Käyttäjäkokemus - ja tietoturva-asiantuntijoiden käsityksiä tietoturvan inhimillisistä tekijöistä: laadullinen haastattelututkimus
Valaja, Onni (2025)
Valaja, Onni
2025
Tietojenkäsittelyopin maisteriohjelma - Master's Programme in Computer Science
Informaatioteknologian ja viestinnän tiedekunta - Faculty of Information Technology and Communication Sciences
This publication is copyrighted. You may download, display and print it for Your own personal use. Commercial use is prohibited.
Hyväksymispäivämäärä
2025-05-16
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:tuni-202505115256
https://urn.fi/URN:NBN:fi:tuni-202505115256
Tiivistelmä
Tietoturvan tullessa suuremmaksi osaksi monien ihmisten elämää, inhimilliset tekijät nousevat osaksi tietoturvaa. Tätä ei ole huomioitu tietoturvasuunnittelun osalta, mikä johtaa inhimillisten virheiden nousemiseen. Tämä aihealue liittyy poikkitieteelliseen alaan ”Usable Security” eli käytettävä tietoturva, jossa yhdistyy UX ja tietoturva. Tämän tutkielman tehtävä on selvittää, miten kaksi eri asiantuntijaryhmää (UX – ja tietoturva-asiantuntijat) kokevat käytettävyyden ja tietoturvan rajapinnan sekä mitä keinoja heillä on molempien saavuttamiseksi. Tämä tutkimus koostuu kirjallisuuskatsauksesta ja empiirisestä tutkimuksesta. Kirjallisuuskatsauksessa selvitettiin käytettävän tietoturvan määritelmä, historia, suurimmat ongelmat alalla ja ratkaisut. Kirjallisuuskatsauksen pohjalta pyrittiin luomaan kysymyksiä. Haastattelut olivat puolistrukturoituja ja näissä haastateltiin 4 UX-asiantuntijaa ja 4 tietoturva-asiantuntijaa.
Empiirinen tutkimus suurimmalta osin tuki kirjallisuuskatsauksesta tehtyjä havaintoja. Haastateltavat antoivat eri syitä käyttökokemuksen puutteeseen tai ongelmiin tietoturvassa. Näitä syitä ovat siiloutuminen eri ryhmien välillä, valmiit ja tarkat käytännöt yrityksissä ja yleinen heikko tietoturvaosaaminen. Näiden välillä oli eroja esim. jotkut kokivat, että käytettävyyden pitäisi nöyrtyä tietoturvan osalta tai ilman käytettävyyttä ei ole tietoturvaa. Ratkaisujen osalta tuli myös vaihteleva määrä näkemyksiä. Esimerkiksi jotkut painottivat koulutuksellisia tekijöitä eli ihmiset opetetaan selkeästi tietoturvaohjelmiston käyttöön heidän omassa ympäristössänsä. Toinen näkemys oli yrityksessä käyttäjille sopivien palveluratkaisujen luominen. Samalla tuettiin kognitiivisen taakan vähentämistä, eri standardien käyttöä, saavutettavuuden huomioimista ja eri designratkaisuja.
Tämän tutkimuksen osalta oli havaittu tekijöitä, jotka vaikuttavat siihen miksi käytettävän tietoturvan vaatimukset eivät ilmene ohjelmistojen suunnitteluissa. Yksi merkittävä syy oli yhteistyön puute eri yhteisöjen välillä tai eristyminen. Ratkaisuksi näihin oli löydetty niin koulutuksellisia-, organisaatio- ja designratkaisuja
Empiirinen tutkimus suurimmalta osin tuki kirjallisuuskatsauksesta tehtyjä havaintoja. Haastateltavat antoivat eri syitä käyttökokemuksen puutteeseen tai ongelmiin tietoturvassa. Näitä syitä ovat siiloutuminen eri ryhmien välillä, valmiit ja tarkat käytännöt yrityksissä ja yleinen heikko tietoturvaosaaminen. Näiden välillä oli eroja esim. jotkut kokivat, että käytettävyyden pitäisi nöyrtyä tietoturvan osalta tai ilman käytettävyyttä ei ole tietoturvaa. Ratkaisujen osalta tuli myös vaihteleva määrä näkemyksiä. Esimerkiksi jotkut painottivat koulutuksellisia tekijöitä eli ihmiset opetetaan selkeästi tietoturvaohjelmiston käyttöön heidän omassa ympäristössänsä. Toinen näkemys oli yrityksessä käyttäjille sopivien palveluratkaisujen luominen. Samalla tuettiin kognitiivisen taakan vähentämistä, eri standardien käyttöä, saavutettavuuden huomioimista ja eri designratkaisuja.
Tämän tutkimuksen osalta oli havaittu tekijöitä, jotka vaikuttavat siihen miksi käytettävän tietoturvan vaatimukset eivät ilmene ohjelmistojen suunnitteluissa. Yksi merkittävä syy oli yhteistyön puute eri yhteisöjen välillä tai eristyminen. Ratkaisuksi näihin oli löydetty niin koulutuksellisia-, organisaatio- ja designratkaisuja
