SlideShare a Scribd company logo
1 of 9
Download to read offline
Federoinnin vaikeat
                 käyttötapaukset
              palveluntarjoajille (SP)
                  Kim Westerlund
               johtava konsultti, Nixu




    We must defend the Customer from risks, but 
   purely defensive approach may prevent us from 
                seeing opportuni:es. 
© Nixu 2010
Nixun taustaa
   Useita WebSSO + SAML -projekteja julkishallinnossa ja
    suuryrityksille
   Projektit ovat usein muuta kuin suoraviivaisia SAML-
    integraatioprojekteja
   Nixulla on käyttöönottoon keskittyvä menetelmä, koska
    tekniikka on liian helppoa (johtaa).




SARA apurahahakemuspalvelu tutkijoille    KTJ selainAetopalvelu kunnille, 
                                          viranomaisille, kiinteistöväli9äjille ja 
>7 000 käy9äjää                           luotonantajille 

60%‐70%                   ‐käy9äjiä       >10 000 käy9äjää 
                                          Paljon                  ‐käy9äjiä 
         © Nixu 2010
SP:n tulee tunnistaa käyttötapaukset
                                 Yhdistä         Yhdiste9yjen Alien 
                               paikalliseen           hallinta 
                               tunnukseen 

                                                  Ongelmanhallinta 
                              Kirjautuminen 


Federoitu                          SSO              Käy9övaltuus‐
                                                                                       Pääkäyttäjä
 tunnus                                                hallinta 

                                 Logout 
                                                    Tilin luominen 


Paikallinen                 Rekisteröityminen 
 tunnus
                            Palauta unohtunut 
                                 salasana 


                             Vaihda salasana 
 Sisäinen
                                                             Koskee vain paikallisia
  käyttäjä
                            Omien k.Aetojen 
                               hallinta                      Koskee vain federoituja käyttäjiä

              © Nixu 2010
                                                             Koskee molempia käyttötapauksia
Esimerkki Akatemian SARA-SP:n
suunnittelusta




   © Nixu 2010
Muistilista SP:lle
    Onko järjestelmässä paikallinen tili tai profiili?
    Luodaanko käyttäjä automaattisesti?
    Miten tili poistuu kun käyttäjältä poistuu syy käyttää järjestelmää?
    Miten paikallisten tilien yhdistäminen hoidetaan?
    Mitä tehdään yhdistetyn tilin paikalliselle salasanalle?
    Säilyykö tili organisaatiovaihdon yhteydessä?
    Miten omat käyttäjät tunnistetaan? Entä pääkäyttäjät?
    Valitse tunnistustasot – hyväksytäänkö weak kaikkiin toimintoihin?
    Miten tarkistetaan että virtuHomeOrganization vastaa IdP:n organisaatiota
    Mihin palvelun käyttövaltuudet perustuvat?
    Mitä tietoja (attribuutteja) palvelu tarvitsee esim. tilin provisiointiin?
    Miten hoidetaan käyttäjän hätäpoisto/-muokkaus?
    Miten hoidetaan valvonta ja end-to-end ongelmanselvitys?
    …
h9p://www.csc.fi/sivut/virtu/tekniikka/ohjeet_ja_suositukset/sp‐kay9oono9osuunnitelma.pdf 
h9p://www.csc.fi/sivut/virtu/tekniikka/ohjeet_ja_suositukset/idp‐kay9oono9osuunnitelma.pdf 
         © Nixu 2010
Miten Nixu voi auttaa liittymään luottamusverkkoon?
Poistamalla yllätykset!

                         •    Käy9ötapaukset 

    Esiselvitys          • 
                         • 
                              VaaAmusmääri9ely 
                              [Prosessikartoitus] 
                         •    Tietoturvatason määri9ely 


                         •  Tarjouspyyntö (valmistohjelmisto tai palvelu) 

    Hankinta             •  VaaAmustenmukaisuuden arvioinA 
                         •  Sopimusneuvotelut 



                         •    Ke9erä tekninen toteutus 

     Toteutus            • 
                         • 
                              [Uusien prosessien määri9ely] 
                              Testaus eri IdP/SP –tahojen kanssa 
                         •    Tietoturva‐auditoinA 


                         •    Palvelun rekisteröinA CSC:lle/VIP:lle 

 Käy9ööno9o              • 
                         • 
                              2 kk:n pilo` 
                              Käy9öönoton suunni9elu  
                         •    Ratkaisutuki jatkuvana palveluna  

