Infosäk Flashcards
Vilka är de fyra delar som ingår i ett systematiskt informationssäkerhetsarbete?
Identifiera & analysera
Utforma
Använda
Följ upp & förbättra
Vilka delar ingår i Identifiera & analysera?
Verksamhet
Omvärld
Risk
Gap
Vilka delar ingår i Utforma?
Organisation
Mål
Styrdokument
Handlingsplan
Klassningsmodell
Vilka delar ingår i Använda?
Utbildning & kommunikation
Klassa information
Genomföra & efterleva
Granska
Övervaka
Vilka styrdokument kan det finnas?
Policy
Riktlinjer/föreskrifter
Anvisningar
Instruktioner/rutinbeskrivningar
Vad är målet med policyn?
- uttrycker ledningens övergripande viljeinriktning
- ger auktoritet åt informationssäkerhetsarbetet
- kort, övergripande, lättförståelig
Vad är föreskrifter?
- styrdokument under policyn som innehåller bindande regler
- ska-krav
- organisationsövergripande
Vad är riktlinjer?
- styrdokument under policyn som även tillåter alternativa handlingssätt
- bör-krav
- organisationsövergripande
Vad är Anvisningar?
- står emellan riktlinjer/föreskrifter och instruktioner/rutinbeskrivningar
- mer detaljerad än riktlinjer/föreskrifter
- mindre detaljerad än instruktioner/rutinbeskrivningar
Vad är instruktioner/rutinbeskrivningar?
- anger hur arbetet ska bedrivas på detaljnivå
- begränsat till specifik teknisk plattform eller lokala förhållanden
- t.ex.: hur och när man ska göra säkerhetskopior
Vad bör en policy innehålla för att räknas som fullständig (checklista)?
- anger policyn ledningens viljeinriktning och stödjer informationssäkerhetsarbetet?
- visar policyn målet med samt omfattningen och vikten av informationssäkerhetsarbetet?
- har ledningen fastställt policyn?
- är ansvaret av informationssäkerhet definierat?
- står det klart och tydligt vem som äger policyn?
- är det beskrivet hur policyn ska underhållas?
- finns det en definition av informationssäkerhetsbegreppet?
- är policyn spridd i organisationen och finns det rutiner för detta?
Vad ska en policy innehålla enligt ISO27001?
- Definition av informationssäkerhet
- Strategiska mål med informationssäkerhet
- Principer för informationssäkerhetsarbetet
- Ansvar och roller för informationssäkerhetsarbetet
- Hantering av avvikelser och undantag
Vad är informationssäkerhet?
- De åtgärder som vidtas för att hindra att information läcker ut, förvanskas eller förstörs och för att informationen ska vara tillgänglig när den behövs.
- För en organisation kan det handla om att:
– skydda information mot en uppsättning hot för att säkerställa verksamhetens kontinuitet (exempelvis genom att säkerställa tillgång till källkod till verksamhetskritisk programvara)
– minimera verksamhetsrisken
– maximera avkastningen på investeringar och affärsmöjligheter. - Informationen som ska skyddas kan vara tryckt på papper, vara lagrad elektroniskt, överföras med post eller med elektroniska hjälpmedel, visas på film eller yttras i en konversation.
- Möjliga säkerhetsåtgärder är att införa en viss policy, rutin, process, organisationsstruktur eller olika mjuk- och hårdvarufunktioner.
- Säkerhetsarbetet kan också innefatta att utforma, införa, övervaka, granska och förbättra dessa åtgärder för att säkerställa att organisationens säkerhets- och verksamhetsmål uppnås.
Varför ska man följa en standard?
● Ger förtroende
● Systematiskt arbetssätt
● Beprövat
Vad ingår i ett systematiskt arbetssätt?
->Plan->Do->Check->Act->
Nämn några exempel på standarder inom informationssäkerhet
- ISO 2700-serien
- NIST
- SOC2
- PCI-DSS
Varför ska man följa en standard?
