{"id":32,"date":"2018-12-14T06:37:41","date_gmt":"2018-12-14T06:37:41","guid":{"rendered":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/?post_type=chapter&#038;p=32"},"modified":"2019-12-22T08:00:01","modified_gmt":"2019-12-22T08:00:01","slug":"turvalisus-ja-kvaliteet","status":"publish","type":"chapter","link":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/chapter\/turvalisus-ja-kvaliteet\/","title":{"raw":"Turvalisus ja kvaliteet","rendered":"Turvalisus ja kvaliteet"},"content":{"raw":"See peat\u00fckk annab \u00fclevaate turvalisuse ja kvaliteedi n\u00f5uetest, millega s\u00fcsteemi haldaja peab kursis olema. Peat\u00fckis k\u00e4sitletakse eelk\u00f5ige j\u00e4rgmisi teemasid:\r\n<ul>\r\n \t<li>Digiteenuste loomise ja haldamise turvalisuse valikud.<\/li>\r\n \t<li>Levinumad turvariskid digiteenuste kontekstis.<\/li>\r\n \t<li>Infoturbe p\u00f5him\u00f5isted.<\/li>\r\n<\/ul>\r\n<h1>Valikud\u00a0 kvaliteedi ja turvalisuse vaatest<\/h1>\r\nNii digiteenuste loomise kui kasutamise juures tuleks arvestada j\u00e4rgmiste valikutega:\r\n<ul>\r\n \t<li><strong>Riistvara<\/strong> \u2013 k\u00f5ik digiteenused peaksid olema v\u00f5rdv\u00e4\u00e4rselt h\u00e4sti kasutatavad erinevates seadmetes (laua-, s\u00fcle- ja tahvelarvuti, nutitelefon), kusjuures tuleks arvestada ka <a href=\"https:\/\/www.w3.org\/WAI\/\">puuetega kasutajate erin\u00f5udeid<\/a> (n\u00e4iteks pimedad loevad veebi ekraanilugejaga).\r\nNB! Halb kasutatavus v\u00f5ib olla ka turvarisk \u2013 m\u00f5ni \u201en\u00e4pukas\u201d v\u00f5ib olla \u00fcpris ohtlik!<\/li>\r\n \t<li><strong>Tarkvara<\/strong> \u2013 digiteenused peaksid olema samamoodi v\u00f5rdselt kasutatavad erinevate tarkvaralahenduste abil (sh operatsioonis\u00fcsteem, veebilehitseja jm) ning ei tohiks kasutajalt n\u00f5uda mingi kindla tarkvara kasutamist (n\u00e4iteks MS Windowsi v\u00f5i Chrome\u2019i).<\/li>\r\n \t<li><strong>Veebiturve<\/strong> \u2013 kuna suurem osa t\u00e4naseid digiteenuseid on kasutatavad veebi kaudu, tuleks neid luues teada <a href=\"https:\/\/www.owasp.org\/index.php\/Category:OWASP_Top_Ten_Project\">p\u00f5hilisi veebir\u00fcnnete t\u00fc\u00fcpe<\/a> ning v\u00e4ltida haavatavust nende suhtes.<\/li>\r\n \t<li><strong>Laiem turvalisus<\/strong> \u2013 digiteenused peavad tagama neile usaldatud andmete kaitse, seda nii tehniliste r\u00fcnnete (n\u00e4iteks \u201eUnustasid parooli?\u201d-lingi kuritarvitamine paroolide varastamiseks) kui ka <a href=\"https:\/\/www.social-engineer.org\/\">sotsiaalr\u00fcnnete<\/a> (kurjategija helistab, v\u00e4idab end olevat maksuametist ja saab k\u00e4tte kellegi isikuandmed) osas.<\/li>\r\n<\/ul>\r\n[embed]https:\/\/youtu.be\/-9Sd9rdgM6k[\/embed]\r\n<h1>Levinumad turvariskid digiteenuste juures ja nende maandamine<\/h1>\r\nRiskid teenuste toimimisel puudutavad peale kasutajatele k\u00e4ttesaadavuse ka teenusele ligip\u00e4\u00e4su (kas ainult planeeritud kasutajatele) ja ka kuvatava info \u00f5igsust (see on pandud sinna teadlikult kasutajate poolt). N\u00e4iteks, kui v\u00f5rrelda \u00f5pihaldustarkvaraga, siis kas k\u00f5ikidel vajalikel kasutajatel on ligip\u00e4\u00e4s teenusele (\u00f5petajad, \u00f5pilased, vanemad) ning et teistel ei oleks seda ligip\u00e4\u00e4su; kas teenus on k\u00e4ttesaadav (saab sisse logida ja toiminguid teha) ning kas ainult \u00f5petajad saavad lisada hindeid ja n\u00e4ha enda \u00f5petatavate \u00f5pilaste andmeid v\u00f5i n\u00e4eb neid veel keegi.\r\n<ul>\r\n \t<li><strong>andmekadu<\/strong> \u2013 oluliste andmete kaotsiminek \u00f5nnetusjuhtumi (n\u00e4iteks riistvara rike v\u00f5i tarkvaraviga) v\u00f5i r\u00fcnde (n\u00e4iteks veebilehe n\u00e4otustamine v\u00f5i <a href=\"https:\/\/www.malwarebytes.com\/ransomware\/\">lunavarar\u00fcnne<\/a>) tagaj\u00e4rjel.\u00a0 Andmekao riski aitab maandada andmete korralik varundamine \u2013 seda tuleb teha perioodiliselt ning erinevate andmekandjate abil (mis v\u00f5iksid olla s\u00e4ilitatud ka eri kohtades).<\/li>\r\n \t<li><strong>pahavara<\/strong> \u2013 m\u00f5ned digiteenused kasutavad Microsofti operatsioonis\u00fcsteemi ning seega ohustab neid kogu Windowsi pahavaraspekter (viirused, trooja hobused, ussid, lunavara jt). Ent ka mistahes muu s\u00fcsteemi kasutamine ei anna t\u00e4ielikku kaitset. Pahavarariski maandamiseks on vajalik teenuse s\u00fcsteemitarkvara regulaarne uuendamine ja andmete regulaarne varundamine (viimane on ainus toimiv vastuabin\u00f5u lunavarar\u00fcnnetele), samuti korraliku kaitsetarkvara (tulem\u00fc\u00fcr, r\u00fcndetuvastuss\u00fcsteemid jpm \u2013 t\u00e4psem nimekiri s\u00f5ltub kasutatavast s\u00fcsteemist) olemasolu.