      © Nixu 2010
Kiitos

  nixu.sales@nixu.com
          tai
kim.westerlund@nixu.com
    p. 040 5123 125
Nixu kumppanina
    Pohjoismaiden suurin tietoturvan
     asiantuntijapalveluyritys – 80 henkeä
    Perustettu 1988, liikevaihto > 8 M€
    Sertifioitu maksukorttitietoturvan (PCI DSS)
     auditoija
    Tuotteistetut menetelmät ja jatkuva kehitys
    n. 100 asiakasta yli 200 projektissa vuonna 2008
    95 % asiakkaistamme on valmis suosittelemaan
     kollegalleen (kevät ’09)
    www.nixu.fi


2/4/10   © Nixu 2009
Nixun palvelualueet



                Advise                       Build                   Develop               Inspect
                ohjeistaa                  rakentaa                   kehi+ää              tarkastaa




           •  Tietoturvastrategia       •  Identiteetinhallinnan   •  Turvallinen      •  PCI DSS auditoinnit
           •  Riskienhallinta           konsultointi ja toteutus   ohjelmistokehitys   •  Tietoturva-auditoinnit
           •  Jatkuvuussuunnittelu      •  Pääsynhallinta          •  Linux/embedded   •  Verkon murtotestaus
           •  Tietoturvapolitiikat ja   •  PKI kehitys             ohjelmistokehitys   •  Web-sovellusten
           ohjeistot                    •  Lokienhallinnan         •  Secure SDLC      murtotestaus
           •  Tietoturvakulttuurin      konsultointi                                   •  Forensiikka
           luonti ja jalkautus          •  Turva-arkkitehtuuri                         •  Testausautomaatio
           •  Vaatimustenmukaisuus




Feb-4-10      © Nixu 2009

More Related Content

Similar to SAML SP - vaikeat käyttotapaukset, HAKA - Virtu päivä 3.2.2010

Nixu pilvipalveluiden tietoturvallisuus
Nixu pilvipalveluiden tietoturvallisuusNixu pilvipalveluiden tietoturvallisuus
Nixu pilvipalveluiden tietoturvallisuusKim Westerlund
 
Micro Focus identiteettien hallinnointi ja hallinta
Micro Focus identiteettien hallinnointi ja hallintaMicro Focus identiteettien hallinnointi ja hallinta
Micro Focus identiteettien hallinnointi ja hallintaFinceptum Oy
 
Lcty 2010 vaasa jari yli koivisto final
Lcty 2010 vaasa jari yli koivisto finalLcty 2010 vaasa jari yli koivisto final
Lcty 2010 vaasa jari yli koivisto finalJukka-Pekka Sorvisto
 
Lcty 2010 Vaasa: jari yli koivisto
Lcty 2010 Vaasa:  jari yli koivisto Lcty 2010 Vaasa:  jari yli koivisto
Lcty 2010 Vaasa: jari yli koivisto Jukka-Pekka Sorvisto
 
Eficode_Kuinka_tehostat_liiketoimintaasi_devopsin_keinoin_20141015
Eficode_Kuinka_tehostat_liiketoimintaasi_devopsin_keinoin_20141015Eficode_Kuinka_tehostat_liiketoimintaasi_devopsin_keinoin_20141015
Eficode_Kuinka_tehostat_liiketoimintaasi_devopsin_keinoin_20141015Timo Stordell
 
IAM projektit, Tampereen teknillinen yliopisto 2010
IAM projektit, Tampereen teknillinen yliopisto 2010IAM projektit, Tampereen teknillinen yliopisto 2010
IAM projektit, Tampereen teknillinen yliopisto 2010Kim Westerlund
 
Windows Intune - Salcom Webinaari
Windows Intune - Salcom WebinaariWindows Intune - Salcom Webinaari
Windows Intune - Salcom WebinaariJarno Mäki
 
Tekninen näkökulma: Lokienhallinta vai SIEM?
Tekninen näkökulma: Lokienhallinta vai SIEM?Tekninen näkökulma: Lokienhallinta vai SIEM?
Tekninen näkökulma: Lokienhallinta vai SIEM?Nixu Corporation
 
NetIQ Advanced Authentication
NetIQ Advanced AuthenticationNetIQ Advanced Authentication
NetIQ Advanced AuthenticationFinceptum Oy
 
