tenta Flashcards
Myndigheter måste enligt ISO: ____ (5st)
Upprätta en informationssäkerhetspolicy
Utse någon som leder och samordnar arbetet
Klassificera information
Genomföra risk. och sårbarhetsanalyser och avgöra hur riskerna ska hanteras
Dokumentera arbetet
Vad är Dataportabilitet enligt GDPR?
Att en registrerad användare har rätt att få ut uppgifter man själv lämnat till verksamheten / organisationen samt föra över denna informationen till ett annat företag.
Vad är Konsekvensbedömning enligt GDPR?
Innan en organisation planerar en ny personuppgiftsbehandling som innebär srskilda risker för de som registrerar sig så MÅSTE en bedömning av riskerna göras OCH vad som måste göra för att minimera riskerna
Vad är ett dataskyddsombud?
En roll i en organisation som har särskilt uppgift att bevaka dataskyddsfrågor. Organisationer eller myndigheter som behandlar känsliga uppgifter som kan innebära en kartläggning av individers beteende måste utse ett dataskyddsombud.
Vilka olika standarder finns i 27000- serien?
27000- Ledningssystem för informationssäkerhet: översikt och terminologi
27001- Ledningssystem för informationssäkerhet: Krav
27002- Riktlinjer för informationssäkerhetsåtgärder
27003- Vägledning för införande av Ledningssystem för informationssäkerhet
27004- Vägledning för mätning av informationssäkerhet
27005- Riskhantering för informationssäkerhet
Vad är CIS?
Ramverk fritt att använda för kommersiellt bruk bestående av 18 åtgärdsområden indelade i 3 kategorier. Ger råd om vilka åtgärdsområden som bör åtgärdas beroende på organisationens storlek och resurser. Mer inriktat på IT-säkeret än ISO 27002 (Riktlinjer för informationssäkerhetsåtgärder)
Vilka är dom 12 kategorierna av hot:
- Immateriella rättigheter
- Avvikelse i tjänst
- Spionage / intrång
- Mänskliga misstag
- Sabotage / vandalism
- Hårdvaru failure
- Mjukvaru failure
- Tekniskt åldrande
- Naturkatastrof
- Informations-utpressning
- Stöld
- Mjukvaruattack
Vad beskriver Mission / Vision?
Mission: Organisationens övergripande kärnuppgift; Vad vill vi göra?
Vision: Vad vill organisationen uppnå på sikt?
Vad är ett styrdokument?
Dokument som styr hur en organisation hanterar informaitonssäkerhet.
I huvudsak så ingår här policyn, riktlinjer, anvisningar och instruktioner.
Det viktigaste styrdokumentet är policyn för informationssäkerhet
Enligt NIST kan 3 typer av policy särskiljas, Vilka? Vad betyder dom?
Allmän informationssäkerhetspolicy:
High-level dokument som beskriver filosofin för informationssäkerheten inom organisationen. Tar i beaktning dom juridiska kraven som ställs på organisationen. Beskriver även syfte med policys, ansvar, roller och påföljder för avvikelse av policy.
Specifik informationssäkerhetspolicy
Regler som berör specifika tillgångar / verktyg tex epost, datorer osv.
Systemspecifik informationssäkerhetspolicy
Berör specifika system. Fastställer tillgång till system och när det ska användas.
extra:
Inom en organisation bör det finnas en formel process för revidering av policys.
ett LIS ansvarar för informationssäkerhetsplanen. Vad är en informationssäkerhetsplanen + vilka element består den av?
Informaitonssäkerhetsplanen definerar policy, säkerhetsarkitetktur samt medvetenhetsprogram. vanligt att Informaitonssäkerhetsplanen baseras på existerande ramverk.
Informaitonssäkerhetsplanen kan ses som 4 aktiviteter som finns i en cirkulär process:
Behovsanalys:
Analys av verksamhet, omvärld, hot/ risker, kostnadsanalys
Reglering:
Skapa styrdokument
Stöd:
Utbildningar, vägledning
Uppföljning:
Granskningar och testningar
Vad är grundprinciperna för säkerhetsarkitektur?
Lager av åtkomst, Lager av kontroller, lager av skydd.
Vad är beredskapsplanering?
Beredskapsplanering innefattar planering för och hantering av oönskade händelser. Strategisk plan för att säkerställa organisationens konternueliga tillgång till informationstillgångar.
Vilka tre typer av effekter skiljer beredskapsplaneringen på och vad innebär dom?
Händelse:
uppstår i organisationens operativa miljö, realistisk chans att det inträffar.
Incident:
Oönskad händelse som kan ha effekter på organisationens informationsstillgångar
Katastrof/ kriser:
Oönskad händelse som äventyrar hela organisationens förmånga att nå sina målsättningar. Kan eskalera från en incident.
Vad är några tecken på en möjlig incident?
Okända filer skapade av okända användare, Okända program exekveras inom nätverket, Aktiviteter vid ovanliga tider, Loggförändringar, System blir otillgängliga, Data blir korumperad