<\/li>\r\n \t<li><strong>veebir\u00fcnded<\/strong> \u2013 kuna enamik t\u00e4naseid digiteenused p\u00f5hinevad veebil, siis on nad haavatavad erinevate r\u00fcndeviiside suhtes (millest mitmed on olnud tuntud juba pikka aega \u2013 n\u00e4iteks <a href=\"https:\/\/www.w3schools.com\/sql\/sql_injection.asp\">SQL-s\u00fcstimine<\/a>). Veebir\u00fcnnete riski maandamiseks tuleb digiteenustele teha perioodiline turvaaudit (n\u00e4iteks l\u00e4bistustestimise ehk <em>pentesting<\/em>\u2019u vormis).<\/li>\r\n \t<li><strong>identiteedivargus ja sotsiaalr\u00fcnded<\/strong> \u2013 nende r\u00fcndeviiside puhul esineb r\u00fcndaja kellegi teisena, et saada k\u00e4tte viimasele m\u00f5eldud info (n\u00e4iteks paroolid, t\u00e4htsad dokumendid vm). Selline r\u00fcnne v\u00f5ib olla suunatud kas identiteedivarguse ohvrile (n\u00e4iteks <a href=\"https:\/\/www.avg.com\/en\/signal\/keyloggers-what-they-are-where-they-come-from-and-how-to-remove-them\">klahvinuhi<\/a> paigaldamine ohvri arvutisse kogu sisestatava info k\u00e4ttesaamiseks) v\u00f5i digiteenuse haldajale (n\u00e4iteks paroolivahetus ohvri selja taga). Sedalaadi riskide maandamiseks tuleb panna paika selge reeglistik info haldamiseks ning kasutada erinevat liiki isikutuvastust (n\u00e4iteks mitmeastmeline autentimine).<\/li>\r\n<\/ul>\r\nM\u00f5elge n\u00fc\u00fcd h\u00e4sti j\u00e4rgi! Eelmistes peat\u00fckkides installeerisite oma (Windows\/Linux) arvutisse veebiserveri (veebiserver, andmebaas jpm) ja erinevaid veebiteenuseid (Joomla, Wordpress jms.):\r\n<ul>\r\n \t<li>Kas olete veebiserveris olevaid andmeid varundanud?<\/li>\r\n \t<li>Kas s\u00fcsteemitarkvara, veebiserveri tarkvara ja veebiteenuse tarkvara ja seal olev lisatarkvara on uuendatud?<\/li>\r\n \t<li>Kas s\u00fcsteemil on peal tulem\u00fc\u00fcr, viiruset\u00f5rje jms vajalik? Kas see on uuendatud?<\/li>\r\n \t<li>Kas olete servereid ja teenuseid puudutavad paroolid loonud piisavalt turvalised ja hoiustate neid turvaliselt?<\/li>\r\n \t<li>Kas olete loonud reeglistiku - kellel on ligip\u00e4\u00e4s, kuidas tagada parem turvalisus?<\/li>\r\n \t<li>Kas olete endale piisavalt selgeks teinud veebir\u00fcnnete teema, et tunda ennast turvaliselt? (NB! kuna k\u00e4esolev digiteenuste kursus ei keskendu otseselt veebiturvalisuse teemale, siis selle vastuseks on 99,9% \"Ei\").<\/li>\r\n<\/ul>\r\n<span style=\"color: #ff0000\"><strong>Kui vastasite \u00fchele nendest teemadest \"ei\", siis loodud teenust ja s\u00fcsteemi ei tohi internetti \u00fcles seada - risk, et pahad krattrobotid teie lahendusse turvaauke kasutades automaatr\u00fcndega sisse murravad, on liiga k\u00f5rge.<\/strong>\u00a0<\/span> Selles olukorras on soovitatav kasutada eelmistes peat\u00fckkides saadud teadmisi asjade testimiseks ja n\u00e4itamiseks ainult sisev\u00f5rgus ning loota, et teie koolikaaslased ei kasuta teie s\u00fcsteemi n\u00f5rkusi teie vastu \u00e4ra. V\u00e4lisv\u00f5rgu teenustena sobivad kasutamiseks veebip\u00f5hised lahendused, mille s\u00fcsteemse turvalisuse eest vastutab teenusepakkuja.\r\n\r\nVeebir\u00fcnnete teemal saate ennast harida n\u00e4iteks uurides Peeter Marveti blogi Zone Medias - <a href=\"https:\/\/blog.zone.ee\/author\/petskratt\/\">kliki siia<\/a>\u00a0ja RIA blogi - <a href=\"https:\/\/blog.ria.ee\/tag\/veebide-turvalisus\/\">kliki siia<\/a>.\r\n\r\n[h5p id=\"9\"]\r\n<h1>\u00dcLESANNE<\/h1>\r\nStart-IT ametite andmebaasist leiab Infoturbejuhi ameti p\u00f5hjaliku kirjelduse ja e-testi. Lugege materjal l\u00e4bi ja testige ennast, kas Sa tead, mida teeb Infoturbejuht \u2013 <a href=\"https:\/\/startit.ee\/infoturbejuht\/\">kliki siia<\/a>\r\n\r\nFaili kujul on info leitav siit: <a href=\"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-content\/uploads\/sites\/11\/2018\/12\/Infoturbejuht.docx\">Infoturbejuht<\/a>\r\n\r\n<img class=\"alignnone size-medium wp-image-177\" src=\"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-content\/uploads\/sites\/11\/2018\/12\/infoturbejuht-300x243.png\" alt=\"\" width=\"300\" height=\"243\" \/>\r\n<h1>Infoturbe p\u00f5him\u00f5isteid<\/h1>\r\nInfoturbe \u00fcheks peamiseks nurgakiviks on nn CIA kolmik (inglise keeles <em>confidentiality<\/em>, <em>integrity<\/em>, <em>availability<\/em>) ehk konfidentsiaalsus (salastatus), terviklus ning k\u00e4ideldavus.