<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Trusteq &#187; Blogi</title>
	<atom:link href="http://trusteq.com/category/blogi/feed" rel="self" type="application/rss+xml" />
	<link>http://trusteq.com</link>
	<description>Trusteq</description>
	<lastBuildDate>Wed, 15 Sep 2010 06:00:12 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Trusteq taas TiVi 250 -haastajalistalla</title>
		<link>http://trusteq.com/trusteq-taas-tivi-250-haastajalistalla</link>
		<comments>http://trusteq.com/trusteq-taas-tivi-250-haastajalistalla#comments</comments>
		<pubDate>Wed, 01 Sep 2010 16:48:01 +0000</pubDate>
		<dc:creator>Jukka Lauhia</dc:creator>
				<category><![CDATA[Blogi]]></category>

		<guid isPermaLink="false">http://trusteq.com/?p=1006</guid>
		<description><![CDATA[Trusteqin määrätietoinen kasvu on taas noteerattu mediassa. Keskiviikkona 1.9.2010 Tietoviikko julkaisi listan 14 haastajayrityksestä jotka tulevat todennäköisesti esiintymään lähivuosina 250 suurimman ICT -yrityksen joukossa. Olemme nyt toista vuotta haastajalistalla ja liikevaihto, tulos ja henkilöstö on edelleen kasvanut ja kehittynyt odotusten mukaisesti. Tämän vuoden haastajalistan nimet olivat vaihtuneet kahta lukuun ottamatta. (lähde: tivi.fi) Näiden kahden vuoden jälkeen [...]]]></description>
			<content:encoded><![CDATA[<p>Trusteqin määrätietoinen kasvu on taas noteerattu mediassa. Keskiviikkona 1.9.2010 Tietoviikko julkaisi <a href="http://www.tietoviikko.fi/listat/tivi250/tivi250_uutiset/article494735.ece">listan 14 haastajayrityksestä</a> jotka tulevat todennäköisesti esiintymään lähivuosina 250 suurimman ICT -yrityksen joukossa. Olemme nyt toista vuotta haastajalistalla ja liikevaihto, tulos ja henkilöstö on edelleen kasvanut ja kehittynyt odotusten mukaisesti.</p>
<blockquote><p>Tämän vuoden haastajalistan nimet olivat vaihtuneet kahta lukuun ottamatta. (lähde: <a href="http://www.tivi.fi">tivi.fi</a>)</p></blockquote>
<p>Näiden kahden vuoden jälkeen Trusteqin tavoitteena on poistua haastajalistalta ja siirtyä 200 suurimman joukkoon tuonne 250 -listalle.</p>
]]></content:encoded>
			<wfw:commentRss>http://trusteq.com/trusteq-taas-tivi-250-haastajalistalla/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Julkishallinnon federointi ja Virtu</title>
		<link>http://trusteq.com/julkishallinnon-federointi-ja-virtu</link>
		<comments>http://trusteq.com/julkishallinnon-federointi-ja-virtu#comments</comments>
		<pubDate>Wed, 18 Aug 2010 06:49:14 +0000</pubDate>
		<dc:creator>Lauri Tielinen</dc:creator>
				<category><![CDATA[Blogi]]></category>
		<category><![CDATA[deprovisionti]]></category>
		<category><![CDATA[federointi]]></category>
		<category><![CDATA[Haka]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[idP]]></category>
		<category><![CDATA[julkishallinto]]></category>
		<category><![CDATA[käyttäjähallinta]]></category>
		<category><![CDATA[provisionti]]></category>
		<category><![CDATA[Virtu]]></category>

		<guid isPermaLink="false">http://trusteq.com/?p=979</guid>
		<description><![CDATA[Julkishallinnon federoinnin Virtu-speksi on ollut nyt olemassa vajaan vuoden. Suurta innokkuutta Virtun käyttöönottoon ei ole tullut valtiohallinnon organisaatioiden parissa. Miksi näin?]]></description>
			<content:encoded><![CDATA[<p>Julkishallinnon federoinnin Virtu-speksi on ollut nyt olemassa vajaan vuoden. Suurta innokkuutta Virtun käyttöönottoon ei ole tullut valtiohallinnon organisaatioiden parissa. Miksi näin?</p>
<p>Virtu-speksi on derivoitu yliopistojen käyttämästä Haka-speksistä. Julkishallinnon toimintaympäristö on kuitenkin kovin erilainen kuin yliopistojen välinen avoin yhteistyö. Haka:ssa kaikki käyttäjästä tarvittavat tiedot (= attribuutit) ovat mukana federointiviestissä ja järjestelmät poimivat siitä tiedot tarpeen mukaan käyttöönsä. Businessmaailmassa, jossa julkishallintokin käytännössä elää, asia on kuitenkin kovin erilainen. Iso osa sovellutuksista, joiden käyttöä juuri Virtu helpottaisi, pyörii kolmansien osapuolien ylläpitäminä tai omistamina. Ja usein näille kolmansille osapuolille on tarpeen tietää tarkka käyttäjämäärä esim. laskutusperusteeksi. Lisäksi osalla sovellutuksista on pitkä historia ja sovellus on pultattu kiinni käyttäjädataan niin tiivisti, ettei sitä pystytä purkamaan. Näissä tapauksissa käyttäjädata siis pyörii sovellutuksessa ja sitä ei voida federoida &#8220;lennossa&#8221; sovellukseen. Tällaisille sovelluksille federointi on vain puolet ratkaisusta ja käytännössä täyttää vain SSO:n vaatimukset. Käyttäjähallinnan haasteet jäävät kuitenkin jäljelle. Tällaisia ovat esimerkiksi käyttäjätilien perustaminen sovellukseen (provisioiminen) ja niiden poistaminen (deprovisiointi) ja nämä ovat usein vähintäänkin yhtä iso ongelma automatisoida kuin itse federoinnin toteutus.</p>
<p>Virtuun liittymisen vaatimuksiin on listattu myös valtiohallinnon tietoturvatasojen mukaiset auditoinnit. Auditointi on varsin raskas prosessi ja mielestäni jokseenkin turha vaihe pakottaa tehtäväksi tässä yhteydessä. Olisi hyvä, että auditointiin kannustettaisiin organisaatioiden oman parhaan vuoksi, eikä sitä asetettaisi rasitteeksi uusien tekniikoiden käyttöönotolle. Lisäksi sovellusten vaatimat tietoturvatasot tulisi olla määriteltyinä ennen kuin vaaditaan IdP-järjestelmille jotain tiettyä tasoa, muuten tietoturvatasot menettävät merkitystään.</p>
