Security Risk and Threat Models for Health Care Product Development Processes
Sivula, Aki (2015)
Avaa tiedosto
Lataukset:
Sivula, Aki
Jyväskylän ammattikorkeakoulu
2015
All rights reserved
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:amk-2015112718208
https://urn.fi/URN:NBN:fi:amk-2015112718208
Tiivistelmä
Opinnäytetyön tarkoituksena oli tutkia erilaisia tietoturvan riski- ja uhkamalleja sekä soveltaa ja kehittää niistä sopiva malli terveydenhuollon sovellusalueen tarpeisiin.
Terveydenhuollon sovellukset ovat murroksessa, jonka myötä ollaan siirtymässä mobiili- ja verkkosovelluksien sekä pilvipalveluiden maailmaan. Näin ollen tietoturvauhkien maailma on muuttunut terveydenhuollon sektorilla vahvasti haitallisten toimijoiden osalta, ja esimerkiksi potilas- sekä henkilötiedoista on tullut rikollisten keskuudessa arvotavaraa niin paikallisilla kuin kansainvälisillä markkinoilla. Lähtökohtaisesti nykyaikaisen sovelluskehitystiimin on pystyttävä suunnittelemaan ja kehittämään turvallisia sovelluksia terveydenhuollon käyttöön. Kuitenkin ennen varsinaista sovelluskehitystä tarvitaan uudenlainen tietoturvan riski- ja uhka-analyysimalli, jotta jatkuvasti uudistuvat tietoturvanäkökulmat voidaan ottaa sovelluksen elinkaaren aikana huomioon riittävällä tarkkuudella. Terveydenhuoltoalan sovelluskehityksessä on yleisesti tarvetta tietoturvan riski- ja uhkamalleille, ja työn aiheena on soveltaa olemassa olevia malleja Tiedon Healthcare-yksikön tuotekehitykseen joko uusien tai olemassa olevien sovellusten osalta sekä tarvittaessa jatkokehittää mallia tuotealueen tarpeisiin.
Tutkimuksen tulokset olivat hyviä ja työssä arvioitiin kirjallisuusanalyysin perustella riski- sekä uhkamalleja, joista kaksi valittiin käytännön testaukseen Tiedon ketterien tiimien työpajoihin. Jatkoarviointiin valittujen mallien arviointi toteutettiin työpajojen jälkeen vastattujen kyselylomakkeiden analysoinnin perusteella. Tutkimuksen tuloksena saatiin kaksi Tiedon Healthcaren sekä Industrial Internet-yksiköiden ketterään sovelluskehitykseen soveltuvaa mallia (STRIDE ja CAPEC). Lisäksi tuloksena saatiin kokeellinen käyttäytymistieteeseen perustuva teoreettinen hyökkäyskirjastomalli, jossa hyödynnetään aiempia yksilön tai ryhmän kokemuksia, käyttäytymistä sekä seuraamuksia.
Terveydenhuollon sovellukset ovat murroksessa, jonka myötä ollaan siirtymässä mobiili- ja verkkosovelluksien sekä pilvipalveluiden maailmaan. Näin ollen tietoturvauhkien maailma on muuttunut terveydenhuollon sektorilla vahvasti haitallisten toimijoiden osalta, ja esimerkiksi potilas- sekä henkilötiedoista on tullut rikollisten keskuudessa arvotavaraa niin paikallisilla kuin kansainvälisillä markkinoilla. Lähtökohtaisesti nykyaikaisen sovelluskehitystiimin on pystyttävä suunnittelemaan ja kehittämään turvallisia sovelluksia terveydenhuollon käyttöön. Kuitenkin ennen varsinaista sovelluskehitystä tarvitaan uudenlainen tietoturvan riski- ja uhka-analyysimalli, jotta jatkuvasti uudistuvat tietoturvanäkökulmat voidaan ottaa sovelluksen elinkaaren aikana huomioon riittävällä tarkkuudella. Terveydenhuoltoalan sovelluskehityksessä on yleisesti tarvetta tietoturvan riski- ja uhkamalleille, ja työn aiheena on soveltaa olemassa olevia malleja Tiedon Healthcare-yksikön tuotekehitykseen joko uusien tai olemassa olevien sovellusten osalta sekä tarvittaessa jatkokehittää mallia tuotealueen tarpeisiin.
Tutkimuksen tulokset olivat hyviä ja työssä arvioitiin kirjallisuusanalyysin perustella riski- sekä uhkamalleja, joista kaksi valittiin käytännön testaukseen Tiedon ketterien tiimien työpajoihin. Jatkoarviointiin valittujen mallien arviointi toteutettiin työpajojen jälkeen vastattujen kyselylomakkeiden analysoinnin perusteella. Tutkimuksen tuloksena saatiin kaksi Tiedon Healthcaren sekä Industrial Internet-yksiköiden ketterään sovelluskehitykseen soveltuvaa mallia (STRIDE ja CAPEC). Lisäksi tuloksena saatiin kokeellinen käyttäytymistieteeseen perustuva teoreettinen hyökkäyskirjastomalli, jossa hyödynnetään aiempia yksilön tai ryhmän kokemuksia, käyttäytymistä sekä seuraamuksia.