Protect your digital enterprise HPE technology discussion. Michael Junhard Regional Sales Manager ESP, Sweden
|
|
- Patrik Månsson
- för 8 år sedan
- Visningar:
Transkript
1 Protect your digital enterprise HPE technology discussion Michael Junhard Regional Sales Manager ESP, Sweden
2 Transform to a hybrid infrastructure Protect your digital enterprise Protect your most prized digital assets whether they are on premise, in the cloud or in between. Enable workplace productivity Empower the data-driven organization
3 Today s digital Enterprise needs a new style of protection On Premise IaaS PaaS SaaS Off Premise USERS Protect your most business-critical digital assets and their interactions, regardless of location device APPS DATA BIG DATA Off Premise BYOD 3
4 NYA LAGAR FÖRÄNDRAR HUR VI JOBBAR MED SÄKERHET! General Data Protection Regulation EU s Dataskyddsförordning Förordning (2015:1052) Huvudsakligt syfte: möjliggöra en förbättrad lägesbild över informationssäkerheten i statlig förvaltning. Förmågan att förebygga, upptäcka och hantera it-angrepp mot statliga informationssystem ska också bli bättre. MSBFS 2016:1, 2016:2 gäller från 4 april 2016
5 Krav och SIEM
6 SIEM i en komplex värld
7 De mjuka kraven runt ett SIEM system Syfte, mål och vision PUL Dataskyddsförordningen SIEM Central analys Vad ska loggas? Organisation Ansvars och ägarförhållanden
8 De mjuka kraven runt ett SIEM system Ändamålsförklaring enligt PUL 9 Syftet och Ändamåletmed Organisationens centrala säkerhetslogg, är att skydda den enskildes integritet samt skydda Organisationens informationsresurser mot otillåtna behandlingar och andra skador. Dessutom, i särskilt angelägna fall, kunna stödja verksamheten vid behov av samordning. Detta innebär att loggdata kan användas för: uppföljning av att användarnas aktiviteter i datasystemen är lagliga och i övrigt sker i överensstämmande med gällande interna regler och riktlinjer samt att användarna är behöriga att ta del av informationen i fråga, att utreda felaktig användning av datasystemen, att övervaka datasystemen av tekniska och säkerhetsmässiga skäl, att leverera information för statistiska ändamål
9 (Dataskyddsförordningen och SIEM) Viktigt att göra i IT-systemen: Enbart behandla de personuppgifter som är nödvändiga för varje specifikt ändamål. Uppgifter ska inte lagras längre än den minimiperiod som är tillåten för just det ändamålet. Se till att en användare kan se hur uppgifterna används och få dem utlämnade. Se till att infrastrukturen möjliggör tillgång till, korrigering och radering av personuppgifter.
10 Anmälningsplikt vid säkerhetsincidenter Enligt en särskild definition i förordningen definieras begreppet "data breach" som en säkerhetsincident som leder till oavsiktlig eller olaglig förlust, obehörigt röjande av eller obehörig åtkomsttill eller ändring av de personuppgifter som behandlas. Inom 72 timmar från det att man upptäckt vad som hänt. Någon anmälan behöver dock inte göras om det är osannolikt att incidenten leder till några risker för enskildas fri- och rättigheter. Automatisk övervakning av åtkomst och hantering är en förutsättning Att inte ha en automatiserad övervakning är knappast ett skäl
11 Right to access Den registrerade bör ha rätt att få tillgång till personuppgifter som insamlats om denne samt på enkelt sätt och med rimliga intervall kunna utöva denna rätt, för att vara medveten om att behandling sker och kunna kontrollera att den är laglig. Kan t.ex. ske genom återkommande loggutdrag
12 Vackra ord från SIEM leverantörer/säljare Komplexiteten i produkt x är enorm jämfört med vår produkt Med vår produkt kommer du igång med din logginsamling på några timmar En agentbaserad logginsamling kräver enormt arbete att övervaka och upprätthålla. Vi använder bara nativeprotocols och behöver inga agenter som tar enorm prestanda Vår produkt kräver minimalt underhåll och förvaltning jfö med x Det är bättre att logga allt då man inte vet vad man senare kommer att behöva. Då kan du känna dig trygg och inga beslut behöver tas på vad som inte ska loggas. Vad ska du med en Ferrari till när du bara behöver en Volvo. Vår produkt är så billig att du rimligtvis inte kostnadsmässigt kan motivera en annan produkt än vår ETT ENORMT BAKTALANDE AV KONKURRENTERNAS PRODUKTER TILL FÖRMÅN TILL SIN EGEN SOM FRAMSTÄLLS SOM ÖVERLÄGSEN
13 Vad döljer sig bakom säljarnas vackra ord Allt har en fram-och baksida En enkel installation påverkar andra funktioner som t.ex. en säker insamling En enkel anslutning av loggenererande system går som regel inte att administrera centralt Ingen hänsyn tas till dina driftförhållanden när säljaren går igång (outsourcat, zonindelade nät, infoklassade nät med mera) En mer komplicerad installation innebär som regel krav på större kompetens hos den som installerar komponenterna. Det man inte säger är om logghantering är komplex verksamhet som många gånger kräver en komplex produkt Ingen säljare lyfter fram nackdelarna med sin egen produkt. Jag kan inte köra mina övervakningsregler samtidigt som du gör en analys Jag slutar ta emot loggdata när licensnyckelns begränsning i volym eller EPS är nådd Nästa års support baseras på x% av listpris och inte nettopriset du fick vid försäljningen Jag kan inte aggregera så du får betala för varje loggpost jag tar emot vid en DOS-attack Jag tar lika mycket betalt per loggpost du filtrerar bort (brus) som vid en full analys och lagring Kostnadsutvecklingen visar sig vara oväntat/orimligt dyr vid utbyggnad av installationen
14 Kravspecarnaär idag generellt dåliga Viktade börkrav möjliggör premiering av funktionalitet före pris Definitionerav nyckelord i kravspecen saknas = fri tolkning där inget kan påstås vara fel. Vad är korrelering? Vad är Aggregering? Krav på lagringsvolymer brukar anges, men inte hur stor installationen kan förväntas bli. Jag offererar då den billigaste lösningen som många gånger skalar genom att nya instanser måste köpas i stället för en utökad licensnyckel Mycket sällan förekommande att kravspecen är anpassad till de faktiska analysbehoven, att kunna lita på loggdatas riktighet samt att all loggar samlats in Endast ett fåtal kravspecar bygger på vetskapen om hur dina loggar ser ut (multirad, xml, databas, syslog m.m.) och dess informationsinnehåll
15 Tragisk sanning En oroväckande stor del av alla SIEM installationer förlorar sin status och nyttostämpel efter några år. Varför? Man klarar inte av att kravställa på rätt information Det finns ingen SIEM produkt i världen som räddar dig om du föder din analysfunktion med fel loggdata Många organisationer byter ut sin SIEM installation efter några år då de inser att den de köpt är orimligt dyr när den byggs ut eller vid versionsuppgradering
16 Du måste själv ta fram dina krav på SIEM produkten, dess organisation och vad den ska födas med och det är lätt att göra fel
17 Vilka genererar loggarna som ska analyseras? Infrastruktur Människor
18 Logginsamling från infrastrukturkomponenter
19 Traditionell loggkontroll användargenererad loggdata Olika Information Avsaknad av information Svårförståelig information Avsaknad av kontext Olika format INGEN KORRELERING?
