Bezpecnost v organizacii Flashcards

1
Q

Keby máme výrobnu organizaciu, cim sa musime zaoberat?

A

bezpečnosťou systémov, ktoré riadia výrobné procesy (napr. SCADA), čo si vyžiada špecifické znalosti a možno aj oprávnenia

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Preco org doteraz mozno neriesila KIB?

A

vedenie KIB nerozumie, KIB je technická záležitosť, nech to riešia informatici, je to drahe, nebol bezpecnostny incident

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

ake su najcastejsie dovody preco sa org zacne zaujimat o KIB?

A

závažný bezpečnostný incident, ktorý organizáciu (alebo podobnú organizáciu) postihol, prijatie zakona ktory hrozi sankciami

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Co je to Lisabonska strategia?

A

Cca 2000, rozvojovy plan pre EU

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Okrem pravneho ramca co je dolezite?

A

Dovera ludi, napr digitalny podpis, nech tomu veria

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Ake projekty napriklad pozname?

A

FIDIS, stork, epsos…

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Co je to ENISA?

A

European Union Agency for Cybersecurity

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Co su nariadenia EÚ?

A

priame zákony EÚ a platia aj na Slovensku a majú prednosť pred národnými zákonmi

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Daj priklad nariadeni EU

A

GDPR - ochrana osobných údajov, ochrana kritickej infraštruktúry, e-Government (eIDAS)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Co su smernice?

A

členské krajiny prijímajú zákony, prostredníctvom ktorých ich implementujú do národnej legislatívy

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Daj priklad smernice

A

Smernica NIS (dopĺňajúca prvky kritickej informačnej infraštruktúry, ktoré dostatočne nepokrývalo nariadenie o ochrane kritickej infraštruktúry)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Ako sa zrevidovala smernica NIS?

A

na NIS II

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Daj priklad zakonov a vyhlasok SR o KIB

A

slide 7

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Koho vacsinou poveri vedenie riesenim KIB?

A

Informatikov, lebo specialistov je malo a informatik to “urcite ovlada”

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Ake su 2 moznosti riesenia KIB?

A

bud si niekoho najdeme aspon na zaciatok, alebo do toho pojdeme sami

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Co si treba pozriet pre KIB?

A

zakony a vyhlasky nic moc, ale napriklad ISO normy

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

Ake 3 zakony/vyhlasky/standardy su podobne?

A

Zakon o kybernetickej bezpecnosti, vyhlaska 179 a ISO/EIC 27002

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
18
Q

Ktore z toho je najobsiahlejsie? A co obsahuje co ostatne nie?

A

ISO 27002, napr. Compliance, alebo v zakone o KIB nie je ochrana proti skodlivemu kodu, ale vo vyhlaske je

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
19
Q

Ako treba riesit KIB?

A

Komplexne a systematicky

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
20
Q

Od koho zavisi KIB? Preco?

A

od všetkých ľudí, ktorí majú prístup k IKT organizácie, lebo staci jeden clovek co to nesplni a ide to dorici

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
21
Q

kto vsetko sa musi zapojit do KIB?

A

kazdy, ale v miere primeranej jeho úlohe vo vzťahu k IKT a KIB organizacie

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
22
Q

Aku ma podobu systematicke riesenie?

A

ISMS (Information Security Management System), ktorý v nejakej podobe organizácia potrebuje zaviest

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
23
Q

Co je to ISMS?

A

virtuálny systém, ktorý pozostáva zo štyroch podstatných zložiek:
* princípov riadenia KIB
* zdrojov, ktoré sú na zaistenie a udržiavanie KIB potrebné,
* ľudí, ktorí pracujú s informáciami, systémami a sieťami a plnia buď špeciálne úlohy v KIB, alebo zohľadňujú KIB pri práci
* bezpečnostného procesu = aktivity zamerané na dosiahnutie a udržanie potrebnej úrovne KIB v organizácii

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
24
Q

Kde je popisany ISMS?

A

v normach ISO/IEC, z coho vychadzali zakony a vyhlasky

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
25
Q

Co uvadza ISO v zavislosti k ISMS?

A

Poziadavky na vysledok, ale nie postup ako tento ISMS vytvorit

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
26
Q

Kde je podrobny navod na vytvorenie ISMS v plnom rozsahu?

