11.07.2015 Views

Saatavana elektronisessa muodossa - Tietojenkäsittelytieteiden ...

Saatavana elektronisessa muodossa - Tietojenkäsittelytieteiden ...

Saatavana elektronisessa muodossa - Tietojenkäsittelytieteiden ...

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

32otetaan mukaan tekniset viat. Määritelmäni siis noudattaa VAHTInmäärittelyä.Tarvitaan systemaattista tietoriskien arviointia ja sitä kautta voidaan tarttuayleisimpiin tietoturvaongelmiin, joista Johdanto-luvussa tunnistettiin isoimpinahallinnolliseen turvallisuuteen ja henkilöstöturvallisuuteen liittyviä riskejä.Tärkeimmät kysymykset, joihin etsitään vastauksia ovat: (1) mitä tietoakäsitellään? (2) mikä tietoa saattaisi uhata? (3) miten tietoon liittyvä mahdollistariskiä tulisi hallita eri keinoin [Wirman, 2006]?2.4.2. Riskien hallintaSäännöllinen riskien tarkastelu on tietoturvallisuuden hallinnan normaalitoimenpide, jossa kiinnitetään huomiota toiminnan vaatimuksiin jatärkeysjärjestyksiin. Yleensä riskianalyyseja käytetään kokonaistentietojärjestelmien tai palvelujen arvioinnissa, mutta analyysi voidaan kohdistaamyös järjestelmän yksittäiseen komponenttiin tai palveluun, jos se onkäytännöllistä, realistista ja hyödyllistä. [Kajava, 2003].Riskien hallinnan (risk management) prosessiin kuuluvat Boycen jaJenningsin [2002] mukaan seuraavat vaiheet: riskien analyysi ja vaikutustenarviointi, suojamekanismien valinta, tulosten arviointi ja korjaavat toimenpiteettarvittaessa. Peltier [2001]puhuu riskianalyysistä (risk analysis) ja määritteleesen vaiheiksi omaisuuden tunnistamisen, omaisuuteen kohdistuvien uhkientunnistamisen, riskien vaikutusten arvioinnin, suojamekanismien valinnan jaseurannan. Kyrölä puolestaan nimeää samaisen prosessin riskikartoitukseksi,joka sisältää seuraavat tehtävät: mahdollisten tietoriskien ja yllättävientilanteiden tunnistaminen ja vaikutusten ja menetysten analysointi sekänykyisten suojausmekanismien riittävyyden ja kehittämistarpeidentunnistaminen. VAHTI [Valtiovarainministeriö, 2003a] määrittelee riskienhallinnan päävaiheittain:1. Uhkien tunnistaminen ja niiden merkityksen arviointi eli riskianalyysi2. Riskien torjunnan suunnittelu ja toimenpiteiden valinta3. Valmius- ja toipumissuunnittelu4. Seuranta.Riskien hallinta, riskien arviointi ja riskianalyysi näyttävät olevan käsitteitä,joita käytetään toisinaan eri merkityksissä ja niiden suhde toisiinsa vaihtelee.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!