<p>Yleisesti on suositeltava, että julkishallinnon organisaatioiden olisi hyvä omistaa oma IdP tai sitten olla mukana jossakin yhteisessä IdP:ssä. IdP:n hankinta ei nykypäivänä ole ongelma, tarjontaa löytyy niin Open Source kuin kaupalliseltakin puolelta ja myös Virtuun erikoistuneita konsulttitaloja löytyy. IdP:n voi myös hankkia SaaS-palveluna, jolloin oma investointikin on minimaalinen. Viralliseen Virtuun liittyminenkään ei aina ole pakollista (tietoturva-auditoinnit) vaan tarvittaessa IdP &#8211; SP tahojen välillä voidaan tehdä kahden väliset sopimukset vaikkakin itse federointiviesti olisi Virtun mukainen. Tällöin organisaatio voisi joustavasti liittyä Virtuun suorittamalla tietoturvatasojen mukaisen auditoinnin, infra kuitenkin olisi jo yhteensopiva siihen. Jos organisaatiolla ei kuitenkaan ole perus IAM-infra kunnossa, niin IdP:n täysimittainen käyttäminen voi olla vaikeaa.</p>
<p>Suurimpana ongelmana näen käyttäjätietojen hallinnan (provisiointi ja deprovisiointi). Niin kauan kuin tähän problematiikkaan ei tule malliratkaisuja, joita julkishallinnon piirissä käytettäisiin, federoinnin leviäminen on hidasta ja siitä ei saada täyttä hyötyä irti. Myös tietoturva-aspektista tilanne on haastava niin kauan kun esim. deprovisioinnin laadusta ei voida mennä varmuuteen. Tätä problematiikkaa käsittelee mm. Gartnerin raportti &#8220;<a title="The Emerging Architecture of Identity Management" href="http://www.gartner.com/technology/media-products/reprints/radiantlogic/burton3376.html">The Emerging Architecture of Identity Management</a>&#8220;.</p>
<p>Kun miettii tarkemmin yllämainittuja seikkoja ja myöntää sen faktan, että federoinnista on turhalla jargonilla tehty hyvin monimutkainen asia ymmärtää, niin Virtun käyttöönoton innostuksen puutetta on helppo ymmärtää.</p>
]]></content:encoded>
			<wfw:commentRss>http://trusteq.com/julkishallinnon-federointi-ja-virtu/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Mitä tehdä kun työntekijä lukee lomamatkallaan sähköpostinsa Kabulin nettikahvilassa</title>
		<link>http://trusteq.com/mita-tehda-kun-tyontekija-lukee-lomamatkallaan-sahkopostinsa-kabulin-nettikahvilassa</link>
		<comments>http://trusteq.com/mita-tehda-kun-tyontekija-lukee-lomamatkallaan-sahkopostinsa-kabulin-nettikahvilassa#comments</comments>
		<pubDate>Thu, 12 Aug 2010 09:58:05 +0000</pubDate>
		<dc:creator>Iikka Salmi</dc:creator>
				<category><![CDATA[Blogi]]></category>
		<category><![CDATA[Access Management]]></category>
		<category><![CDATA[Microsoft Forefront Identity Manager]]></category>

		<guid isPermaLink="false">http://trusteq.com/?p=975</guid>
		<description><![CDATA[Nyt kun kesälomat alkavat olla pikkuhiljaa ohi, on hyvä hetki pysähtyä miettimään kesän tuomia haasteita. Perinteisesti tietoturvanäkökohdista nostetaan esiin tiedon hakeminen ja yrityksen resursseihin muodostetut yhteydet ei-luotetuista lähteistä. Yrityksen työntekijöistä seikkailija-Pete, jonka kesäloman kohokohta on nettiin pääseminen Bagdadin Bunker Bar:in julkiselta koneelta, nostetaan esiin, ja ratkaisuna yrityksen access management -laitteistoista käännetään tietoturvanupit kaakkoon. Tällä saadaan [...]]]></description>
			<content:encoded><![CDATA[<p>Nyt kun kesälomat alkavat olla pikkuhiljaa ohi, on hyvä hetki pysähtyä miettimään kesän tuomia haasteita.</p>
<p>Perinteisesti tietoturvanäkökohdista nostetaan esiin tiedon hakeminen ja yrityksen resursseihin muodostetut yhteydet ei-luotetuista lähteistä. Yrityksen työntekijöistä seikkailija-Pete, jonka kesäloman kohokohta on nettiin pääseminen Bagdadin Bunker Bar:in julkiselta koneelta, nostetaan esiin, ja ratkaisuna yrityksen access management -laitteistoista käännetään tietoturvanupit kaakkoon. Tällä saadaan luonnollisesti ratkottua kiusallinen ongelma, jossa yrityksen resursseja käsitellään epämääräisellä kioski-linux/windows -koneella. Mielestäni tämän ongelman ratkomisesta on puhuttu tarpeeksi, ja suurimmasta osasta tietoturvalaitteiden powerpoint-suosta löytyy joku ehdoitelma tai ratkaisu ongelmaan.</p>
<p>Tässä blogikirjoituksessa onkin tarkoitus puuttua mielestäni paljon kiinnostavampaa ongelmaan. Nimittäin oikeuksien myöntämiseen ja hallinnointiin lomien aikana. Governance -mallissa oikeuksien myöntäminen voidaan yksinkertaistaa oikeuksien hallintaan ja oikeuksien hallinan seuraamiseen.<br />
Otetaan leikkisä esimerkki, jossa edellä mainittu Pete toimii osa-aikaisena työntekijänä koulun ohella, ja joka talvella on puuhastellut projekti A:n parissa. Kesällä, projekti A:n pysähtyessä, halutaan Peten luova panos siirtää projekti B:n käyttöön. Kiusallisesti projekti B:n oikeuksien myöntäminen tapahtuu projekti B:n esimiehen toimesta, joka istuskelee mökillään, josta myrsky on katkonut sähköt ja kalja lämpenee kaapissa. Petelle oikeuksien saaminen vaatisi kaksi erillistä vaihetta. Lomien alkaessa voidaan delegoida oikeus antaa oikeuksia projektin resursseihin, ja myönnetyistä oikeuksista pitää jäädä selvä ja näkyvä audit trail jota voidaan myöhemmin seurata ja varmistaa että oikeuksien antamisessa käytettiin valmista myöntämismallia. Tähän löytyy runsaasti ratkaisuita, mutta helppona esimerkkinä voidaan mainita <a title="Microsoft" href="http://www.microsoft.com/forefront/identitymanager/en/us/default.aspx" target="_blank">Microsoft Forefront Identity Manager</a>in ryhmienhallintatyökalut. Valmiiksi kuvatut prosessit ja integroidut hallintatyökalut mahdollistavat joustavan ja seurattavan vastuuiden siirron ja auttavat yritystä säilyttämään ketteryytensä ilman heikkenevää tietoturvaa.</p>
<p>Kevään hiihtolomat ovat jo kulman takana, joten ei muuta kuin suunnittelemaan.</p>
]]></content:encoded>
			<wfw:commentRss>http://trusteq.com/mita-tehda-kun-tyontekija-lukee-lomamatkallaan-sahkopostinsa-kabulin-nettikahvilassa/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Roolien hallinta osa 1 &#8211; Roolit ja organisaation tiedonhallinta</title>