A

v nemeckom štandarde [8] a IT kompendiu Grundschutz [11], z ktorých budeme vychádzať.
Kukni co to je

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
27
Q

Co spravit ako prve ked mame poverenie vedenia?

A

vypracujeme case study navrh postupu riesenia KIB, zavedenia ISMS a predlozime vedeniu (co je KIB, preco je to dolezite, ake zdroje potrebujeme, postupnost krokov, prinos…)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
28
Q

Da sa ISMS robit sam?

A

Nie, idealne treba mat tim

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
29
Q

Co je to bezpecnostny proces?

A

aktivity zamerané na
dosiahnutie a udržanie potrebnej úrovne KIB v organizácii

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
30
Q

Kto musi iniciovat a riadit bezp. proces v organizacii?

A

vedenie

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
31
Q

ake veci musime detailnejsie opisat?

A

vypracovanie Politiky KIB, Stratégia KIB, špeciálne bezpečnostné politiky, vysokoúrovňová a podrobná analýza rizík

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
32
Q

Kto musi prijat zodpovednost za KIB v org?

A

vedenie, nie my

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
33
Q

co este musi vedenie?

A

byt manazer tohoto projektu, teda davat zdroje, dostavat a vyhodnocovat aktualny stav a pod

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
34
Q

Co musi vedenie spravit aby spustilo bezpecnostny proces v organizacii?

A

špecifikovať a dokumentovať bezpečnostné ciele (security objectives) a stanoviť stratégiu KIB.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
35
Q

Ake podmienky musia byt spravene na realizaciu cielov v Strategii KIB?

A

primerané právne (interné predpisy) organizačné (kompetencie, organizačná štruktúra a roly) a materiálno-technické

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
36
Q

Co spravime z cielov Strategie KIB?

A

Konkretne ulohy

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
37
Q

Co je to Politika KIB?

A

základný dokument ISMS, ktorý
* opíše význam KIB pre organizáciu,
* definuje hlavné bezpečnostné ciele,
* uvedie najdôležitejšie aspekty Stratégie KIB,
* špecifikuje organizačnú štruktúru KIB.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
38
Q

Opis viac Politiku KIB, co musi splnat

A

vytvára rámec pre ďalšie dokumenty, MUSÍ byť jasne definovaný rozsah jej pôsobnosti, vysvetlené bezpečnostné ciele a ako súvisia s poslaním, úlohami a cieľmi organizácie, dostupná všetkým zamestnancom organizácie, externým spolupracovníkom a iným ľuďom, ktorí sa podľa nej majú riadiť, aktualizovaná

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
39
Q

Kto je manazer KIB?

A

presadzuje KIB v organizácii, riadi a koordinuje bezpečnostný proces, zabezpečuje podklady pre rozhodovanie vedenia, musi mat potrebne znalosti schopnosti a kompetencie

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
40
Q

Co okrem manazera potrebujeme?

A

organizacnu strukturu pre KIB

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
41
Q

ako nazyvame urceneho clena vedenia ktory zodpoveda za KIB?

A

garant KIB

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
42
Q

co v organizacnej strukture nesmie chybat?

A

výbor pre KIB, útvar manažéra KIB, bezpečnostné roly, do ktorých budú zaradení všetci zamestnanci a externí spolupracovníci, komunikacne efektivne kanaly na riesenie incidentov a pod

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
43
Q

opis bezpecnostne opatrenia

A

Pre všetky aspekty spracovania informácie MUSIA byť definované primerané bezpečnostné opatrenia, dokumentovane a revidovane, vychadzaju z ISMS

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
44
Q

Co potrebujeme na napisanie politiky KIB?

A

vysokoúrovňovú analýzu rizík, navrhnúť a implementovať opatrenia (zväčša organizačného alebo právneho charakteru)

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
45
Q

Co robime pri vysokourovnovej analyze rizik?

A

identifikujeme klucove aktiva organizacie a hrozby voci nim

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
46
Q

Co treba spravit pre klucove aktiva?

A

analyzu rizik

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
47
Q

Aky je cyklus spravy rizik po zavedeni ISMS?

A

monitoring -> vyhodnocovanie opatreni ->cielene analyzy rizik -> navrh a zavedenie opatreni -> audit (zo zakona)

48
Q

aki zamestnanci maju byt zapojeny do bezpecnostneho procesu?