Pilvet nyt ja tulevaisuudessa – hypestä hyötyihin
Pilvet nyt ja tulevaisuudessa – hypestä hyötyihinPilvet nyt ja tulevaisuudessa – hypestä hyötyihin
Pilvet nyt ja tulevaisuudessa – hypestä hyötyihinGlen Koskela
 
TechNetTV 30.3.2011: Dynaaminen infra ja System Center
TechNetTV 30.3.2011: Dynaaminen infra ja System CenterTechNetTV 30.3.2011: Dynaaminen infra ja System Center
TechNetTV 30.3.2011: Dynaaminen infra ja System CenterJarno Mäki
 
Tietoturva tuottavuuden tukena
Tietoturva tuottavuuden tukenaTietoturva tuottavuuden tukena
Tietoturva tuottavuuden tukenaPete Nieminen
 
101115 triuvare -_pilvee,_pilvee,_pilvee
101115 triuvare -_pilvee,_pilvee,_pilvee101115 triuvare -_pilvee,_pilvee,_pilvee
101115 triuvare -_pilvee,_pilvee,_pilveeToni Rantanen
 
Vimanan esittely 3.1.2019
Vimanan esittely 3.1.2019Vimanan esittely 3.1.2019
Vimanan esittely 3.1.2019Vimana Oy
 
Vahvojen tunnusten hallinta
Vahvojen tunnusten hallintaVahvojen tunnusten hallinta
Vahvojen tunnusten hallintaFinceptum Oy
 
Cloud computing - palvelut verkossa, Espoo 27.11.2013, Eufris Oy, Immo Salo
Cloud computing - palvelut verkossa, Espoo 27.11.2013, Eufris Oy, Immo SaloCloud computing - palvelut verkossa, Espoo 27.11.2013, Eufris Oy, Immo Salo
Cloud computing - palvelut verkossa, Espoo 27.11.2013, Eufris Oy, Immo SaloImmo Salo
 
IT-infran uudistaminen Pilvipolun avulla
IT-infran uudistaminen Pilvipolun avullaIT-infran uudistaminen Pilvipolun avulla
IT-infran uudistaminen Pilvipolun avullaTelia Inmics-Nebula
 
Identiteettitietoinen tietoturva
Identiteettitietoinen tietoturvaIdentiteettitietoinen tietoturva
Identiteettitietoinen tietoturvaFinceptum Oy
 
Tikon Pilvipalvelut tilitoimistoille ja yrityksille
Tikon Pilvipalvelut tilitoimistoille ja yrityksilleTikon Pilvipalvelut tilitoimistoille ja yrityksille
Tikon Pilvipalvelut tilitoimistoille ja yrityksilleTikon Ohjelmistot
 

Similar to SAML SP - vaikeat käyttotapaukset, HAKA - Virtu päivä 3.2.2010 (20)

Nixu pilvipalveluiden tietoturvallisuus
Nixu pilvipalveluiden tietoturvallisuusNixu pilvipalveluiden tietoturvallisuus
Nixu pilvipalveluiden tietoturvallisuus
 
Micro Focus identiteettien hallinnointi ja hallinta
Micro Focus identiteettien hallinnointi ja hallintaMicro Focus identiteettien hallinnointi ja hallinta
Micro Focus identiteettien hallinnointi ja hallinta
 
Lcty 2010 vaasa jari yli koivisto final
Lcty 2010 vaasa jari yli koivisto finalLcty 2010 vaasa jari yli koivisto final
Lcty 2010 vaasa jari yli koivisto final
 
Lcty 2010 Vaasa: jari yli koivisto
Lcty 2010 Vaasa:  jari yli koivisto Lcty 2010 Vaasa:  jari yli koivisto
Lcty 2010 Vaasa: jari yli koivisto
 
Eficode_Kuinka_tehostat_liiketoimintaasi_devopsin_keinoin_20141015
Eficode_Kuinka_tehostat_liiketoimintaasi_devopsin_keinoin_20141015Eficode_Kuinka_tehostat_liiketoimintaasi_devopsin_keinoin_20141015
Eficode_Kuinka_tehostat_liiketoimintaasi_devopsin_keinoin_20141015
 
IAM projektit, Tampereen teknillinen yliopisto 2010
IAM projektit, Tampereen teknillinen yliopisto 2010IAM projektit, Tampereen teknillinen yliopisto 2010
IAM projektit, Tampereen teknillinen yliopisto 2010
 
Windows Intune - Salcom Webinaari
Windows Intune - Salcom WebinaariWindows Intune - Salcom Webinaari
Windows Intune - Salcom Webinaari
 
Tekninen näkökulma: Lokienhallinta vai SIEM?
Tekninen näkökulma: Lokienhallinta vai SIEM?Tekninen näkökulma: Lokienhallinta vai SIEM?
Tekninen näkökulma: Lokienhallinta vai SIEM?
 
