
Rehtori on vahvistanut säännöt 19.6.2002. Säännöt tulevat voimaan 1.8.2002.
Ylläpidolla tarkoitetaan tässä säännössä
Tietojärjestelmällä tarkoitetaan tässä säännössä
Tietoverkkojen häiriöttömän toiminnan turvaaminen
edellyttää sitä, että ylläpitohenkilöstöllä
on tarvittaessa mahdollisuus puuttua järjestelmien toimintaan,
yksittäisen käyttäjän tietojärjestelmien käyttöön
sekä hänen tietojärjestelmissä oleviin aineistoihinsa.
Tässä säännössä määritellään
nämä tilanteet. Säännöt sitovat kaikkia yliopiston
tietojärjestelmien ylläpitäjiä sekä soveltuvin
osin atk-tukihenkilöitä. Ylläpitohenkilöstö
allekirjoittaa tämän säännön liitteenä
olevan salassapitositoumuksen
.
Tämä sääntö, salassapitositoumus ja muita ohjeita yliopiston yhteisten tietojärjestelmien käytöstä on saatavilla yliopiston www-palvelimelta http://www.uta.fi/hallinto/yliopistopalvelut/tietohallinto/saadokset/ sekä tietokonekeskuksen käyttäjäinfosta.
Vastuu kunkin järjestelmän ylläpidosta on järjestelmän omistavalla yliopiston laitoksella, osastolla tai muulla yksiköllä. Kunkin yksikön esimies nimeää yksikön omistamille tietojärjestelmille vastuuhenkilöt, jotka ilmenevät tietojärjestelmäselosteista. Nämä vastuuhenkilöt, lähiverkon vastuuhenkilöt sekä atk-henkilöt muodostavat ylläpitohenkilöstön. He joutuvat työnsä takia mm. tekemisiin lokitietojen ja käyttäjien tiedostojen ja viestien kanssa.
Kunkin järjestelmän omistaja vastaa siitä, että järjestelmässä noudatetaan lakia sekä yliopiston voimassaolevia sääntöjä, periaatteita ja politiikkoja.
Ylläpitotehtävät jaetaan mahdollisuuksien mukaan usealle henkilölle, joilla on eri käyttövaltuudet. Myös ylläpidon toimenpiteistä kerätään tarvittavaa lokitietoa.
Jos ylläpitohenkilön epäillään tai havaitaan väärinkäyttäneen erioikeuksiaan, otetaan yhteyttä yksikön esimieheen, joka tekee päätöksen jatkotoimenpiteistä. Esimies ottaa edelleen yhteyttä tietoturvapäällikköön tarpeellisten suojatoimenpiteiden selvittämiseksi.
Tietojärjestelmiä on ylläpidettävä hyvän ylläpitotavan mukaisesti. Tietojärjestelmien hyvä ylläpitotapa tarkoittaa suunnitelmallista, vastuuntuntoista ja ammattitaitoista ylläpitoa, jossa otetaan huomioon julkisuuslain (Laki viranomaisten toiminnan julkisuudesta) 18 §:n säätelemä hyvä tiedonhallintatapa.
Yliopiston tietojärjestelmien hallinnoinnissa otetaan huomioon käyttäjien ja käyttäjien viestintäkumppanien oikeus yksityisyyteen ja viestintäsalaisuuteen. Yliopistolla on kuitenkin oikeus määrätä itse hallinnoimiensa tietojärjestelmien materiaalien sisällöstä ja käyttötarkoituksesta. Tämä koskee myös yliopiston hallinnoiman tietoliikenneverkon liikennettä. Käyttötarkoituksesta on säädelty tarkemmin yliopiston Tietojärjestelmien käytön säännöissä.
Ylläpitäjällä on vaitiolovelvollisuus ja hyväksikäyttökielto
työtehtäviä hoitaessaan tietoonsa saamistaan työtehtäviin
liittymättömistä asioista sekä niiden olemassaolosta.
Työtehtäviin liittyvistä asioista saa keskustella vain
sellaisten henkilöiden tai viranomaisten kanssa, joita sitoo sama
vaitiolovelvollisuus ja joiden työtehtäviin käsiteltävä
asia liittyy.