20 Kan befintliga loggar analyseras i en SIEM produkt?
21 DET ÄR DINA ANALYSBEHOV OCH DRIFTSITUATION SOM AVGÖR MÅNGA AV DINA KRAV Loggar du fel information spelar valet av SIEM produkt ingen roll Att ta fram sina analysbehov uppfattas ofta som den svåraste biten Kravställningen på vad som ska loggas härleds ur dina analysbehov Existerande regelverk som styr loggningen är förödande för en central analys Alla säkerhetsrelevanta handlingar i eller kring IT-systemet ska loggas (FM) All åtkomst till särskilt skyddsvärda uppgifter ska loggas (polisen) En central analys ställer helt andra krav på dina loggar
22 Lågt informationsvärde Traditionell lokal loggkontroll Kombination av logg och databas :04:15 12:00: Läsa Intervju Dokument_id EXD_REFRESH TB E Högt informationsvärde = Loggrapport 2. SELECT dokumentnamn, forfattare FROM Tabell_X WHERE Dokument_id= ; 3. 12:00: Läsa Intervju Dokument_id Intervju med Sture Svensson kl 14:00 Roger Lindblom EXD_REFRESH TB E RESULTAT En loggrapport som är helt OK
23 Central logganalys Samma logg 2010:04:15 12:00: Läsa Intervju Dokument_id EXD_REFRESH TBE Applikationens databas nås ej = = 2010:04:15 12:00: Läsa Intervju Dokument_id EXD_REFRESH TBE RESULTAT Analysen kan inte fullföljas utan uppslag mot applikationens databas. Dokument-ID (PN) säger inget utan översättning
24
25 Rimliga krav när människor ska hållas ansvariga Det ska vara möjligt att värdera loggposternas riktighet Beskriv den tekniska och administrativa miljön Det ska vara möjligt att fatta långtgående beslut baserat på loggposternas innehåll Vi vill kunna lita på att loggposterna visar det som faktiskt har hänt
26 Analysbehoven styr insamling och stora delar av din SIEM produkt Övergå från en manuell reaktiv logghantering till en maskinell logganalys i snar realtidi syfte att minimera/eliminera fortsatt/pågående informationsläckage/informationsförlust. Leverera loggutdrag som är förståeliga för en lekman Binda en enskild användare till sina operationer i ett IT-system trots att flera användare har skrivrättigheter i samma objekt. Fatta långtgående beslut baserat på loggposternas informationsinnehåll Se samband mellan händelser som loggas i olika IT-system (korrelering) Upptäcka oauktoriserad åtkomst till organisationens information Följa upp en händelsekedja genom organisationens IT-miljö
27 Analysbehoven påverkar din kravställning på produkten Logginsamling med garanterad riktighet och sekretess Standardprotokoll eller godtas proprietära protokoll Logginsamling ska ske utan förlust av loggdata Garanterad mottagning på applikationsnivå Kräver cache om kommunikationskedjan faller Kräver automatisk återläsning av cachad loggdata när kommunikationen är uppe igen Kräver som regel en agentbaserad logginsamling Tidsstämplar som visar när agenten konsumerat loggen och när den mottagits av SIEM systemet Jag vill inte drunkna i loggdata vid peakar eller DOS-attacker Aggregering Jag vill filtrera bort bruset som saknar analysvärde Filtrering Jag vill inte bygga fast mig i övervakningsprogramvarorna, de ska kunna byta ut Kategorisering Möjliggör att byta ut brandväggar, IPS m.fl. till annat fabrikat utan att övervakningsreglerna behöver skrivas om
28 Agentbaserad logginsamling eller inte = Agent Applikationer Applikation OS NIC DB Bandbreddskontroll Filtrering Cache Aggregering Förvaltningar SLA Drift (Outsourcad?)