NetIQ Advanced Authentication
NetIQ Advanced AuthenticationNetIQ Advanced Authentication
NetIQ Advanced Authentication
 
Pilvet nyt ja tulevaisuudessa – hypestä hyötyihin
Pilvet nyt ja tulevaisuudessa – hypestä hyötyihinPilvet nyt ja tulevaisuudessa – hypestä hyötyihin
Pilvet nyt ja tulevaisuudessa – hypestä hyötyihin
 
TechNetTV 30.3.2011: Dynaaminen infra ja System Center
TechNetTV 30.3.2011: Dynaaminen infra ja System CenterTechNetTV 30.3.2011: Dynaaminen infra ja System Center
TechNetTV 30.3.2011: Dynaaminen infra ja System Center
 
Tietoturva tuottavuuden tukena
Tietoturva tuottavuuden tukenaTietoturva tuottavuuden tukena
Tietoturva tuottavuuden tukena
 
101115 triuvare -_pilvee,_pilvee,_pilvee
101115 triuvare -_pilvee,_pilvee,_pilvee101115 triuvare -_pilvee,_pilvee,_pilvee
101115 triuvare -_pilvee,_pilvee,_pilvee
 
Vimanan esittely 3.1.2019
Vimanan esittely 3.1.2019Vimanan esittely 3.1.2019
Vimanan esittely 3.1.2019
 
Vahvojen tunnusten hallinta
Vahvojen tunnusten hallintaVahvojen tunnusten hallinta
Vahvojen tunnusten hallinta
 
Cloud computing - palvelut verkossa, Espoo 27.11.2013, Eufris Oy, Immo Salo
Cloud computing - palvelut verkossa, Espoo 27.11.2013, Eufris Oy, Immo SaloCloud computing - palvelut verkossa, Espoo 27.11.2013, Eufris Oy, Immo Salo
Cloud computing - palvelut verkossa, Espoo 27.11.2013, Eufris Oy, Immo Salo
 
IT-infran uudistaminen Pilvipolun avulla
IT-infran uudistaminen Pilvipolun avullaIT-infran uudistaminen Pilvipolun avulla
IT-infran uudistaminen Pilvipolun avulla
 
Identiteettitietoinen tietoturva
Identiteettitietoinen tietoturvaIdentiteettitietoinen tietoturva
Identiteettitietoinen tietoturva
 
Tikon Pilvipalvelut tilitoimistoille ja yrityksille
Tikon Pilvipalvelut tilitoimistoille ja yrityksilleTikon Pilvipalvelut tilitoimistoille ja yrityksille
Tikon Pilvipalvelut tilitoimistoille ja yrityksille
 
Kesätoimittajatapaaminen 2017
Kesätoimittajatapaaminen 2017Kesätoimittajatapaaminen 2017
Kesätoimittajatapaaminen 2017
 