Erityisesti ylläpitäjää sitoo rikoslain 40 luvun
5 §, jonka mukaisesti ylläpitäjä ei saa paljastaa
kenellekään tehtävänsä tai asemansa vuoksi
tietoonsa saamiaan käyttäjien yksityisasioita.
Ylläpitäjä ei saa tehtäviensä hoitamiseksi kysyä käyttäjän salasanaa. Mikäli ongelman selvitys edellyttävät käyttäjän identiteetin hetkellistä käyttöä, tulee joko käyttäjän olla paikalla antamassa salasana itse autentikointiohjelmalle, tai ylläpitäjän on otettava käyttäjän identiteetti käyttöönsä ylläpitäjän erioikeuksien avulla. Identiteettiä ei saa käyttää kauemmin kuin on ongelman ratkaisemiseksi välttämätöntä.
Henkilökohtaisen kirjeen, puhelun ja muun luottamuksellisen viestin salaisuus on Suomen perustuslain mukaan loukkaamaton. Sähköposti on rinnastettavissa kirjeeseen. Sähköposti on luottamuksellinen, ellei sitä ole tarkoitettu yleisesti vastaanotettavaksi.
Sähköpostin normaalit käsittelyperiaatteet säädellään dokumentissa Sähköpostin käyttöpolitiikka ja käyttösäännöt. Seuraavassa määritellään ne erikoistilanteet, joissa yliopiston on selvitettävä välitettävän viestin sisältö tai ylläpidon on puututtava postin kulkuun järjestelmän palvelutason tai turvallisuuden takaamiseksi.
Ylläpitäjä saa avata käyttäjien sähköpostia sisältäviä tiedostoja,
Suuren kokonsa takia postinkulkua haittaava postilaatikko tulisi ensisijaisesti siirtää avaamattomana muualle. Käyttäjälle on ilmoitettava, missä postilaatikko sijaitsee, mikäli postijärjestelmä ei automaattisesti löydä sitä uudesta sijaintipaikasta. Jos postilaatikkoa ei voida suuren kokonsa takia sijoittaa käyttäjän tavoitettavissa olevaan paikkaan, on käyttäjän kanssa sovittava toimenpiteistä viestien luovuttamiseksi käyttäjälle. Siirretyn postilaatikon saa pakata vähemmän tilaa vievään muotoon, mikäli käyttäjälle annetaan tarkat ohjeet, kuinka postiviesteihin pääsee jälleen käsiksi.
Yliopistolla on oikeus suojautua roskaposteilta, haittaohjelmilta (viruksilta, madoilta, troijalaisilta yms.) sekä muilta sellaisilta viesteiltä, joiden voidaan perustellusti epäillä vaarantavan yliopiston tietojärjestelmien palvelutason, turvallisuuden tai käyttäjien tietosuojan. Esimerkiksi tiettyjen palvelimien lähettämiä tai tietyt muut tunnusmerkit täyttäviä sähköposteja ei oteta lainkaan vastaan. Suodatus toteutetaan automaattisesti eikä ylläpitohenkilökunta lue tarkistettavia viestejä. Yksityiskohtaisesta suodatuspolitiikasta päättää yllämainittujen linjauksien mukaisesti kunkin postijärjestelmän ylläpito. Kunkin järjestelmän ylläpitäjien tulee ilmoittaa omille käyttäjilleen järjestelmässä käytetyt suodatusperiaatteet.
Mikäli käyttäjä haluaa varmistua siitä, ettei viestin tietosisältö missään olosuhteissa päädy kellekään muulle kuin vastaanottajalle, viesti tulee salakirjoittaa esimerkiksi PGP:llä tai S/MIMEllä. Tällöin tilanne on ylläpidonkin kannalta selkeä. Häiriötilanteiden selvittämiseen tarvittavat tiedot löytyvät viestistä ilman, että on vaaraa viestin sisällön paljastumisesta ylläpitäjälle.
Ylläpitäjillä ei ole oikeutta lukea käyttäjien
omistuksessa olevien tiedostojen sisältöä, jos niiden
suojaus ei sitä muutenkin salli, ellei se ole välttämätöntä
tehtävien hoitamiseksi.