		<link>http://trusteq.com/roolien-hallinta-osa-1-roolit-ja-organisaation-tiedonhallinta</link>
		<comments>http://trusteq.com/roolien-hallinta-osa-1-roolit-ja-organisaation-tiedonhallinta#comments</comments>
		<pubDate>Fri, 18 Jun 2010 06:57:12 +0000</pubDate>
		<dc:creator>Juha Kervinen</dc:creator>
				<category><![CDATA[Blogi]]></category>
		<category><![CDATA[master data]]></category>
		<category><![CDATA[roolien hallinta]]></category>
		<category><![CDATA[roolitieto]]></category>

		<guid isPermaLink="false">http://trusteq.com/?p=949</guid>
		<description><![CDATA[Ajattelin kirjoitella kesähelteitä odotellessa muutaman artikkelin rooleista keskisuuren tai suuren yrityksen tai muun kookkaan organisaation tiedonhallinnallisena haasteena. Tämä siksi, että roolitiedon ottaminen haltuun näyttää olevan toisaalta vaikeaa, mutta myös toisaalta asia, jota ei ole totuttu lähestymään tiedonhallintaongelmana. Teoriani on, että se on vaikeaa juuri siksi, että lähestymistapa ongelman ratkaisuun on väärä. Tässä ensimmäisessä kirjoituksessa käyn [...]]]></description>
			<content:encoded><![CDATA[<p>Ajattelin kirjoitella kesähelteitä odotellessa muutaman artikkelin rooleista keskisuuren tai suuren yrityksen tai muun kookkaan organisaation tiedonhallinnallisena haasteena. Tämä siksi, että roolitiedon ottaminen haltuun näyttää olevan toisaalta vaikeaa, mutta myös toisaalta asia, jota ei ole totuttu lähestymään tiedonhallintaongelmana. Teoriani on, että se on vaikeaa juuri siksi, että lähestymistapa ongelman ratkaisuun on väärä.</p>
<p>Tässä ensimmäisessä kirjoituksessa käyn läpi sitä, mitä roolitieto on ja mihin sitä käytetään, sekä miksi sen haltuunottoon lähdetään usein väärästä päästä, eli softatuotteen ostamisesta.</p>
<p>Käytännönläheisen tekijäfirman, kuten Trusteqin, kannalta asia on erittäin mielenkiintoinen, mutta minusta perusymmärryksen haltuunotto on suositeltavaa kaikille tietoturvasta kiinnostuneille, sillä kuten kaikki tiedämme, on olemassa oikeaa tietoturvaa ja sitten valitettavasti paljon valohoitoa, jolla ei välttämättä ole tietoturvan kanssa mitään tekemistä.</p>
<p>Niinikään minusta on hieman epämiellyttävä ajatus, että toistaiseksi yksikään roolienhallintaan käytettävän ohjelmistotuotteen edustaja ole juurikaan ymmärtänyt mistä olen heille puhunut kun avaan keskustelua roolitiedonhallinnasta. Tässä asiassa ostajan on helppo olla myyjää fiksumpi ja näin saada itselleen onnistunut hanke.</p>
<p>Tiedonhallintamielessä asia on minusta päivänselvä. Roolitietoa tarvitaan kaikissa organisaation osissa ja kaikkien organisaation osien olisi hyvä ymmärtää roolitieto samalla tavalla, oli sitten kyse ihmisistä tai tietojärjestelmästä. Mitä sitten tämä roolitieto on? No, kaikissa organisaatioissa esitetään jatkuvasti seuraavia kysymyksiä osana yrityksen jokapäivästä toimintaa:</p>
<ul>
<li>Kuka on kenenkin esimies?</li>
<li>Mikä osasto on vastuussa mistäkin?</li>
<li>Mikä on työntekijän A toimenkuva?</li>
<li>Mihin järjestelmiin pitäisi A:n päästä toimenkuvansa puolesta?</li>
</ul>
<p>Roolitieto siis toimii tienviittana, kun organisaatiossa jaetaan vastuita ja velvollisuuksia. Ja näiden vastuiden ja velvollisuuksien toisaalta pitäisi kohtuullisen tarkasti heijastella pääsyä tietojärjestelmiin, jotta voidaan puhua hallitusta ja turvallisesta järjestelmästä. Roolitieto kuvaa siis osaltaan sitä loogista rakennetta, mitä organisaatio on ja mitä sen sisällä tulisi tapahtua vastuumielessä kun jotain työtä tehdään.</p>
<p>Eli meillä on tietoa, joka toisaalta pitäisi ymmärtää samalla tavalla joka puolella organisaatiota ja joka toisaalta pistäisi olla jotenkin hallittu siten, että sekä liiketoiminta että IT-järjestelmät voisivat toimia yhteen tehokkaalla tavalla. Mitä tämä tieto siis tiedonhallinnallisesti on?  Tämä on se kysymys mihin roolienhallintasovellusten valmistajat minusta eivät ymmärrä vastata oikein. Aivan oikein, kysymys on organisaation <a href="http://en.wikipedia.org/wiki/Master_data_management">master datasta</a>. Keskimäärin kuitenkaan role management-hanke ei ole lähelläkään master data management-hanketta lähestymistavan, resursoinnin tai käytettyjen menetelmien kannalta katsottuna.</p>
<p>Olen myös synkkänä päivänä miettinyt, että voiko tämän melko itsestäänselvän havainnon sivuuttaminen olla tarkoitusellista? Jokainen master data- tai data management hankkeita läpikäynyt tietää, että kyseessä ei ole helppo homma. Ensimmäinen tapa mokata ko. hanke on ostaa softatuote, jonka sitten toivotaan ratkaisevan ongelman. Roolien hallinta, kuten data management yleensäkin, on lopulta hyvin prosessi- ja ajatusintensiivistä puuhaa johon toki tarvitaan työkaluja, mutta itse ongelma ei työkaluilla ratkea.</p>
<p>Jos ajatellaan vaikkapa tietoa joka on yleisesti hyväksytty master dataksi, huomataan miksi näin on. Valitaan esimerkiksi tuotedata, eli mitä tuotteita yritys myy ja mitä tietoa näihin liittyy (versioriippuvuudet, dokumentaatio, hinta, vastuullinen osasto jne). Uskooko joku, että on olemassa ohjelmistotuote, joka automaattisesti selvittää mitä tuotteita yritys valmistaa ja keräilee näistä kaiken niihin liittyvän tiedon? Ei varmasti. Toisin sanoen, tarvitaan ihmisiä muokkaamaan dataa informaatioksi, joka sitten syötetään tietojärjestelmään, joka toimii tuotetiedon master-järjestelmänä.</p>
<p>Tilanne ei muutu juuri mitenkään kun tuotetieto vaihdetaan roolitiedoksi. Edelleenkään softa ei sitä automaattisesti muodosta, vaan roolitiedon hallintahankkeeseen tarvitaan mukaan osaavia ihmisiä, jotka tutkimalla organisaatiota ja tallennettua tietoa selvittävät, mitä rooleja firmassa oikeasti on ja miten nämä parhaiten organisoidaan rooleiksi.</p>