\r\n<ul>\r\n \t<li><strong>Konfidentsiaalsus ehk salastatus (S)<\/strong> tagab andmetele ligip\u00e4\u00e4su vaid neile, kel on selleks \u00f5igus (digiteenuse puhul on nendeks n\u00e4iteks teenuse omanik\/haldaja ja registreeritud kasutajad).<\/li>\r\n \t<li><strong>Terviklus (T)<\/strong> tagab andmete kvaliteetsuse (digiteenuse puhul on selle n\u00e4iteks veendumus, et kasutaja andmeid p\u00e4\u00e4seb muutma \u00fcksnes tema ise).<\/li>\r\n \t<li><strong>K\u00e4ideldavus (K)<\/strong> tagab andmetele \u00f5igeaegse ligip\u00e4\u00e4su (hea k\u00e4ideldavusega digiteenuse puhul on n\u00e4iteks hoolduskatkestuse toimumise aeg ja selle kestus pikalt ette teatatud).<\/li>\r\n<\/ul>\r\nEestis on \u00fcheks oluliseks infoturbe juurutamise vahendiks saanud <a href=\"https:\/\/iske.ria.ee\/\">ISKE\u00a0<\/a> (infos\u00fcsteemide kolmeastmeline etalonturbe s\u00fcsteem), mis aitab leida infos\u00fcsteemile (sh digiteenusele) sobiva turvataseme koos selle saavutamiseks vajalike sammude m\u00e4\u00e4ratlemisega ilma konkreetse teenuse detailset riskianal\u00fc\u00fcsi tegemata, v\u00f5rreldes seda etteantud n\u00e4idisolukordadega. N\u00e4iteks t\u00e4histab salastatuse tase S0 avalikku, salastamata infot ning S3 \u00fclisalajast teavet.\r\n\r\nTurvaklassi m\u00e4\u00e4ramisel v\u00f5etakse aluseks n\u00f5uded seadustest ja lepingutest, p\u00f5hitegevusest ja tagaj\u00e4rgede kaalukusest. Kui turvaklassi t\u00f5stetakse, siis see t\u00e4hendab haldajale lisakulusid. N\u00e4iteks, kui teenus peaks olema kasutatav k\u00f5ige k\u00f5rgemal ehk \"K3\" tasemel ehk 99,9 % aastas ja maksimaalne lubatud \u00fchekordse katkestuse pikkus teenuse t\u00f6\u00f6 ajal on kuni \u00fcks tund (st \u00fchekordse katkestuse pikkus v\u00f5ib olla v\u00e4iksem v\u00f5i v\u00f5rdne \u00fche tunniga), siis v\u00f5ib eeldada, et teenuse tagamiseks on kasutusel erinevate teenusepakkujate internet (kui \u00fcks \u00e4ra kukub, siis teine v\u00f5tab selle \u00fcle), UPS (katkematu toitelahendus) ning serveriruum ise on arvatavasti v\u00e4ga turvatud. N\u00e4iteks X-tee turvalisusest (K2-3, T3, S3) saab lugeda siit - <a href=\"https:\/\/www.ria.ee\/et\/riigi-infosusteem\/x-tee\/miks-eelistada-x-teed.html\">kliki siia.<\/a>\r\n\r\nInfoturbe oluliseks aspektiks on ka andmete omaniku olemasolu ja tema\u00a0vastutus \u2013 see valdkond on Euroopa Liidu isikuandmete kaitse \u00fcldm\u00e4\u00e4ruse (GDPR) vastuv\u00f5tmise j\u00e4rel saanud varasemast suurema t\u00e4htsuse. \u00dcldises plaanis loetakse digiteenuse loojat\/haldajat andmete t\u00f6\u00f6tlejaks, kes vastutab andmete \u00f5ige kasutuse eest (enamasti m\u00e4\u00e4ratakse vastutajaks konkreetne isik v\u00f5i mitu). Loe l\u00e4hemalt Andmekaitse Inspektsiooni veebilehelt - <a href=\"https:\/\/www.aki.ee\/et\">kliki siia<\/a>\r\n<h1>\u00dcLESANNE<\/h1>\r\nViige l\u00e4bi viie kasutatava teenuse minianal\u00fc\u00fcs ISKE alusel enda seisukohast vaadatuna. Valige anal\u00fc\u00fcsimiseks nii avalikke kui suletud teenuseid; \u00fcks teenus v\u00f5iks olla ka riigi poolt pakutav.\r\n<ul>\r\n \t<li>V\u00f5rrelge loodud \u00fclevaadet klassikaaslaste omaga - kas olete asjast \u00fchtemoodi aru saanud v\u00f5i mitte. Arutlege teema \u00fcle, millisele astmele \u00fcks v\u00f5i teine teenus tegelikult asetub, vaadates asja enda ning ka teenuse haldaja seisukohast. NB! See, et nt Instagram v\u00f5i Facebook on eluliselt oluline teenus tema haldaja ja m\u00f5ne tema kasutaja jaoks, ei pea alati t\u00e4hendama, et selle k\u00e4ideldavus teie enda jaoks peaks olema sama k\u00f5rge v\u00f5i vastupidi.<\/li>\r\n \t<li>Tooge n\u00e4iteid, kui \u00fcks v\u00f5i mitu \"CIA nurgakivi\" ei ole tugevad, siis millised on riskid.<\/li>\r\n<\/ul>\r\nAbiks: siit dokumendist leiate peat\u00fckist 2.3 Andmete turvaklassi m\u00e4\u00e4ramise klassifikatsiooni - <a href=\"https:\/\/www.ria.ee\/sites\/default\/files\/content-editors\/ISKE\/iske_rakendusjuhend.pdf\">kliki siia<\/a>\r\n\r\nN\u00e4ide: Ekool K2, T1, S2\r\n\r\nK\u00e4ideldavuse taseme langedes ei ole teenus kasutajatele kogu aeg k\u00e4ttesaadav, n\u00e4iteks \u00f5petajad ei saa alati sisestada \u00f5pitulemusi, \u00f5pilased ei saa vajalikke teateid ja kodut\u00f6\u00f6de infot k\u00e4tte. Terviklusprobleemide korral langeb andmete usaldusv\u00e4\u00e4rsus - ei saa kindel olla, kes on hinded lisanud ja muutud v\u00f5i kustutanud. Konfidentsiaalsuse murede korral v\u00f5ib toimuda infoleke ja andmetele on ligip\u00e4\u00e4s ka teistel, asjasse mittepuutvatel isikutel.