Mikäli yliopiston tehtävien hoito on vaarassa vaikeutua poissaolon
vuoksi, voidaan poissaolevan työntekijän omistuksessa olevia,
muilta suojattuja tiedostoja joutua käsittelemään. Yksikön
esimies, tai vastaava, voi määrätä ylläpitäjän
antamaan nimetylle henkilölle käyttöoikeuden tarvittaviin
tiedostoihin.
Lisäksi ylläpitäjällä on oikeus käsitellä käyttäjän omistuksessa olevia tiedostoja,
Em. käyttäjän tiedostojen käsittely on dokumentoitava.
Edellä mainitun lisäksi ylläpidolla on aina oikeus
Ylläpitäjä ei voi normaalissa ylläpitotoiminnassaan kokonaan välttää käyttäjien omistamien hakemistojen tiedostolistausten ottamista ja näkemistä. Hakemistorakenteiden, tiedostojen nimien, muutospäivämäärien, koon ja suojaustason sekä muiden tiedostoa koskevien tietojen käsittely on osa normaalia ylläpitotoimintaa, joka tehdään hyvää ylläpitotapaa noudattaen.
Ylläpito määrittelee, mitkä ohjelmistot ovat järjestelmässä käytettävissä. Ohjelmia voidaan kieltää tai poistaa käytöstä, mikäli niiden käyttö ei ole yliopiston toiminnan kannalta tarpeellista, ja ne ovat uhka palvelutasolle tai turvallisuudelle.
Ylläpito seuraa tietojärjestelmissä ajettavia ohjelmia
osana normaalia ylläpitotoimintaa.
Ylläpito saa laskea suorituksessa olevan prosessin suoritusprioriteettia,
mikäli se kuluttaa järjestelmän resursseja kohtuuttomasti.
Ylläpito saa päättää prosessin suorituksen, mikäli
Yliopiston tietoliikenneverkon ylläpito seuraa yliopistoverkon ja ulkoyhteyksien kuormitusta voidakseen taata kohtuullisen palvelutason ja turvallisuuden sekä huolehtia ulkoyhteyden kustannustehokkaasta käytöstä.
Liikenteen kuormitusseuranta ei tarkkaile siirrettävän tiedon sisältöä, vaan liikenteen määrää ja liikennöintitapoja. Kohde- ja lähdekoneiden seuranta on pääsääntöisesti tilastollista eikä kohdistu yksittäiseen käyttäjään.
Poikkeuksena tästä kuormitusta voidaan seurataan manuaalisesti, kun selvitetään liikennöintiin liittyvää häiriötilannetta, esimerkiksi erityisen suuren kuormituksen aiheuttanutta yliopistoverkon konetta. Tällöin ei ylläpito voi välttyä näkemästä liikennöinnin lähettäjän ja vastaanottajan sijaintia verkossa. Samoin näkyy tieto siitä, mikä on kyseisen liikennöinnin protokolla. Liikennöinnin "toinen pää" ja protokolla ei normaalisti tallennu lokeihin, mutta ne nähdään ja saatetaan tallentaa ongelmatilanteiden selvityksen yhteydessä. Tietoliikenneylläpito voi ottaa yhteyttä suuren liikennemäärän aiheuttaneiden koneiden vastuuhenkilöön mahdollisen häiriö- tai väärinkäytöstilanteen selvittämiseksi.
Tietoliikenneylläpidolla on lupa katkaista tietoliikenneyhteydet tai jonkin tietyn palvelun tarjonnan koneeseen
Kaikissa tapauksissa konetta ylläpitävään organisaation tai koneen vastuuhenkilöön on otettava viipymättä yhteyttä koneen verkosta eristämisen jälkeen.
Yliopiston tietojärjestelmät tallentavat lokitietoja järjestelmän toiminnan dokumentoimiseksi sekä mahdollisten häiriö- tai väärinkäytöstilanteiden selvittämiseksi. Osasta järjestelmiä kerätään myös laskutustietoa.
Yliopiston julkisia www-sivuja voidaan selata anonyymisti. Jos sivulla kerätään henkilötietoja, keräämisestä ja tietojen käyttötarkoituksesta ilmoitetaan käyttäjille.