<p>Toinen, jopa ehkä vahvempi argumentti sen puolesta, miksi roolienhallinta tulisi tehdä ennemmin tiedonhallintahankkeena on, että roolit muuttuvat organisaation muuttuessa ja niiden luonti, muutos ja poisto tulisi tehdä osana jotain ei-teknistä (esim. HR) prosessia ennemmin kuin IT-osaston toimesta. Loogisella tasolla tiedonhallinta on lähempänä business arkkitehtuuria kuin IT-arkkitehtuuria ja prosessien mallinnus on osa business arkkitehtuuria eikä niinkään IT-työ. Varsinaiset vastuut prosessien ja informaation mallintamisesta toki vaihtelevat yrityksittäin, joten tätä on vaikeampi perustella. Tärkeää kuitenkin on, että oikean alan osaajat tekevät työn ja prosessien pyörittämisen vastuu luovutetaan sinne, missä se parhaiten pystytään hoitamaan.</p>
<p>Loppuyhteenvetona: Roolitieto, eli mitä kenenkin on tarkoitus tehdä firmassa ja kuka kantaa vastuun, on minusta selvästi organisaation master dataa. Tästä syystä roolienhallintahankkeita, jotka usein ovat osana IAM-hanketta, tulisi suunnitella, johtaa ja toteuttaa tiedonhallintahankkeina. Kun roolitieto on muodostettu ja hallittu oikein organisaatiossa, IAM-hankkeessa on suhteellisen helppo muodostaa näistä pääsynvalvonnan kannalta merkityksellisiä järjestelmärooleja, jotka sitten edelleen myöntävät oikeuksia eri tietojärjestelmiin.</p>
<p>Seuraavassa kirjoituksessa ajattelin pureutua tarkemmin siihen, miten roolitiedon mallinnus sitten oikeastaan pitää sisällään. Jatketaan harjoituksia pian!</p>
]]></content:encoded>
			<wfw:commentRss>http://trusteq.com/roolien-hallinta-osa-1-roolit-ja-organisaation-tiedonhallinta/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Tervetuloa tutustumaan Trusteqin uudistuneisiin nettisivuihin!</title>
		<link>http://trusteq.com/tervetuloa-tutustumaan-trusteqin-uudistuneisiin-nettisivuihin</link>
		<comments>http://trusteq.com/tervetuloa-tutustumaan-trusteqin-uudistuneisiin-nettisivuihin#comments</comments>
		<pubDate>Mon, 07 Jun 2010 11:32:44 +0000</pubDate>
		<dc:creator>Elina Kangas</dc:creator>
				<category><![CDATA[Blogi]]></category>

		<guid isPermaLink="false">http://trust.dy.fi/?p=921</guid>
		<description><![CDATA[Olemme uudistuneet sekä sisäisesti että ulkoisesti: 1.6.2010 alkaen olemme entistä monipuolisempi tietoturvatalo. Uudistuksemme liittyy 1.6.2010 voimaan tulleeseen yrityskauppaan, jonka seurauksena tietoturvatalo Optisec Oy siirtyi osaksi Trusteq Oy:tä. Yrityskaupan tavoitteena on tarjota entistä parempaa ja monipuolisempaa osaamista nykyisille ja tuleville asiakkaille. Optisec Oy jatkaa toimintaansa Trusteq Consulting -nimen alla, tarjoten organisaatioille korkeatasoista asiantuntijaosaamista tietoturvaan ja tietoliikenteeseen [...]]]></description>
			<content:encoded><![CDATA[<p><span style="color: #333333;"><strong>Olemme uudistuneet sekä sisäisesti että ulkoisesti: </strong></span></p>
<h3><span style="color: #800000;"><strong>1.6.2010 alkaen olemme entistä monipuolisempi tietoturvatalo.</strong></span></h3>
<p>Uudistuksemme liittyy 1.6.2010 voimaan tulleeseen yrityskauppaan, jonka seurauksena tietoturvatalo <strong>Optisec Oy</strong> siirtyi osaksi Trusteq Oy:tä. Yrityskaupan tavoitteena on tarjota entistä parempaa ja monipuolisempaa osaamista nykyisille ja tuleville asiakkaille.</p>
<p>Optisec Oy jatkaa toimintaansa <strong>Trusteq Consulting</strong> -nimen alla, tarjoten organisaatioille korkeatasoista asiantuntijaosaamista tietoturvaan ja tietoliikenteeseen liittyvissä hankkeissa ja projekteissa: hankejohto, projektijohto, riskienhallinta, -arkkitehtuurisuunnittelu ja  konsultointi</p>
<p><strong>Trusteq Solutions</strong> on keskittynyt erityisesti pääsyn- ja käyttäjätiedon hallintaan sekä web-tietoturvaan. Se tarjoaa koulutusta, konsultointi, teknistä tukea sekä valmisohjelmistoja. Palvelutarjontaamme pääset tutustumaan helpoiten <strong>Palvelut</strong> -osion kautta.</p>
<p>Lisätietoja palveluistamme saat tarvittaessa myös myynnistämme. Ota siis rohkeasti yhteyttä! Asiantuntijamme vastaavat mielellään kaikkiin  sinua askarruttaviin kysymyksiin ja auttavat sopivan ratkaisun löytämisessä.</p>
<p>Ethän unohda <strong>Blogi</strong>amme. Viimeisimmät uutiset ja arviot tietoturva-alan ratkaisuista, tuotteista, palveluista ja tapahtumista päivitetään juuri sinne.</p>
]]></content:encoded>
			<wfw:commentRss>http://trusteq.com/tervetuloa-tutustumaan-trusteqin-uudistuneisiin-nettisivuihin/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Unified Access Gateway ja extranet-pääsynhallinnan sietämätön keveys</title>
		<link>http://trusteq.com/unified-access-gateway-ja-extranet-paasynhallinnan-sietamaton-keveys</link>
		<comments>http://trusteq.com/unified-access-gateway-ja-extranet-paasynhallinnan-sietamaton-keveys#comments</comments>
		<pubDate>Tue, 25 May 2010 10:54:57 +0000</pubDate>
		<dc:creator>Iikka Salmi</dc:creator>
				<category><![CDATA[Blogi]]></category>
		<category><![CDATA[extranet]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[UAG]]></category>

		<guid isPermaLink="false">http://www.trusteq.com/?p=796</guid>
		<description><![CDATA[Mitä tehdä tuotteella, joka tuntuu liian monipuoliselta? Microsoftin Unified Access Gatewayn ominaisuusskaala on häkellyttävän laaja. Käyttötarkoituksissa tuntuu olevan rajaton määrä vaihtoehtoja, eikä roolinjako ole yhtä selkeä kuin monessa kilpailijan tuotteessa. Extranet käytössä UAG:lle voidaan ajatella kaksi selkeästi erilistä käyttötapausta. Vaikka jako ei ole missään nimessä näin mustavalkoinen, on ajatusmallin helpottamiseksi syytä yksinkertaistaa molemmat vaihtoehdot. Ensimmäinen [...]]]></description>
