Skip to main content
Login | Suomeksi | På svenska | In English

Tietoturvavaatimusten huomioiminen ohjelmistotuotantoprojekteissa ISO/IEC 27002 -standardia hyödyntäen : tapaustutkimus eräässä julkishallinnon projektissa

Show simple item record

dc.date.accessioned 2016-11-16T13:57:08Z und
dc.date.accessioned 2017-10-24T12:24:22Z
dc.date.available 2016-11-16T13:57:08Z und
dc.date.available 2017-10-24T12:24:22Z
dc.date.issued 2016-11-16T13:57:08Z
dc.identifier.uri http://radr.hulib.helsinki.fi/handle/10138.1/5850 und
dc.identifier.uri http://hdl.handle.net/10138.1/5850
dc.title Tietoturvavaatimusten huomioiminen ohjelmistotuotantoprojekteissa ISO/IEC 27002 -standardia hyödyntäen : tapaustutkimus eräässä julkishallinnon projektissa fi
ethesis.discipline Computer science en
ethesis.discipline Tietojenkäsittelytiede fi
ethesis.discipline Datavetenskap sv
ethesis.discipline.URI http://data.hulib.helsinki.fi/id/1dcabbeb-f422-4eec-aaff-bb11d7501348
ethesis.department.URI http://data.hulib.helsinki.fi/id/225405e8-3362-4197-a7fd-6e7b79e52d14
ethesis.department Institutionen för datavetenskap sv
ethesis.department Department of Computer Science en
ethesis.department Tietojenkäsittelytieteen laitos fi
ethesis.faculty Matematisk-naturvetenskapliga fakulteten sv
ethesis.faculty Matemaattis-luonnontieteellinen tiedekunta fi
ethesis.faculty Faculty of Science en
ethesis.faculty.URI http://data.hulib.helsinki.fi/id/8d59209f-6614-4edd-9744-1ebdaf1d13ca
ethesis.university.URI http://data.hulib.helsinki.fi/id/50ae46d8-7ba9-4821-877c-c994c78b0d97
ethesis.university Helsingfors universitet sv
ethesis.university University of Helsinki en
ethesis.university Helsingin yliopisto fi
dct.creator Itävuo, Mikko
dct.issued 2016
dct.language.ISO639-2 fin
dct.abstract Tietojärjestelmien siirtyminen yhä enemmän internetiin on tehnyt tietoturvan huomioimisesta ohjelmistotuotannossa entistä tärkeämpää. Lukuisat esimerkit tietomurroista todistavat uhkien todellisuutta eritasoisissa organisaatioissa. Tietoturvan varmistamiseksi on olemassa erilaisia standardeja, joita käyttämällä tietoturvavaatimukset on mahdollista määritellä kattavalla tasolla. Yksi käytetyimmistä standardeista on ISO/IEC 27002, joka ottaa kantaa tietoturvan organisointiin kokonaisvaltaisesti. Tässä tutkielmassa tarkastellaan standardin käyttökelpoisuutta tietoturvavaatimusten määrittelyn pohjana. Tutkielmassa tietoturvaa tarkastellaan Suomen Pankin tietoturvaprosessin kautta. Tietoturvan suunnittelu ohjelmistotuotantoprojekteissa pohjautuu ISO/IEC 27002-standardiin. Standardi on mukautettu vastaamaan keskuspankkiympäristön tarpeita. Esimerkkiprojektissa tietoturvavaatimukset määriteltiin ohjeistuksen pohjalta, ja toteutuksen vaatimuksenmukaisuus varmistettiin vertaamalla toteutusta standardin asettamiin vaatimuksiin. Järjestelmän tietoturvan määrittäminen aloitetaan määrittelemällä järjestelmän kriittisyys. Tietoturvavaatimukset suhteutetaan kriittisyystasoon, jotta ne ovat järjestelmän liiketoimintaan sopivat. Kriittisyys määritetään luottamuksellisuuden, eheyden ja saatavuuden kautta. Tietoturvan vaatimuksenmukaisuus todennetaan käytännön tietoturvatarkastuksen, sekä vaatimuksenmukaisuuden avulla. Puutteet raportoidaan järjestelmän omistajalle riskiarvion muodossa. Jokaisesta riskistä arvioidaan vaikutus ja todennäköisyys. Järjestelmän omistaja päättää hyväksytäänkö riski, vai tehdäänkö riskiä lieventäviä tai poistavia toimenpiteitä. Esimerkkiprojektissa tietoturvavaatimusten laatimiseen käytettiin runsaasti aikaa ja työpanosta. Vaatimusten huolellinen laatiminen pakotti projektin ottamaan tietoturvan osaksi kaikkea järjestelmään liittyvää suunnittelua. Myös liiketoimintaan liittyvien prosessien tietoturva-aspektit huomioitiin tarkalla tasolla. Tietoturvan tasoa todennettaessa tietoturvatarkastuksella, sekä riskiarviolla tietoturvatason todettiin olevan korkea, eikä merkittäviä puutteita havaittu. Suurin osa alemman tason puutteista pystyttiin myös korjaamaan ennen järjestelmän tuotantoon ottoa. Tietoturvavaatimusten laadinta ISO/IEC 27002 standardin pohjalta on vaativa prosessi, mutta sen avulla tietoturvan taso on mahdollista rakentaa tarvittavalle tasolle. Varsinkin kriittisten järjestelmien kohdalla tietoturvan huomioiminen näin tarkasti kannattaa, sillä tietoturvan määrittelyyn käytettävä aika säästää työtä määritysten puutteellisuudesta johtuvien vikojen korjauksesta. fi
dct.language fi
ethesis.language.URI http://data.hulib.helsinki.fi/id/languages/fin
ethesis.language Finnish en
ethesis.language suomi fi
ethesis.language finska sv
ethesis.thesistype pro gradu-avhandlingar sv
ethesis.thesistype pro gradu -tutkielmat fi
ethesis.thesistype master's thesis en
ethesis.thesistype.URI http://data.hulib.helsinki.fi/id/thesistypes/mastersthesis
dct.identifier.urn URN:NBN:fi-fe2017112251249
dc.type.dcmitype Text

Files in this item

Files Size Format View
Gradu.pdf 585.8Kb PDF

This item appears in the following Collection(s)

Show simple item record