\r\n\r\nSelgitus lugejale:\r\n<ul>\r\n \t<li><strong>K2 -\u00a0K\u00e4ideldavus<\/strong> \u2013 suurem v\u00f5i v\u00f5rdne kui 99% ja v\u00e4iksem kui 99,9% aastas ning maksimaalne lubatud \u00fchekordse katkestuse pikkus teenuse t\u00f6\u00f6 ajal kuni 4 tundi (st \u00fchekordse katkestuse pikkus v\u00f5ib olla vahemikus v\u00e4iksem v\u00f5i v\u00f5rdne 4 tunniga ja suurem kui 1 tund);<\/li>\r\n \t<li><strong>T1 \u2013 Terviklikkus<\/strong> - info allikas, selle muutmise ja h\u00e4vitamise fakt peavad olema tuvastatavad; info \u00f5igsuse, t\u00e4ielikkuse, ajakohasuse kontrollid erijuhtudel ja vastavalt vajadusele;<\/li>\r\n \t<li><strong>S2 \u2013 Konfidentsiaalsus<\/strong> - salajane info: info kasutamine lubatud ainult teatud kindlatele kasutajate gruppidele, juurdep\u00e4\u00e4s teabele on lubatav juurdep\u00e4\u00e4su taotleva isiku \u00f5igustatud huvi korral.<\/li>\r\n<\/ul>\r\n<h1>\u00dcLESANNE<\/h1>\r\nKoostage enda kasutatavate digiteenuste (5-10 teenust) audit isikuandmete kohta. Looge tabel, milles kirjeldate:\r\n<ul>\r\n \t<li><strong>teenuse nimi<\/strong> nt E-kool<\/li>\r\n \t<li><strong>eesm\u00e4rk<\/strong> nt \u00f5pihaldus, suhtlus kooli ja kodu vahel<\/li>\r\n \t<li><strong>tegevused teenuse kasutamisel<\/strong> nt sisse logimine \u00f5ppetulemuste vaatamiseks, teadete saamiseks (\u00f5ppimine, teated, m\u00e4rkused, kiitused)<\/li>\r\n \t<li><strong>isikuandmete koosseis<\/strong> nt nimi, isikukood, e-posti aadress, \u00f5pitulemused<\/li>\r\n \t<li><strong>turvameetmete kirjeldus<\/strong> nt erinevad autentimise v\u00f5imalused (ID-kaart, parool, pangalink), https, s\u00fcsteemi varukoopiad<\/li>\r\n \t<li><strong>kellel on \u00f5iguslik ligip\u00e4\u00e4s andmetele<\/strong> (\u00f5petajad, vanemad, e-kooli administraatorid\/haldajad)<\/li>\r\n \t<li><strong>Kasutustingimused: <\/strong><a href=\"https:\/\/ekool.eu\/terms\/terms_of_use_et.html\">https:\/\/ekool.eu\/terms\/terms_of_use_et.html<\/a><\/li>\r\n \t<li><strong>Andmekaitse tingimused:<\/strong>\u00a0 <a href=\"https:\/\/ekool.eu\/terms\/data_protection_terms_et.html\">https:\/\/ekool.eu\/terms\/data_protection_terms_et.html<\/a><\/li>\r\n \t<li><strong>N\u00e4iteid probleemidest<\/strong> (kirjeldage probleeme, mis on ette tulnud v\u00f5i kardate seoses GDPR) nt \u00f5petaja salvestas parooli brauserisse ja keegi vahetas hindeid, \u00f5petaja n\u00e4itas hindeid suurel ekraanil tervele klassile jne.<\/li>\r\n<\/ul>\r\n<h1>Tagasiside on meile oluline<\/h1>\r\nTagasisidet materjalile saab anda siit \u2013 <a href=\"https:\/\/docs.google.com\/forms\/d\/e\/1FAIpQLScEYWCxfTIcHvv2dRV3poYOvjd78ZlRSQyADZtqzQt2lSVzzQ\/viewform\">kliki siia<\/a>","rendered":"<p>See peat\u00fckk annab \u00fclevaate turvalisuse ja kvaliteedi n\u00f5uetest, millega s\u00fcsteemi haldaja peab kursis olema. Peat\u00fckis k\u00e4sitletakse eelk\u00f5ige j\u00e4rgmisi teemasid:<\/p>\n<ul>\n<li>Digiteenuste loomise ja haldamise turvalisuse valikud.<\/li>\n<li>Levinumad turvariskid digiteenuste kontekstis.<\/li>\n<li>Infoturbe p\u00f5him\u00f5isted.<\/li>\n<\/ul>\n<h1>Valikud\u00a0 kvaliteedi ja turvalisuse vaatest<\/h1>\n<p>Nii digiteenuste loomise kui kasutamise juures tuleks arvestada j\u00e4rgmiste valikutega:<\/p>\n<ul>\n<li><strong>Riistvara<\/strong> \u2013 k\u00f5ik digiteenused peaksid olema v\u00f5rdv\u00e4\u00e4rselt h\u00e4sti kasutatavad erinevates seadmetes (laua-, s\u00fcle- ja tahvelarvuti, nutitelefon), kusjuures tuleks arvestada ka <a href=\"https:\/\/www.w3.org\/WAI\/\">puuetega kasutajate erin\u00f5udeid<\/a> (n\u00e4iteks pimedad loevad veebi ekraanilugejaga).<br \/>\nNB! Halb kasutatavus v\u00f5ib olla ka turvarisk \u2013 m\u00f5ni \u201en\u00e4pukas\u201d v\u00f5ib olla \u00fcpris ohtlik!<\/li>\n<li><strong>Tarkvara<\/strong> \u2013 digiteenused peaksid olema samamoodi v\u00f5rdselt kasutatavad erinevate tarkvaralahenduste abil (sh operatsioonis\u00fcsteem, veebilehitseja jm) ning ei tohiks kasutajalt n\u00f5uda mingi kindla tarkvara kasutamist (n\u00e4iteks MS Windowsi v\u00f5i Chrome\u2019i).