A

VSETCI, musia mat zakladne info, vediet o hrozbach. a ako pouzivat bezpecnostne opatrenia

49
Q

mame baseline, najnutnejsie minimum. Co dalej?

A

chceme sa dostať zo základnej úrovne aspoň na štandardnú (zákony a vyhlášky sú optimistické)

50
Q

Podla akych noriem postupujeme?

A

BSI (pozri co to je)

51
Q

preco musime stale revidovat KIB?

A

lebo digitalny ekosystem je dynamicky, su nove hrozba a podobne.

52
Q

Ako reagujeme na zmeny a nove hrozby?

A

revidujeme dokumentaciu, monitorujeme opatrenia, vykonavame audity, sledujeme vyskyt hrozieb a pod

53
Q

co je to ISVS?

A

Neviem, TODO

54
Q

Mame ISMS, co teraz?

A

ukotvit bezpecnostny proces v strukture planovani a procecoch organizacie

55
Q

Co by sme potrebovali pre ukotvenie v organizacii?

A

slide 32

56
Q

Co musime dodrzat aby KIB fungovala?

A

jasne stanovené pravidlá, zodpovednosti, dokumentované procesy, udalosti, povinná rozsiahla dokumentácia aj podľa zákonov a vyhlášok, ako politika, strategia, spravy auditov a pod

57
Q

Ako vieme zvysovat bezpecnostne povedomie?

A

školenia (jednorazové, účelové) a vzdelávanie (systematické, na rozličnej odbornej úrovni)
informácie o bezpečnostne relevantných udalostiach (adresné)
vzdelávanie špecialistov na KIB (manažér KIB) informatikov, právnikov
vstupne skolenia

58
Q

Ako vieme realizovat zvysenie bezpecnostneho povedomia?

A

doma v organizácii, kombinácia externých špecialistov a vlastných zamestnancov (poznajú pomery v organizácii), externé vzdelávanie (školenia, kurzy, konferencie, pravidelné semináre na vš a pod.)

59
Q

Ake zdroje potrebujeme na dosiahnutie nejakej urovne KIB?

A

Ludi a peniaze

60
Q

V prípade keď úlohy prevyšujú kapacity, tak …

A

je potrebné do ich riešenia zapojiť ďalších zamestnancov, alebo externých odborníkov

61
Q

Opis co sa deje na slide 38

A

slide 38

62
Q

podstatou bezpečnostného procesu je X a kľúčovým prvkom X je Y

A

X - sprava rizik
Y - analyza rizik

63
Q

co sa zaobera analyzou a spravou rizik?

A

normy ISO/IEC 27005 a BSI-Standard 200-3

64
Q

co si musime povedat pred zaciatkom analyzy rizik?

A

vysokoúrovňová , alebo podrobná analýza rizík, stanovenie rozsahu, dovod analyzy a pod.

65
Q

Co je cielom identifikacie rizik?

A

určiť, čo nežiadúce by pri spracovávaní informácie mohlo nastať a spôsobiť organizácii stratu, kde by k tomu mohlo dôjsť a prečo.

66
Q

Co treba urcit pri identifikacii rizik?

A
  • aktíva
  • zraniteľnosti týchto aktív
  • relevantné hrozby voči aktívam
  • existujúce bezpečnostné opatrenia chrániace aktíva
67
Q

Co s aktivami?

A

teoreticky by mala organizácia mať a udržiavať zoznam aktív, to ale nie je realne

68
Q

Ako identifikujeme zranitelnosti a hrozby?

A

prejsť si cez zoznam aktív a zoznam zraniteľností a určiť, ktoré aktíva majú jednotlivé zraniteľnosti pre posudenie relevantnosti hrozieb, potom prejdeme cez zoznam hrozieb a aktiv a urcime ktore hrozby sa voci danemu aktivu mozu naplnit, lebo to aktivum ma tie zranitelnosti ktore hrozba vyuziva

69
Q

Co vlastne spisujeme pri identifikacii zranitelnosti a hrozieb?

A

scenáre naplnenia hrozieb (bezpečnostných incidentov)

70
Q

Opakovanie, co je to CIA?

A

dopady sa posudzujú z hľadiska narušenia dôvernosti (C), integrity (I) a dostupnosti (A)

71
Q

Napriklad aky ma dopad ohen?

