Vymezení povinných subjektů a obsah bezpečnostních opatření Flashcards
Vztahuje se ZoKB na informační nebo komunikační systémy nakládající s utajovanými informacemi?
nevztahuje
Co je to podle ZoKB “prvek kritické informační infrastruktury”?
prvek/systém prvků kritické infrastruktury v oblasti kybernetické bezpečnosti
Co je podle ZoKB “významný informační systém”?
informační systémspravovaný orgánem veřejné moci, který není kritickounformační infrastrukturou ani informačním systémemzákladní služby a u kterého narušení bezpečnosti informacímůže omezit nebo výrazně ohrozit výkon působnostiorgánu veřejné moci
Co se myslí pojmem “bezpečnost informací” podle ZoKB?
zajištění důvěrnosti, integrity a dostupnosti informací a dat
Kdo je podle ZoKB “správce informačního/komunikačního systému”?
orgán/osoba určující účel zpracování informací/účel komunikačního systému a podmínky provozování IS/KS
Kdo je “provozovatel informačního/komunikačního systému”?
orgán/osoba zajišťující FUNKČNOST technických a programových prostředků tvořících daný systém
Co je podle ZoKB “významná síť elektronických komunikací”?
síť el. komunikací zajišťující přímé zahraniční propojení do veřejných komunikačních sítí nebo přímé připojení ke KII
Kdo je podle ZoKB “provozovatel základní služby”?
orgán/osoba poskytující základní službu a která je určena NÚKIB
Co je podle ZoKB “digitální službou”?
služba informační společnosti spočívající v provozování:
a) on-line tržiště (uzavírání kupních smluv, smluv o poskytnutí služeb, online)
b) internetového vyhledávače
c) cloud computingu (úložiště)
Podle jakých kritérií se určuje “prvek kritické infrastruktury”?
podle průřezových kritérií a odvětvových kritérií
Kde jsou stanovena průřezová a odvětvová kritéria pro určení prvku KI?
Nařízení vlády č. 432/2010 Sb., o kritériích pro určení prvku KI
Jaká jsou průřezová kritéria - hledisko:
a) obětí s mezní hodnotou více než 250 mrtvých nebo více než 2500 osob s následnou hospitalizací po dobu delší než 24 hodin
b) ekonomického dopadu s mezní hodnotou hospodářské ztráty vyšší než 0,5% HDP nebo
c) dopadu na veřejnost s mezní hodnotou rozsáhlého omezení poskytování nezbytných služeb
Jak spolu souvisí průřezová a odvětvová kritéria?
pokud může mít narušení bezpečnosti informací (viz CIA triáda) konkrétního informačního/komunikačního systému za následek alespoň JEDNO z průřezových kritérií -> třeba dále zkoumat, zda jsou naplněna i kritéria odvětvová -> pokud ano -> daný prvek/systém prvků je možno označit za KII
Jaká jsou odvětvová kritéria pro určení prvku KI v oblasti kybernetické bezpečnosti (viz příloha nařízení vlády)?
a) informační systém, který významně nebo zcela ovlivňuje činnost prvku KI atd.
b) komunikační systém …
c) IS spravovaný orgánem veřejné moci (např. ministerstvo, soud) obsahující osobní údaje více než 300 000 osob
d) KS zajišťující připojení nebo propojení prvku KI, s kapacitou garantovaného datového přenosu nejméně 1 Gbit/s
Co upravuje vyhláška č. 82/2018 Sb., o kybernetické bezpečnosti?
a) obsah, struktura bezpečnostní dokumentace
b) obsah, rozsah bezpečnostních opatření
c) typy, kategorie, hodnocení významnost kyber. bezpečnostních incidentů (KBI)
d) náležitosti a způsob hlášení KBI
e) náležitosti oznámení o provedení reaktivního opatření a jeho výsledku
f) vzor oznámení kontaktních údajů a jeho formu
g) způsob likvidace dat, provozních údajů, informací a jejich kopií
Kdo je to podle vyhlášky “administrátor”?
osoba zajišťující správu, provoz, použití, údržbu a bezpečnost technického aktiva
Co je to podle vyhlášky “akceptovatelné riziko”?
riziko přijatelné pro orgán/osobu (“povinná osoba”), která je povinna zavést bezpečnostní opatření podle zákona a není nutné jej zvládat pomocí dalších bezpečnostních opatření
Co se podle vyhlášky myslí “bezpečnostní politikou”?
soubor zásad a pravidel, které určují způsob zajištění ochrany aktiv
Co se myslí “hodnocením rizik”, podle vyhlášky?
celkový proces identifikace, analýzy a vyhodnocení rizik
Co se podle vyhlášky myslí “hrozbou”?
potenciální příčina kybernetické bezpečnostní události nebo incidentu, která může způsobit škodu
Co se podle vyhlášky myslí “podpůrným aktivem”?
technické aktivum, zaměstnanci, dodavatelé podílející se na provozu, rozvoji, správě, bezpečnosti IS a KS
Co se podle vyhlášky myslí “primárním aktivem”?
informace nebo služba, kterou zpracovává nebo poskytuje IS/KS