<\/li>\n<li><strong>Veebiturve<\/strong> \u2013 kuna suurem osa t\u00e4naseid digiteenuseid on kasutatavad veebi kaudu, tuleks neid luues teada <a href=\"https:\/\/www.owasp.org\/index.php\/Category:OWASP_Top_Ten_Project\">p\u00f5hilisi veebir\u00fcnnete t\u00fc\u00fcpe<\/a> ning v\u00e4ltida haavatavust nende suhtes.<\/li>\n<li><strong>Laiem turvalisus<\/strong> \u2013 digiteenused peavad tagama neile usaldatud andmete kaitse, seda nii tehniliste r\u00fcnnete (n\u00e4iteks \u201eUnustasid parooli?\u201d-lingi kuritarvitamine paroolide varastamiseks) kui ka <a href=\"https:\/\/www.social-engineer.org\/\">sotsiaalr\u00fcnnete<\/a> (kurjategija helistab, v\u00e4idab end olevat maksuametist ja saab k\u00e4tte kellegi isikuandmed) osas.<\/li>\n<\/ul>\n<p><iframe loading=\"lazy\" id=\"oembed-1\" title=\"\u00c4riarhitektuur: Tehnoloogiariskid - definitsioonid\" width=\"500\" height=\"281\" src=\"https:\/\/www.youtube.com\/embed\/-9Sd9rdgM6k?feature=oembed&#38;rel=0\" frameborder=\"0\" allowfullscreen=\"allowfullscreen\"><\/iframe><\/p>\n<h1>Levinumad turvariskid digiteenuste juures ja nende maandamine<\/h1>\n<p>Riskid teenuste toimimisel puudutavad peale kasutajatele k\u00e4ttesaadavuse ka teenusele ligip\u00e4\u00e4su (kas ainult planeeritud kasutajatele) ja ka kuvatava info \u00f5igsust (see on pandud sinna teadlikult kasutajate poolt). N\u00e4iteks, kui v\u00f5rrelda \u00f5pihaldustarkvaraga, siis kas k\u00f5ikidel vajalikel kasutajatel on ligip\u00e4\u00e4s teenusele (\u00f5petajad, \u00f5pilased, vanemad) ning et teistel ei oleks seda ligip\u00e4\u00e4su; kas teenus on k\u00e4ttesaadav (saab sisse logida ja toiminguid teha) ning kas ainult \u00f5petajad saavad lisada hindeid ja n\u00e4ha enda \u00f5petatavate \u00f5pilaste andmeid v\u00f5i n\u00e4eb neid veel keegi.<\/p>\n<ul>\n<li><strong>andmekadu<\/strong> \u2013 oluliste andmete kaotsiminek \u00f5nnetusjuhtumi (n\u00e4iteks riistvara rike v\u00f5i tarkvaraviga) v\u00f5i r\u00fcnde (n\u00e4iteks veebilehe n\u00e4otustamine v\u00f5i <a href=\"https:\/\/www.malwarebytes.com\/ransomware\/\">lunavarar\u00fcnne<\/a>) tagaj\u00e4rjel.\u00a0 Andmekao riski aitab maandada andmete korralik varundamine \u2013 seda tuleb teha perioodiliselt ning erinevate andmekandjate abil (mis v\u00f5iksid olla s\u00e4ilitatud ka eri kohtades).<\/li>\n<li><strong>pahavara<\/strong> \u2013 m\u00f5ned digiteenused kasutavad Microsofti operatsioonis\u00fcsteemi ning seega ohustab neid kogu Windowsi pahavaraspekter (viirused, trooja hobused, ussid, lunavara jt). Ent ka mistahes muu s\u00fcsteemi kasutamine ei anna t\u00e4ielikku kaitset. Pahavarariski maandamiseks on vajalik teenuse s\u00fcsteemitarkvara regulaarne uuendamine ja andmete regulaarne varundamine (viimane on ainus toimiv vastuabin\u00f5u lunavarar\u00fcnnetele), samuti korraliku kaitsetarkvara (tulem\u00fc\u00fcr, r\u00fcndetuvastuss\u00fcsteemid jpm \u2013 t\u00e4psem nimekiri s\u00f5ltub kasutatavast s\u00fcsteemist) olemasolu.<\/li>\n<li><strong>veebir\u00fcnded<\/strong> \u2013 kuna enamik t\u00e4naseid digiteenused p\u00f5hinevad veebil, siis on nad haavatavad erinevate r\u00fcndeviiside suhtes (millest mitmed on olnud tuntud juba pikka aega \u2013 n\u00e4iteks <a href=\"https:\/\/www.w3schools.com\/sql\/sql_injection.asp\">SQL-s\u00fcstimine<\/a>). Veebir\u00fcnnete riski maandamiseks tuleb digiteenustele teha perioodiline turvaaudit (n\u00e4iteks l\u00e4bistustestimise ehk <em>pentesting<\/em>\u2019u vormis).<\/li>\n<li><strong>identiteedivargus ja sotsiaalr\u00fcnded<\/strong> \u2013 nende r\u00fcndeviiside puhul esineb r\u00fcndaja kellegi teisena, et saada k\u00e4tte viimasele m\u00f5eldud info (n\u00e4iteks paroolid, t\u00e4htsad dokumendid vm). Selline r\u00fcnne v\u00f5ib olla suunatud kas identiteedivarguse ohvrile (n\u00e4iteks <a href=\"https:\/\/www.avg.com\/en\/signal\/keyloggers-what-they-are-where-they-come-from-and-how-to-remove-them\">klahvinuhi<\/a> paigaldamine ohvri arvutisse kogu sisestatava info k\u00e4ttesaamiseks) v\u00f5i digiteenuse haldajale (n\u00e4iteks paroolivahetus ohvri selja taga). Sedalaadi riskide maandamiseks tuleb panna paika selge reeglistik info haldamiseks ning kasutada erinevat liiki isikutuvastust (n\u00e4iteks mitmeastmeline autentimine).