Infosäk 1 Flashcards

1
Q

Vad är en riskanalys?

A

En riskanalys identifierar informationssäkerhets-risker och kan användas både verksamhetsövergripande eller för ett enskilt analysobjekt.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

Vad är en gapanalys?

A

Syftet med en gapanalys är att identifiera skillnaden (gapet) mellan den informationssäkerhets-nivå som behöver uppnås och den aktuella nivån.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

Vilka tre väsentliga delar ingår i en verksamhetsanalys?

A
  • Interna intressenter
  • Interna förutsättningar
  • Informationstillgångar
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

Vad innebär interna intressenter?

A

Personer eller enheter inom en organisation som påverkar eller påverkas av hur informationssäkerheten styrs.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

Vad innebär interna förutsättningar?

A

Förhållanden inom en organisation som man behöver ha i åtanke när man utformar informationssäkerheten och dess styrning.
T.ex var verksamheten bedrivs geografiskt, om verksamheten bedrivs på flera ställen eller verksamhetens ägarförhållanden

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

Vad innebär informationstillgångar?

A

Den information som verksamheten hanterar och som därmed ska skyddas, inklusive de resurser som behandlar informationen (t.ex IT-system).

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

Vilka tre väsentliga delar ingår i en omvärldsanalys?

A
  • Externa intressenter
  • Externa förutsättningar
  • Rättsliga krav
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

Vad innebär externa intressenter?

A

Personer, grupper eller organisationer utanför den egna organisationen som påverkar eller påverkas av organisationens informationssäkerhet.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

Vad innebär externa förutsättningar?

A

De förhållanden i organisationens omvärld, utöver externa intressenter och rättsliga krav, som man behöver tänka på när man utformar styrningen av informationssäkerhet.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

Ge 4 exempel på vad rättsliga krav kan innebära

A

Exempelvis:
- lagar
- förordningar
- myndigheters föreskrifter
- lokal kommunal reglering

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

Beskriv begreppet informationssäkerhet kortfattat

A

Informationssäkerhet är de åtgärder som vidtas för att hindra att information läcker ut, modifieras felaktigt samt säkerställer att den är tillgänglig för behöriga parter.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

Vad består CIA/KRT-triaden av?
(CIA - engelska)
(KRT - svenska)

A

CIA:
- Confidentiality
- Integrity
- Avaiability

KRT:
- Konfidentialitet
- Riktighet
- Tillgänglighet

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

Ange fyra exempel på administrativa informationssäkerhetsstandader

A
  • ISO27001
  • NIST
  • SOC2
  • PCI-DSS
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

Vad är NIST?

A
  • En organisation som drivs av USA:s handelsdepartement
  • Är snarlik ISO27001
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

Vad är SOC2?

A
  • Står för ”System and Organization Controls”
  • Säkerhetsåtgärder enligt CIA
  • Främst för Saas och tredjepartsleverantörer
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

Vad är PCI-DSS?

A
  • Betalkortsstandard
  • Säkerhetskontroller för att minska bedrägerier
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
17
Q

Varför bör man följa en standard?

A
  • Ger förtroende
  • Systematiskt arbetssätt
  • Beprövat
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
18
Q

Ange 7 krav som ingår i ISO27001

A
  1. Informationssäkerhet
  2. Organisation för informationssäkerhet
  3. Ledningen engagemang
  4. Panering och styrning av informationssäkerhet
  5. Riskhantering
  6. Uppföljning
  7. Ständiga förbättringar
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
19
Q

Beskriv i fyra steg hur man börjar implementera informationssäkerhetsarbete

A
  • Identifiera och analysera
  • Utforma
  • Använda
  • Följa upp och förbättra
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
20
Q

I vilka två kategorier kan rättsliga krav gällande informationssäkerhet delas in?

A
  • Krav som gäller hur informationssäkerhetsarbetet ska utformas
  • Krav på hur skydd för vissa typer av information ska utformas
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
21
Q

Vilka krav finns det på riskanalys för att upprätthålla ISO27001?

A
  • Att informationssäkerhetsrelaterade risker analyseras
  • Att riskanalysens resultat ligger till grund för val och utformning av säkerhetsåtgärder och det systematiska informationssäkerhetsarbetet
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
22
Q

Vilka tre väsentliga delar består en riskanalys av?

A
  • Vad kan hända
  • Hur sannolikt är det
  • Vad blir konsekvenserna
22
Q

Ange fyra exempel på eventuella konsekvenser i en riskanalys

A
  • Ekonomisk förlust
  • Personskada
  • Miljöskada
  • Minskat förtroende
23
Q

Vad för roll har en CISO?

A
  • Chief information security officer
  • Den högst ansvariga för informationssäkerhet inom ett företag
24
Q

Ge 5 exempel på intern dokumentation

A
  • Organisationsbeskrivningar
  • Befattningsbeskrivningar
  • Styrdokument
  • Arbetsordning
  • Delegationsbeslut
25
Q

Ge fyra exempel på vad en CISO ansvarar för

A
  • Analysera omvärlden och den egna organisationen
  • Att utveckla informationssäkerhetsområdet
  • Att stödja den egna organisationen
  • Att kontrollera och följa upp informationssäkerheten internt
26
Q

Vad är ett styrdokument kortfattat?

A
  • Ett beslutande dokument
  • Reglerar organisationens infosäk-relaterade aktiviteter
27
Q

Vad är en informationssäkerhetspolicy kortfattat?

