Avarn securityn puutteet

Anonyymi-ap

Olen perehtynyt kolmeen eri ammattikorkeakoulujen opinnäytetyöhön, jotka on tehty Avarn Security Oy:n toimeksiannosta vuosina 2021–2023. Näiden raporttien perusteella yrityksen tekninen ja hallinnollinen tietoturva on ollut pitkään haavoittuvainen. On sanottava suoraan, jos nämä havainnot pitävät paikkansa, puhutaan vakavista rakenteellisista puutteista, sellaisista, joihin minkä tahansa turvallisuusalan yrityksen pitäisi puuttua välittömästi.

1. IT modernisointi (Ekholm 2021)

Ekholmin työ kuvaa tilannetta, jossa Avarn Securityn IT-ympäristö koostui seitsemästä erillisestä toimialueesta. Esimerkiksi arok.fi, prevent360.biz, turvatiimi.local ja g4s.fi, joita ei ollut koskaan yhdistetty hallitusti. Tämä tarkoitti käytännössä sitä, että käyttäjät eivät voineet liikkua toimipisteiden välillä ilman kirjautumisongelmia ja tietoa ei pystytty hallitsemaan keskitetysti.

Raportissa mainitaan, että 47 työntekijällä oli järjestelmänvalvojan oikeudet ja 12:lla Domain Admin -taso, eli korkein mahdollinen pääsy yrityksen verkkoon. Lisäksi osa palvelimista käytti Windows Server 2012 -versiota, jonka tietoturvapäivitykset olivat jo päättyneet. DNS- ja DHCP-palvelut oli määritelty väärin, mikä aiheutti yhteysongelmia ja jopa kymmenen minuutin kirjautumisaikoja. https://www.theseus.fi/handle/10024/501538

Tietoteknisesti tämä tarkoittaa, että yrityksen sisäinen verkko oli altis sekä sisäisille väärinkäytöksille että ulkoisille hyökkäyksille. Hallinnollisesti kyse on valvonnan ja vastuun puutteesta: kenelläkään ei ollut kokonaiskuvaa siitä, kuka hallinnoi mitäkin.

GDPR:n näkökulmasta tällainen ympäristö on riski, koska käyttäjätunnusten ja käyttöoikeuksien hallinta on keskeinen osa henkilötietojen suojaamista. Jos henkilöllä on laajemmat oikeudet kuin työtehtävä vaatii, yritys ei pysty osoittamaan “riittävää suojaustasoa” rekisterinpitäjänä. Tällöin syntyy mahdollisuus, että tietosuojavaltuutettu voisi vaatia selvitystä tietojen käsittelyn valvonnasta.

2. Laitteiden kierrätys ja tietoturvamateriaalin hävittäminen (Granholm 2023)

Granholmin opinnäytetyö nosti esiin konkreettisen ja ehkä kaikkein huolestuttavimman ongelman: tietoturvamateriaalia sisältävien laitteiden hävittämisestä ei ollut kirjallista prosessia. Tämä tarkoittaa esimerkiksi tallentimia, kameroita, kovalevyjä ja muistikortteja, jotka sisälsivät asiakkaiden video- tai henkilötietoja.

Raportissa mainitaan, että sarjanumeroita ei kirjattu ylös, eikä laitteiden tuhoamisesta ollut todisteita. Joissakin tapauksissa laitteet toimitettiin kierrätykseen ilman, että muistikortti tai kovalevy oli poistettu. Työntekijöiden haastattelut osoittivat, että monilla ei ollut selvää käsitystä siitä, miten tietoturvamateriaalia pitäisi käsitellä. https://www.theseus.fi/handle/10024/804111

Tietoteknisesti tämä tarkoittaa, että yrityksellä ei ollut kykyä todentaa, mitä tietoja oli hävitetty ja miten. Hallinnollisesti tämä paljastaa prosessiohjauksen puutteen eli ei ole vastuuhenkilöä, ei lomakkeita, ei valvontaa.

GDPR:n näkökulmasta tämä on riskialue: henkilötietoja sisältävän laitteen tuhoaminen ilman dokumentointia voi täyttää laiminlyönnin tunnusmerkistön, koska yritys ei pysty osoittamaan, että tiedot on hävitetty lain vaatimalla tavalla. Tämä ei automaattisesti tarkoita rikkomusta, mutta on selvästi tilanne, joka voisi johtaa tietosuojavaltuutetun yhteydenottoon, jos esimerkiksi asiakas epäilisi tietovuotoa.