Yliopistossa lokitietoja käytetään normaalisti vain vaitiolovelvollisen ylläpitohenkilöstön teknisluontoisiin tehtäviin. Tällaisia ovat esimerkiksi palvelun tason varmistaminen, häiriötilanteiden selvittäminen sekä tilastointiin verrattava yhteenveto, jossa ei näy yksityiskohtaista käyttöä.
Lokitietoja ei käytetä käyttäjäkohtaisten profiiliyhteenvetojen tms. tekemiseen, mutta perustellusti väärinkäytöstä epäiltäessä voidaan lokitietoja käyttää tilanteen selvittämiseen.
Ylläpidon on käsiteltävä lokitietoja luottamuksellisina eikä niistä tai niiden olemassaolosta luovuteta tietoja kenellekään, jolle tieto ei työtehtävien suorittamiseksi kuulu.
Käyttäjälle voidaan luovuttaa pyynnöstä tietoa häntä koskevista lokimerkinnöistä silloin, kun tieto lokin olemassaolosta tai lokimerkinnästä ei vaaranna järjestelmän turvallisuutta. Tieto siitä, millaisia lokeja järjestelmä kaikkiaan kerää, voidaan katsoa julkisuuslain (Laki viranomaisen toiminnan julkisuudesta) tarkoittamaksi tietoturvallisuusjärjestelyasiaksi, joka on salassapidettävä.
Tietoturvallisuusloukkauksia tai akuutteja verkon toimintaa uhkaavia hyökkäystilanteita selvitettäessä ylläpitäjä saa luovuttaa reittitietoja esimerkiksi CERT-organisaatioille tai muiden järjestelmien ylläpitäjille Suomessa. Reittitietoja ovat esimerkiksi tarkat lokitiedot hyökkäysyhteyksistä. Tällöin voi olla tarpeen luovuttaa myös yksittäiseen käyttäjätunnukseen liittyviä tietoja. Tietojen luovuttaminen rajoittuu aina sellaisiin käyttäjätunnuksiin, joiden voidaan perustellusti olettaa joutuneen vääriin käsiin tai jonka haltijan voidaan olettaa itse syyllistyneen käsiteltävänä olevaan rikokseen. Luovutukset kirjataan.
Tietojärjestelmäpalvelujen tarjoajan tulee osana ylläpitotyötä huolehtia järjestelmiensä varmuuskopioinnista. Varmuuskopioita tulee ottaa levyrikkojen varalta tarpeeksi usein. Kopioita tulisi ottaa ainakin muuttuneista tiedostoista päivittäin.
Varmuuskopiot tulee säilyttää asianmukaisesti ja ylläpidon on huolehdittava varmuuskopioiden lukukelpoisuudesta. Varmuuskopioilla olevia tietoja tulee käsitellä samoilla periaatteilla kuin vastaavia tietojärjestelmissä olevia tietoja. Varmuuskopioiden tuhoamisen tulee tapahtua siten, että niiden sisältämien tietojen luottamuksellisuus ei vaarannu.
YLIOPISTO
Esittely
Opiskelijaksi
Opiskelu
Tutkimus
Yksiköt
Yhteystiedot
AJANKOHTAISTA
Avoimet työpaikat
Koulutusuudistus 2012
Rehtoriblogi
Tampereen yliopiston normaalikoulu
» lisää ajankohtaisia
PALVELUT
Avoin yliopisto
Hallinto
Kansainväliset asiat
Kielikeskus
Kielipalvelut
Kirjaamo
Kirjasto
Liikuntapalvelut
Viestintä
Tietohallinto
Tutkimuspalvelut
Täydennyskoulutus
Yhteiskuntatieteellinen tietoarkisto
» lisää palveluita
OPISKELU
Opetusohjelma
Opinto-oppaat
» lisää palveluita opiskelijalle
SÄHKÖISET PALVELUT
Intra
Moodle / TYT Moodle
Nelli
NettiOpsu / NettiRekka
NettiKatti
Sähköinen tenttipalvelu
Tamcat
Webmail
Wentti