Ökat säkerhetsmedvetande 2002-10-23



Relevanta dokument
Bilaga 3 Säkerhet. Bilaga 3 Säkerhet. Dnr Fasta och mobila operatörstjänster samt transmission -C

Varför ska vi ha en informationssäkerhetspolicy och hur tar vi fram en? En policy ska ju fånga in en organisations målsättning för ett visst område,

Kvintessensen - tar fram kärnan. till och med Sveriges bästa möten! LEDORD

Enkät om parkeringen i södra Kungsladugård September Meddelande 7:2007. Trafikkontoret Parkering

Här kan du ta del av presentationen från webbseminariet i pdf-format. Tänk på att materialet är upphovsrättsskyddat och endast till för dig som

INVEST HALLAND EN KÄLLA AV AFFÄRSMÖJLIGHETER

Chefs- och ledarhandbok i Markaryds Kommun

Informationssäkerhet i. Torsby kommun

STRÖMSTADS KOMMUN SÄKERHETSPOLICY. Antagen av Kommunfullmäktige

Kommunens Kvalitet i Korthet

Granskning av målstyrning och mätetal svar på revisionsskrivelse från Huddinge kommuns revisorer

Generell Analys. 3. Det är viktigt att du väljer ett svar i vart och ett av de åttio blocken.

Vervas kräver ISO och ISO av alla statliga myndigheter. Maylis Karlsson, Utvecklingsstrateg Verva

Lundens förskola. Plan mot diskriminering och kränkande behandling

Svar över vidtagna åtgärder önskas före februari månads utgång 2009.

24-timmarsmyndigheten

Personalenheten Åstorps kommun 2005

Nackas erfarenheter av Västra Götalandsprojektet Sociala risker

Bolagen har ordet. Atlas Copco

ÅRSREDOGÖRELSE Aktiespararna Topp Sverige

Checklista för jämställdhetsanalys

Förskolans allmänna förebyggande arbete: *Vi arbetar utifrån våra styrdokument, skollag/läroplan.

Kommunikationsplattform

Plan mot diskriminering och kränkande behandling för att främja likabehandling och förebygga diskriminering, trakasserier och kränkande behandling

Kommunövergripande riktlinjer för säkerhet och krisberedskap i Östra Göinge kommun mandatperioden

Likabehandlingsplan för Kesbergs förskola Äventyrsförskolan i Vårgårda HT 2015-VT 2016

Risk- och sårbarhetsanalys Erfarenheter från tio års forskning ( )

Kapitel 8 Personalresurser och säkerhet

PM - UTREDNING AVSEENDE SKYDDSÅTGÄRDER, LANDVETTERS-BACKA

Riskanalys i samband med ny detaljplan för Kv. Elefanten 1 m.fl., Kalmar

RÄTT SÄKERHET 04 ETT HELDAGSSEMINARIUM OM INFORMATIONSSÄKERHET MED

Utbildningsdag om informationssäkerhet

Detta dokument är ett förslag till projektplan för arbete med verksamhetsplan och varumärke för Svenska Cykelförbundet perioden

Riktlinje Hot och våld mot förtroendevalda samt i samband med offentliga sammanträden

CERTIFIERING AV ARBETSMILJÖN

Välkommen! Mikael Widerdal

Polisanmälda hot och kränkningar mot enskilda personer via internet

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Policy för informationssäkerhet

Årstidsplan för bokslut och årsprognoser KS-2012/754

ETT HÅLLBART VÄRMDÖ ÖVERSIKTSPLAN VÄRMDÖ KOMMUN TIO DELMÅL INOM MILJÖOMRÅDET BILAGA TILL ÖVERSIKTSPLANEN

Kompetensområden och kompetensnivåer. vid miljöförvaltningen

VERKSAMHETEN 2015 / 2016

Likabehandlingsplanen

Förklaringstexter till SKL:s uppföljningsformulär

Revisionsrapport Granskning av Trelleborgs kommuns lönesättning ur ett jämställdhetsperspektiv

SOCIALTJÄNSTPLAN EMMABODA KOMMUN

Bilaga 1 Checklista för förberedelser

Metodstöd 2

4/16 Yttrande över motion "WiFi & mobilanslutning på Nynäs" Behandlat av Mötesdatum Ärendenr 1 Nämnden för kultur, utbildning och /16

TRYGGHETSARBETET 2 : 1 TRYGGHETSARBETET

Sju av tio kommuner i Dalarna ställer miljökrav vid upphandling

Miljöprogram. Hallands nation. Antaget: Senast ändrat: Dokumentansvarig: Quratelet, Hallands nation

Modell för styrningen i Kungälvs kommun - Från demokrati till effekt och tillbaka

Införandeplan. Handlingsplan. KA-system Version 1.0

Kommun-, landstings- och regionledningens ansvar

Agenda. Kort om Datacenter. Våra erfarenheter av 27001:2013. Summering

Personalhandbok Anställning & Avslut

VA SYD VA SYD ska vara en ledande aktör i det hållbara samhället, för kunden och miljön

Projektet Patientjournal 08 Införande av datorjournal

Etableringskedjan


MILJÖPOLICY. Fastställd av styrelsen den 6 december 2013

Viby 19:1 m.fl., Brunna industriområde, Upplands Bro Riskanalys

2 Beskrivning av ändrade förutsättningar

Informationssäkerhetspolicy för Vetlanda kommun

Vad vill MSB? Information till alla medarbetare om verksamheten 2014 med utgångspunkt i det vi vill uppnå i samhället

Mobilapplikationen - det perfekta verktyget för beteendeförändring i organisationer

Gemensamma funktioner och tjänster!