Erityisen ongelmallista tämä on siksi, että Avarn käsittelee monien suurten asiakkaiden, kuten pankkien, viranomaisten ja sairaaloiden tietoja. Niiden osalta myös mahdollinen väärä käsittely voisi tarkoittaa ilmoitusvelvollisuutta viranomaisille.

3. CRM-järjestelmän käyttö ja ohjeistus (Pippingsköld 2022)

Pippingsköldin työ toi esiin inhimillisen mutta merkittävän ongelman: uusi asiakkuudenhallintajärjestelmä otettiin käyttöön ilman kunnollista ohjeistusta. Järjestelmä laajennettiin marraskuussa 2021 koskemaan koko organisaatiota, mutta työntekijöitä ei koulutettu.

Tuloksena oli sekava ja virheellinen asiakastietokanta. Järjestelmässä oli useita päällekkäisiä asiakasprofiileja ja vanhentuneita tietoja, mikä johti vääriin myyntiraportteihin ja tehottomuuteen. Lisäksi ohjeet olivat hajallaan eri paikoissa, eikä kukaan vastannut niiden päivittämisestä. https://www.theseus.fi/handle/10024/748632

Tietoteknisesti tämä näkyi virheellisenä datana ja heikentyneenä järjestelmän luotettavuutena. Hallinnollisesti kyse on sisäisen ohjeistuksen ja vastuun puutteesta. GDPR:n näkökulmasta tilanne on ongelmallinen, koska rekisterinpitäjä ei voi varmistaa henkilötietojen paikkansapitävyyttä, mikä on asetuksen 5. artiklan mukainen velvoite.

Vaikka opinnäytetyö ei väitä suoranaista rikkomusta, se osoittaa selvästi, että yritys ei ole kyennyt hallitsemaan tietojenkäsittelyn laatua ja jäljitettävyyttä tavalla, jota nykyinen tietosuojalainsäädäntö edellyttää.

9

750

    Vastaukset 9

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • Anonyymi

      Mitä tämä tarkoittaa isossa kuvassa?

      Kun nämä kolme raporttia yhdistää, piirtyy kuva yrityksestä, jonka tekninen perusta, prosessit ja hallinto eivät ole olleet linjassa sen oman toimialan kanssa. Kyseessä on turvallisuusyritys, jonka pitäisi olla tietoturvan ja riskienhallinnan malliesimerkki, mutta opinnäytetöiden mukaan todellisuus on ollut toisenlainen.

      On vaikea välttää kysymystä siitä, pitäisikö tällaiset havainnot tuoda tietosuojavaltuutetun tietoon ei siksi, että kyse olisi rikosepäilystä, vaan siksi, että valvova viranomainen voisi varmistaa, että tietosuoja ja tietoturva toteutuvat käytännössä eikä vain periaatteissa.

      Julkinen kuva ja historia

      Avarn Security tunnetaan monille entisen Otson, FPS:än, G4S:n, ISS:stä irtaantuneen Prevent360:sen ja Turvatiimin seuraajana. Molemmat nimet ovat aiemmin olleet mediassa esillä erilaisissa työehtokiistoissa, henkilöstön kohteluun liittyvissä uutisissa ja yksittäisissä valvontatehtävien väärinkäytöstapauksissa. Viime vuosina Avarn on kuitenkin pyrkinyt esiintymään modernina ja vastuullisena turvallisuusyhtiönä, mikä tekee näistä opinnäytetöiden havainnoista entistä ristiriitaisempia.

      Jos turvallisuutta myyvä yhtiö ei itse pysty osoittamaan tietoturvansa ja prosessiensa luotettavuutta, on selvää, että asiakasluottamus on koetuksella. Tällöin ei puhuta enää yksittäisestä virheestä, vaan organisaatiokulttuurin ja hallintamallin sekä henkilöstöjohtamisen ongelmasta.

    • Anonyymi

      arok ja biz vittu mitä domaineja tommosella firmalla. Siellä on ollut varsinainen jediritari valomiekkansa kanssa vauhdissa!

    • Anonyymi

      No jopas, tällaistako oppia nykyään jaellaan. Taitaa tulla nopeesti kutsu kriisipalaveriin, jos sellaista käytäntöä on edes olemassa. Aika hurjaa kyl, miten kevyesti on voitu lätkästä julkiseen koulutyöhön firmalta tunnistettavaa tietoa.😅

    • Anonyymi

      "Tietoteknisesti tämä tarkoittaa, että yrityksellä ei ollut kykyä todentaa, mitä tietoja oli hävitetty ja miten. Hallinnollisesti tämä paljastaa prosessiohjauksen puutteen eli ei ole vastuuhenkilöä, ei lomakkeita, ei valvontaa."