			<content:encoded><![CDATA[<p>Mitä tehdä tuotteella, joka tuntuu liian monipuoliselta? Microsoftin  Unified Access Gatewayn ominaisuusskaala on häkellyttävän laaja.  Käyttötarkoituksissa tuntuu olevan rajaton määrä vaihtoehtoja, eikä  roolinjako ole yhtä selkeä kuin monessa kilpailijan tuotteessa.  Extranet käytössä UAG:lle voidaan ajatella kaksi selkeästi erilistä  käyttötapausta. Vaikka jako ei ole missään nimessä näin mustavalkoinen,  on ajatusmallin helpottamiseksi syytä yksinkertaistaa molemmat  vaihtoehdot.</p>
<p>Ensimmäinen käyttötapaus on extranet-sovelluksen julkaiseminen suoraan  UAG:n läpi. Suoralla julkaisulla voidaan hyödyntää UAG:n laajoja  tietoturvaominaisuuksia, ja mahdollistaa monipuolisemmat autentikointimallit. Käyttötapauksen hyötynä on kevyet asennus- ja kustoimointivaatimukset. UAG näkyy loppukäyttäjälle mahdollisesti lomakeautentikointina tai haluttaessa se voidaan piilottaa täysin. Julkaistaessa  esimerkiksi sharepoint, voidaan hyötyä suoraan laajasta tuesta ja  sharepoint-pakettien natiivikäsittelystä (<a href="http://technet.microsoft.com/en-us/library/dd857299.aspx" target="_blank">http://technet.microsoft.com/en-us/library/dd857299.aspx</a>).  Vahvalle pohjalle rakentaminen mahdollistaa käytön laajentamisen  helposti myöhemmässä vaiheessa.</p>
<p>Toisena käyttötapauksena voidaan eritellä UAG:n käyttö portaalina  extranet-palveluihin. Tämä mahdollistaa useiden palveluiden  julkaisemisen yhdestä näkymästä. Palveluiden keskittäminen ja  julkaiseminen ei vielä muodosta merkittävää uutta innovaatiota, mutta  mahdollisuudet palvelun hallintaan ja mukauttamiseen ovat huimat.  Portaalin muokkaamiseen on käytössä enemmän mahdollisuuksia kuin koskaan  aikaisemmin ja merkittäviä osia SharePoint toiminnallisuudesta voidaan  toteuttaa UAG:n portaalissa. Tämä mahdollistaa luovien ja kiinnostavien  portaalien kehittämisen, jossa voidaan hyödyntää aplikaatiokohtaiset  autentikointi-/tietoturvavaatimukset. UAG:n vahvuus onkin nimenomaan  liiallinen monipuollisuus. Tämä asettaa projektin suunnittelussa  haasteen asioiden tuottamisen oikeassa kohtaa hierarkiaa. Merkittävät  vaatimukset monimutkaisista landin page -kombinaatioista voidaankin  toteuttaa UAG:n sisällä, joka on tietoturvan kannalta merkittävä  kehitysaskel. Sanomattakin lienee selvää että loppukäyttä arvostaa  työtä, joka on portaalin kehittämiseen käytetty. Perinteisen tylstän  portaalinäkymän sijaan saadaan saumaton käyttökokemus koko extranetin  laajuudelta.</p>
<p>Entä ne muut UAG:n ominaisuudet? Direct Access? No se onkin sitten  toinen tarina, johon liittyy olennaisesti sama kiusallinen liiallinen  monipuolisuus. Sisäverkon käyttäjien päästäminen yrityksien resursseihin  eroaa merkittävästi extranet vaateista. Tämän takia onkin suositeltavaa  miettiä onko järkevämpää ajatella extranet käytössä UAG kokonaan  itsenäisenä kokonaisuutena.</p>
<p>Ei muuta kuin Dream BIG with UAG <img src='http://trusteq.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://trusteq.com/unified-access-gateway-ja-extranet-paasynhallinnan-sietamaton-keveys/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Messuja massoille: IT Security Expo 2010</title>
		<link>http://trusteq.com/messuja-massoille-it-security-expo-2010</link>
		<comments>http://trusteq.com/messuja-massoille-it-security-expo-2010#comments</comments>
		<pubDate>Fri, 16 Apr 2010 07:31:15 +0000</pubDate>
		<dc:creator>Elina Kangas</dc:creator>
				<category><![CDATA[Blogi]]></category>
		<category><![CDATA[facebook]]></category>
		<category><![CDATA[Pilvipalvelut]]></category>
		<category><![CDATA[sosiaalinen media]]></category>
		<category><![CDATA[tietoturva]]></category>

		<guid isPermaLink="false">http://www.trusteq.com/?p=748</guid>
		<description><![CDATA[”ICT 2010 / Internet Expo -messut olivat yleisömenestys” uutisoi Tietoviikko eilen verkkosivuillaan.  Näinköhän? Vierailin messuilla kumpanakin tapahtumapäivänä 13.-14.4.2010, ja myönnettäköön, että väkeä oli paikalla kiitettävästi.  Tapahtuman mediaseksikkäät teemat aina sosiaalisesta mediasta pilvipalveluihin olivat olivat vetäneet kansan messukeskukseen. Siitäkin huolimatta että aiheena ne alkavat olla jo läpikoluttuja. Facebookia,  hakukonemarkkinointia, Cloudia ja virtualisointia on käsitelty kuluneen vuoden [...]]]></description>
			<content:encoded><![CDATA[<p>”<a title="IT Security Expo" href="http://www.easyfairs.com/fi/events_216/it-tapahtumat_5642/it-security-expo_8001/visitors_8002/tervetuloa_8010/" target="_blank">ICT 2010 / Internet Expo</a> -messut olivat yleisömenestys” uutisoi <a title="Tietovikko- Internet Expo" href="http://www.tietoviikko.fi/tapahtumat/article395573.ece" target="_blank">Tietoviikko</a> eilen verkkosivuillaan.  Näinköhän?</p>
<p>Vierailin messuilla kumpanakin tapahtumapäivänä 13.-14.4.2010, ja myönnettäköön, että väkeä oli paikalla kiitettävästi.  Tapahtuman mediaseksikkäät teemat aina sosiaalisesta mediasta pilvipalveluihin olivat olivat vetäneet kansan messukeskukseen. Siitäkin huolimatta että aiheena ne alkavat olla jo läpikoluttuja. Facebookia,  hakukonemarkkinointia, Cloudia ja virtualisointia on käsitelty kuluneen vuoden aikana lähestulkoon kaikissa mahdollisissa medioissa, seminaareissa ja tapahtumissa, joten on vaikea löytää niistä enää mitään uutta ja jännittävää. Eikä sellaista messuilla löytynytkään.</p>
<p>ICT-alan ammatilaisille messuilla ei mielestäni ollut paljoa uutta tarjottavaa, mutta suurelle yleisölle tapahtuma toimi toki mukavana tapana paeta työpöydän äärestä ihmisten pariin. Harmi vain että suuri osa seminaarivieraista, etenkin Internet Expo –tapahtumssa, joutuivat seuraamaan luentoja ja paneelikeskusteluja seisaaltaan tai lattialta käsin, koska istumapaikkoja oli varattu vain muutamalle kymmenelle. Ehkäpä tässä on kehityksen paikka seuraavia messuja ajatellen.</p>