Förskolan: Humlan Natt & Dag

Innehåll Innehållsförteckning

Avvägningsfrågor Sammanfattning av inkomna svar från reformstödsgruppen för länspolismästare

Näringslivets Regelnämnd, NNR

Anteckningar för Kommunberedningen den 27 augusti, Halmstad

Lokal löneprocess på ABB Sverige för medlemmar i Sveriges Ingenjörer/akademikerförbunden

Goda råd för ett bättre klimat

Hearing och workshop Sveriges strategi för oljeskadeskydd. Stockholm 26 mars 2014

Säkerhetspolicy för Hällefors kommun

Informationssäkerhetspolicy

Överenskommelse om samverkan i Örebro län för kvinnofrid

ANSÖKAN OM MEDEL FÖR UTVECKLING AV E- TJÄNSTER

Bilaga 1. Konsulter för tjänster inom IT-relaterat utvecklingsarbete. Krav för kvalificering Dnr 2011/817/243 Sid.

Plan mot diskriminering och kränkande behandling

Granskning uppföljning av långtidssjukfrånvaro

ISO I PRAKTIKEN

Plan mot diskriminering och kränkande behandling för Långareds skola 2014/2015

PuL-bedömning och riskanalys av Google Apps for Education (GAFE), Simrishamns kommun

Kvalitetsberättelse för

Gör verklighet av din idé! Utveckla din innovation och ingå i ett kreativt nätverk. MentorRing

Vad valdebatten 2010 bör handla om! Riksdagsfrågorna

Fredrika Bremerskolan. Fritidshemmens handlingsplan Läsåret Uppdaterad

2. 0. Kap 1 Emil Öhman, kap 2 Ingrid Norberg, kap 3-4 Scouterna

Checklista inför beslut, BP1 JA NEJ

Revisionsrapport Verksamheter på entreprenad

Lönepolitiska riktlinjer

Lednings- och styrdokument STYRNING OCH ORGANISATION. Styrdokument antaget av kommunfullmäktige den 20 juni 2011

Att designa en vetenskaplig studie

Policy och handlingsplan mot sexuella trakasserier

Undersöka om strategisk kommunikation och design kan öka användningen och försäljning av pellets och pelletsutrustning

Orust Montessoris plan mot diskriminering och kränkande behandling

Transkript:

Ökat säkerhetsmedvetande 2002-10-23 Mittkretsen, Örnsköldsvik SBA är Dataföreningens verksamhet för programprodukter inom säkerhetsområdet. SBA bildades 1983 och är ursprungligen en förkortning för SårBarhetsAnalys. 1 1

Kontaktuppgifter SBA Mats Lundquist, Produktansvarig SBA Servi-Data AB (Dataföreningen i Sveriges servicebolag) Box 451 53, 104 30 Stockholm Tel:08-506 40 400, Direkt 08-506 40 411 Mobil: 070-399 51 20. Fax: 08-506 40 415 E-post mats.lundquist@dfs.se www.dfs.se/sba/ Håkan Bergman, Säljansvarig SBA Norra Sverige Upwind Infotech Vegagatan 12 911 31 Vännes Tel: 0935-141 09 Mobil: 070-269 90 80. Fax 0935-141 07 E-post h.bergman@upwind.se www.upwind.se/infotech 2 2

Mekanismer för ökat säkerhetsmedvetande 1. Ledningens engagemang, förståelse och prioritering 2. Övergripande hotbild identifierad och värderad 3. Existens av policy och regler 4. Organisation för säkerhetsarbete etablerad 5. Personalen får utbildning i säkerhet 6. Uppföljning genomförs via granskning/revision 3 3

Vision SBA verktyg de facto standard inom informationssäkerhet Väl spritt Gott renommé Känt och allmänt accepterat 4 4

SBA s kännetecken hjälp till självhjälp SBA-verktygen skall: Vara enkla att använda och lätta att anpassa Tillhandahålla mervärde i form av kunskapsinnehåll Utvecklas genom aktivt samarbete med svenskt näringsliv. 5 5

Historik 1983 RDF&Sårb utvecklar SBA 10 metoder för att hantera sårbarhet i datoriserade verksamheter. 1990 RDF fusionerar med Dataföreningen 1991 1995 SBA-verktygen datoriseras 1997 SBA Analys (scenario) utvecklas och ersätter SBA Safer 1999 - Medveten investering i produktutveckling 2000 SBA - en produktfamilj 2001 - Internationella versioner 6 6

