Prevence a odpovědnost v oblasti zajištění kybernetické bezpečnosti Flashcards
Podle ZoKB: V jakém případě musí existovat “zástupce poskytovatele digitálních služeb”?
v případě, že poskytovatel (poskytuje službu v ČR) nemá sídlo v EU a nemá ustaveného zástupce v jiném členském státě EU (na základě plné moci ho zastupuje ve vztahu k povinnostem podle ZoKB)
Co se podle ZoKB rozumí “bezpečnostním opatřením”?
souhrn úkonů, jejichž cílem je zajištění bezpečnosti informací v IS a dostupnosti a spolehlivosti služeb a sítí el. komunikací v kyber prostoru
Jaké orgány a osoby jsou podle ZoKB povinny zavést a provádět bezpečnostní opatření?
1) správce a provozovatel INFORMAČNÍHO systému kritické informační infrastruktury
2) správce a provozovatel KOMUNIKAČNÍHO systému kritické informační infrastruktury
3) správce a provozovatel významného informačního systému
4) správce a provozovatel informačního systému základní služby (pokud nejsou správcem nebo provozovatelem podle 1) a 2))
V jakém rozsahu jsou příslušné orgány a osoby podle ZoKB povinny zavést a provádět bezpečnostní opatření?
v rozsahu NEZBYTNÉM pro zajištění kyber bezpečnosti IS kritické informační infrastruktury, komunikačního systému KII, informačního systému základní služby a významného IS + vedou o nich bezpečnostní dokumentaci
Jakou povinnost má “poskytovatel digitální služby” podle ZoKB?
zavést a provádět vhodná a přiměřená bezpečnostní opatření pro sítě el. komunikací a IS, které využívá v souvislosti se zajišťováním své služby (opatření zohledňují zajištění bezpečnosti informací, zvládání kyber bezpečnostních incidentů, řízení kontinuity činností, monitorování, audit, testování a soulad s mezinárodními předpisy)
Existují požadavky, které musí povinné orgány a osoby zavádějící a provádějící bezpečnostní opatření zohlednit při výběru dodavatele pro jejich IS nebo KS?
ano, požadavky vyplývající z bezpečnostních opatření (zákonná definice podle ZoKB) - požadavky se musí zahrnout do smlouvy s dodavatelem
Co musí podle ZoKB zajistit orgány veřejné moci před uzavřením smlouvy s poskytovatelem služeb “cloud computingu”?
1) zařadit poptávaný “cloud computing” do bezpečnostní úrovně s ohledem na povahu dotčeného IS/KS podle prováděcího PP
2) zajistit dodržování bezpečnostních pravidel pro poskytování služeb “cloud computingu”
3) vyhradit si budoucí možnost na základě žádosti mít k dispozici informace a data uchovávaná poskytovatelem služeb CC, včetně možnosti kontroly v reálném čase
Co musí podle ZoKB udělat orgán/osoba, která se stala správcem IS nebo KS KII nebo správci významných IS a nejsou provozovateli tohoto systému?
neprodleně a prokazatelně informovat o této skutečnosti provozovatele (pro kterého následně budou plynout povinnosti podle ZoKB - o tom taky musí být informován viz § 3 písm. c, d, e)
Koho dalšího musí orgán/osoba, která se stala správcem/provozovatelem IS/KS KII o této skutečnosti neprodleně a prokazatelně informovat?
subjekt zajišťující síť elektronických komunikací, ke které je připojen předmětný IS nebo KS KII (+ informovat i o tom, že se tento subjekt stal orgánem nebo osobou podle § 3 písm. b) ZoKB)
Jak je to u základní služby - mají orgány a osoby, které byly určené provozovateli ZS a nejsou správci/provozovateli svých informačních systémů ZS povinnost správce/provozovatele tohoto IS ZS neprodleně a prokazatelně informovat o svém určení a jeho novém postavení podle ZoKB?
ano musí
Do jakých dvou kategorií dělíme bezpečnostní opatření podle ZoKB?
a) organizační opatření
b) technická opatření
Co například spadá pod organizačního opatření podle ZoKB?
systém řízení bezpečnosti informací, řízení rizik, řízení přístupu osob, bezpečnost lidských zdrojů, řízení aktiv, zvládání kybernetických bezpečnostních událostí, kontrola a audit
Co například patří pod technická opatření podle ZoKB?
fyzická bezpečnost, nástroj pro ověřování identity uživatelů, kryptografické prostředky, nástroj pro detekci kybernetických bezpečnostních událostí, nástroj pro řízení přístupových oprávnění, nástroj pro ochranu před škodlivým kódem
Definice kybernetické bezpečnostní události?
událost, která může způsobit narušení bezpečnosti informací v IS nebo narušení bezpečnosti služeb anebo bezpečnosti a integrity sítí elektronických komunikací např. ztráta zaměstnanecké vstupní karty do objektu (EKV = elektronická kontrola vstupu)
Kdo má povinnost detekovat kybernetické bezpečnostní události a v čem?
orgány a osoby uvedené v § 3 písm. b) až f) - v jejich významné síti, IS KII, KS KII, informačním systému základní služby nebo významném IS
Definice “kybernetického bezpečnostního incidentu”?
narušení bezpečnosti informací v informačních systémech nebo narušení bezpečnosti služeb nebo integrity sítí el. komunikací v důsledku kybernetické bezpečnostní události
Kdo jsou orgány a osoby uvedené v § 3 písm. b) až f)?
b) orgán nebo osoba zajišťující významnou síť, pokud nejsou správcem nebo provozovatelem komunikačního systému)
c) správce a provozovatel informačního systému kritické informační infrastruktury,
d) správce a provozovatel komunikačního systému kritické informační infrastruktury,
e) správce a provozovatel významného informačního systému,
f) správce a provozovatel informačního systému základní služby (pokud nejsou správcem nebo provozovatelem)
Jaký byl počet registrovaných kybernetických incidentů v roce 2024? (podle NÚKIB)
268 (dosud nejvyšší registrovaná hodnota)
Jaký typ kybernetických útoků byl v roce 2024 nejčastější?
DDoS útoky, ransomwarové útoky méně (ale jsou velmi závažné - mimo únik citlivých informací mohou vést k zašifrování dat, což může zapříčinit dočasné pozastavení výroby či poskytování služeb )
V jakém případě oznamuje NÚKIBu kybernetický bezpečnostní incident provozovatel základní služby?
pokud má významný dopad na KONTINUITU POSKYTOVÁNÍ této základní služby
Komu se obvykle hlásí kybernetické nebo bezpečnostní incidenty? (jaké instituci)
Národnímu úřadu pro kybernetickou a informační bezpečnost
Komu hlásí kybernetický nebo bezpečnostní incident s významným dopadem na poskytování jeho služeb “poskytovatel digitální služby” (pokud může z dostupných informací posoudit významnost dopadu?
NÚKIBu (i když v zákoně není specificky uvedeno komu má hlálsit)
Komu jinému se podle ZOKB hlásí kybernetické a bezpečnostní incidenty?
provozovateli národního CERT