Huom.! Tätä artikkelia täydennetään vielä. Lisää sisältöä tulossa piakkoin.
Jokainen tietojen vienti pois tietojärjestelmistä - keskitettyjen varmuuskopiointien, käytön valvonnan tai pääsynhallinan parista - pitäisi nähdä riskinä digiturvalle. Tiedot on viety muotoon, jossa ne ovat huonommin valvottavissa ja löydettävissä myöhemmin. Näitä riskejä pyritään hallitsemaan erilaisian käytännöin ja säännöin sekä kouluttamalla näihin "piilotietoihin" liittyviä riskejä henkilöstölle.
Arjen toimintatavoista riippuen tietoja on toki useimmin tai harvemmin vietävä papereille ja erillisiin tiedostoihin. Tällöin on tärkeää ymmärtää, että tiedon arvo on edelleen yhtä arvokasta ja tietoa koskevat edelleen kaikki samat vaatimukset, kuin aiemminkin. Jos viemme henkilötietoja pois tietojärjestelmästä, esimerkiksi valvollisuus poistaa henkilötiedot rekisteröidyn sitä pyytäessä säilyy täysin samanlaisena tietojen muodosta riippumatta.
Monet organisaatiot pyrkivät kohti toimintamalleja, joissa järjestelmällisesti haetaan tapoja vähentää rakenteettomien tietojen määrää. Ne ovat ongelmallisia myös tietoturvaloukkauksen sattuessa. Jos tiedosto, kasa papereita tai vaikkapa sähköpostilaatikko päätyy vääriin käsiin, kuka tietää mitä tietoja vaarantui, ketä pitää informoida, jos järjestelmällisiä toimintatapoja ei ole ollut?
DLP-järjestelmällä pyritään estämään sensitiivisten tietojen häviämistä tai vuotamista. Järjestelmän avulla voidaan estää ei-haluttuja toimia valvomalla, havaitsemalla ja estämällä sensitiivisen datan käsittely ilman haluttujen ehtojen täyttymistä. Estämistä voidaan tehdä käytön aikana (in-use, päätelaitteiden toimenpiteet), liikkeessä (in-transit, verkkoliikenne) tai tallennuspaikoissa (at-rest).
Mikäli arkaluonteista paperitietoa tarvitaan, niiden säilyttämistä varten on olemassa kassakaappeja, muita lukollisia kaappeja tai muita turvallisia huonekaluja.
Arkaluonteiset tiedot eivät saa olla lojumassa kenen tahansa saatavilla ympäri toimistoa.
Etenkin kun rakenteetonta tietoa on toiminnan luonteen vuoksi tarpeen käsitellä paljon, voi olla tarpeen kehittää koulutusta, joka kuvaa näihin liittyiviä riskejä henkilöstölle.
Piilotietojen yleisiä ongelmia ovat mm.:
Tiedoille, joiden et haluat häviävän, joiden käyttöä haluat valvoa tai jotka on tärkeä löytää jatkossa, henkilöstön pitäisi käyttää niihin suunniteltuja järjestelmiä.
Suuri määrä organisaation arvokkaista tiedoista on usein aikojen saatossa kertynyt vaikeasti löydättäväksi ja hallittavaksi rakenteettomiin tietoihin - exceleihin, tekstidokumentteihin, intranetin sivuille tai sähköposteihin.
Kun piilotiedot on tunnistettu, niiden määrää voidaan määrätietoisesti pyrkiä minimoimaan. Piilotietoja pyritään minimoimaan tekemällä jokaisen osalta selkeä luokittelu johonkin kategorioista:
Tiedostojen, paperien ja muun rakenteettoman tiedon käyttösäännöt on määritelty ja niiden noudattamista valvotaan.
Käyttösäännöt voivat sisältää mm. seuraavia asioita:
TIEDOSTOT
PAPERIT
TULOSTAMINEN
Tämän sivun sisältö on vanhentunut. Tiimimme tuottaa edelleen viikottain monipuolista tuoretta sisältöä digiturvan johtamiseen, kehittämiseen ja toteuttamiseen - löydät lisätietoja mm. Akatemia-sivulta ja Webinaarit-sivulta. Nähdään siellä! 👋
Siirry uudistuneeseen Akatemiaan >>