A
  • Det mest centrala dokumentet
  • Beslutas av VD, styrelse, ledningsgrupp
  • Kan vara del av generell säkerhetspolicy
28
Q

Beskriv skillnaden på policy, riktlinjer och instruktioner kortfattat

A
  • Policy - generellt
  • Riktlinjer - organisationsövergripande
  • Instruktioner - begränsade till specifik teknisk plattform eller lokala förhållanden
29
Q

Enligt ISO27001, vad ska en policy innehålla? Ange 5 punkter

A
  1. Definition
  2. Strategiska mål
  3. Principer
  4. Ansvar och roller
  5. Hantering av avvikelser
30
Q

Vad är en kontinuitetsplan, kortfattat?

A

Kontinuitetshantering handlar om att planera för att upprätthålla sin verksamhet på en tolerabel nivå, oavsett vilken störning den utsätts för.

31
Q

Ange tre exempel på varför man bör ha en kontinuitetsplan

A
  • Snabbare återhämtning
  • Mildra konsekvenserna
  • Förhindra att värden går förlorade
32
Q

Vad är strukturen för incidenthantering enligt ISO27035? Ange fyra punkter

A
  1. Upptäck, rapportera och bedöm incidenten
  2. Agera och behandla incidenten
  3. Upptäck, bedöm och behandla incidentens sårbarheter
  4. Kontinuerligt förbättra säkerheten och incidenthantering
33
Q

Vad är tre saker man behöver tänka på vid incidenthantering?

A
  • Interna och externa intressenter
  • Följ rutinerna
  • Tänka på sekretesser
34
Q

Beskriv ett systematiskt arbetssätt inom informationssäkerhet med 4 punkter

A
  1. Identifiera och analysera
  2. Utforma
  3. Använda
  4. Följa upp och förbättra
35
Q

Vilka analysmetoder ingår i ““Identifiera och analysera”?

A
  • Omvärldsanalys
  • Verksamhetsanalys
  • Riskanalys
  • Gapanalys
36
Q

Vad står beståndsdelen “utforma” av?

A
  • Mål
  • Organisation
  • Styrdokument
  • Handlingsplan
37
Q

Vad består beståndsdelen “använda” av?

A
  • Klassa information
  • Granskning
  • Övervakning
  • Utbildning av personal
38
Q

Vad består beståndsdelen “Följa upp och förbättra” av?

A
  • Utvärdering
  • Ledningens genomgång
  • Åtgärdsplan
39
Q

I vilka situationer kan det vara lämpligt för en organisation att göra en riskanalys?

A
  • Vid anskaffning av nya varor eller tjänster
  • I samband med andra riskanalyser
  • När drift ska läggas ut
  • Vid organisationsförändringar
  • Vid nya uppdrag/tjänster
40
Q

I en riskanalys är en riskmatris ett vanligt verktyg som består av två skalor.

Vilka är dessa?

A

Sannolikhet och konsekvenser

41
Q

Det finns i huvudsak 4 olika sätt att riskhantera/riskbehandla.

Vilka är dessa 4 sätt?

A
  • Riskeliminering
  • Riskminimering
  • Risköverföring
  • Riskacceptans
42
Q

Vad är informationsklassning?

A

Det innebär att man på ett enhetligt sätt värderar organisationens information utifrån vilka konsekvenser ett otillräckligt skydd skulle kunna få.

43
Q

Säkerhetsåtgärder finns i olika former.

Vad är några olika former av säkerhetsåtgärder?

A

Exempelvis: Organisatoriska, administrativa, fysiska och tekniska.

44
Q

Vad ska en handlingsplan innehålla?

A

Den ska innehålla detaljerad information om varje aktivitet, till exempel vem som är ansvarig för själva genomförandet, samt resurser och tidplan för aktiviteten.

45
Q

MSB har en checklista för vad en fullständig informationssäkerhetspolicy bör innehålla. Vad är de 8 punkterna i denna?

A
  1. ledningens viljeinriktning och stöd för informationssäkerhetsarbetet
  2. Visa målet, omfattningen och vikten av informationssäkerhet
  3. Policy fastställd av ledning
  4. Definierat ansvar för informationssäkerhet
  5. Ägare av policyn
  6. Beskrivning om hur policyn ska underhållas
  7. Definition av informationssäkerhet
  8. Spridning och rutiner för spridning av policy
46
Q

Vilka två komponenter används för att räkna ut risk?

A

Sannolikhet och konsekven­s.

47
Q

Vad är en informationssäkerhetincident?

A

En eller flera hän­delser som kan tänkas få allvarliga konsekvenser för verksamheten och hota informationssäkerheten.

48
Q

En populär målformulering är SMART.

Vad står SMART för?

A
  • Specifikt
  • Mätbart
  • Accepterat
  • Realistiskt
  • Tidsatt
49
Q

Vad fyller en handlingsplan för roll i informationssäkerhetsarbetet?

A

Handlingsplanen är ett viktigt instrument för att styra så att prioriterade behov leder till faktiska aktiviteter som genomförs och följs upp.

Handlingsplanen bör innehålla konkreta aktiviteter kopplade till mål.

50
Q

Vad är en vanlig tidsrymd för kortsiktiga respektive strategiska informationssäkerhetsmål?

A

Kortsiktiga informationssäkerhetsmål (1–2 år)

Strategiska informationssäkerhetsmål (3–5 år)

51
Q

Vem är det som beslutar om fastställandet av en informationssäkerhetspolicy?

A

Vanligtvis VD, styrelse eller ledningsgruppen.

52
Q

Vad är en kontinuitetsplan?

A

En kontinuitetsplan innehåller information som hjälper
personalen att veta vad den ska göra vid en störning i
en kritisk aktivitet eller resurs. Syftet är att kunna
upprätthålla verksamheten på en tolerabel nivå och att
kunna återställa resursen så fort som möjligt

53
Q

Vad är syftet med att ha en klassningsmodell?

A

Syftet är att värdera organisationens informationstillgångar. Dels bedöma om informationen är känslig och i så fall vilken skyddsnivå den bör ha