180 likes | 333 Views
Szabványok és ajánlások az informatikai biztonság területén Muha Lajos információbiztonsági igazgató Persecutor Kft. Szabványok és ajánlások. A TCSEC, az ITSEC és a Biztonságos Nyílt Rendszerek Definiálása és Beszerzése Az ISO/IEC 15408 szabvány – CC Az ISO/IEC 17799:2000 szabvány INFOSEC
E N D
Szabványok és ajánlások az informatikai biztonság területén Muha Lajos információbiztonsági igazgató Persecutor Kft. Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
Szabványok és ajánlások • A TCSEC, az ITSEC és a Biztonságos Nyílt Rendszerek Definiálása és Beszerzése • Az ISO/IEC 15408 szabvány – CC • Az ISO/IEC 17799:2000 szabvány • INFOSEC • MeH ITB ajánlásai Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
Az informatikai biztonság Az informatikai biztonság a védelmi rendszer olyan, a védő számára kielégítő mértékű állapota, amely az informatikai rendszerben kezelt adatok bizalmassága, hitelessége, sértetlensége és rendelkezésre állása, illetve a rendszerelemek rendelkezésre állása és funkcionalitása szempontjából zárt, teljes körű, folytonos és a kockázatokkal arányos. Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
TCSEC, ITSEC és XOPEN • A Trusted Computer System Evaluation Criteria dokumentum (Narancs Könyv) az USA Védelmi Minisztériumának nyilvános (!) informatikai biztonsági követelményei. • Az Information Technology Security Evaluation Criteria dokumentumot Anglia, Franciaország, Hollandia és Németország közösen dolgozta ki. Az ITSEC 1.2 ideiglenes változatát az Európai Közösség számára 1991-ben adták ki. • Az X/Open Company Ltd. az ISO 7498 (OSI) szabványt megvalósító rendszerekre kidolgozta az Open Systems Directive 5. kötetét, amelyben az ITSEC-ben definiált biztonsági alapfunkciókra vonatkozó követelményeket írják le a nyílt és osztott informatikai rendszerekre. Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
ISO/IEC 15408 • Az Európai Uniós tagállamok, valamint az Amerikai Egyesült Államok és Kanada kormányainak támogatásával kidolgozásra került a Common Criteria, amely megpróbálta a korábbi ajánlások tartalmi és technikai eltéréseit összhangba hozni, a különböző alkalmazási területekre pedig egyedi követelményeket meghatározni. • A CC követelményrendszerének első három fejezetét kitevő „CC 2.0” dokumentumot – azonos tartalommal – az International Standard Organization ISO/IEC 15408 számon, „Common Criteria for Information Technology Security Evaluation, version 2.0” címmel kiadta. Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
A CC fő jellemzői • egységes követelmények; • egységes kiértékelési módszer; • meghatározza az informatikai rendszerek biztonsági követelményeinek katalógusát; • felhasználható szoftver és a hardver elemek vizsgálatához; • a követelmények nem hardver vagy szoftver specifikusak; • definiálható a biztonsági funkcionalitás, azaz a CC terminológiája szerint a védelmi profil (protection profiles: PP), amely függetlenül besorolható a meghatározott 7 biztonsági szint (Evaluation Assurance Level: EAL) valamelyikébe. Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
ISO/IEC 17799:2000 • A Code of Practice for Information Security Management(a BS 7799 1. része); • A biztonsági követelményeket, intézkedéseket a szervezet üzleti céljaiból és stratégiájából vezeti le; • Az eddig többségében termékorientált szemlélet egy szervezeti szintű informatikai biztonságmenedzsment központú szemlélet váltja fel. Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
ISO/IEC 17799:2000 • a teljes körű informatikai biztonság megteremtéséhez szükséges szervezési, szabályozási szempontrendszert adja meg; • kifejezetten a felhasználók számára nyújt segítséget egy, a teljes szervezetet és minden rendszerelemet átfogó informatikai biztonságmenedzsment rendszer megvalósítására és ellenőrzésére a vonatkozó követelményrendszer kidolgozásával. Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
ISO/IEC 17799:2000 Bevezető 1 A szabvány célja • Fogalmak és meghatározások • Biztonságpolitika • Szervezeti biztonság • Az eszközök biztonsági besorolása és ellenőrzése • Személyi biztonság Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
ISO/IEC 17799:2000 • Fizikai és környezeti biztonság • Számítógépes hálózati szolgáltatások és az üzemeltetés menedzsmentje • Hozzáférés menedzsment • Az IT rendszerek fejlesztése és karbantartása • Üzletmenet-folytonosság menedzsment • Megfelelés a jogszabályoknak és a belső biztonsági szabályzatoknak Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
COBIT • A Control Objectives for Information and related Technology az ISACA és az ISACF fejlesztése az információtechnológiai ellenőrzéshez • Általánosan alkalmazható, szállító független módszer az IT ellenőrzés területén, amely az intézmény szintű az informatikai rendszerek tervezéséhez és alkalmazásához, az igény-meghatározástól az implementáláson keresztül a folyamatos működés és a változáskezelésig az egész életciklus alatt felhasználható. A tevékenységek és a feladatok vagy funkciók kritikai elemzésén alapul. Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
INFOSEC • Az INFOSEC (information security) az informatikai biztonság NATO-n és az EU-n belüli értelmezése. • Az INFOSEC két nagy területet foglal magába: a kommunikációs biztonságot (ang.: Communication Security) és a számítógépes rendszerek biztonságát (ang.: Computer Security). Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
MeH ITB 8. sz. ajánlás • Informatikai biztonsági módszertani kézikönyv • A MeH ITB 8. számú ajánlása az informatikai biztonság – Central Computer and Telecommunications Agency (CCTA) Risk Analysis and Management Method (CRAMM) alapú – kockázatelemzési módszertana; • Hazánkban a közigazgatás területén kívül is elterjedten használják. Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
MeH ITB 12.sz. ajánlás • Informatikai Rendszerek Biztonsági Követelményei • hazai jogszabályok, szabványok, valamint a hazai és nemzetközi ajánlások – elsősorban az ITSEC – figyelembevételével készült; • lefedi az informatikai biztonság egészét, azaz az adminisztratív, a fizikai és a logikai védelem területeit; • kiterjed mind az informatikai rendszer környezetére, mind magára az informatikai rendszerre. Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
MeH ITB 16. sz. ajánlás • Common Criteria (CC), az informatikai termékek és rendszerek biztonsági értékelésének módszertana • A Common Criteria 1.0 változatának hazai feldolgozása. Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
Részletesebben Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén
Köszönöm a figyelmet! Elérhetőségem: • E-mail: muha.lajos@persecutor.hu • Tel: +36-30-940-7860 +36-1-466-6950 Muha Lajos: Szabványok és ajánlások az informatikai biztonság területén