Jyväskylän yliopisto

Väitös 17.2.2022: Tietoturvaloukkauksista ei voi aina syyttää käyttäjää – väitöstutkimus listaa keinoja yritysten tietoturvasääntöjen parantamiseen

Jaa
Tietoturvaan liittyvien vahinkojen taustalla on usein työntekijä, jonka toiminta ei vastaa annettuja ohjeita. Syitä etsitään monesti työntekijästä mutta syynä voi olla myös huonosti toteutettu tietoturvapolitiikka. Hanna Paananen tutki väitöskirjassaan yritysten tietoturvapolitiikkaa, millä tavoin hyviä tietoturvasääntöjä luodaan ja miten työntekijöiden näkökulma voidaan paremmin ottaa huomioon niin, että virheitä syntyisi vähemmän.
Hanna Paananen. Kuva: Jyväskylän yliopisto.
Hanna Paananen. Kuva: Jyväskylän yliopisto.

Työntekijät käsittelevät yritysten toiminnalle keskeistä tietoa päivittäin ja ovat siksi keskeisessä roolissa myös tietoturvan ja yrityksien toiminnalle tärkeän tiedon suojelussa. Yritysten tietoturvallisuutta pyritään ohjamaan tietoturvapolitiikalla, jotta toiminta olisi yhtenäistä ja hallittavaa. Teknisillä suojauskeinoilla voidaan tehdä paljon tiedon suojaamiseksi, mutta usein juuri ihminen on tietoturvan heikoin lenkki.

– Ihmiset voivat vesittää suojauskeinot esimerkiksi käyttämällä heikkoja salasanoja tai jakamalla tietoa ulos tulosteina järjestelmistä. Perinteisesti tätä ongelmaa on lähestytty pyrkimällä kontrolloimaan työntekijöitä entistä tiukemmin esimerkiksi sanktioilla. Voisiko kuitenkin olla, että sääntöjä rikotaan, koska niiden noudattaminen on ongelmallista, Hanna Paananen kysyy.

Paananen esittää väitöskirjassaan, että yritysten tietoturvapolitiikan luomisessa tulisi ottaa paremmin huomioon se, että työntekijät tekevät haastaviakin moraalisia valintoja sääntöjä noudattaessaan.

– Tämä voi ilmetä esimerkiksi niin, että työntekijä priorisoi työtehtävien suorittamisen tietoturvan edelle, mikäli niiden vaatimukset ovat ristiriidassa. Tällaisten tilanteiden välttämiseksi huomio on suunnattava tietoturvasääntöihin sekä siihen, miten niitä luodaan. Tietoturvapolitiikat on luotava sellaisiksi, että ne tukevat organisaation ja sen jäsenten toimintaa ja ovat linjassa heidän tavoitteidensa kanssa, Paananen kertoo.

Väitöskirjassa listataan 11 näkökulmaa paremman tietoturvapolitiikan rakentamiseen

Yrityksen tietoturvapolitiikan laatimisen tueksi on olemassa monenlaisia yleisiä ohjeita ja standardeja. Paanasen mukaan tietoturvapolitiikan laatimisessa on kuitenkin hyvä käyttää kriittistä ajattelua, jotta yritysten yksilölliset tarpeet voidaan ohjeistuksessa ottaa paremmin huomioon.

– Jos yrityksen tietoturvapolitiikan laadinnassa nojaudutaan liikaa valmiisiin ohjeisiin tai standardeihin, ne eivät välttämättä vastaa juuri niihin riskeihin, jotka toteutuessaan vaikuttaisivat pahimmin yrityksen toimintaan, Paananen sanoo.

Paanasen väitöskirjassa on esitelty kaikkiaan 11 kriittistä näkökulmaa, joiden on tarkoitus ohjata tietoturvapolitiikan tekijän ajattelua kohti organisaation tarpeisiin sopivien sääntöjen luomista.

– Tärkeitä näkökulmia ovat esimerkiksi se, onko tietoturvan vaatimukset määritelty yrityksen omista lähtökohdista vai kopioitu yleisistä ohjeista, onko tunnistettu henkilöt, joiden työhön tietoturvapolitiikka vaikuttaa ja miten tietoturvapolitiikka kytkeytyy yrityksen prosesseihin.

Jos työntekijöiden ja muiden sidosryhmien näkökulmia ei oteta suunnitteluvaiheessa riittävällä tarkkuudella huomioon, on Paanasen mukaan vaarana, että sääntöjä kierretään, koska ne ovat esimerkiksi ristiriidassa työtehtävien tehokkaan suorittamisen kanssa.

