LW 8 #10 t/m 10.3 Flashcards

1
Q

risicoanalyse

A

risicoanalyse is een methode die informatie oplevert waarmee het management in staat wordt gesteld te beslissen welke risico’s, of welke combinaties van risico’s, een te grote potentiële schade vormen en met welke maatregelen deze risico’s teruggedrongen kunnen worden.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
2
Q

uit welke 2 varianten bestaat een risicoanalyse

A

kwalitatieve risicoanalyse

kwantitatieve risicoanalyse

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
3
Q

kwalitatieve risicoanalyse

A

in een kwalitatieve risicoanalyse worden de risico’s geschat

  • vergt minder gegevens en is minder nauwkeurig, maar daardoor wel eenvoudiger uit te voeren dan een kwantitatieve analyse
  • geeft een organisatie voldoende inzicht in het belang en de kwetsbaarheden van de informatievoorziening en informatietechnologie, alsook de benodigde maatregelen
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
4
Q

kwantitatieve risicoanalyse

A

in de kwantitatieve risicoanalyse worden de risico’s waar mogelijk gekwantificeerd in meetbare criteria.

risico = kans op schade x schade

  • alle bedreigingen die op een object in kunnen werken zijn bekend
  • voor elk van deze bedreigingen is bekend wat de kans van optreden is
  • hoe waarschijnlijk het is dat daardoor schade optreedt
  • hoe groot de desbetreffende schade zal zijn
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
5
Q

het kan nodig of gewenst zijn om beveiligingsmaatregelen te bepalen zonder risicoanalyses uit te voeren; de volgende mogelijkheden zijn ->

A

quick scan en baseline checklist

in beide gevallen is er geen sprake van een risicoanalyse/ er worden geen risico’s bepaald en geanalyseerd

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
6
Q

quick scan

A

er wordt gebruikgemaakt van een externe standaard checklist (vragenlijst). het uitgangspunt hierbij is het voldoen aan algemeen aanvaarde normen, de “tien geboden” voor informatiebeveiliging

  • organisatiebrede thermometer
  • kan bv aan het licht brengen dat aan specifieke soorten beveiligingsmaatregelen geen aandacht is besteedt
  • eenmalig opgesteld & breed ingezet; kan evt worden herhaald om verbetering te meten
  • de selectie vd deelnemers is afhankelijk van het doel vd quickscan (meestal middenkader) + minder dan een uur
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
7
Q

baseline checklist

A

er wordt dmv een uitgebreide checklist geverifieerd of al dan niet aan een gegeven stelsel van eigen (of overgenomen) beveiligingsmaatregelen (de baseline) wordt voldaan.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
8
Q

een risicoanalyse biedt een aantal voordelen zoals:

A

maatwerk: checklists zijn nuttig maar niet voldoende. een risicoanalyse kan dit gat opvullen

up-to-date

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
9
Q

een risicoanalyse heeft ook bezwaren;

A

complex; tijdrovend en vereist veel expertise + duur
informatieoverload; door de uitgebreide en gedetailleerde aanpak kunnen risicoanalyses leiden tot een teveel aan informatie, waardoor het nemen van beslissingen niet makkelijker maar juist moeilijker wordt.

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
10
Q

vraagt de situatie om het onderkennen en repareren van de grootste gaten, dan moet een … worden ingezet

A

quickscan

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
11
Q

voor een risicoanalyse geldt een adagium;

A

leer eerst kruipen voordat je gaat lopen

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
12
Q

hoe dient het rendement geoptimaliseerd te worden bij een Quick scan

A

men dient een steekproefsgewijze verificatie-interviews te houden om te bepalen of de vragenlijst op de juiste wijze wordt geïnterpreteerd en ingevuld

  • deelnemers moeten tijdig van tevoren geïnformeerd worden
  • terugkoppeling moet worden gegeven om te zien hoe ze scoren tov de collega’s/organisatie
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
13
Q

voor het uitvoeren van een quickscan is er 1 expert nodig. wat doet deze expert?