29 Bandbreddskontroll? = Agent Backup Server A Log/management Agentens cache töms Peakar p.g.a ökad användning Begränsningar i nät/infrastruktur Produktionsdata Med bandbreddskontroll Utan bandbreddskontroll Peaken konkurrerar inte med prod data och eventuell backupdata Peaken konkurrerar med prod data och eventuell backupdata
30 Aggregering? DOSattack Jan 28 18:00: %ASA : Denyudpsrcdmz-bei: /123 dst dmz-tieto-dmz: /80 by access-group"acl-dmz-bei" [0x0, 0x0] Jan 28 18:00: %ASA : Denyudpsrcdmz-bei: /123 dst dmz-tieto-dmz: /80 by access-group"acl-dmz-bei" [0x0, 0x0] Med aggregering Utan aggregering Skapa en loggpost av t.ex förekomster Volymen loggdata påverkas inte nämnvärt av en DOS-attack Vissa produkter kan inte filtrera utan att det kostar lika mycket som att lagra den Vissa produkter slutar ta emot loggdata då licensen begränsningar är nådd Vad händer när licensnyckelns begränsningar nås? Detta varierar mellan olika produkter
31 Filtrering? = Agent Med filtrering Utan filtrering Bruset filtreras bort Allt brus följer ingår i överföringen bara för att raderas på mottagarsidan
32 Exempel på krav i en kravspecifikation Systemet avses kunna hantera ca 300 loggkällor, ca 50GB loggdata/dygn och lagra totalt ca 25TB loggdata i sökbar form. Anbudssökande ska kunna tillhandahålla minst två personer som under åren var och en har deltagit i minst två uppdrag som om-fattar installation, konfigurering och integration av system för insamling, lagring, indexering, korrelering, övervakning och rapportering av loggdata från olika typer av IT-system, s.k. SIEM (Security Information and Event Management). Inte ett enda annat krav på logganalyssystemet??? RESULTAT: Den billigaste produkten vann som hanterade volymkraven.
33 Överföring av loggdata från loggkälla till ett centralt loggsystem bör ske på ett säkert sätt Det centrala loggsystemet ska vara användarvänligt Bör? Vad är användarvänligt? Hur bedöms detta krav? Vad är et Säkert sätt? Möjlighet till korrelering på flera unika logghändelser på loggdata i realtid Stöd för aggregering av inkommande logghändelser Definitioner saknas Var? Arkiv, agent, analys??? Det centrala loggsystemet ska ha stöd för mekanismer som säkrar loggens riktighet Verktyget ska tillåta flexibla sökbegrepp och kunna hantera stora mängder loggdata
34 Definitioner När ett begrepp förekommer i något av kraven i kravspecen och begreppet har definierats i begreppstabellen är det definitionen i begreppstabellen som gäller. Agent Aggregering Filtrering Kategorisering Korrelering Programvara som installeras på eller utanför den Loggenererande enheten för inläsning, hämtning eller mottagning av loggdata för en säker transport till Mottagningsenheten. Funktion som innebär att skapa en Loggpost av många Loggposter med liknande (definierbart) informationsinnehåll. Exempel: 1000 brandväggsloggar visar stoppade paket mot samma destination och port. Aggregeringen innebär att dessa 1000 loggposter ersätts med en loggpost innehållande information om 1000 loggade händelser mot angiven destination och port. Huvudsyftet är att skydda Logganalyssystemets datalager mot Loggdata med lågt eller inget informationsinnehåll.
35 Lär av andras misstag Använd aldrig ordet ungefär i en it-upphandling. Då kan det gå som för Konsumentverket. Hela deras mångmiljonupphandling av it-driftunderkänns nu av förvaltningsrätten enbart på grund av det olycksaliga lilla ordet. Ta in hjälp utifrån när kravspecen skrivs Nyttja möjligheten till att fritt prata med leverantörerna innan en upphandling Nyttja möjligheten till en RFI som en del i processen inför en upphandling Nyttja möjligheten att skicka din kravspec på remiss innan den skickas ut för upphandling Den som utfört flera SIEM upphandlingar har gjort sina misstag. Du som gör det första gången kommer att göra om mina misstag
Applikationsloggar. Vad vill vi göra Vad får vi får göra. Exempel från verkligheten. Roger Lindblom Secorum AB
Applikationsloggar Vad vill vi göra Vad får vi får göra Exempel från verkligheten Roger Lindblom Secorum AB roger.lindblom@secorum.se Var börjar vi? Problemområden Loggdata i flertalet av dina existerande
Föreläsning SARE. Roger Lindblom Secorum AB
Föreläsning SARE Roger Lindblom Secorum AB Roger.lindbolom@secorum.se 0737 500 650 Mål med dagens föreläsning Dagens logghantering hur ser den ut? Vad är modern logghantering? Vad finns utanför boxen Kravställ
Kan man skapa Windows-loggar som är förståeliga för en lekman?
Kan man skapa Windows-loggar som är förståeliga för en lekman? Vilka är vi på Secorum AB Secorum är ett företag som jobbar med logghantering ur ett helhetsperspektiv. Vad innebär då detta? Det finns många
SIEM FOR BEGINNERS WHITEPAPER TELEFON WHITEPAPER. ADRESS Sentor Managed Security Services AB Björns Trädgårdsgränd STOCKHOLM
SIEM FOR BEGINNERS Det här är grunderna Security Information and Event Management (SIEM) kan ge organisationer en överblick av aktiviteten i deras ITsystem och nätverk genom insamling, lagring, analys
Utredning av central teknisk lösning för att upptäcka avvikelser och potentiella hot i landstingets nätverk och kritiska IT-system
Stockholms läns landsting Landstingsstyrelsens förvaltning SLL Informationssäkerhet SLL IT Handläggare: Vesna Lucassi Landstingsstyrelsens innovationsberedning Ankom Stockholms läns landsting 2015-08-
DIG IN TO Nätverksadministration
DIG IN TO Nätverksadministration Nätverksadministration Datormolnet The Cloud Agenda IT förändras kontinuerligt IT infrastruktur behöver byggas ut Högre krav på IT infrastrukturen Vad är datormoln? Vad
Integritetspolicy Rinkaby Rör
Integritetspolicy Rinkaby Rör Den 25 maj 2018 införs den nya dataskyddsförordningen i hela EU. De nya bestämmelserna som också kallas GDPR (General Data Protection Regulation) ersätter personuppgiftslagen
Välkommen! Bakgrund Cloud Sweden Vad är molnet? Legala aspekter på molntjänster. http://cloudsweden.se
Välkommen! Bakgrund Cloud Sweden Vad är molnet? Legala aspekter på molntjänster Cloud Sweden Oberoende kompetensnätverk Analys & Konsultbolag Leverantörer Kunder Dataföreningen Startat i mars 2010 Predrag
GDPR. Dataskyddsförordningen 27 april Emil Lechner
GDPR. Dataskyddsförordningen 27 april 2017 Emil Lechner Advokatfirman EdmarLaw Hjälper främst IT-bolag och teknikintensiva bolag. Specialistkompetens inom IT-rätt, avtalsrätt, immaterialrätt och e-handel.