<p>Tietoturvan, erityisesti identiteetin ja pääsynhallinnan osalta näkyvyys messuilla oli pieni.  Kaikki tärkeimmät IAM-asiantuntijatalot Accenturesta Secproofiin ja Fujitsusta Nixuun loistivat poissaolollaan.  Kyllä, myös Trusteq. Lieneekö syynä ollut juuri tapahtuman yleisluontoisuus, sillä ottaen huomioon viimeaikaiset tietoturvamurrot esim.  Suomi24 –palveluun, olisi aihe ollut enemmän kuin ajankohtainen. Toisaalta toimivan identiteetin ja pääsynhallinnan sekä Web –tietoturvan pohtiminen ei kuulu kuluttajan tai työntekijän harteille, vaan yritysjohdon, ennen kaikkea HR:n ja tietohallinnon vastuulle. Ja tätä porukkaa varten on olemassa ihan omat messut.</p>
<p>Listätietoa IAM-alan tapahtumista löydät mm. <a title="Tapahtumat" href="http://www.trusteq.com/tapahtumat" target="_self">Tapahtumat</a> –sivuiltamme.</p>
]]></content:encoded>
			<wfw:commentRss>http://trusteq.com/messuja-massoille-it-security-expo-2010/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>IAM kasvumoottorina</title>
		<link>http://trusteq.com/iam-kasvumoottorina</link>
		<comments>http://trusteq.com/iam-kasvumoottorina#comments</comments>
		<pubDate>Tue, 23 Mar 2010 10:24:00 +0000</pubDate>
		<dc:creator>Vesa Halonen</dc:creator>
				<category><![CDATA[Blogi]]></category>

		<guid isPermaLink="false">http://www.trusteq.com/?p=740</guid>
		<description><![CDATA[Uskottava se on. Kasvu on lääke kansantalouden velkakurjuuden parantamiseksi. Ja miksemme uskoisi. Nyt kun ammattiyhdistysliikkeen korkeimmat dirikatkin myöntävät olevansa samaa mieltä Björn Wahlroosin kanssa asiasta. Nallen kanssa on kyllä turvallista olla samaa mieltä &#8211; ainakin sen luontoisissa asioissa, joista hänellä on vakuuttavat näytöt. Tosin hän on heittänyt taas vähän muitakin tyylilleen uskollisia heittoja viimeaikoina. Hyvä [...]]]></description>
			<content:encoded><![CDATA[<p>Uskottava se on. Kasvu on lääke kansantalouden velkakurjuuden parantamiseksi. Ja miksemme uskoisi. Nyt kun ammattiyhdistysliikkeen korkeimmat dirikatkin myöntävät olevansa samaa mieltä Björn Wahlroosin kanssa asiasta. Nallen kanssa on kyllä turvallista olla samaa mieltä &#8211; ainakin sen luontoisissa asioissa, joista hänellä on vakuuttavat näytöt. Tosin hän on heittänyt taas vähän muitakin tyylilleen uskollisia heittoja viimeaikoina. Hyvä että syntyy keskustelua.</p>
<p>Suomen kasvun veturia on nyt postNokia aikana etsitty kissojen ja koirien kanssa. Perusteollisuudella ei oikein taideta nostetta enää aikaansaada. Jossain vaiheessa biolääketieteen tuli pelastaa Suomi, sitten taas palvelusektorin ja nyt energia- ja ympäristöteknologian. Yhtä kaikki, tomialalla ei kai niin väliä, kunhan homma perustuu osaamiseen. Kännykänkuoria maalamalla emme ole enää pitkään aikaan pärjänneet itämaisille ystävillemme. Onneksi <a href="http://www.ohjelmistoyrittajat.fi" target="_blank">Ohjelmistoyrittäjät</a> ovat ryhdikkäästi lähteneet suomalaisten ohjelmistoalan kasvuyritysten äänitorveksi. Vaikuttamista tarvitaan.</p>
<p>Meidän IAM-toimialamme kasvu näyttäisi varsin tasaiselta. Intialaiset kolleegamme ovat tehneet napakan yhteenvedon <a href="http://www.indiainfoline.com/Markets/News/Worldwide-IAM-market-will-grow-8-percent-Gartner/4787878942" target="_blank">Gartnerin tuoreesta markkinakatsauksesta</a>. Sen mukaan IAM-markkina tulee tänä vuonna kasvamaan 8% maailman laajuisesti. Itse uskon Euroopassa ja etenkin pohjoismaissa paljon kovempiin lukuihin. Jenkkien kasvupyrähdys oli jo vuosi pari sitten Enronien ja SOXien seurauksena. Meillä aletaan vasta nyt näkemään liiketoiminnalliset vaatimukset käyttäjähallinnalle. Näistä etunenässä säädösten mukaisuus, auditoitavuus ja toiminnan tehostaminen ovat selkeitä tietoturvaan ja jatkuvuuteen liittyviä liiketoimintahyötyjä.</p>
<p>Trusteq kasvoi viime vuonna 51%. Teimme sen vielä erittäin kannattavasti. Olimme <a href="http://www.kauppalehti.fi/5/i/yritykset/menestyjat/lista.jsp?id=1&amp;maakunta=0&amp;kunta=0&amp;toimiala=42&amp;Submit.x=18&amp;Submit.y=12" target="_blank">Talouselämän Menestyjät listalla</a> Suomen 10. paras tietojenkäsittelypalveluyritys viidellä tähdellä (*****). Sen lisäksi melkein tuplasimme henkilökuntamme.</p>
<p>Meillä kasvu merkitsee liikettä. Aika usein se on myös synonyymi muutokselle, jonka hallitseminen on aina haastavaa. Kasvun tekijöille eli henkilökunnallemme se tuo mahdollisuuksia kehittyä, ottaa vastaan uusia haasteita ja vastuuta, saada lisää ammatillista pätevyyttä ja joskus myös urakehitystä uuden tyyppisiin tehtäviin. Eli sitä todellista PÄÄomaa. Ilman kasvua tämä ei olisi mahdollista. Ja rohkeutta.</p>
<p>Näitä rohkeita miehiä ja naisia on taas haussa <a href="http://trusteq.kasvaa.fi" target="_self">trusteq.kasvaa.fi</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://trusteq.com/iam-kasvumoottorina/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Muutosjohtaminen IAM-hankkeissa</title>
		<link>http://trusteq.com/muutosjohtaminen-iam-hankkeissa</link>
		<comments>http://trusteq.com/muutosjohtaminen-iam-hankkeissa#comments</comments>
		<pubDate>Fri, 19 Mar 2010 06:25:01 +0000</pubDate>
		<dc:creator>Juha Kervinen</dc:creator>
				<category><![CDATA[Blogi]]></category>
		<category><![CDATA[IAM]]></category>
		<category><![CDATA[IAM-hanke]]></category>
		<category><![CDATA[muutosjohtaminen]]></category>

		<guid isPermaLink="false">http://www.trusteq.com/?p=665</guid>