A
  • stelt quickscan op
  • organiseert het uitzetten van de quickscan in de organisatie
  • voert de verificatie-interviews uit
  • analyseert de resultaten
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
14
Q

rapportage quickscan

A
  • het vindt plaats aan de opdrachtgevende management, inclusief een overzicht van aanbevelingen, mogelijk in de vorm van een actieplan
How well did you know this?
1
Not at all
2
3
4
5
Perfectly
15
Q

indien een quickscan wordt herhaald wordt het een

A

standaardrapportage

How well did you know this?
1
Not at all
2
3
4
5
Perfectly
16
Q

het effect van een quickscan;

A
  • de quick scan biedt uiteraard inzicht in de implementatie vd maatregelen en de beveiligingsbeleving van de doelgroep
  • de doelgroep gaat nadenken over de wijze waarop de informatiebeveiliging is gerealiseerd
    • een quick scan is stimulerend voor het beveiligingsbewustzijn (security awareness)
    • biedt geen gedetailleerd inzicht
17
Q

basisbeveiligingsniveau (securitybaseline)

A

een meer verfijnde vorm van risicomanagement gaat uit van een norm die zelf, of voor de sector, is opgesteld

18
Q

baseline

A

de baseline is een door de gehele organisatie te implementeren elementaire set beveiligingsmaatregelen

  • wordt altijd geïmplementeerd
  • dit zijn maatregelen die de beveiligingsbehoefte in de breedte van de organisatie dekken, en anderzijds maatregelen die alleen zinvol zijn wanneer iedereen ze naleeft.
  • gebaseerd op de algemeen binnen de organisatie of sector onderkende beveiligingsbehoefte
  • gaat niet in op de details maar op het effect van de maatregelen
19
Q

baselinechecklist rapportage

A
  • ingevulde vragenlijsten worden door de specialist of het team geanalyseerd
  • steekproefsgewijs onderzoek
  • aanvullende interviews
    • individuele resultaten worden teruggekoppeld aan de deelnemers
    • gecombineerde resultaten worden aan de opdrachtgever verstrekt in de vorm van een rapportage met bevindingen en verbeteringsvoorstellen
20
Q

de bedreiging veroorzaakte kwalitatieve risico = .. x ..

A

de schatting van de kwalitatieve schade x de kwalitatieve schatting van de kans dat de betreffende bedreiging zich manifesteert

21
Q

wat is een voorbeeld van een kwalitatieve risicoanalyse

A

Information risk analysis methodology IRAM, uitgegeven door het information security forum (ISF)

NIST SP 800-30
de afhankelijkheids- en kwetsbaarheidsanalyse (A&K-analyse)

22
Q

voor elk object O kan het risico R(O) berekend worden met de volgende formule

A

R(O) = E P (O,B) w x D

P (O,B) W -> de kans op schade
P (O,B) -> de kans dat de bedreiging B zich manifesteert op het object O
w -> de waarschijnlijkheid dat dit tot schade leidt
D -> de schade die daarbij optreedt

22
Q

waarom kan een kwantitatieve risicoanalyse meestal niet uitgevoerd worden?

A

de gegevens zijn meestal niet beschikbaar voor alle bedreigingen en objecten

23
Q

wanneer kan een kwantitatieve risicoanalyse wel uitgevoerd worden?

A

bij een lokale en goed afgeschermde computer tbv een bedrijfskritische applicatie

24
Q

tussenvormen van kwalitatieve en kwantitatieve risicoanalyses zijn haalbaar ->

A
  • eerst een kwalitatieve risicoanalyse in de breedte uitvoeren en dan op een aantal specifieke aandachtspunten, bv de meeste kritische bedrijfsprocessen, het inzicht te verfijnen met een kwantitatieve benadering
25
Q

waar gaat een risicoanalyse van uit als het object van onderzoek een bedrijfsproces is?

A
  • gaat uit van de belangen van het bedrijfsproces voor de organisatie of onderneming
  • dan gaat het dus om een analyse van de afhankelijkheid
26
Q

risicoanalyses die vanuit de informatietechnologie werken zijn:

A

applicatiegericht en infrastructuurgerichte risicoanalyses

27
Q

applicatiegerichte risicoanalyse

A

oriënteert zich op een specifieke applicatie en onderzoekt de applicatiespecifieke beveiligingsmaatregelen (Application controls)

BV:

  • applicatiespecifieke autorisaties
  • maatregelen op het gebied van toegangscontrole
  • veldcontroles
  • foutdetectie en -correctie
  • het applicatiebeheer etc.
28
Q

infrastructuurgerichte risicoanalyse

A

oriënteert zich op de IT infrastructuur

netwerken, computerhardware, besturingssystemen, middleware

29
Q

welke partijen zijn betrokken bij een risicoanalyse

A

opdrachtgever
uitvoerder
deelnemers