SAML SP - vaikeat käyttotapaukset, HAKA - Virtu päivä 3.2.2010

  • 1. Federoinnin vaikeat käyttötapaukset palveluntarjoajille (SP) Kim Westerlund johtava konsultti, Nixu We must defend the Customer from risks, but  purely defensive approach may prevent us from  seeing opportuni:es.  © Nixu 2010
  • 2. Nixun taustaa   Useita WebSSO + SAML -projekteja julkishallinnossa ja suuryrityksille   Projektit ovat usein muuta kuin suoraviivaisia SAML- integraatioprojekteja   Nixulla on käyttöönottoon keskittyvä menetelmä, koska tekniikka on liian helppoa (johtaa). SARA apurahahakemuspalvelu tutkijoille  KTJ selainAetopalvelu kunnille,  viranomaisille, kiinteistöväli9äjille ja  >7 000 käy9äjää  luotonantajille  60%‐70%                   ‐käy9äjiä  >10 000 käy9äjää  Paljon                  ‐käy9äjiä  © Nixu 2010
  • 3. SP:n tulee tunnistaa käyttötapaukset Yhdistä  Yhdiste9yjen Alien  paikalliseen  hallinta  tunnukseen  Ongelmanhallinta  Kirjautuminen  Federoitu SSO  Käy9övaltuus‐ Pääkäyttäjä tunnus hallinta  Logout  Tilin luominen  Paikallinen Rekisteröityminen  tunnus Palauta unohtunut  salasana  Vaihda salasana  Sisäinen Koskee vain paikallisia käyttäjä Omien k.Aetojen  hallinta  Koskee vain federoituja käyttäjiä © Nixu 2010 Koskee molempia käyttötapauksia
  • 5. Muistilista SP:lle   Onko järjestelmässä paikallinen tili tai profiili?   Luodaanko käyttäjä automaattisesti?   Miten tili poistuu kun käyttäjältä poistuu syy käyttää järjestelmää?   Miten paikallisten tilien yhdistäminen hoidetaan?   Mitä tehdään yhdistetyn tilin paikalliselle salasanalle?   Säilyykö tili organisaatiovaihdon yhteydessä?   Miten omat käyttäjät tunnistetaan? Entä pääkäyttäjät?   Valitse tunnistustasot – hyväksytäänkö weak kaikkiin toimintoihin?   Miten tarkistetaan että virtuHomeOrganization vastaa IdP:n organisaatiota   Mihin palvelun käyttövaltuudet perustuvat?   Mitä tietoja (attribuutteja) palvelu tarvitsee esim. tilin provisiointiin?   Miten hoidetaan käyttäjän hätäpoisto/-muokkaus?   Miten hoidetaan valvonta ja end-to-end ongelmanselvitys?   … h9p://www.csc.fi/sivut/virtu/tekniikka/ohjeet_ja_suositukset/sp‐kay9oono9osuunnitelma.pdf  h9p://www.csc.fi/sivut/virtu/tekniikka/ohjeet_ja_suositukset/idp‐kay9oono9osuunnitelma.pdf  © Nixu 2010
  • 6. Miten Nixu voi auttaa liittymään luottamusverkkoon? Poistamalla yllätykset! •  Käy9ötapaukset  Esiselvitys  •  •  VaaAmusmääri9ely  [Prosessikartoitus]  •  Tietoturvatason määri9ely  •  Tarjouspyyntö (valmistohjelmisto tai palvelu)  Hankinta  •  VaaAmustenmukaisuuden arvioinA  •  Sopimusneuvotelut  •  Ke9erä tekninen toteutus  Toteutus  •  •  [Uusien prosessien määri9ely]  Testaus eri IdP/SP –tahojen kanssa  •  Tietoturva‐auditoinA  •  Palvelun rekisteröinA CSC:lle/VIP:lle  Käy9ööno9o   •  •  2 kk:n pilo`  Käy9öönoton suunni9elu   •  Ratkaisutuki jatkuvana palveluna   © Nixu 2010
  • 7. Kiitos nixu.sales@nixu.com tai kim.westerlund@nixu.com p. 040 5123 125
  • 8. Nixu kumppanina   Pohjoismaiden suurin tietoturvan asiantuntijapalveluyritys – 80 henkeä   Perustettu 1988, liikevaihto > 8 M€   Sertifioitu maksukorttitietoturvan (PCI DSS) auditoija   Tuotteistetut menetelmät ja jatkuva kehitys   n. 100 asiakasta yli 200 projektissa vuonna 2008   95 % asiakkaistamme on valmis suosittelemaan kollegalleen (kevät ’09)   www.nixu.fi 2/4/10 © Nixu 2009
  • 9. Nixun palvelualueet Advise Build Develop  Inspect ohjeistaa rakentaa kehi+ää  tarkastaa •  Tietoturvastrategia •  Identiteetinhallinnan •  Turvallinen •  PCI DSS auditoinnit •  Riskienhallinta konsultointi ja toteutus ohjelmistokehitys •  Tietoturva-auditoinnit •  Jatkuvuussuunnittelu •  Pääsynhallinta •  Linux/embedded •  Verkon murtotestaus •  Tietoturvapolitiikat ja •  PKI kehitys ohjelmistokehitys •  Web-sovellusten ohjeistot •  Lokienhallinnan •  Secure SDLC murtotestaus •  Tietoturvakulttuurin konsultointi •  Forensiikka luonti ja jalkautus •  Turva-arkkitehtuuri •  Testausautomaatio •  Vaatimustenmukaisuus Feb-4-10 © Nixu 2009