		<description><![CDATA[Jos systeemityön johtamisesta kirjoitetut kirjat laitettaisiin pinoon, arvelen, että siihen törmäilisivät useimmat matkustajajetit. Jos tähän pinoon lisättäisiin ne kirjat, missä johtamisesta siirrytään laajempaan liiketoiminnalliseen kontekstiin ja systeemityön tuotoksena syntyvien järjestelmien arvon maksimoimiseen, pystyisi tätä pinoa kiiveten viemään kaljat kansainvälisen avaruusaseman lauantai-iltaa piristämään. Vaikka esitetty vertaus ei pitäisikään sataprosenttisesti paikkaansa, kaikki jotka ovat olleet mukana käynnistämässä [...]]]></description>
			<content:encoded><![CDATA[<p>Jos systeemityön johtamisesta kirjoitetut kirjat laitettaisiin pinoon, arvelen, että siihen törmäilisivät useimmat matkustajajetit. Jos tähän pinoon lisättäisiin ne kirjat, missä johtamisesta siirrytään laajempaan liiketoiminnalliseen kontekstiin ja systeemityön tuotoksena syntyvien järjestelmien arvon maksimoimiseen, pystyisi tätä pinoa kiiveten viemään kaljat kansainvälisen avaruusaseman lauantai-iltaa piristämään.</p>
<p>Vaikka esitetty vertaus ei pitäisikään sataprosenttisesti paikkaansa, kaikki jotka ovat olleet mukana käynnistämässä ja muotoilemassa keskivertoa suurempia IT-hankkeita voivat varmasti allekirjoittaa havainnon siitä, että organisaation rakenteen ja organisaatiossa työskentelevien ihmisten välisen dynamiikan ymmärtäminen on yksi hankkeen tärkeimpiä menestystekijöitä. Ihmisiä ei vaan voi sokeasti laittaa lokeroihin ja toivoa, että homma toimii. Muita tällaisia menestystekijöitä ovat luonnollisesti budjetin, kalenteriajan ja työn oikean rajauksen realistinen suhde ja johdon sitoutuminen hankkeeseen. Kirjoitetun tiedon määrä siitä, miten näiden ja muiden vastaavien muuttujien paineessa synnytetään hanke, joka onnistuu, on valtava.</p>
<p>En millään muotoa väheksy kirjatietoa ja jokaisella pitää olla perusymmärrys koulutuksen kautta työhönsä, mutta väitän, että meissä kaikissa on sisäänrakennettuna muutamia ominaisuuksia, joita emme saisi koulutuksemme ja kokemuksemme myötä unohtaa. Kun opiskelemme joko työn tai koulutuksen kautta jotain asiaa, vaikkapa projektin suunnittelua, käy usein niin, että näitä viimeisimpänä opittuja asioita aletaan preferoimaan toimintamalleina vain siksi, että ne ovat uusimpina ja tuoreimpina aivoissamme.</p>
<p>Kykyjä, joita olemme monesti saaneet jo lapsena hiekkalaatikolla usein väheksytään, sillä niitä ei voi kirjoittaa kovin eksaktisti CV:hen ja toisaalta monet C-luokan julkkikset ovat tehokkaasti mustamaalanneet näitä ominaisuuksia. Esimerkiksi eduskuntaan pyritään pitkästyttävän usein peruskoulun jälkeen (pahimmassa tapauksessa reality-tv:ssä) hankitulla &#8220;tunneälyllä, positiivisuudella ja ihmisläheisyydellä&#8221;.</p>
<p>Hienoimmat menestystarinat mitä olen asiakasorganisaatioissa nähnyt, on rakennettu yhdistämällä määrätietoisesti oikeaan tiimiin, oikeissa ihmisissä ja oikeassa suhteessa rooliin nähden, sekä näitä pehmeitä kykyjä, että toisaalta kovan luokan substanssiosaamista. Niinikään poikkeuksetta ison hankkeen osatavoitteiden saavuttamiseen ei riitä vain kommunikaation tai esimerkiksi tekniikan painottaminen.</p>
<p>Kirjapinon korkeus on oire tästä. Ihmismielen ja motivaation monimutkaisuutta yritetään sovittaa johonkin tiedetyillä muuttujilla ennustettavasti käyttäytyvään kehykseen, joka voidaan yksinkertaistaa lukijalle niin, että lukija kokee oppineensa jotain. Toisaalta taas koulutusinvestointi ei kanna oikeasti hedelmää sen jälkeen kun kirja on luettu tai kurssi käyty, vaan hyöty syntyy vasta siinä vaiheessa kun opittua päästään rauhassa soveltamaan oikeassa hankkeessa, ja tällä aikavälillä tieto jäsentyy ja osittain unohtuu ihmisen päässä. Tämä vaikuttaa siihen mitä valintoja jokapäiväisessä työssä preferoidaan.</p>
<p>Kaikki IAM-alueen ohjelmistotuotteet esimerkiksi toimivat aina jonkin kehysajatuksen mukaan. Jos tuotetta käytetään tätä ajatusta vastaan, tästä seuraa perustavaa laatua olevaa tehottomuutta. Tuotteet itsessään pyritään kouluttamaan niin, että niiden käyttäjät seuraisivat työssään tuotteen ajattelumallia. Tätä kuitenkaan harvoin sanotaan koulutuksessa ääneen, ja tämä johtaa siihen, että koulutetut asiantuntijat soveltavat tietämättään tuotteen toimintamallia IAM-hankkessaan ja levittävät sitä ympärilleen ainoana totuutena. Tämä malli on harvoin, jos koskaan, yksi yhteen sen kanssa, miten IAM-hankkeen ympärillä toimiva organisaatio toimii ja tuottaa tietoa. Jonkun täytyy siis muuttua, jotta tehottomuudelta vältytään ja homma saadaan pakettiin.</p>
<p>Organisaation toimintamallia pystytään muuttamaan, kunhan tämä muutos ymmärretään ja sitä osataan johtaa. Ymmärrys yksittäisen organisaation toiminnasta on puolestaan tyypillisesti jotain sellaista mitä opitaan etupäässä hiekkalaatikolla hankituilla pehmeillä kyvyillä ja pitämällä silmät ja korvat auki. On harvoin niin, että se henkilö, joka tuntee IAM-tuotteen ja sen ajattelumallin, on se henkilö joka on kovin kiinnostunut johtamaan organisaatiomuutosta (muuten kuin ehkä teknisestä näkökulmasta). Tämä varsin triviaali havainto selittää hyvin usein sen miksi IAM-hankkeissa monesti aletaan joko kustomoimaan identiteetinhallintatuotetta vastaamaan organisaatiota tavalla joka luo tehottomuutta tai vaihtoehtoisesti ei vaan yksinkertaisesti päästä mihinkään.</p>
<p>IAM-hanke on organisaation toiminnan muutos, etenkin jos identiteetinhallinta ja pääsynvalvonta ei ole ollut aikaisemmin kovin kypsällä tasolla. Tällä blogikirjoituksella haluaisin vaan muistuttaa, että sitä pitää johtaa sellaisena.</p>
]]></content:encoded>
			<wfw:commentRss>http://trusteq.com/muutosjohtaminen-iam-hankkeissa/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Tietomurrot &amp; SIEM</title>