Referenser Myndigheter: Industri: Telekom: Kommun/ Landsting: Revisorer: IT och Konsultbranchen: Försvarsmakten, RPS, PPM, Statskontoret, Luftfartsverket, RFV, PRV, RSV Pharmacia, AvestaPolarit, Sandvik, ABB, Volvo, StoraEnso, Vattenfall, Holmen Telia, Tele2, Europolitan, Ericsson Stockholm Stad, Gävle, Göteborg, Helsingborg, Västra Götaland, Halland KPMG, Ernst&Young, Price Waterhouse Coopers TietoEnator, WM-data, Sema, Cap Gemini, EDS, Protect Data, Ekelöw 7 7

SBA Expertråd Bernt Linton, Primosec och Sig Security, Christer Magnusson DSV/KTH, Mats Lundquist Dataföreningen, Kent Larsson Stockholm Stad, Kjell Andersson - Sig Com, Fredrik Björck DSV/KTH (infälld) Hiie Silberfeldt Dataföreningen (infälld) 8 8

Praktisk riskanalys SBA den Svenska modellen för risk- och sårbarhetsanalyser Stark tilltro till personalens kunskaper. Människor som praktiskt arbetar med de vardagsnära problemen är nyckeln till framgång. SBA-metoden och SBA-verktygen bygger på att samla en grupp av människor inom verksamheten som tillsammans representerar de olika nödvändiga kunskaperna. så vad handlar det om? värdera risker, bli säkerhetsmedveten, åtgärda i innan det smäller, fatta genomtänkta beslut! 9 9

När är det praktiskt att använda SBA? När det finns behov av: Att snabbt nå resultat, dvs krav på effektivitet i analysprocessen att hantera säkerhetsfrågor metodiskt spårbarhet vid identifiering och värdering av hot, problem och brister ett trovärdigt och objektivt sätt att analysera problem. hemligheten ligger i att använda rätt verktyg vid rätt tillfälle och på rätt sätt 10 10

Syftet styr valet av riskanalysmetod Syftet/avsikten är att identifiera och värdera (säkerhets-)risker i en/ett produkt/system/infrastruktur identifiera sårbarheten i ett projekt och dess förmåga att nå uppsatta mål få en grov bild av riskerna i förhållande till generellt acceptabel nivå Målet med riskanalysen är att följa koncernpolicy för utvecklingsarbete (ha ryggen fri ) leva med kända risker (leva utan risker är dyrt ) skapa en handlingsplan (åtgärda i tid ) skapa beslutsunderlag inför en investering/offert (tala beställarens språk ) 11 11

Olika typer av metodiska angreppssätt Hot-konsekvensanalys - SBA Scenario Utgångspunkten är medvetna och omedvetna hotbilder som värderas utifrån sannolikhet och konsekvens. Värdering av skadekostnad/scenariokostnad är centralt. Nulägesanalys/Gapanalys - SBA Check Det finns en etablerad och accepterad nivå för området och som är formulerad på ett sådant sätt att det går att jämföra det aktuella statusläget på ett enkelt sätt. Ex standards, koncernpolicy, regelverk. Analysen är kvalitativ en granskning/review, dvs risker kvantifieras inte utan beskrivs verbalt relativt nivån. Erfarenhetsbaserad riskanalys - SBA Projekt Det existerar kända riskfaktorer eller nyckeltal för vissa identifierbara förhållanden. Utifrån det kända nuläget värderas risknivån av verktyget.riskvärderingen finns inbakad i riskanalysmetoden i form av bakomliggande algoritm/beräkning. 12 12

SBA Scenario Förbered analysen Beskriv Scenarier Prioritera Utforma Handlingsplan Ta ut resultatrapporter Riskanalys Riskhantering Kreativ process Händelser/hot Beskrivningar Sannolikhet/ Konsekvenser Brister Åtgärder 13 13

SBA Projekt verktyg för risk- sårbarhetsanalys av projekt Levereras med två frågedatabaser, Generell och Systemutveckling vilka är indelade i tre olika analysfaser. Starta Generell 125 frågor Systemutveckling 178 frågor Genomföra 85 frågor 144 frågor Avsluta 88 frågor 119 frågor 14 14

SBA Check ISO/IEC 17799: FA22: PUL: 146 kontroller 30 kontroller 16/46 kontroller 15 15

Att öka Säkerhetsmedvetandet! Genom utbildning Virusvarning och Helsäkert! Utbildningspaket i grundläggande informationssäkerhet 16 16

Bakgrund Bok steg för steg mot bättre IT-säkerhet Förstudie, våren 1999, rekommenderar utveckling av modernt utbildningspaket Projekt 2000 mål: Att förändra beteenden hos individer e-learning: Förändra beteenden & attityder med humor och vardagliga situationer Bok: Fakta & kunskap 17 17

Mål - säkerhetsutbildning En säkerhetsmedveten personalstyrka som förstår: att agera på ett säkrare sätt att säkerhet är en naturlig del av arbetet vad som är acceptabelt och inte ur ett säkerhetsperspektiv att incidenter inträffar och vet vad de skall göra att individens egna beteende är viktigt för företaget och/eller organisationen vikten av att hantera information på ett säkert sätt 18 18