Framgångsfaktorer i molnet!
Framgångsfaktorer i molnet! Inledning samt presentation av panelen, Cloud Sweden och molntjänster Affärs-/verksamhetsnytta Juridik Säkerhet Infrastruktur Enstaka frågor kommer att besvaras Sammanfattning
HUR MAN LYCKAS MED BYOD
HUR MAN LYCKAS MED BYOD WHITE PAPER Innehållsförteckning Inledning... 3 BYOD Checklista... 4 1. Val av system... 4 2. Installation och konfiguration... 5 3. Prestanda... 5 4. Valfrihet ökar upplevelsen...
Integritetspolicy. Vårt dataskyddsarbete
Integritetspolicy Vårt dataskyddsarbete För att vi på Anne Blom Städ & Service AB ska kunna bedriva vår verksamhet behöver vi behandla personuppgifter. Vi värnar om just din personliga integritet, och
Den nya dataskyddsförordningen (GDPR) Åtta månader kvar, är ni redo? Marielle Eide, Associate lawyer Advokatfirman Delphi
Den nya dataskyddsförordningen (GDPR) Åtta månader kvar, är ni redo? Marielle Eide, Associate lawyer Advokatfirman Delphi Ny EU-lag för personuppgifter Nya dataskyddsförordningen ( GDPR ) Ersätter nuvarande
MOLNTJÄNSTER ÄR DET NÅGOT FÖR OSS?
Molntjänster Molntjänster Molntjänster, vad är det egentligen? Molntjänst (Cloud Computing, Cloud Service) Program (PaaS, Software as a Service) Plattform (PaaS, Platform as a Service) Infrastruktur (IaaS,
Personuppgiftspolicy Dokument: Personuppgiftspolicy för Oasen boende- och vårdcenter Ändrad av Oasen:s styrelse 30 oktober 2018
Dokument: för Oasen boende- och vårdcenter Ändrad av Oasen:s styrelse 30 oktober 2018 INNEHÅLL 1 Definitioner 3 2 Tillämpningsområde för personuppgiftspolicyn 4 3 Oasen som ansvarig för dina personuppgifter
Top Fuel ABs integritetspolicy
Top Fuel ABs integritetspolicy 2018-05-22 Vi på Top Fuel AB tar dina personuppgifter på stort allvar. Vi sparar eller lagrar inte något som inte är nödvändigt för vår eller våra avtalskunders verksamhet
Bilaga 9 Säkerhet Dnr: /2015 Förfrågningsunderlag
Förfrågningsunderlag stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav
DATASKYDDSPOLICY. Godkännande av denna policy När du använder våra produkter och tjänster, accepterar du denna Dataskyddspolicy och vår Cookiepolicy.
DATASKYDDSPOLICY Personuppgiftsansvarig Genovis AB ( Genovis ) är personuppgiftsansvarig för de personuppgifter som Genovis samlar in och behandlar, när du beställer våra produkter och tjänster. Genovis
När systemen inte får stanna
När systemen inte får stanna När systemen inte får stanna IT för verksamheter med höga krav Strategy IT-strategi och verksamhetsnära rådgivning för lönsammare IT. Information Infrastructure High-end infrastruktur
Microsoft Operations Manager 2005
Microsoft Operations Manager 2005 Grundläggande begrepp Syfte med artikel När jag började arbeta med MOM2K5 upplevde jag det som svårt att få en överblick över alla komponenter och hur dessa hängde ihop.
Nå fler kunder och utöka ditt IT-tjänsteutbud med HPE och Ingram Micro
Nå fler kunder och utöka ditt IT-tjänsteutbud med HPE och Ingram Micro Framtiden är redan här. Är den hos dig? Många av de snabbast växande IT-företagen är någon form av Service provider. Som Service provider
WHITE PAPER. Dataskyddsförordningen
WHITE PAPER Dataskyddsförordningen Detta whitepaper handlar om den nya dataskyddsförordningen som ska tillämpas från och med den 25 maj 2018. Vad innebär den egentligen? När du läst igenom dokumentet hittar
En guide om GDPR och vad du behöver tänka på
En guide om GDPR och vad du behöver tänka på Guide: GDPR och vad du behöver tänka på VAD ÄR GDPR - GENERAL DATA PROTECTION REGULATION? Den 25 maj 2018 börjar EU:s nya dataskyddsförordning, GDPR, att gälla
PERSONUPPGIFTSBITRÄDESAVTAL
PERSONUPPGIFTSBITRÄDESAVTAL DEFINITIONER Begrepp och definitioner i detta Avtal ska ha motsvarande betydelse som i Europaparlamentets och Rådets förordning (EU) 2016/679 (nedan kallad dataskyddsförordningen)
Arkivkrav för IT system med elektroniska handlingar vid Lunds universitet
Arkivkrav för IT system med elektroniska handlingar vid Lunds universitet Version Författare Datum V 1.0 Anne Lamér 2014 09 09 V 2.0 Anne Lamér 2016 05 24 V 2.1 Anne Lamér 2016 09 26 1 Arkivkrav för IT
ALLMÄNNA VILLKOR FÖR ANVÄNDANDE AV TYRA. 1. Allmänt
ALLMÄNNA VILLKOR FÖR ANVÄNDANDE AV TYRA 1. Allmänt Bayou AB ( Bayou ) tillhandahåller tjänsten Tyra ( Tyra ). Tyra är ett verktyg avsedd för förskola och föräldrar till barn i förskola ( Skolan ). Genom
Dataskyddsförordningen GDPR
Dataskyddsförordningen GDPR 2017-12-14 1 När? Dataskyddsförordningen 25 maj 2018. Dataskyddslag - SOU 2017:39 En ny dataskyddslag kompletterande bestämmelser till EU:s dataskyddsförordning. 2 Vad är en
GDPR NYA DATASKYDDSFÖRORDNINGEN
