Informations- och IT-säkerhet tenta Flashcards
Vilka begrepp består CIA-triangeln av?
- Confidentiality (säkerhet, sekretess)
- Integrity (Riktighet, integritet)
- Availability (Tillgänglighet)
Vad innebär Tillgänglighet i samband med CIA-triangeln? (Availability)
Handlar om relationen mellan informationstillgångar och BEHÖRIG aktör (eller system)
Vad innebär Konfidentialitet i samband med CIA-triangeln? (Confidentiality)
Handlar om relationen mellan informationstillgångar och OBEHÖRIG aktör (eller system).
En aktör kan även vara en process eller objekt
Vad innebär Riktighet i samband med CIA-triangeln? (Integrity)
Kan ses som en egenskap hos informationsmängden/informationen. Informationsmängden är KORREKT, AKTUELL och FULLSTÄNDIG
Det finns fyra stycken begrepp som kan ses som en förlängning av CIA-triangeln. Vilka är dessa fyra?
Accurancy
Authenticity
Utility
Possession
Förklara Accuracy
Informationen ska vara korrekt, fri från fel och ha det värde slutanvändaren förväntar sig
Förklara Authenticity
Informationen ska vara oförändrad från originalet, dvs, det material du mottar ska vara identisk med den ursprungliga källan
Förklara Utility
Informationen är användbar och tjänar ett syfte. Datan måste därför vara korrekt och uppfylla det kravet.
Ex:
Fel data och information tjänar inte till något syfte
Förklara Possession
Informationen ägs och tillhandhålls av någon.
Ex:
Systemets ansvariga eller organisationen som äger systemet
Vad är COBIT?
COBIT är ett ramverk framtaget för IT-styrning. Hela idén med COBIT är att göra det enklare för verksamheter att förstå de olika standarder.
- Anpassad för affärsledningen (inte bara IT-Ledning)
- Hjälper en organisation att få ut maximalt värde från sina IT-resurser
- Hjälper till att skapa ordning bland standarder, regelverk och ramverk
- Hjälper till med vad som ska uppnås, inte hur
- Har ett specifikt ramverk för styrning av informationssäkerhet
Vad innebär Styrning i kontexten standarder? (COBIT)
Styrning kan innebära och bestå av riktlinjer samt dokument som en organisation ska följa. Dessa dokument eller riktlinjer utformas av ledningen, eller så är det standarder som ledningen beslutar att följa.
Vad innebär Ledning i kontexten standarder? (COBIT)
Ledning är hur en verksamhet (oftast ledningen i en verksamhet) väljer att följa de riktlinjer som utformats och som ska efterföljas.
Ex:
Ett exempel kan vara att följa COBIT’s ramverk och det i sin tur som är styrningsdokument, och hur det påverkar ledningen i hur ramverken följs.
Vad är skillnaden mellan Styrning och Ledning? (COBIT)
Styrning svarar på frågan VAD (mål) som ska göras, medan ledning svarar på HUR (strategi) det ska göras
Vad är ett ledningssystem?
En organisations mål samt hur arbetet ska bedrivas och styras för att uppnå dem
Vilket regelverk tog GDPR över?
PUL
Vad är NIST?
National Institute of Standards and Technology (USA). NIST utvecklar standarder och andra publikationer inom informationssäkerhet och cybersäkerhet.
Vad står RMF för?
Risk Management Framework, vilket är en riskbaserad metod för att välja ut olika skyddsåtgärder samt hantera risk
Vilken serie av riktlinjer behandlar NIST?
SP 800-serien, (SP = Special Publications).
Serien intresserar sig särskilt av informationssäkerhet.
Vad står MSB för och vad gör dom?
Myndigheten för Samhällsskydd och Beredskap.
MSB är en samordnande myndighet för samhällets informationssäkerhet, vilket berör hela samhället, organisationer såväl som enskilda individer
Vilka 5 strategier finns för att behandla eventuella identifierade risker?
- Förebyggande (defence)
- Överförande av risk (transfer)
- Skadereducerande (mitigation)
- Acceptans (acceptance)
- Undvikande (termination)
Vad innebär Förebyggande (Defence) inom riskhantering och vilka verktyg används vid förebyggande av risker?
Försök att förminska risk genom att förhindra utnyttjandet av sårbarhet
Verktyg:
styrning (policies), skolning och utbildning (SETA) och eller teknisk arkitektur
Vad innebär Överförande av risk (Transfer) inom riskhantering?
Överföra risken på andra tillgångar, processer eller organisationer
Ex:
outsourcing till specialister
Vad innebär Skadereducerande (Mitigation) inom riskhantering? Och vilka tre typer av “hanteringar” finns inom denna del?
Minska effekten av en framgångsrik attack
Incidenthantering, krishantering, kontinuitetsplanering
Om något händer måste vi ha en plan framåt
Vad innebär Acceptans (Acceptance) inom riskhantering?
Acceptera den resterande risken.
Enbart tillgångens värde understiger kostnaden för att skydda.
Vissa risker måste vi bara acceptera att de finns.
Vad innebär Undvikande (termination) inom riskhantering?
Undvika aktiviteter som innebär okontrollerbara risker
Vilka 5 populära tekniker används vid hackerattacker/cyberattacker?
- Phishing
- Pretexting
- Tailgating
- Baiting
- Quid Pro Quo
Vad är 4P-principen och vad innehåller den för begrepp?
4P-principen har att göra med hur du ska tänka vid skapandet av ett starkt lösenord
Det ska vara:
1. Praktiskt
2. Personligt
3. Privat
4. Provocerande
Vad för olika typer av hackare finns det?
- Skids
- Experter
- Hackivist
Förklara vad Skids är inom hackertermen
Skids är hackare som inte är experter av något slag utan de använder verktyg som dom hittar online. Dessa är oftast barn som vill visa att de kan hacka.
De är enkla att skydda sig emot då de går vidare om deras hackerförsök inte funkar.
Förklara vad en Expert är inom hackertermen
Experter är just experter inom hacking som har rätt utrustning och kunskap.