<\/li>\n<\/ul>\n<p>M\u00f5elge n\u00fc\u00fcd h\u00e4sti j\u00e4rgi! Eelmistes peat\u00fckkides installeerisite oma (Windows\/Linux) arvutisse veebiserveri (veebiserver, andmebaas jpm) ja erinevaid veebiteenuseid (Joomla, WordPress jms.):<\/p>\n<ul>\n<li>Kas olete veebiserveris olevaid andmeid varundanud?<\/li>\n<li>Kas s\u00fcsteemitarkvara, veebiserveri tarkvara ja veebiteenuse tarkvara ja seal olev lisatarkvara on uuendatud?<\/li>\n<li>Kas s\u00fcsteemil on peal tulem\u00fc\u00fcr, viiruset\u00f5rje jms vajalik? Kas see on uuendatud?<\/li>\n<li>Kas olete servereid ja teenuseid puudutavad paroolid loonud piisavalt turvalised ja hoiustate neid turvaliselt?<\/li>\n<li>Kas olete loonud reeglistiku &#8211; kellel on ligip\u00e4\u00e4s, kuidas tagada parem turvalisus?<\/li>\n<li>Kas olete endale piisavalt selgeks teinud veebir\u00fcnnete teema, et tunda ennast turvaliselt? (NB! kuna k\u00e4esolev digiteenuste kursus ei keskendu otseselt veebiturvalisuse teemale, siis selle vastuseks on 99,9% &#8220;Ei&#8221;).<\/li>\n<\/ul>\n<p><span style=\"color: #ff0000\"><strong>Kui vastasite \u00fchele nendest teemadest &#8220;ei&#8221;, siis loodud teenust ja s\u00fcsteemi ei tohi internetti \u00fcles seada &#8211; risk, et pahad krattrobotid teie lahendusse turvaauke kasutades automaatr\u00fcndega sisse murravad, on liiga k\u00f5rge.<\/strong>\u00a0<\/span> Selles olukorras on soovitatav kasutada eelmistes peat\u00fckkides saadud teadmisi asjade testimiseks ja n\u00e4itamiseks ainult sisev\u00f5rgus ning loota, et teie koolikaaslased ei kasuta teie s\u00fcsteemi n\u00f5rkusi teie vastu \u00e4ra. V\u00e4lisv\u00f5rgu teenustena sobivad kasutamiseks veebip\u00f5hised lahendused, mille s\u00fcsteemse turvalisuse eest vastutab teenusepakkuja.<\/p>\n<p>Veebir\u00fcnnete teemal saate ennast harida n\u00e4iteks uurides Peeter Marveti blogi Zone Medias &#8211; <a href=\"https:\/\/blog.zone.ee\/author\/petskratt\/\">kliki siia<\/a>\u00a0ja RIA blogi &#8211; <a href=\"https:\/\/blog.ria.ee\/tag\/veebide-turvalisus\/\">kliki siia<\/a>.<\/p>\n<div id=\"h5p-9\">\n<div class=\"h5p-iframe-wrapper\"><iframe id=\"h5p-iframe-9\" class=\"h5p-iframe\" data-content-id=\"9\" style=\"height:1px\" src=\"about:blank\" frameBorder=\"0\" scrolling=\"no\" title=\"Veebir\u00fcnne\"><\/iframe><\/div>\n<\/div>\n<h1>\u00dcLESANNE<\/h1>\n<p>Start-IT ametite andmebaasist leiab Infoturbejuhi ameti p\u00f5hjaliku kirjelduse ja e-testi. Lugege materjal l\u00e4bi ja testige ennast, kas Sa tead, mida teeb Infoturbejuht \u2013 <a href=\"https:\/\/startit.ee\/infoturbejuht\/\">kliki siia<\/a><\/p>\n<p>Faili kujul on info leitav siit: <a href=\"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-content\/uploads\/sites\/11\/2018\/12\/Infoturbejuht.docx\">Infoturbejuht<\/a><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-medium wp-image-177\" src=\"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-content\/uploads\/sites\/11\/2018\/12\/infoturbejuht-300x243.png\" alt=\"\" width=\"300\" height=\"243\" srcset=\"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-content\/uploads\/sites\/11\/2018\/12\/infoturbejuht-300x243.png 300w, https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-content\/uploads\/sites\/11\/2018\/12\/infoturbejuht-768x622.png 768w, https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-content\/uploads\/sites\/11\/2018\/12\/infoturbejuht-65x53.png 65w, https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-content\/uploads\/sites\/11\/2018\/12\/infoturbejuht-225x182.png 225w, https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-content\/uploads\/sites\/11\/2018\/12\/infoturbejuht-350x283.png 350w, https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-content\/uploads\/sites\/11\/2018\/12\/infoturbejuht.png 1015w\" sizes=\"auto, (max-width: 300px) 100vw, 300px\" \/><\/p>\n<h1>Infoturbe p\u00f5him\u00f5isteid<\/h1>\n<p>Infoturbe \u00fcheks peamiseks nurgakiviks on nn CIA kolmik (inglise keeles <em>confidentiality<\/em>, <em>integrity<\/em>, <em>availability<\/em>) ehk konfidentsiaalsus (salastatus), terviklus ning k\u00e4ideldavus.<\/p>\n<ul>\n<li><strong>Konfidentsiaalsus ehk salastatus (S)<\/strong> tagab andmetele ligip\u00e4\u00e4su vaid neile, kel on selleks \u00f5igus (digiteenuse puhul on nendeks n\u00e4iteks teenuse omanik\/haldaja ja registreeritud kasutajad).