330 likes | 645 Views
Téma 23 Sebahodnotenie informačnej bezpečnosti. Bc. Vladimír Martinka FIIT STU. 29.4.2011. Obsah prezentácie. Hodnotenie bezpečnosti Prehľad nástrojov a metodík Prípadová štúdia. Hodnotenie bezpečnosti. Zistenie aktuálneho stavu: Zraniteľností Rizík Bezpečnostných opatrení.
E N D
Téma 23Sebahodnotenie informačnej bezpečnosti Bc. Vladimír Martinka FIIT STU 29.4.2011
Obsah prezentácie • Hodnotenie bezpečnosti • Prehľad nástrojov a metodík • Prípadová štúdia
Hodnotenie bezpečnosti Zistenie aktuálneho stavu: • Zraniteľností • Rizík • Bezpečnostných opatrení
Externá kontrola / audit • Certifikovaná externá spoločnosť • Zákon / certifikát • Kvalifikovaný personál
Interná kontrola / sebahodnotenie • Vykonávaný internými zamestnancami • Lacnejší a rýchlejší • Kvalifikácia / Vzdelávanie
Priebeh hodnotenia • Plán • Vykonanie • Vyhodnotenie • Prezentácia
Plán • Rozsah kontroly • Kontrolované oblasti • Výber a úprava procedúr • Získanie súhlasu
Vykonanie • Dotazníky • Interview • Nástroje • Osobná kontrola
Vyhodnotenie • Interpretácia výsledkov • Identifikácia nedostatkov • Návrh opatrení
Prezentácia • Hodnotenie je pomôcka pre rozhodovanie • Prezentácia manažmentu • Vyvodenie dôsledkov • Podklad pre rozpočet
Nástroje a metodiky • COBIT • ASSET • PCI DSS • MSAT
COBIT • Framework pre manažment IT • ISACA 1996 - * • Pokrýva celý proces riadenia IT (vrátane hodnotenia)
ASSET • Nástroj pre sebahodnotenie • Založený na NIST SP-800-26 • NIST 2000-2004 • Nahradený NIST SP-800-53 / 53A
PCI DSS • Štandard pre bezpečnosť platobných kariet • Fórum PCI SSC (MasterCard, Visa,...) • Zabezpečenie kritických dát pri manipulácii s platobnými kartami
MSAT • Nástroj na hodnotenie bezpečnosti od Microsoftu • Sada 200+ otázok • BRP a DiDI • Porovnanie rizikovosti - bezpečnosti
Prípadová štúdiaSebahodnotenie bezpečnosti v projekte APPOP pomocou nástroja MSAT
APPOP • Informačný systém pre výučbu • Online, webový prístup • Vytváranie a vypracúvanie testov • Odovzdávanie a kontrola zadaní • Prístup k študijným materiálom
Business risk profile • 1 server, prenajatý od FIIT STU • 6 zamestnancov • Vývoj on-line z domu • Spracúvanie citlivých dát • Stabilné prostredie bez konkurencie
Infraštruktúra • Sieťová ochrana • Autentifikácia • Manažment a monitoring
Aplikácie • Nasadenie a používanie • Vývoj aplikácií • Úložiská dát a komunikácia
Riadenie • Prostredie • Bezpečnostná politika • Riadenie zmien aplikácií • Záloha a obnova
Personálna politika • Požiadavky a hodnotenie • Politika a procedúry • Tréning a povedomie
Dôsledky • Prenajímanie hardvéru je nežiadúce • Je nutné lepšie zabezpečenie UAC – najmä admin účtov • Je nutné definovať politiku pre údržbu
Dôsledky (pokr.) • Je nutné definovať politiku pre zálohovanie • Nutné riešenie situácie v personálnej oblasti • Pravidelné vykonávanie interných auditov
Zhodnotenie • Odhalenie skrytých nedostatkov • Dobrý prehľad o stave bezpečnosti • Vzdelávanie zamestnancov • Ohraničenia nástrojov a metodík • Externý audit