← KOULUTUKSET

Katakri 2020 Kansallisen turvallisen auditointikriteeristö

Katakri on kyberturvallisuuden viitekehys valtionhallinnolle ja organisaatiolle.
Moduuleja 9
AIHEALUEET

Katakri on valtionhallinnon Kyberturvallisuuden auditointityökalu, jonka avulla parannetaan valtionhallinnon kokonaistietoturvaa. Tässä koulutuksessa käytämme Katakrin viitekehystä käydessämme läpi menetelmiä, joiden avulla pystymme paremmin varautumaan kyberuhkiin. Katakri koostuu kolmesta osiosta: T-Turvallisuusjohtaminen, F-fyysinen turvallisuus ja I-Tekninen tietoturvallisuus. Vaikka osa-alueet T ja F ovat tärkeitä kokonaisturvallisuuden kannalta, niin keskitymme osioon I-Tekinen tietoturvallisuus ja siihen liittyviin ratkaisuihin.

 

// KURSSIN OHJELMA

Sisältö

MODULE 1

Tietoturva ja vaatimukset

  • Tekninen toimintaympäristö
  • Tietoturvan analysointi
  • Tyypillinen tietoturvahyökkäys
  • Vaatimusympäristö 2026
MODULE 2

Katakri 2020

  • Katakri 2020
  • Katakrin tarkoitus
  • Katakrin osa-alueet
MODULE 3

Turvallisuusjohtaminen

  • Hyvä turvallisuusjohtaminen
  • Hallinnollinen tietoturvallisuus
  • Henkilöstöturvallisuus
MODULE 4

Fyysinen turvallisuus

  • Yleiset vaatimukset
  • Turvallisuusalueiden vaatimukset
  • Tietoaineistoturvallisuuden vaatimukset
MODULE 5

Tekninen tietoturvallisuus (I-osio)

  • Tietoliikenneturvallisuus
  • Tietojärjestelmäturvallisuus
  • Käyttöturvallisuus
MODULE 6

Tietoliikenneturvallisuus

  • Tietojenkäsittely-ympäristöjen suojattu yhteenliittäminen – verkon rakenteellinen turvallisuus
  • Vähimpien oikeuksien periaate – tietoliikenne-verkon vyöhykkeistäminen ja suodatussäännöstöt ko. turvallisuusluokan sisällä
  • Tietojenkäsittely-ympäristön turvallisuus koko elinkaaren ajan – suodatus- ja valvontajärjestelmien hallinnointi
  • Tietojenkäsittely-ympäristöjen suojattu yhteenliittäminen – hallintayhteydet
  • Suojattavien tietojen siirtäminen fyysisesti suojattujen alueiden ulkopuolella – langaton tiedonsiirto
MODULE 7

Tietojärjestelmäturvallisuus

  • Vähimpien oikeuksien periaate – pääsyoikeuksien hallinnointi
  • Monitasoinen suojaaminen – tietojenkäsittely-ympäristön toimijoiden tunnistaminen fyysisesti suojatun turvallisuusalueen sisällä
  • Vähimmäistoimintojen ja vähimpien oikeuksien periaate – järjestelmäkovennus
  • Monitasoinen suojaaminen – haittaohjelmasuojaus
  • Monitasoinen suojaaminen – turvallisuuteen liittyvien tapahtumien jäljitettävyys
  • Monitasoinen suojaaminen – poikkeamien havainnointikyky ja toipuminen
  • Tietoturvallisuustuotteiden arviointi ja hyväksyntä – salausratkaisut
  • Monitasoinen suojaaminen koko elinkaaren ajan – ohjelmistojen suojaaminen verkkohyökkäyksiltä
  • Monitasoinen suojaaminen – hajasäteily (tempest) ja elektroninen tiedustelu

 

MODULE 8

Käyttöturvallisuus

  • Turvallisuusluokiteltujen tietojen välitys fyysisesti suojattujen alueiden välillä – tiedon sähköinen välitys
  • Turvallisuusluokitellun tiedon käsittelyyn liittyvän tietojenkäsittely-ympäristön suojaus koko elinkaaren ajan – muutoshallintamenettelyt
  • Turvallisuusluokiteltujen sähköisessä muodossa olevien tietojen käsittely fyysisesti suojattujen alueiden sisällä – fyysinen turvallisuus
  • Turvallisuusluokiteltujen tietojen välitys ja käsittely fyysisesti suojattujen alueiden välillä – etäkäyttö ja etähallinta
  • Tietojenkäsittely-ympäristön suojaus koko elinkaaren ajan – ohjelmistohaavoittuvuuksien hallinta
  • Tietojenkäsittely-ympäristön suojaus koko elinkaaren ajan – varmuuskopiointi
  • Tietojenkäsittely-ympäristön suojaus koko elinkaaren ajan – sähköisessä muodossa olevien turvallisuusluokiteltujen tietojen tuhoaminen

 

MODULE 9

Yhteenveto

  • Kyberturvallisuus
  • Katakri auditointi
  • NIS2-direktiivi
  • Turvallisuuden ylläpito