<\/li>\n<li><strong>Terviklus (T)<\/strong> tagab andmete kvaliteetsuse (digiteenuse puhul on selle n\u00e4iteks veendumus, et kasutaja andmeid p\u00e4\u00e4seb muutma \u00fcksnes tema ise).<\/li>\n<li><strong>K\u00e4ideldavus (K)<\/strong> tagab andmetele \u00f5igeaegse ligip\u00e4\u00e4su (hea k\u00e4ideldavusega digiteenuse puhul on n\u00e4iteks hoolduskatkestuse toimumise aeg ja selle kestus pikalt ette teatatud).<\/li>\n<\/ul>\n<p>Eestis on \u00fcheks oluliseks infoturbe juurutamise vahendiks saanud <a href=\"https:\/\/iske.ria.ee\/\">ISKE\u00a0<\/a> (infos\u00fcsteemide kolmeastmeline etalonturbe s\u00fcsteem), mis aitab leida infos\u00fcsteemile (sh digiteenusele) sobiva turvataseme koos selle saavutamiseks vajalike sammude m\u00e4\u00e4ratlemisega ilma konkreetse teenuse detailset riskianal\u00fc\u00fcsi tegemata, v\u00f5rreldes seda etteantud n\u00e4idisolukordadega. N\u00e4iteks t\u00e4histab salastatuse tase S0 avalikku, salastamata infot ning S3 \u00fclisalajast teavet.<\/p>\n<p>Turvaklassi m\u00e4\u00e4ramisel v\u00f5etakse aluseks n\u00f5uded seadustest ja lepingutest, p\u00f5hitegevusest ja tagaj\u00e4rgede kaalukusest. Kui turvaklassi t\u00f5stetakse, siis see t\u00e4hendab haldajale lisakulusid. N\u00e4iteks, kui teenus peaks olema kasutatav k\u00f5ige k\u00f5rgemal ehk &#8220;K3&#8221; tasemel ehk 99,9 % aastas ja maksimaalne lubatud \u00fchekordse katkestuse pikkus teenuse t\u00f6\u00f6 ajal on kuni \u00fcks tund (st \u00fchekordse katkestuse pikkus v\u00f5ib olla v\u00e4iksem v\u00f5i v\u00f5rdne \u00fche tunniga), siis v\u00f5ib eeldada, et teenuse tagamiseks on kasutusel erinevate teenusepakkujate internet (kui \u00fcks \u00e4ra kukub, siis teine v\u00f5tab selle \u00fcle), UPS (katkematu toitelahendus) ning serveriruum ise on arvatavasti v\u00e4ga turvatud. N\u00e4iteks X-tee turvalisusest (K2-3, T3, S3) saab lugeda siit &#8211; <a href=\"https:\/\/www.ria.ee\/et\/riigi-infosusteem\/x-tee\/miks-eelistada-x-teed.html\">kliki siia.<\/a><\/p>\n<p>Infoturbe oluliseks aspektiks on ka andmete omaniku olemasolu ja tema\u00a0vastutus \u2013 see valdkond on Euroopa Liidu isikuandmete kaitse \u00fcldm\u00e4\u00e4ruse (GDPR) vastuv\u00f5tmise j\u00e4rel saanud varasemast suurema t\u00e4htsuse. \u00dcldises plaanis loetakse digiteenuse loojat\/haldajat andmete t\u00f6\u00f6tlejaks, kes vastutab andmete \u00f5ige kasutuse eest (enamasti m\u00e4\u00e4ratakse vastutajaks konkreetne isik v\u00f5i mitu). Loe l\u00e4hemalt Andmekaitse Inspektsiooni veebilehelt &#8211; <a href=\"https:\/\/www.aki.ee\/et\">kliki siia<\/a><\/p>\n<h1>\u00dcLESANNE<\/h1>\n<p>Viige l\u00e4bi viie kasutatava teenuse minianal\u00fc\u00fcs ISKE alusel enda seisukohast vaadatuna. Valige anal\u00fc\u00fcsimiseks nii avalikke kui suletud teenuseid; \u00fcks teenus v\u00f5iks olla ka riigi poolt pakutav.<\/p>\n<ul>\n<li>V\u00f5rrelge loodud \u00fclevaadet klassikaaslaste omaga &#8211; kas olete asjast \u00fchtemoodi aru saanud v\u00f5i mitte. Arutlege teema \u00fcle, millisele astmele \u00fcks v\u00f5i teine teenus tegelikult asetub, vaadates asja enda ning ka teenuse haldaja seisukohast. NB! See, et nt Instagram v\u00f5i Facebook on eluliselt oluline teenus tema haldaja ja m\u00f5ne tema kasutaja jaoks, ei pea alati t\u00e4hendama, et selle k\u00e4ideldavus teie enda jaoks peaks olema sama k\u00f5rge v\u00f5i vastupidi.<\/li>\n<li>Tooge n\u00e4iteid, kui \u00fcks v\u00f5i mitu &#8220;CIA nurgakivi&#8221; ei ole tugevad, siis millised on riskid.<\/li>\n<\/ul>\n<p>Abiks: siit dokumendist leiate peat\u00fckist 2.3 Andmete turvaklassi m\u00e4\u00e4ramise klassifikatsiooni &#8211; <a href=\"https:\/\/www.ria.ee\/sites\/default\/files\/content-editors\/ISKE\/iske_rakendusjuhend.pdf\">kliki siia<\/a><\/p>\n<p>N\u00e4ide: Ekool K2, T1, S2<\/p>\n<p>K\u00e4ideldavuse taseme langedes ei ole teenus kasutajatele kogu aeg k\u00e4ttesaadav, n\u00e4iteks \u00f5petajad ei saa alati sisestada \u00f5pitulemusi, \u00f5pilased ei saa vajalikke teateid ja kodut\u00f6\u00f6de infot k\u00e4tte. Terviklusprobleemide korral langeb andmete usaldusv\u00e4\u00e4rsus &#8211; ei saa kindel olla, kes on hinded lisanud ja muutud v\u00f5i kustutanud. Konfidentsiaalsuse murede korral v\u00f5ib toimuda infoleke ja andmetele on ligip\u00e4\u00e4s ka teistel, asjasse mittepuutvatel isikutel.