A

A

72
Q

Aky ma dopad voda?

A

I,A

73
Q

Aky ma dopad spionaz?

A

C

74
Q

Aky ma dopad kradez identity?

A

C,I,A

75
Q

Okrem tabulky hrozieb, ake vieme este spravit?

A

tabulku zranitelnosti

76
Q

Aka je napriklad zranitelnost z orgnizacie KIB?

A

Chýbajúce pravidlá upravujúce prácu na diaľku a používanie mobilných zariadení a/alebo ich nedosta- točné uplatňovanie

77
Q

Aka je napriklad zranitelnost z bezpecnosti ludskych zdrojov?

A

Nedostatočná úroveň bezpečnostného povedomia zamestnancov a neplnenie povinností v KIB zamest- nancami a tretími stranami kvôli neporozumeniu povinností a nedostatočnej kontrole

78
Q

Co ak organizacia uz ma existujuce opatrenia?

A

Musime o nich vediet a prehodnotit ich, aby sme nemali nieco duplicitne, a pod.

79
Q

Mame parametre pre hodnotu rizika. Aky je dopad?

A

nizky - financne straty zanedbatelne, ziadne ohrozenie zivota alebo zdraivia a pod
vysoky - financne straty v dosledku naplnenia hrozby nevie organizacia vykryt, doslo k smrti ludi a pod
alebo stredny

79
Q

Mame hodnotu rizika. Aky je dopad?

A

nizky - financne straty zanedbatelne, ziadne ohrozenie zivota alebo zdraivia a pod
vysoky - financne straty v dosledku naplnenia hrozby nevie organizacia vykryt, doslo k smrti ludi a pod
alebo stredny

80
Q

Aka je pravdepodobnost naplnenia hrozby?

A
  • nízka, ak k naplneniu hrozby ešte nedošlo, alebo došlo raz za niekoľko rokov,
  • stredná, ak k naplneniu hrozby dochádza raz za niekoľko mesiacov,
  • vysoká, ak naplneniu hrozby dochádza každý týždeň.
  • K týmto trom hodnotám pridáme ešte nulovú, aby sme ošetrili
    prípady, keď sa hrozba na niektoré z aktív nevzťahuje (a teda sa nemôže naplniť).
81
Q

Ako vieme vypocitat hodnotu rizika?

A

pravdepodobnosť a dopad hrozby skombinujeme do hodnoty rizika napríklad takto (tab na slide 54)

82
Q

Mame teda hodnoty rizika. Co teraz?

A

Spravime nejak zoznam pre aktiva hrozieb a zranitelnosti, rizika, scenare opatrenia, napriklad 2D tabulku hrozby x aktiva, polozky = hodnoty rizika, alebo usporiadame zoznam rizik podla hodnoty a spravime ciaru comu sa budeme venovat

83
Q

Ked niekde spravime ciaru, co je pod ciarou?

A

Akceptovatelne riziko

84
Q

Ako vieme osetrit riziko?

A
  • akceptovať riziko
  • prijať opatrenie na elimináciu, alebo zníženie rizika na akceptovateľnú úroveň,
  • vyhnúť sa riziku (nahradiť rizikové riešenie iným) alebo
  • preniesť riziko (poistenie).
85
Q

Co po analyze rizik?

A

návrh a implementácia opatrení, monitoring systemu, ci nejaka hodnota akceptovatlneho rizika nevzrastla, alebo sa neobjavilo nove riziko

86
Q

Ako nazyvame cely proces (analýza rizík, prijatie opatrení, monitoring systému, revízia opatrení)?

A

správa rizík (risk management)

87
Q

Ake su napriklad bezpecnostne politiky 2. urovne?

A

Riadenie prístupu, Ochrana pred škodlivým kódom, Kryptografické opatrenia a pod

88
Q

Co je to riadenie pristupu?

A

ciel - k informačným aktívam organizácie mali prístup (a mohli s nimi pracovať) len oprávnené osoby, zabraneniu pristupu neopravnenych osob

89
Q

Co okrem ineho Politika riadenia prístupu upravuje?

A

manažment prístupových práv a prípadne aj spôsob ich uplatňovania, teda kto ich urcuje, ako sa identifikuju a autenfikuju ludia…

90
Q

Co je to Klasifikácia informácie a narábanie s informáciou?