GDPR NYA DATASKYDDSFÖRORDNINGEN GDPR NYA DATASKYDDSFÖRORDNINGEN GENERAL DATA PROTECTION REGULATION De nya reglerna gäller från och med den 25 maj 2018 och ersätter PUL Syfte: Stärka integritetsskyddet
Integritetspolicy Upplev Norrköping
Integritetspolicy Senast uppdaterad: 2018-05-23 På Upplev Norrköping AB värnar vi om din personliga integritet och eftersträvar alltid en hög nivå av dataskydd (till exempel skulle vi aldrig sälja dina
EUs nya personuppgiftslagstiftning. Agnes Andersson Hammarstrand, IT-advokat Setterwalls Advokatbyrå
EUs nya personuppgiftslagstiftning Agnes Andersson Hammarstrand, IT-advokat Setterwalls Advokatbyrå Ny personuppgiftsförordning - en fråga för alla 2 Agenda Personuppgiftslagen idag Nya lagen - bakgrund
Utmaningar vid molnupphandlingar
Utmaningar vid molnupphandlingar Inger Gran Grundare av Cloud Sweden och Kompetens@rkitekt En skeptisk och entusiastisk it-användare redan på 70-talet Kopplade upp mig på internet 1993 sedan aldrig frånkopplad
IT-konsekvensanalys dataskyddsförordning
, IT-governance Datum 2016-10-23 IT-konsekvensanalys dataskyddsförordning 2017-10-23 Bakgrund... 3 Syfte... 3 Omfattning och avgränsningar... 3 Konsekvensanalys IT ägare av system... 4 1.1 Riskanalys...
Integritetspolicy Monitor ERP System AB
Integritetspolicy Monitor ERP System AB Den 25 maj 2018 införs den nya dataskyddsförordningen i hela EU. De nya bestämmelserna som också kallas GDPR (General Data Protection Regulation) ersätter personuppgiftslagen
Personuppgiftsbiträdesavtal
Personuppgiftsbiträdesavtal 1. Parter Personuppgiftsansvarig (PA) Namn: Organisationsnummer: Adressuppgifter: Telefonnummer: E-post: Personuppgiftsbiträde (PB) Namn: Digerati Sverige AB Organisationsnummer:
PERSONUPPGIFTSPOLICY
PERSONUPPGIFTSPOLICY Så här behandlar vi dina personuppgifter Din integritet är viktig för oss Inom Angered Byggvaror AB, Brukspecialisten i Väst AB, Kök & Interiör i Högsbo AB (nedan kallat bolagen) samlar
Personuppgiftspolicy. Dokument: Personuppgiftspolicy för Åda Ab Version: 1.0 Fastställd av Åda Ab:s styrelse Version datum:
Personuppgiftspolicy Dokument: Personuppgiftspolicy för Åda Ab Version: 1.0 Fastställd av Åda Ab:s styrelse 31.5.2018 Version datum: 2018-05-31 Personuppgiftspolicy Version: Fel! Hittar inte referenskälla.
Ny dataskyddslagstiftning i Europa. Agnes Andersson Hammarstrand
1 Ny dataskyddslagstiftning i Europa Agnes Andersson Hammarstrand Ny personuppgiftsförordning - en fråga för alla 3 Agenda Personuppgiftslagen idag Nya lagen - bakgrund De största förändringarna Sammanfattning
EBITS 2010-02-15 Arbetsgruppen för Energibranschens Reviderad 2010-02-17 Informationssäkerhet
2010-02-15 Arbetsgruppen för Energibranschens Reviderad 2010-02-17 Informationssäkerhet IT SOM TJÄNST - MOLNTJÄNSTER Användning av internetbaserade IT-tjänster tillhandahållna av extern leverantör Syfte
I samband med att du söker arbete hos oss och lämnar personuppgifter till oss.
INTEGRITETSPOLICY Din personliga integritet och säkerhet är viktig för oss. Den här integritetspolicyn förklarar hur IP-Only samlar in, behandlar och lagrar dina personuppgifter (i) inför försäljning,
RIKTLINJER FÖR HANTERING AV PERSONUPPGIFTSINCIDENT
RIKTLINJER FÖR HANTERING AV PERSONUPPGIFTSINCIDENT Dessa riktlinjer omfattar de skyldigheter som den personuppgiftsansvariga har när en personuppgiftsincident inträffar enligt dataskyddsförordningen artikel
Så här behandlar vi dina personuppgifter
Så här behandlar vi dina personuppgifter Din integritet är viktig för oss! Inom Fuktspärrteknik i Sverige AB (nedan kallat FST) samlar vi in och använder personuppgifter ifrån de personer som interagerar
Tegehalls revisionsbyrå och dataskyddsförordningen
Tegehalls revisionsbyrå och dataskyddsförordningen Vi har ett nytt och mer stärkt personuppgiftsskydd i och med att personuppgiftslagen (PUL) ersätts med dataskyddsförordningen (GDPR), ett EU-direktiv.
Riktlinjer för informationssäkerhet
Dnr UFV 2014/1308 Riktlinjer för informationssäkerhet Säkerhetskopiering och loggning Fastställda av Säkerhetschefen 2014-11-25 Rev. 2015-03-16 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 2.1 Efterlevnad
SOLLENTUNA FÖRFATTNINGSSAMLING 1
FÖRFATTNINGSSAMLING 1 IT-STRATEGI FÖR SOLLENTUNA KOMMUN Antagen av fullmäktige 2003-09-15, 109 Inledning Informationstekniken har utvecklats till en världsomspännande teknik som omfattar datorer, telefoni,
Vi bryr oss om dina personuppgifter
Vi bryr oss om dina personuppgifter Din personliga integritet och vår hantering av dina personuppgifter är viktig för oss. Den 25 maj 2018 börjar GDPR (General Data Protection Regulation) att gälla i Sverige
Svensk Artistfaktura AB, , är personuppgiftsansvarig för företagets behandling av personuppgifter.