<\/p>\n<p>Selgitus lugejale:<\/p>\n<ul>\n<li><strong>K2 &#8211;\u00a0K\u00e4ideldavus<\/strong> \u2013 suurem v\u00f5i v\u00f5rdne kui 99% ja v\u00e4iksem kui 99,9% aastas ning maksimaalne lubatud \u00fchekordse katkestuse pikkus teenuse t\u00f6\u00f6 ajal kuni 4 tundi (st \u00fchekordse katkestuse pikkus v\u00f5ib olla vahemikus v\u00e4iksem v\u00f5i v\u00f5rdne 4 tunniga ja suurem kui 1 tund);<\/li>\n<li><strong>T1 \u2013 Terviklikkus<\/strong> &#8211; info allikas, selle muutmise ja h\u00e4vitamise fakt peavad olema tuvastatavad; info \u00f5igsuse, t\u00e4ielikkuse, ajakohasuse kontrollid erijuhtudel ja vastavalt vajadusele;<\/li>\n<li><strong>S2 \u2013 Konfidentsiaalsus<\/strong> &#8211; salajane info: info kasutamine lubatud ainult teatud kindlatele kasutajate gruppidele, juurdep\u00e4\u00e4s teabele on lubatav juurdep\u00e4\u00e4su taotleva isiku \u00f5igustatud huvi korral.<\/li>\n<\/ul>\n<h1>\u00dcLESANNE<\/h1>\n<p>Koostage enda kasutatavate digiteenuste (5-10 teenust) audit isikuandmete kohta. Looge tabel, milles kirjeldate:<\/p>\n<ul>\n<li><strong>teenuse nimi<\/strong> nt E-kool<\/li>\n<li><strong>eesm\u00e4rk<\/strong> nt \u00f5pihaldus, suhtlus kooli ja kodu vahel<\/li>\n<li><strong>tegevused teenuse kasutamisel<\/strong> nt sisse logimine \u00f5ppetulemuste vaatamiseks, teadete saamiseks (\u00f5ppimine, teated, m\u00e4rkused, kiitused)<\/li>\n<li><strong>isikuandmete koosseis<\/strong> nt nimi, isikukood, e-posti aadress, \u00f5pitulemused<\/li>\n<li><strong>turvameetmete kirjeldus<\/strong> nt erinevad autentimise v\u00f5imalused (ID-kaart, parool, pangalink), https, s\u00fcsteemi varukoopiad<\/li>\n<li><strong>kellel on \u00f5iguslik ligip\u00e4\u00e4s andmetele<\/strong> (\u00f5petajad, vanemad, e-kooli administraatorid\/haldajad)<\/li>\n<li><strong>Kasutustingimused: <\/strong><a href=\"https:\/\/ekool.eu\/terms\/terms_of_use_et.html\">https:\/\/ekool.eu\/terms\/terms_of_use_et.html<\/a><\/li>\n<li><strong>Andmekaitse tingimused:<\/strong>\u00a0 <a href=\"https:\/\/ekool.eu\/terms\/data_protection_terms_et.html\">https:\/\/ekool.eu\/terms\/data_protection_terms_et.html<\/a><\/li>\n<li><strong>N\u00e4iteid probleemidest<\/strong> (kirjeldage probleeme, mis on ette tulnud v\u00f5i kardate seoses GDPR) nt \u00f5petaja salvestas parooli brauserisse ja keegi vahetas hindeid, \u00f5petaja n\u00e4itas hindeid suurel ekraanil tervele klassile jne.<\/li>\n<\/ul>\n<h1>Tagasiside on meile oluline<\/h1>\n<p>Tagasisidet materjalile saab anda siit \u2013 <a href=\"https:\/\/docs.google.com\/forms\/d\/e\/1FAIpQLScEYWCxfTIcHvv2dRV3poYOvjd78ZlRSQyADZtqzQt2lSVzzQ\/viewform\">kliki siia<\/a><\/p>\n","protected":false},"author":6,"menu_order":6,"template":"","meta":{"pb_show_title":"on","pb_short_title":"","pb_subtitle":"","pb_authors":[],"pb_section_license":""},"chapter-type":[],"contributor":[],"license":[],"class_list":["post-32","chapter","type-chapter","status-publish","hentry"],"part":3,"_links":{"self":[{"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/pressbooks\/v2\/chapters\/32","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/pressbooks\/v2\/chapters"}],"about":[{"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/wp\/v2\/types\/chapter"}],"author":[{"embeddable":true,"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/wp\/v2\/users\/6"}],"version-history":[{"count":50,"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/pressbooks\/v2\/chapters\/32\/revisions"}],"predecessor-version":[{"id":452,"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/pressbooks\/v2\/chapters\/32\/revisions\/452"}],"part":[{"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/pressbooks\/v2\/parts\/3"}],"metadata":[{"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/pressbooks\/v2\/chapters\/32\/metadata\/"}],"wp:attachment":[{"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/wp\/v2\/media?parent=32"}],"wp:term":[{"taxonomy":"chapter-type","embeddable":true,"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/pressbooks\/v2\/chapter-type?post=32"},{"taxonomy":"contributor","embeddable":true,"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/wp\/v2\/contributor?post=32"},{"taxonomy":"license","embeddable":true,"href":"https:\/\/web.htk.tlu.ee\/digitaru\/digiteenused\/wp-json\/wp\/v2\/license?post=32"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}