A

Klasifikácia informácie umožňuje štandardizovať úroveň ochrany informačných aktív organizácie, a to tak z hľadiska cieľov ako aj úrovne ochrany.
Chceme zaistit CIA informacnych aktiv, uroven ochrany nizka stredna vysoka, verejne info = nulova

91
Q

V com je Význam klasifikácie informácie a kategorizácie systémov?

A

že je možné zoskupiť informácie vzhľadom na potreby ich ochrany do tried s rovnakými bezpečnostnými potrebami a navrhovať riešenia pre triedy a nie pre jednotlivé aktíva.

92
Q

Co je Fyzická bezpečnosť a bezpečnosť prostredia?

A

zaoberá sa ochranou pred hrozbami fyzického charakteru, napr serverov pocitacov a pod. jej cieľom je zabrániť neoprávnenému fyzickému prístupu k informačným aktívam organizácie, ich fyzickému poškodeniu alebo zasahovaniu do nich.

93
Q

co definuje napriklad Fyzická bezpečnosť a bezpečnosť prostredia, pravidla coho?

A

zabezpečené priestory a pravidlá pre vstup do nich a prácu v nich, narábanie s IKT zariadeniami v organizácii a mimo nej (vynášnie, práca doma, opravy, vyraďovanie a pod. )

94
Q

Co su Bezpečnostné pravidlá pre koncového používateľa?

A

Koncový používateľ je rola s najväčším počtom členov, ma najmensie privilegia, najmensie vedomosti, moze spravit chybu ktora ohrozi IKT organizacie, ale je to dovod kvoli comu organizacia prevadzkuje IKT. Pouzivatel teda musi vediet, co robit, co nerobit a na koho sa ked tak obratit.

95
Q

Co je to zalohovanie?

A

prostriedok na zabránenie straty/dostupnosti údajov.
politika zalohovanie upravuje stanovenie potrieb organizacie na vytvaranie zaloh, zaistenie zaloznych kapacit, plan zalohovania, ochrana zaloh, testovanie, procedura obnovy

96
Q

Co je Manažment bezpečnosti sietí?

A

organizacia na komunikaciu vyuziva komunikacne siete
Cieľom tejto politiky je zaistiť ochranu informácií v sieťach a informačných systémoch, ktoré prepája

97
Q

Co je to Prenos informácie?

A

Informácia sa málokedy spracováva a využíva na mieste, kde bola zaznamenaná (zdroj informácie), ale prenáša sa tak medzi rôznymi subjektami v rámci organizácie, ako aj medzi organizáciou a inými externými inštitúciami a jedincami, Cieľom tejto špeciálnej politiky je zaistiť bezpečnosť informácie prenášanej v organizácii a medzi organizáciou a externým subjektom.

98
Q

Co je to skodlivy kod?

A

(malvér, angl. malware) označuje program, ktorý je tajne vložený do iného programu so zámerom zničiť údaje, spustiť deštruktívne, alebo ďalej sa šíriace programy, alebo inak kompromitovať dôvernosť, integritu alebo dostupnosť údajov, aplikácií alebo operačných systémov obete.

99
Q

Co stanovuje politika Ochrany pred škodlivým kódom

A

zásady znižujúce pravdepodobnosť zanesenia škodlivého kódu do systémov organizácie ako napr.
- pamatove media zvonka sa musia skontrolovat
- prilohy elektronickej posty sa musia skontrolovat
- zakaz posielat mailom exe

100
Q

Ake dalsie opatrenia su pred skodlivym kodom?

A

zákaz používania pamäťových médií v externom prostredí (USB kľúče v internetovej kaviarni), specifikacia sw nastrojov na ochranu, obmedzenie alebo zakaz vlastnych zariadeni v sieti organizacie

101
Q

Co robime pri ochrane pred skodlivym kodom?

A

riesime bezpecnostne incidenty, alebo si pripravujeme reakciu na ne. stanovujeme priority pre zasah, analyzujeme skodlivy kod, lokalizujeme skodlivy kod, eradikujeme skodlivy kod a obnovujeme

102
Q

Co nas privadza k Manažmentu technických zraniteľností?