Integritetspolicy För att kunna erbjuda dig våra tjänster behöver vi behandla dina personuppgifter. Vi på Svensk ArtistFaktura AB (SAFAB) vill att du ska känna dig trygg när du lämnar dina personuppgifter
Personuppgiftsbiträdesavtal Enligt artikel 28.3, Allmänna dataskyddsförordningen EU 2016/679 (i avtalet benämnt dataskyddsförordningen)
Personuppgiftsbiträdesavtal Enligt artikel 28.3, Allmänna dataskyddsförordningen EU 2016/679 (i avtalet benämnt dataskyddsförordningen) Parter: Personuppgiftsansvarig Personuppgiftsbiträde Vård- och omsorgsnämnden
Integritet och behandling av personuppgifter
Integritet och behandling av personuppgifter För Svenskt Trätekniskt Forum är personlig integritet något vi tycker är viktigt. Vi vill därför alltid eftersträva en hög nivå av dataskydd. I denna policy
Global Invests dataskyddspolicy
Global Invests dataskyddspolicy (Global Invest) värnar skyddet av den enskildes rättigheter och personuppgifter. Den här dataskyddspolicyn beskriver hur vi samlar in, använder, lagrar och delar personuppgifter.
Översikt av GDPR och förberedelser inför 25/5-2018
Översikt av GDPR och förberedelser inför 25/5-2018 EUROPAPARLAMENTETS OCH RÅDETS FÖRORDNING (EU) 2016/679 av den 27 april 2016 http://www.datainspektionen.se/dataskyddsreformen Personuppgift All slags
INTRODUKTION TILL DATASKYDDSFÖRORDNINGEN OCH BEHANDLING AV PERSONUPPGIFTER VID HÖGSKOLAN
INTRODUKTION TILL DATASKYDDSFÖRORDNINGEN OCH BEHANDLING AV PERSONUPPGIFTER VID HÖGSKOLAN HÖ G S K O L A N I S K Ö V DE W W W. HIS. S E Bild 1 Bild 1 SYFTET MED DATASKYDDSFÖRORDNINGEN ÄR ett enhetligt regelverk
Sentrion och GDPR Information och rekommendationer
Information och rekommendationer Innehållsförteckning GDPR... 3 Principer... 3 Registrerades rättigheter... 3 Sentrion och GDPR... 4 Laglighet, korrekthet och öppenhet... 4 Ändamålsbegränsning... 4 Uppgiftsminimering...
GDPR- Seminarium 2017
GDPR- Seminarium 2017 Guldfågeln Arena Jonas Lindbäck 070-526 82 27 jonas.lindback@aditor.se Dataskyddsförordningen GDPR Martin Brinnen 2017-10-24 Ett par nyheter En förordning gäller som svensk lag Harmonisering
GDPR dataskydd. vid Alandica Kultur & Kongress. (för personal, kunder och samarbetspartners)
dataskydd vid Alandica Kultur & Kongress (för personal, kunder och samarbetspartners) 25.05.2018 Alandicas beredskap för GDPR Från och med 25.5.2018 börjar EU:s nya dataskyddsförordning GDPR (General Data
Molntjänster - vilka är riskerna och vad säger PUL? ADVOKAT HANS NICANDER
Molntjänster - vilka är riskerna och vad säger PUL? ADVOKAT HANS NICANDER Avtalstypen Molntjänst - Funktionalitet online via Internet - Köp av/ abonnemang på en tjänst - Olika innehåll, olika nivåer SaaS,
Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE
Avtal MELLAN PERSONUPPGIFTSANSVARIG OCH PERSONUPPGIFTSBITRÄDE 1. Personuppgiftsbiträdesavtalets syfte Detta Personuppgiftsbiträdesavtal syftar till att uppfylla stadgandet i 30 personuppgiftslagen (PuL)
TJÄNSTEBESKRIVNING DATACENTER
TJÄNSTEBESKRIVNING DATACENTER INNEHÅLL Serverdrift och kapacitetstjänst... 3 Serverkapacitet... 3 Serverdrift... 3 Service och underhåll... 4 Säkerhet... 4 Dokumentation... 4 Rapportering och uppföljning...
FUNDERAR DU PÅ SÄKERHET OCH INTEGRITET KRING DINA PERSONUPPGIFTER? PERSONUPPGIFTER OCH HUR VI BEHANDLAR DEM
FUNDERAR DU PÅ SÄKERHET OCH INTEGRITET KRING DINA PERSONUPPGIFTER? Vi på Telia Finance värdesätter att vi fått ditt förtroende att behandla dina personuppgifter. Vi vill här förklara hur behandlingen går
Bilaga 3c Informationssäkerhet
SID 1 (9) Bilaga 3c Informationssäkerhet Förfrågningsunderlag Upphandling av ett helhetsåtagande avseende IT-stöd för pedagogiskt material inom Skolplattform Stockholm Box 22049, 104 22 Stockholm. Besöksadress
Du är alltid välkommen att kontakta oss om du har frågor om hur vi behandlar dina personuppgifter. Kontaktuppgifter står sist i denna text.
Integritet och behandling av personuppgifter För Swedecote AB är personlig integritet något vi tycker är viktigt. Vi vill därför alltid eftersträva en hög nivå av dataskydd. I denna policy förklarar vi
IT-säkerhetsinstruktion Förvaltning
IT-säkerhetsinstruktion Förvaltning 2013-09-24 1.0 IT- S Ä K E R H E T S I N S T R U K T I O N IT-säkerhetsinstruktion Finspångs kommun 612 80 Finspång Telefon 0122-85 000 Fax 0122-850 33 E-post: kommun@finspang.se
Dataskyddsförordningen
Dataskyddsförordningen - En översikt om de nya reglerna Observera att denna broschyr endast ger information om dataskyddsförordningen och ska inte uppfattas som juridisk rådgivning. Lindmark Welinder uppmanar
Ta kontroll över dina loggar och gör dem användbara!
