Bezpecnost v organizacii Flashcards
Keby máme výrobnu organizaciu, cim sa musime zaoberat?
bezpečnosťou systémov, ktoré riadia výrobné procesy (napr. SCADA), čo si vyžiada špecifické znalosti a možno aj oprávnenia
Preco org doteraz mozno neriesila KIB?
vedenie KIB nerozumie, KIB je technická záležitosť, nech to riešia informatici, je to drahe, nebol bezpecnostny incident
ake su najcastejsie dovody preco sa org zacne zaujimat o KIB?
závažný bezpečnostný incident, ktorý organizáciu (alebo podobnú organizáciu) postihol, prijatie zakona ktory hrozi sankciami
Co je to Lisabonska strategia?
Cca 2000, rozvojovy plan pre EU
Okrem pravneho ramca co je dolezite?
Dovera ludi, napr digitalny podpis, nech tomu veria
Ake projekty napriklad pozname?
FIDIS, stork, epsos…
Co je to ENISA?
European Union Agency for Cybersecurity
Co su nariadenia EÚ?
priame zákony EÚ a platia aj na Slovensku a majú prednosť pred národnými zákonmi
Daj priklad nariadeni EU
GDPR - ochrana osobných údajov, ochrana kritickej infraštruktúry, e-Government (eIDAS)
Co su smernice?
členské krajiny prijímajú zákony, prostredníctvom ktorých ich implementujú do národnej legislatívy
Daj priklad smernice
Smernica NIS (dopĺňajúca prvky kritickej informačnej infraštruktúry, ktoré dostatočne nepokrývalo nariadenie o ochrane kritickej infraštruktúry)
Ako sa zrevidovala smernica NIS?
na NIS II
Daj priklad zakonov a vyhlasok SR o KIB
slide 7
Koho vacsinou poveri vedenie riesenim KIB?
Informatikov, lebo specialistov je malo a informatik to “urcite ovlada”
Ake su 2 moznosti riesenia KIB?
bud si niekoho najdeme aspon na zaciatok, alebo do toho pojdeme sami
Co si treba pozriet pre KIB?
zakony a vyhlasky nic moc, ale napriklad ISO normy
Ake 3 zakony/vyhlasky/standardy su podobne?
Zakon o kybernetickej bezpecnosti, vyhlaska 179 a ISO/EIC 27002
Ktore z toho je najobsiahlejsie? A co obsahuje co ostatne nie?
ISO 27002, napr. Compliance, alebo v zakone o KIB nie je ochrana proti skodlivemu kodu, ale vo vyhlaske je
Ako treba riesit KIB?
Komplexne a systematicky
Od koho zavisi KIB? Preco?
od všetkých ľudí, ktorí majú prístup k IKT organizácie, lebo staci jeden clovek co to nesplni a ide to dorici
kto vsetko sa musi zapojit do KIB?
kazdy, ale v miere primeranej jeho úlohe vo vzťahu k IKT a KIB organizacie
Aku ma podobu systematicke riesenie?
ISMS (Information Security Management System), ktorý v nejakej podobe organizácia potrebuje zaviest
Co je to ISMS?
virtuálny systém, ktorý pozostáva zo štyroch podstatných zložiek:
* princípov riadenia KIB
* zdrojov, ktoré sú na zaistenie a udržiavanie KIB potrebné,
* ľudí, ktorí pracujú s informáciami, systémami a sieťami a plnia buď špeciálne úlohy v KIB, alebo zohľadňujú KIB pri práci
* bezpečnostného procesu = aktivity zamerané na dosiahnutie a udržanie potrebnej úrovne KIB v organizácii
Kde je popisany ISMS?
v normach ISO/IEC, z coho vychadzali zakony a vyhlasky
Co uvadza ISO v zavislosti k ISMS?
Poziadavky na vysledok, ale nie postup ako tento ISMS vytvorit
Kde je podrobny navod na vytvorenie ISMS v plnom rozsahu?
v nemeckom štandarde [8] a IT kompendiu Grundschutz [11], z ktorých budeme vychádzať.
Kukni co to je
Co spravit ako prve ked mame poverenie vedenia?
vypracujeme case study navrh postupu riesenia KIB, zavedenia ISMS a predlozime vedeniu (co je KIB, preco je to dolezite, ake zdroje potrebujeme, postupnost krokov, prinos…)
Da sa ISMS robit sam?
Nie, idealne treba mat tim
Co je to bezpecnostny proces?
aktivity zamerané na
dosiahnutie a udržanie potrebnej úrovne KIB v organizácii
Kto musi iniciovat a riadit bezp. proces v organizacii?
vedenie
ake veci musime detailnejsie opisat?
vypracovanie Politiky KIB, Stratégia KIB, špeciálne bezpečnostné politiky, vysokoúrovňová a podrobná analýza rizík
Kto musi prijat zodpovednost za KIB v org?
vedenie, nie my
co este musi vedenie?
byt manazer tohoto projektu, teda davat zdroje, dostavat a vyhodnocovat aktualny stav a pod
Co musi vedenie spravit aby spustilo bezpecnostny proces v organizacii?
špecifikovať a dokumentovať bezpečnostné ciele (security objectives) a stanoviť stratégiu KIB.
Ake podmienky musia byt spravene na realizaciu cielov v Strategii KIB?
primerané právne (interné predpisy) organizačné (kompetencie, organizačná štruktúra a roly) a materiálno-technické
Co spravime z cielov Strategie KIB?
Konkretne ulohy
Co je to Politika KIB?
základný dokument ISMS, ktorý
* opíše význam KIB pre organizáciu,
* definuje hlavné bezpečnostné ciele,
* uvedie najdôležitejšie aspekty Stratégie KIB,
* špecifikuje organizačnú štruktúru KIB.
Opis viac Politiku KIB, co musi splnat
vytvára rámec pre ďalšie dokumenty, MUSÍ byť jasne definovaný rozsah jej pôsobnosti, vysvetlené bezpečnostné ciele a ako súvisia s poslaním, úlohami a cieľmi organizácie, dostupná všetkým zamestnancom organizácie, externým spolupracovníkom a iným ľuďom, ktorí sa podľa nej majú riadiť, aktualizovaná
Kto je manazer KIB?
presadzuje KIB v organizácii, riadi a koordinuje bezpečnostný proces, zabezpečuje podklady pre rozhodovanie vedenia, musi mat potrebne znalosti schopnosti a kompetencie
Co okrem manazera potrebujeme?
organizacnu strukturu pre KIB
ako nazyvame urceneho clena vedenia ktory zodpoveda za KIB?
garant KIB
co v organizacnej strukture nesmie chybat?
výbor pre KIB, útvar manažéra KIB, bezpečnostné roly, do ktorých budú zaradení všetci zamestnanci a externí spolupracovníci, komunikacne efektivne kanaly na riesenie incidentov a pod
opis bezpecnostne opatrenia
Pre všetky aspekty spracovania informácie MUSIA byť definované primerané bezpečnostné opatrenia, dokumentovane a revidovane, vychadzaju z ISMS
Co potrebujeme na napisanie politiky KIB?
vysokoúrovňovú analýzu rizík, navrhnúť a implementovať opatrenia (zväčša organizačného alebo právneho charakteru)
Co robime pri vysokourovnovej analyze rizik?
identifikujeme klucove aktiva organizacie a hrozby voci nim
Co treba spravit pre klucove aktiva?
analyzu rizik