A

Zraniteľnosti svojich aktív bude organizácia skúmať pri analýze rizík a navrhovať opatrenia, ktoré ich odstránia, alebo aspoň zmenšia možnosti ich využitia, niektore nebude schopna odstranit, alebo budu nove. Tvorcovia programoveho vybavenia reaguju na nove zranitelnosti zaplatami a novymi verziami programov.

103
Q

Co je cielom Manažmentu technických zraniteľností?

A

Cieľom tejto politiky je zabrániť využitiu technických zraniteľností stanovením zodpovednosti za úlohy spojené s manažmentom technických zraniteľností, zodpovednosti za identifikáciu a sledovanie zdrojov informácií o zraniteľnostiach, definovaním postupnosti krokov, ktorými organizácia reaguje na informáciu o potenciálnej technickej zraniteľnosti a pod

104
Q

Co je to kryptografia?

A

Kryptografické riešenia sú základom kybernetickej a informačnej bezpečnosti, zaistuju CIA, postavene na tazkych matematickych problemoch, organizacie pouzivaju standardne krypto riesenia

105
Q

Co specifikuje politika kryptografickych opatreni?

A
  • na čo sa v organizácii používajú kryptografické funkcie
  • algoritmy a ich parametre
  • správu kryptografických kľúčov
  • zodpovednosti za implementáciu politiky a manžmentu kľúčov,
  • a dopad používania šifrovania na iné bezpečnostné opatrenia
    (detekcia škodlivého kódu), kontrola a audit
106
Q

Preco sa zaoberami aj ochranou sukromia a osobnych udajov?

A

organizácia spracováva a je povinné primerane chrániť aj osobné údaje, Nemá zmysel vypracovávať paralelné bezpečnostné projekty

107
Q

co je obsahom politiky ochrany sukromia a osobnych udajov?

A

Zodpovednosť za ochranu osobných údajov v organizácii, Čo sú osobné údaje, všeobecné dôvody, prečo ich organizácia spracováva, potreba ich ochrany, Z čoho Politika vychádza (GDPR) a ako súvisí s Politikou KIB, Základné zásady pri spracovaní osobných údajov (podľa GDPR), postupy…

108
Q

Co dalsie robime v suvislosti s ochranou sukromia a osobnych udajov?

A

vzdelávanie v oblasti ochrany osobných údajov, opatrenia, postupy, analyza rizik, audit, správa Politiky ochrany osobných údajov

109
Q

Čo je KIB vo vzťahoch s tretími stranami?

A

K informačným aktívam organizácie majú prístup aj dodávatelia, poskytovatelia rôznych informačných služieb a zamestnanci tretích strán, musia tiež dodržiavať nejakú bezpečnostún politiku KIB organizácie. Tie zahŕňame do zmluv, lebo nevieme to od nich vyžadovať tak ako od zamestnancov

110
Q

Čo je to Zaznamenávanie udalostí a monitorovanie?

A

bezpečnostne relevantné aktivity v systémoch organizácie sú kontinuálne monitorované a vytvára sa o nich záznam auditu. Politika stanovuje čo sa bude zaznamenávať, kto o tom rozhodne, ako dlho sa audit bude uchovávať a pod.

111
Q

Čo ďalej v organizácii KIB?

A

Dlhodobé a systematické riešenie KIB v organizácii si vyžaduje koordinovanú činnosť rôznych ľudí, Bude potrebné vytvoriť špecializovaný útvar, ktorý sa bude venovať výlučne KIB, pozíciu manažéra KIB, všetko poprepájať

112
Q

Čo nie je good practice?

A

zasypať organizáciu bezpečnostnými politikami, smernicami a vzniesť ultimatívne požiadavky na vedenie - to je cesta k odvolaniu manažéra KIB

113
Q

Čo je good practive pri dosahovaní bezpečnosti?

A

zainteresovať kľúčových ľudí (bezpečnostný výbor: garant, vedúci personálneho, právneho, informatik, správa budov, ochrana osobných údajov), prejsť si na výbore výsledky vysokoúrovňovej analýzy rizík

114
Q

Čo ešte vieme spraviť?

A

Plán práce, nterný web s informáciami pre
zamestnancov, bod na porade vedúcich zamestnancov organizácie, inventarizácia aktív, napojenie na rozpočet, a neskutočne veľa vecí. DO KIB sa dá investovať neobmedzené množstvo peňazí!