Ta kontroll över dina loggar och gör dem användbara! Robin Crohns Technical Specialist Symantec Security Information Manager 1 Loggböcker i en marin värld Loggbok, även skeppsdagbok eller skeppsjournal,
Roller för information behöver också fastställas, använd gärna nedanstående roller som kommer från SKL och deras verktyg
Generellt om information och dess säkerhet Alla är nog medvetna om att information kan vara av olika känslighet, dels från helt harmlös till information som är av stor betydelse för Sveriges säkerhet.
Granskning av polismyndigheternas användning av centrala säkerhetsloggen
Uttalande SÄKERHETS- OCH INTEGRITETSSKYDDSNÄMNDEN 2012-09-04 Dnr 117-2012 Granskning av polismyndigheternas användning av centrala säkerhetsloggen 1 SAMMANFATTNING Nämnden har granskat de 83 beställningar
I de fall vi har utsett ett dataskyddsombud (DPO) kan du kontakta vår DPO via kontaktuppgifterna som finns i "Frågor och funderingar" nedan.
JOBmeal Integritetspolicy för kunder och leverantörer I denna integritetspolicy för anställda ( Policy ), kommer hänvisningar till JOBmeal vi, oss och vår att innebära det bolag inom JOBmeal koncern (för
Praktiska råd vid upphandling av IT-system
Upphandling av PA- Lönesystem Praktiska råd vid upphandling av IT-system Upphandling av PA- Lönesystem Hur lär man sig att göra rätt? Genom att göra misstag och lära sig av dem Det finns genvägar Lär av
Integritetspolicy. Med anledning av ny lagstiftning den 25/ GDPR. General Data Protection Regulation
Integritetspolicy Med anledning av ny lagstiftning den 25/5-2018 GDPR General Data Protection Regulation Integritetspolicy Ion Silver AB, i detta dokument benämnt företaget eller vi, tar seriöst på den
Economicmodelimpactand cloud management. PART 2: Business model enactment
Economicmodelimpactand cloud management PART 2: Business model enactment 1. BUSINESS MODEL S CHARACTERISTICS Attbyggaen affärsmodell Utvärdera värdet För kunden och för leverantör För att definiera potentiellt
Så här behandlar vi dina personuppgifter
Så här behandlar vi dina personuppgifter Din integritet är viktig för oss! Inom Lida Timber AB samlar vi in och använder personuppgifter ifrån de personer som interagerar med oss som kund/leverantör samt
Riktlinjer för informationssäkerhet
Dnr UFV 2014/1308 Riktlinjer för informationssäkerhet Säkerhetskopiering och loggning Fastställda av Säkerhetschef 2014-11-25 Innehållsförteckning 1 Inledning 3 2 Ansvar 3 2.1 Efterlevnad 3 2.2 Uppdatering
1. Vad är en personuppgift och vad är en behandling av personuppgifter?
Innehåll Integritetspolicy... 2 1. Vad är en personuppgift och vad är en behandling av personuppgifter?... 2 2. Vem är ansvarig för de personuppgifter vi samlar in?... 2 3. Vilka personuppgifter samlar
Informationssäkerhet Informationssäkerhet. Medicinteknisk säkerhetskurs
Informationssäkerhet Medicinteknisk säkerhetskurs 2018-03-14, Sanja Hebib Informationssäkerhet Information är en tillgång som, liksom andra viktiga tillgångar, har ett värde och som måste skyddas. Informationssäkerhet
Vi kan komma att göra förändringar i personuppgiftspolicyn. Den finns alltid aktuell under rubriken Om oss/organisation på vår webbplats.
2018-06-25 Personuppgiftspolicy Vår hantering av personuppgifter Stiftelsen Upplandsmuseet värnar om den personliga integriteten och eftersträvar alltid en hög nivå av data- och personuppgiftsskydd. Till
Datacentertjänster IaaS
Datacentertjänster IaaS Innehåll Datacentertjänst IaaS 3 Allmänt om tjänsten 3 Fördelar med tjänsten 3 Vad ingår i tjänsten 4 Datacenter 4 Nätverk 4 Lagring 4 Servrar 4 Virtualisering 4 Vad ingår i tjänsten
VILKA PERSONUPPGIFTER SAMLAR VI IN OM DIG?
Denna policy börjar att gälla från och med den 25e Maj 2018. Vesivek AB, 556043-6118, Kalmarleden 40, 746 37 Bålsta ( Vesivek AB, vi, oss eller vår ) är personuppgiftsansvarig för dina personuppgifter.
Integritetspolicy för skydd av personuppgifter Bonnier Fastigheter AB med dotterbolag
Integritetspolicy för skydd av personuppgifter Bonnier Fastigheter AB med dotterbolag Giltig från och med: 2018-05-25 1. Inledning Bonnier Fastigheter med dotterbolag påverkas liksom våra hyresgäster,
Så här behandlar vi dina personuppgifter
1 (7) Så här behandlar vi dina personuppgifter Din integritet är viktig för oss! Inom Saint-Gobain Sweden AB (nedan kallat SGS) samlar vi in och använder personuppgifter ifrån de personer som interagerar
Introduktion till molntjänster Tekniken bakom molntjänster och legala utmaningar
Introduktion till molntjänster Tekniken bakom molntjänster och legala utmaningar 19 november 2012 - Erica Wiking Häger och Mikael Moreira Innehåll 1. Vad är molntjänster? 2. Legala utmaningar 3. EU:s förslag
QC i en organisation SAST 2008-09-16
QC i en organisation SAST 2008-09-16 1 Agenda Hur är vi organiserade inom test på SEB? Hur är QC uppsatt på SEB? Hur arbetar vi med QC i en stor organisation? Uppfyllde QC våra förväntningar och hur har
Precious dataskyddspolicy
2018-05-28 Precious dataskyddspolicy På Precious värnar vi om din personliga integritet, och vi eftersträvar en hög säkerhetsnivå i vårt dataskyddsarbete. Denna policy beskriver hur vi samlar in och använder
Säkra trådlösa nät - praktiska råd och erfarenheter
Säkra trådlösa nät - praktiska råd och erfarenheter Emilie Lundin Barse Informationssäkerhetsdagen 2007, Karlstad 1 Om mig och Combitech Informationssäkerhetskonsult på Combitech Stationerad på Karlstadskontoret
Säkerhet och förtroende
Säkerhet och förtroende Boardeaser AB 2018-05-07 Boardeaser är en molntjänst för styrelsearbete, en organisations mest känsliga data. Boardeaser är en mycket säker plattform för styrelsearbete, många gånger
Integritetspolicy Pure Water Scandinavia AB
Integritetspolicy Pure Water Scandinavia AB Den 25 maj 2018 träder den nya dataskyddsförordningen i kraft. PuL (Personuppgiftslagen) ersätts av GDPR (General Data Protection Regulation). Det innebär att
Effektgruppen AB ( ) med adress Trafikgatan 52, Sundsvall/ Sverige bedriver verksamhet i huvudsak Sverige och inom EU/EES.