- ger förtroende
- systematiskt arbetssätt
- beprövat
Vad ingår i omvärldsanalys?
- externa intressenter
- externa förutsättningar
- rättsliga krav
Vad ingår i verksamhetsanalys?
- interna intressenter
- interna förutsättningar
- informationstillgångar
Vilka punkter ingår i riskanalys?
- händelse
- sannolikhet
- konsekvens
När ska en riskanalys göras?
- organisationsförändringar
- inköp av nya system
- outsourcing
- nya rutiner
Hur kan man hantera risker?
- minimera
- acceptera
Vad är resultatet av riskanalyser?
- dokumenterad lista över risker
- tillhörande riskbedömning
- vem som är ansvarig för risken
- kan vara skyddsvärd information!
Vad är en gapanalys?
- skillnaden mellan den nivå man vill uppnå och faktiska nivån vid analystillfället
Vad ingår i CISO-rollen?
- analysera omvärlden och den egna organisationen
- utveckla informationssäkerhetsområdet
- stödja den egna organisationen
- kontrollera och följa upp informationssäkerheten internt
Vilka mandat har CISO:n?
- kravställa vid utvecklingsprojekt
- bedriva tillsyn att styrdokument efterlevs
- rapportera interna brister i efterlevnaden av styrdokument
- godkänna vid eventuella undantag från styrdokument
- godkänna specifika informationssäkerhetslösningar
- stoppa aktiviteter som strider mot styrdokument
Vad är SMARTa mål?
- Specifikt
- Mätbart
- Accepterat
- Realistiskt
- Tidsatt
Vad bör man tänka på angående informationssäkerhetsmål?
- kortsiktigt och långsiktigt (startegiskt)
- effektmål och resultatmål
- undvik uppdateringar av målen
- inte alltid mätbara
Vad ska ingå i en handlingsplan?
- konkreta aktiviteter
- ska kopplas till mål
- målen ska kopplas till strategin
- bör följas upp årligen
Var bör de olika mål finnas?
- strategiska mål i policyn
- årliga mål i handlingsplanen
- informationssäkerhetsmål i en målgraf
Vad är styrdokument och vad innehåller de?
- beslutande dokument
- reglerar organisationens infosäksrelaterade aktiviteter:
— var
— hur
— när
— av vem - innehåller både obligatoriska och rekommenderade krav
- viktigaste hörnstenarna i lyckat infosäkarbete
- reglerar på olika nivåer
- har en tydlig avsändare och målgrupp
- bör tydlig bevakas och följas upp
Vad är kontinuitetsplanering?
- planera för att upprätthålla verksamhet på en tolerabel nivå oavsett vilken störning den utsätts för
Varför har man en kontinuitetsplan?
- snabbare återhämtning
- mildare konsekvenser
- förhindra att värden gå förlorade
Vad ingår i incidenthantering?
- säkerställa att säkerhetsincidenter upptäcks och identifieras
- utbilda användare om riskerna som kann innebära en incident
- ta hand om incidenter på bästa möjliga sätt
- minimera risken och sannolikheten för framtida incidenter
- förbättra säkerhetskontroller
Vad är en klassningsmodell (förenklad)?
- värdera informationstillgånger
- består av IT-system, Infrastruktur, Fysiska tillgånger, Informationen
Vad ska en klassnigsmodell innehålla?
- matris som inkludera CIA/KRT
- beskrivning av de olika klasserna
- koppling mellan klasser och skyddsnivå
Hur går klassningen till?
- definiera klassningsobjektens information
- klassa information
- få fram en bruttolista på åtgärder
- utför kompletterande riskanalyser
- fastställ nettolista
Hur går stegat Utbilda & kommunicera till?
- öka medvetenheten
- ska ske kontinuerligt
- formellt och planerat
- informellt & spontant
Vilka exempel finns det på utbildning?
- utbildningar
- kampanjer
- nyhetsbrev
- deltagande
- sida på intranät