Tutkimuksessa huomattiin, että paikallisten käytäntöjen luominen tietoturvapolitiikan kehittämiseen voi olla haastavaa mutta johtaa sellaiseen politiikkaan, jonka säännöt ovat työntekijöiden näkökulmasta organisaation toimintatapoihin sopivia. Kun säännöt on luotu työntekijöiden avustuksella, on kaikille paremmin selvää, mihin säännöllä pyritään ja miten niitä sovelletaan arjessa.

KTM Hanna Paanasen väitöskirja ”Information security policy development – Considering the practices of making rules” tarkastetaan 17.2.2023 klo 12.00 Jyväskylän yliopiston salissa Agora-rakennuksen Auditorio 2:ssa. Vastaväittäjänä toimii professori João Baptista (University of Lancaster) ja kustoksena professori Mikko Siponen (Jyväskylän yliopisto). Väitöstilaisuuden kieli on englanti.

Yleisö voi seurata väitöstilaisuutta väitössalissa (Agora Auditorio 2) tai verkkovälitteisesti osoitteessa: https://r.jyu.fi/dissertation-paananen-170223

Lisätietoja

Hanna Paananen

hanna.k.paananen@jyu.fi

Avainsanat

Yhteyshenkilöt

Kuvat

Hanna Paananen. Kuva: Jyväskylän yliopisto.
Hanna Paananen. Kuva: Jyväskylän yliopisto.
Lataa

Tietoja julkaisijasta

Jyväskylän yliopisto
PL 35
40014 Jyväskylä

http://www.jyu.fi

Jyväskylän keskustassa sijaitsevan yliopiston kauniilla puistokampuksella sykkii monitieteinen ja moderni tiedeyliopisto – ihmisläheinen ja dynaaminen yhteisö, jonka 2500 asiantuntijaa ja 15 000 opiskelijaa etsivät ja löytävät vastauksia huomisen kysymyksiin. Jyväskylän yliopisto on ollut tulevaisuuden palveluksessa jo vuodesta 1863, jolloin suomenkielinen opettajankoulutus sai alkunsa täältä. Voimanlähteenämme on moniarvoinen vuoropuhelu tutkimuksen, koulutuksen ja yhteiskunnan välillä. Vaalimme tutkimuksen ja koulutuksen tasapainoa sekä ajattelun avoimuutta – sytytämme taidon, tiedon ja intohimon elää viisaasti ihmiskunnan parhaaksi. www.jyu.fi

Tilaa tiedotteet sähköpostiisi

Haluatko tietää asioista ensimmäisten joukossa? Kun tilaat tiedotteemme, saat ne sähköpostiisi välittömästi julkaisuhetkellä. Tilauksen voit halutessasi perua milloin tahansa.

Lue lisää julkaisijalta Jyväskylän yliopisto

Uutta tietoa kalataloudesta, kestävästä kalastuksesta ja kalanviljelystä20.3.2023 08:03:00 EET | Tiedote

Kansallisilla kalapäivillä sinut parhaana palkitaan, lauloi Ultra Bra -yhtye hauesta. Jyväskylän yliopiston ja Luonnonvarakeskuksen järjestämillä Kansallisilla kalatutkimuspäivillä 20.–21.3.2023 ei tällä kertaa palkita ketään, mutta esillä on muun muassa kalastuksen kestävyys ja kalakantojen tila, hylkeet ja kaupallinen kalastus Itämerellä, kalojen vierasaineet ja niiden vaikutukset, kalankasvatuksen prosessivesien puhdistaminen, ravinteiden talteenotto ja kalojen hyvinvointi sekä lohikalojen elinympäristöt ja ekologia.

OKM:ltä merkittävä erityisavustus liikuntateknologian tutkimusinfrastruktuurin vahvistamiseen17.3.2023 12:00:00 EET | Tiedote

Opetus- ja kulttuuriministeriö on myöntänyt Vuokatissa sijaitsevalle Jyväskylän yliopiston liikuntatieteellisen tiedekunnan liikuntateknologian yksikölle 460 000 euron valtionavustuksen. Rahoituksella hankitaan infrastruktuuria yksikön laboratorioihin. Liikuntateknologian yksikkö on erikoistunut etenkin pohjoismaisten hiihtolajien soveltavaan ja teknologiaa hyödyntävään tutkimukseen.

Uutishuoneessa voit lukea tiedotteitamme ja muuta julkaisemaamme materiaalia. Löydät sieltä niin yhteyshenkilöidemme tiedot kuin vapaasti julkaistavissa olevia kuvia ja videoita. Uutishuoneessa voit nähdä myös sosiaalisen median sisältöjä. Kaikki tiedotepalvelussa julkaistu materiaali on vapaasti median käytettävissä.

Tutustu uutishuoneeseemme