiä – Tietoliikenteen & tietokoneen tietoturva Tietoturva palvelut Perinteinen varmistuskeinoSähköinen varmistukeino Tunnistus (Authentication) Kuvallinen henkilökortti, henkilökohtaiset kysymykset (mikä on äitisi tyttönimi) Sähköinen tunniste Kulunvalvonta (Access Control) Lukot ja avaimet, pääavain (yhteinen kaikille), vahtimestari / kulunvalvonta Roolit (roles) ja valtuudet (privileges ) Luottamuksellisuus (Confidentiality) Sinetöity kirje, läpinäkymätön kirjekuori, näkymätön muste Salaus kuten SSL Eheys (Integrity) Pysyvä (=häviämätön) muste, hologrammi (kuten rahassa ja luottokortissa) Sähköinen allekirjoitus Kiistämättömyys (Non-repudiation) Vahvistettu allekirjoitus (notaarin vahvistama), kirjattu kirje Sähköinen allekirjoitus Ford & Baum 1997

Määritelmiä  Henkilöllisyys (=identity) kertoo kuka sinä olet – Käyttäjätunnus, sertifikaatti (DN) – Kuvallinen henkilökortti  Tunnistus (=authentication) kertoo kuka yrittää käyttää tietoa tai sovellusta – Salasana (jotain, mitä vain sinä tiedät) – Vahva tunnistus (älykortti, tms. + pin-koodi) – Avain lukkoon

Määritelmiä - jatkuu  Luvitus (=authorization) kertoo, onko käyttäjällä oikeus tekemiseensä, hakemaansa tietoon tai sovellukseen – Käyttäjätunnus sovellukseen – Ajokortti – 007 – license to kill  Tietoturva (=security) on prosessi, ei mikään tuote tai ominaisuus  100% turvallisuus käytännössä mahdotonta saavuttaa

Käyttäjätunnuksiin liittyviä haasteita  Käyttäjät menettävät aikaa miettiessään tunnuksiaan ja salasanojaan – paljon eri tunnuksia eri formaatissa – joka tunnukseen oma salasana, muotovaatimukset ja vanheneminen erilaiset  Salasanojen alustaminen (reset) kuormittaa helpdeskiä runsaasti  Käyttäjät kirjoittavat tunnukset ja/tai salasanat paperille JA jättävät ne työpöydälleen  Sovelluksissa salasanat pahimmillaan talletettuna SELVÄKIELISENÄ

Määritelmiä  SSO = Single Sign-On, eli kertakirjautuminen ja keskitetty tunnistuspalvelu  Tavoitteena – helpottaa käyttäjien toimintaa (vähentää käyttäjien tuskaa) – vähentää tarvetta tunnusten ja salasanojen kirjaamiselle paperille (tai sähköiseen muistioon) – vähentää helpdesk:n tunnuksiin liittyvää kuormitusta – parantaa tietoturvaa – vähentää hallinnointiin liittyviä kustannuksia

Tietoturvan anatomiaa  Järjestelmät pohjautuvat monikerros- arkkitehtuuriin – monta kohtaa, joissa tieturvaa voidaan yrittää loukata – monta tapaa, joilla se voidaan tehdä

SSO,OiD Sovelluspalvelin Käyttäjän selain Web-palvelin DB DB DB DB Sovellukset Käyttäjän muut ohjelmat: SQL*Plus C-ohjelma Jne.

Oracle Security Architecture Oracle Internet Directory OracleAS Certificate Authority Directory Integration & Provisioning OracleAS Single Sign-on Delegated Administration Services OracleAS 10 g JAAS, WS Security Java2 Permissions.. Oracle E-Business Suite Responsibilities, Roles …. Oracle 10g Enterprise users, VPD, Encryption Label Security Oracle Collaboration Suite Secure Mail, Interpersonal Rights … Access Management Directory Services Provisioning Services External Security Services Oracle Identity Management Oracle 10 g Platform Security Bindings OracleAS Portal & Wireless Roles, Privilege Groups … Application Component Security OracleAS 10g JAAS, WS Security Java2 Permissions.. Oracle 10g Enterprise users, VPD, Encryption Label Security OracleAS 10 g JAAS, WS Security Java2 Permissions.. Oracle 10 g Database Enterprise users, VPD, Encryption, Label Security Enterprise Security Infrastructure

Identity Management in Oracle 10 g Oracle Internet Directory Directory Synchronization Provisioning Integration Delegated Administration AS 10 g Single Sign-On Oracle Certificate Authority LDAP standard repository for identity information Integration with other directories (e.g. ADS, iPlanet) Automatic provisioning of users in the Oracle environment Self service administration tools for managing identity information across the enterprise Single sign-on to web applications Issue and manage X.509v3 compliant certificates to secure and network connections

Agenda  Määritelmiä  Case Valio: Case Valio: – Taustaa – Tekoja – Tulevaisuutta  Muita mietelmiä

SSO,OiD Sovelluspalvelin Selain Sovellus (esim. Portaali) DB DB DB DB 1. Käyttäjä kutsuu sovellusta (URL) 2. Sovellus etsii sovellusevästettä ja kun ei löydä sitä delegoi pyynnön sso-palvelimelle tunnistusta varten 3. Uudelleenohjaa tunnistusta varten koska ei löydy SSO:n evästettä 4. Anna käyttäjätunnus ja salasana 5. Välitä tunnus ja salasana SSO:lle 6. SSO tarkistaa käyttäjän antamat tiedot hakemistopalvelimelta (OiD) l. hakee käyttäjän DN-tiedon ja suorittaa ldapbind-operaation annetulla salasanalla 7. SSO asettaa oman istuntokohtaisen evästeen käyttäjän selaimeen 8. Ohjataan takaisin kutsuttuun sovellukseen 9. Aseta sovelluseväste käyttäjän selaimeen

iasdb HTTP Server mod_oc4j orasso mod_plsql ods oidldapd

Agenda  Määritelmiä  Case Valio: – Taustaa – Tekoja – Tulevaisuutta  Muita mietelmiä

Mietelmiä  Tietoturvan haasteena on yrityksen oma toimintatapa, prosessit, henkilöt ja kulttuuri – ei niinkään teknologia  Kaikki mikä on yrityksen sisäverkossa koetaan turvalliseksi – Myytti: hakkerit aiheuttavat suurimmat tietovuodot ja ongelmat – Fakta: yli 60% tietovuodoista aiheutuu yrityksen oman henkilöstön toimesta  Auditointi on tehokas ”uhka” tietomurron estämiseksi (yrityksen omat työntekijät)

A Q & Q U E S T I O N S A N S W E R S