Dataskyddspolicy (556736 1521) med adress, 852 31 / Sverige bedriver verksamhet i huvudsak Sverige och inom EU/EES. mån din personliga integritet och i vår Dataskyddspolicy förklarar vi hur vi samlar in
GDPR Användare Maj 2018
GDPR Användare Maj 2018 2 INNEHÅLLSFÖRTECKNING ANVÄNDARE... 3 NÄR OCH VARFÖR BEHANDLAR VI DINA PERSONUPPGIFTER?... 3 Hantera förfrågningar... 3 Lämna erbjudanden... 3 Hantera och utskick av nyhetsbrev...
Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1
DIARIENUMMER: KS 47/2018 FASTSTÄLLD: 2018-04-10 VERSION: 1 SENAS T REVIDERAD: GILTIG TILL: DOKUMENTANSVAR: Tills vidare Fullmäktige Policy Policy för informationssäkerhet och personuppgiftshantering i
Bilaga 3 Säkerhet Dnr: /
stockholm.se Utbildningsförvaltningen Avdelningen för utveckling och samordning Hantverkargatan 2F 104 22 Stockholm Växel 08-508 33 000 www.stockholm.se Innehåll 1 Inledning 3 2 Krav på säkerhetsarbete
THOR SHIPPING & TRANSPORT
THOR SHIPPING & TRANSPORT Integritetspolicy VÄSTERÅS 2018-05-25 INNEHÅLL Personuppgiftshantering enligt GDPR (2016/679)... 1 Vad, varför och hur länge?... 1 Kunder/Konsulter... 1 Leverantörer... 2 Rekrytering...
INTEGRITETSPOLICY. Integritetspolicy Implementa Sol AB (6)
INTEGRITETSPOLICY Fastställd av: Styrelsen för Implementa Sol AB Datum: 2018 05 18 För uppföljning ansvarar: Styrelsen för Implementa Sol AB Gäller för: Implementa Sol AB, Org nr 556581 9272 1(6) Implementa
Victoria Behandlingscenter AB Integritetspolicy
Victoria Behandlingscenter AB Integritetspolicy Victoria Behandlingscenter AB (företaget) värnar om personlig integritet och eftersträvar alltid en hög nivå av dataskydd. Denna integritetspolicy förklarar
Informationssäkerhet och earkiv Rimforsa 14 april 2016
Informationssäkerhet och earkiv Rimforsa 14 april 2016 Stephen Dorch, ISMP Information - Organisationens viktigaste tillgång - Säkerhet - Informationen att lita på när jag behöver den - Samordna - Gemensamma
Art Projekt AB Integritetspolicy
Art Projekt AB Integritetspolicy 1. Inledning Individens personliga integritet och säkerheten för dennes personuppgifter är viktig för Art Projekt AB som ansvarar för att se till att alla personuppgifter
PERSONUPPGIFTSBITRÄDESAVTAL Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS)
1 (6) Hantering av personuppgifter i Skyddat Webbaserat informationssystem (WIS) Detta personuppgiftsbiträdesavtal reglerar Personuppgiftsbiträdets behandling av personuppgifter för den Personuppgiftsansvariges
Policy Document Number ESS-0002649 Date Mar 14, 2013 Revision 1 (3) Plan för IT Säkerhet
Revision 1 (3) State Released Plan för IT Säkerhet DOCUMENT REVISION HISTORY Revision Reason for revision Date 1 New Document 2013-02-26 List of Authors List of Reviewers List of Approvers Skölde, Daniel/Ulrika
GDPR. Dataskyddsförordningen
GDPR Dataskyddsförordningen torsdagen den 29 mars 2018 Innehåll» Inledning» Integritetskontroll?» Centrala begrepp» Grundläggande krav» Laglig grund» Den registrerades rättigheter» Känsliga personuppgifter»
vid Geritrim vård- och rehabiliteringsenhet
2018-05-25 GDPR dataskydd vid Geritrim vård- och rehabiliteringsenhet (för personal, kunder och samarbetspartners) Tony Westerlund DATASKYDDSOMBUD Geritrim beredskap för GDPR Från och med 25.5.2018 börjar
Nationell lagstiftning, EU och ny teknik för utlämnande av data
Nationell lagstiftning, EU och ny teknik för utlämnande av data Birgitta Pettersson birgitta.pettersson@scb.se Nationell lagstiftning Statistiklagen Personuppgiftslagen Sekretesslagen 1 EU:s lagstiftning
POLICY FÖR PERSONUPPGIFTSHANTERING uppdaterad:
Syftet med denna policy är att säkerställa att Kvarnby folkhögskola hanterar personuppgifter i enlighet med EU:s dataskyddsförordning (General Data Protection Regulation GDPR). Dataskyddsförordningen syftar