      No ihmekös kun poliisikaan ei löydä mitään jos yksittäiset väärinkäyttäjät saa hävitellä todisteita...

    • Anonyymi

      Jännää, kuitenkin firmalle myönnetään ISO27001 tietoturva laatusertifikaatti - joka ei hevin kaikille myönnetä? Pistää miettimään missä kunnossa muiden turvallisuusalalla olevien firmojen tietoturva on - niillä joilla ei ole ISO27001?

      • Anonyymi

        Sertifikaatti ei vielä kerro mitään. Hieno se on toki seinällä ripustettuna :)


      • Anonyymi
        Anonyymi kirjoitti:

        Sertifikaatti ei vielä kerro mitään. Hieno se on toki seinällä ripustettuna :)

        Totta! Sertifikaatti on vähän kuin kunniakirja. Komea koriste, mutta se varsinainen osaaminen näytetään teoissa. 😄


      • Anonyymi

        Niin - ikös tuo sertifikaatti myönnetty tänä vuonna heille, opinnäytetyöt tehty 3-4vuotta sitten? Paljon vettä virrannut sillan alla sen jälkeen 😂😂😂


    Ketjusta on poistettu 0 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. Tässä ovat Elämäni biisi vieraat lauantai 19.9. - Yksi vieras on kohuttu TTK-juontajaehdokas

      Elämäni biisi vieraslista on harvinaisen mielenkiintoinen lauantaina. Mukana myös kohuttu TTK-juontajaehdokas, josta ei
      Tv-sarjat
      21
      1371
    2. 72
      1366
    3. Mikä sun salaisuus on,kun näytät niin nuorelta..

      Vaikka oot jo noin vanha!?
      Ikävä
      108
      1265
    4. Mies joka on oikeasti kiinnostunut

      Ja näkee sut pitkäaikaisena kumppanina, siirtää vaikka vuoria selvittääkseen asiat eikä ota pienintäkään riskiä menettää
      Ikävä
      133
      1261
    5. Kunnanhallitus

      Miten käy täällä vuosia tuomioita jakaneelle valittajalle, hovioikeus hylännyt kaikki syytteet.
      Puolanka
      67
      1059
    6. Onko nyt kaikki asiat käyty läpi?

      Mun mielestä on👍
      Ikävä
      109
      1009
    7. Rauha, sopiiko

      Ei häiritä enää toisiamme. Annetaan molemmille rauha unohtaa, pyydän tätä todella. Kiitos. Miehelle.
      Ikävä
      94
      967
    8. Miesten (epä)viehättävyydestä kysymys

      Mieltä askarruttava asia, liki dilemma. Palstallahan jotkut miesoletetut usein toteavat, että kaikki naiset tavoittelev
      Sinkut
      182
      933
    9. Minkä kappaleen

      haluaisit soivan, kun astellaan alttarille?
      Ikävä
      89
      896
    10. MiltäKaivattusi

      Näyttää? !
      Ikävä
      45
      881
    11. Ei siitä pääse yli, eikä ympäri!

      Pakko se on myöntää ja tunnustaa. Olisin halunnut p*nna sinua sydämeni kyllyydestä. Itseäni vanhemmalle naiselle
      Ikävä
      66
      811
    12. Myönnetään, tunnen lämpimiä tunteita kohtaasi

      Vaikutat tosin liian hyvältä ollaksesi totta. Komeita miehiä on maailma pullollaan mutta sinussa on jotain.....
      Ikävä
      50
      706
    13. Vieläkö tykkäät

      Minusta niin paljon että olisit valmis?
      Ikävä
      43
      676
    14. Tykkäätkö minusta

      Mies vai et? -nainen
      Ikävä
      58
      663
    15. Mitä meidän välillämme

      On käynyt näiden vuosien aikana?
      Ikävä
      70
      646
    16. Olit hyödytön.

      Mulle hyödytön..
      Ikävä
      98
      638
    17. Humppila korvasi johtajia tekoälyllä

      https://yle.fi/a/74-20215155 Humppilassa on lakkautettu teknisen ja hallintojohtajan virat. Säästöä tuli hetkessä 150
      Maailman menoa
      87
      628
    18. Perhoseni (miehelle)

      Miksi et usko, että mun rakkaus sinuun on aitoa ja vilpitöntä? Tai että se oli jo silloin? Miksi ajattelet, ettet ole r
      Ikävä
      123
      622
    19. Uskaltaisitko

      Tavata kaivattusi tässä tilanteessa?
      Ikävä
      67
      596
    20. Olen tavattavissa

      tänään klo 17-02 siinä ravintolassa. Tulethan sinäkin?
      Ikävä
      53
      587
    Aihe