Tietoturvakäytäntö
Navigoran tietoturvakäytäntö
Tietoturvalla tarkoitetaan tietojen, tietojärjestelmien, palvelujen ja viestinnän suojaamista hallinnollisten, teknisten ja muiden toimenpiteiden avulla. Tietoturvan tavoitteena on varmistaa tietojen saatavuus, eheys ja luottamuksellisuus sekä normaaleissa että poikkeustilanteissa.
Navigoran liiketoiminta perustuu tiedon hankintaan, hallintaan, käsittelyyn ja luotettavaan toimittamiseen asiakkaille. Lainsäädäntö sekä asiakkaiden ja muiden sidosryhmien vaatimukset asettavat tietoturvaa koskevia vaatimuksia Navigoran toiminnalle ja tiedonkäsittelylle. Siksi tietoturvan huomioon ottaminen on tärkeää Navigoran verkkopalvelussa ja sen liiketoimintaprosesseissa.
Pääsynvalvonta
Navigoran käyttöoikeuksien hallinnalla tarkoitetaan oikeuksia tarkastella, käsitellä ja muokata tietoja. Nämä oikeudet myönnetään henkilöille, joilla on työtehtäviinsä liittyvä tarve käsitellä henkilötietoja. Käyttöoikeuksien hallinnan periaatteet on määritelty erillisessä asiakirjassa.
Käyttöoikeudet ja pääsynhallinta määritellään erikseen myös ohjelmistoille ja teknisille järjestelmille, kuten palomuureille ja palvelimille. Järjestelmien käyttäjätunnukset ja käyttöoikeudet ovat henkilökohtaisia ja vastaavat työnkuvaa. Kun henkilö lähtee Navigoran palveluksesta, hänen käyttöoikeutensa poistetaan. Navigoran toimitiloihin pääsee vain henkilökohtaisella kulkuluvalla.
Asiakkailla on myös henkilökohtaiset käyttäjätunnukset. Asiakkaiden käyttöoikeudet määritellään aina tarpeiden mukaan. Jos asiakkaalle myönnetään käyttöoikeudet luottotietoihin, asiakalla on oltava käyttötarkoitus, joka on Suomen luottotietolain mukainen.
Tiedonsiirron suojaus
Verkot ja palvelujärjestelmät on suojattu palomuureilla. Julkisesta verkosta tuleva liikenne on rajoitettu koskemaan ainoastaan välttämättömiä osoitteita ja portteja.
Verkkoliikennettä valvotaan. Julkisissa verkoissa liikenne on aina TLS/SSL-salattua. Kumppaneiden ja Navigoran välisessä tiedonsiirrossa käytetään salattua SFTP-protokollaa.
Tekninen arkkitehtuuri ja tietojen tarkistukset
Palveluympäristö on suunniteltu mahdollisimman vikasietoiseksi laite-, verkko-, palvelin- ja palvelutasolla. Verkkoyhteys palveluihin varmistetaan palveluntarjoajan puolesta toteutetulla palveluinfrastruktuurin kaksoiskappaleella, joten jos ensisijainen verkkoyhteys katkeaa, liikenne siirretään automaattisesti varayhteyteen.
Luotettavat automaattiset varmuuskopioinnit sekä palveluiden ja tietovarastojen monistaminen ovat keskeisessä asemassa vakavien häiriöiden vaikutusten minimoinnissa ja häiriöistä toipumisessa. Navigora valvoo verkkopalveluidensa ja niitä tukevan infrastruktuurin toimintaa.
Tuotanto-, testaus- ja kehitysverkot ovat erillisiä. Sisäisiin järjestelmiin pääsee vain sisäisistä verkoista tai salattujen etäyhteyksien ja vahvan todennuksen kautta.
Tietoja kerättäessä Navigora tekee useita tarkistuksia niiden paikkansapitävyyden varmistamiseksi.