		<link>http://trusteq.com/tietomurrot-siem</link>
		<comments>http://trusteq.com/tietomurrot-siem#comments</comments>
		<pubDate>Mon, 01 Mar 2010 11:24:48 +0000</pubDate>
		<dc:creator>Tero Pasanen</dc:creator>
				<category><![CDATA[Blogi]]></category>
		<category><![CDATA[SIEM]]></category>
		<category><![CDATA[tietomurrot]]></category>

		<guid isPermaLink="false">http://www.trusteq.com/?p=670</guid>
		<description><![CDATA[Aina silloin tällöin julkaistaan lehdistössä tietoja tietomurron kohteeksi joutuneista tietojärjestelmistä. Niissä kuitenkaan harvoin kerrotaan juuri mitään tietomurron anatomiasta, hyökkäysten estämisestä tai havainnoinnista. Tietomurroista liikkuu paljon enemmän tai vähemmän hyviä arveluja ja mielipiteitä. Esimerkiksi verkon turvaamista pidetään yhtenä merkittävimmistä tietoturvan tekijöistä. Verizonin Business Risk Team on julkaissut raportin vuonnna 2009 käsittelemistään tietomurroista  Tuossa tutkimuksessa käsitellään 90 [...]]]></description>
			<content:encoded><![CDATA[<p>Aina silloin tällöin julkaistaan lehdistössä tietoja tietomurron kohteeksi joutuneista tietojärjestelmistä. Niissä kuitenkaan harvoin kerrotaan juuri mitään tietomurron anatomiasta, hyökkäysten estämisestä tai havainnoinnista. Tietomurroista liikkuu paljon enemmän tai vähemmän hyviä arveluja ja mielipiteitä. Esimerkiksi verkon turvaamista pidetään yhtenä merkittävimmistä tietoturvan tekijöistä.</p>
<p>Verizonin Business Risk Team on julkaissut <a title="Verizon Business Risk Report" href="http://www.verizonbusiness.com/resources/security/reports/2009_databreach_rp.pdf" target="_blank">raportin</a> vuonnna 2009 käsittelemistään tietomurroista  Tuossa tutkimuksessa käsitellään 90 tietomurron joukkoa. Tuossa joukossa yllättävän pieni osa hyökkäyksistä kohdistui verkkolaitteisiin (kytkimet, reitittimet jne) Esimerkiksi WLANiin kohdistunutta hyökkäistä käytettiin vain yhdessä raportoidussa tapauksessa.</p>
<p>Yli kolmannes hyökkäyksistä kohdistui käyttäjätietoihin, niiden varastamiseen ja väärinkäyttöön. Arvatenkin osa hyökkäyksistä tehtiin varastettujen tunnusten avulla. Hälyttävän suuri osa hyökkäyksistä tehtiin kuitenkin jaettujen tunnusten tai järjestelmien oletustunnusten avulla. Toinen esille noussut hyökkäyskeino oli huonosti toteutetut pääsynhallintalistat (ACL), jotka käytännössä antoivat vapaan pääsyn kaikille käyttäjille. Molemmat hyökkäystyypit olisi kuitenkin erittäin helppo estää hyvin suunnitellulla ja toteutetulla IAM politiikalla. Jos tietomurtoa varten tarvitsi saada haltuun tunnuksia, useimmiten käytetiin hyväksi sovellusten haavoittuvuuksia. Yksinkertaisemmillaan käytettiin SQL injektiota, jossa toivotaan, että kohdesovellus ei tarkista saamaansa syötettä riittävän hyvin.</p>
<p>No, mitä teki kohdeyritys tietomurron jälkeen? Raportin mukaan ei mitään, viikkoon tai kuukausiin. 75% tietomurroista nimittäin havaittiin vasta viikkojen tai kuukausien päästä tietomurron tapahtumisesta. Tietomurtoja ei edes havaittu yrityksessä, vaan 70% tietomurroista havaitiin yrityksen ulkopuolisten henkilöiden toimesta. 13% tapauksista havaittiin muiden työtehtävien ohessa ja ainoastaan 19% tietojärjestemien toiminnan heikkenemisen, auditoinnin tai lokien avulla. Onneksi tietomurtojen havainnointiin on parempiakin keinoja kuin luottaa satunnaisten ohikulkijoiden hyväsydämisyyteen.</p>
<p>Karkeasti ottaen kaikesta mitä tietojärjestelmissä tapahtuu jää (tai ainakin pitäisi jäädä) merkintä lokeihin. Juuri noiden lokimerkintöjen avulla Verizonin raportin 90 tapausta on tutkittu ja selvitetty. Useissa tapauksissa lokeihin jää merkkejä tulevasta tietomurrosta, kun rikollinen vasta valmistelee varsinaista hyökkäystä, tutustuu järjestelmään ja kerää tarvittavia tietoja.</p>
<p>Security Information and Event Management (SIEM) ratkaisu tarjoaa apua tietomurtojen sekä niiden valmistelujen havainnointiin. Ensimmäinen tehtävä on tietysti määritellä mitä on järjestelmän normaali käyttö sekä millainen käyttö on epäilyttävää tai virheellistä. SIEM ei tietenkään pysty yksinään ratkaisemaan koko ongelmaa. SIEM ratkaisun tulisi teitää millaisia käyttäjärooleja järjestelmässä on, kenellä on oikeus mihinkin rooliin ja mitä kyseisellä roolilla on oikeus tehdä. Parhaimmillaan SIEM ratkaisu saadaankin integroitua käyttäjätietojen- ja roolienhallintajärjestelmiin. Esimerkiksi sovelluskehittäjällä ja tietokantaadministraattorilla voi olla hyvinkin erilaiset oikeudet käsitellä tietokannan tietoja ja tämän tulisi heijastua SIEM järjestelmän sääntöihin.</p>
<p>Todellisessa maailmassa kaikki järjestelmät eivät integroidu toisiinsa, yrityksessä ei ole tehty roolipohjaista pääsyn hallintaa yms. Lokien automaattisella analysoinnilla voidaan tällaisissakin tapauksissa saada hyviä tuloksia. Tunnus saattaa ottaa yhteyttä oudosta IP osoitteesta ei tuettuihin portteihin, käy läpi järjestelmän hakemistoja ja asentaa haittaohjelmistoja. Tunnuksella saatetaan tallentaa huomattavia määriä tietoja ja tietoa siirretään käyttäen erikoisia portteja. Kun nämä tiedot saada kerättyä yhteen paikkaan ja tulkittua oikeiden sääntöjen mukaan tietomurron havainnointiin on huomattavasti paremmat mahdollisuudet kuin raportin antamat luvut: 70% hyökkäyksistä havaitaan ulkopuolisten toimesta ja havainnot 75% tapauksissa viikojen tai kuukausien kuluttua. Parhaassa tapauksessa havaitaan jo tietomurron valmistelu ennen kuin arvokasta tietoa päätyy rikollisten käsiin.</p>
]]></content:encoded>
			<wfw:commentRss>http://trusteq.com/tietomurrot-siem/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
