Praktisk riskanalys - en standardmetod



Relevanta dokument
Riskanalys och riskhantering

Styrdokument för krisberedskap

Förslag till Myndigheten för samhällsskydd och beredskaps föreskrifter om statliga myndigheters risk- och sårbarhetsanalyser

Upprättad Reviderad AVVIKELSE och RISKHANTERING riktlinjer

Bedömningspunkter förskola och annan pedagogisk verksamhet för barn i förskoleåldern

VI ÄR PÅ RÄTT VÄG! Målmedvetet och strukturerat. Samverkan. Förankrat. Mätbara resultat

Socialstyrelsens författningssamling

Informationssäkerhet en patientsäkerhetsfråga. Rose-Mharie Åhlfeldt Institutionen för Informationsteknologi Högskolan Skövde

LOKAL RIKTLINJE FÖR HOT- OCH VÅLDSSITUATIONER

Syfte. Riskvärdering - Kartläggning av metodik och erfarenheter

Gemensamma författningssamlingen avseende hälso- och sjukvård, socialtjänst, läkemedel, folkhälsa m.m.

Beslut för grundsärskola

Formativ bedömning - en möjlighet till professionellt lärande och en mer likvärdig utbildning?

Skolplan för Svedala kommun

RUTIN FÖR KLASSIFICERING AV INFORMATION

Socialstyrelsens föreskrifter och allmänna råd (2011:9) om ledningssystem för systematiskt kvalitetsarbete

Radonsäkring som åtgärd för områden med flyktiga föroreningar

Informationssäkerhet

Samtalet ska dokumenteras för att möjliggöra uppföljning och minimera missförstånd medarbetare och chef emellan.

Systematiskt säkerhetsarbete från standarder till praktik

Bild Engelska Idrott

Uppföljning av brandingenjörsexamen vid Luleå tekniska universitet

Syftet med en personlig handlingsplan

Internkontrollplan 2014 Jämtlands Räddningstjänstförbund

Vetenskapliga begrepp. Studieobjekt, metod, resultat, bidrag

3.9 Biologi. Syfte. Grundskolans läroplan Kursplan i ämnet biologi

Riktlinjer för medborgardialog

Systematiskt kvalitetsarbete

Beslut för Föreningen Fogdaröd Omsorg, Vård & Utbildning Utan Personligt ansvar

DESIGN. Ämnets syfte. Kurser i ämnet

Bygga proformamodeller

Förändringar ISO 9001:2015 och ISO 14001:2015

Detta är allmänheten! Några infallsvinklar utifrån forskning om människors förhållningssätt till risker, olyckor och kriser

Framgångsrika skolkommuner SKL

Uppdrag: Huset. Fundera på: Vilka delar i ditt hus samverkar för att elen ska fungera?

Hjo kommun. Rutin för hantering och utredning av händelser inom hälso- och sjukvården som kan leda till en anmälan enligt Lex Maria.

IP-telefoni ur ett sårbarhetsperspektiv. Svante Barck-Holst FOI Försvarsanalys

Frågor och svar för föreningar om nya ansökningsregler för aktivitetsbidrag från och med 1 januari 2017

Transportstyrelsens föreskrifter om kursplan, behörighet D1 och D (konsoliderad elektronisk utgåva);

För dig som är valutaväxlare. Så här följer du reglerna om penningtvätt i din dagliga verksamhet INFORMATION FRÅN FINANSINSPEKTIONEN

Följsamhet till fullmäktiges reglemente för intern kontroll

G2E, Grundnivå, har minst 60 hp kurs/er på grundnivå som förkunskapskrav, innehåller examensarbete för kandidatexamen

Vad är det att vara en bra brandman? Vad kan man då?

Matematiksvårigheter och dyskalkyli

Presentation Medarbetarundersökningen 2010

HISTORIA. Ämnets syfte

Södra Svalöv 32:1 m.fl. Hjalmar Nilssons park riskbedömning med anledning av transport av farligt gods på Söderåsbanan

Kvalitetsarbete i förskolan

Kampanj kommer från det franska ordet campagne och innebär att man under en tidsbegränsad period bedriver en viss verksamhet.

Matris för Hem och Konsumentkunskap åk.6 8 Nivå 1 Nivå 2 Nivå 3 Nivå 4

BRUK. bedömning reflektion utveckling kvalitet

FREDA-farlighetsbedömning

Förstudie: Spårväg Lund C till ESS Ett starkare kunskapsstråk med spår på Lundalänken

Väga paket och jämföra priser

Likabehandlingsplan för läsåret

Chef för verksamhetsskydd vid rikspolischefens kansli

Brukningsavgifter. År 2016

Studiehandledning för kurs:

Kurs: Svenska som andraspråk Kurskod: GRNSVA2 Verksamhetspoäng: 1000

VERKSAMHETSPLAN OCH NYCKELTAL

EXAMINATION I MOMENTET IDROTTSFYSIOLOGI ht-10 (101113)

Läroplanen i Gy Ett arbete för att öka förståelsen av det som står i läroplanen och hur det ska tolkas i klassrumsarbetet

Centralt innehåll år 1-3

HT 2011 FK2004 Tenta Lärare delen 4 problem 6 poäng / problem

Likabehandlingsplan samt Plan mot kränkande behandling. Tallets förskola 2014/2015

Kulturskoleanordnare i Järfälla

Regelbunden tillsyn i Skå skola Förskoleklass Grundskola 1-5

Sanktioner Uppföljning av restauranger som fått beslut om föreläggande/förbud år 2010

Vi skall skriva uppsats

Transportstyrelsens föreskrifter om kursplan, behörighet CE;

Riktlinje för hälso- och sjukvårdsdokumentation

TIMREDOVISNINGSSYSTEM

Skyfallssäkerhet i samhällsplaneringen

Dnr : Beslut. efter tillsyn av den fristående gymnasieskolan Wäsby Restaurangskola i Upplands Väsby kommun

Världshandel och industrialisering

Privatisering av samhällsvård för barn

Socialstyrelsens föreskrifter om bedömning av egenvård SOSFS 2009:6. Uppdaterad januari 2013

Svenska som andraspråk, 1000 verksamhetspoäng

Försäljningspolicy för fastigheter som förvaltas av exploateringsnämnden

Strukturen i en naturvetenskaplig rapport

Analys av kritiska beroenden. Henrik Tehler Avd. för brandteknik och riskhantering

Skövde kommun Medarbetarundersökning 2015 Totalresultat

NS3042, Språkkonsultprogrammet, Kurs 3, 30 hp

Predikat = Vad händer? Vad gör någon eller något? Tänk på att är och har också är predikat

DEL I KAPITEL 8 KOMMUNEN... 3 A. Allmänt... 3 B. Kommunens miljöförvaltning... 4 C. Kommunens räddningstjänst... 5

Delårsbokslut och prognos

Riksantikvarieämbetet

Mall för utvecklingssamtal mellan chef och underordnad chef

Nyanlända elever i skolan

Återrapportering från Kristianstad kommun av 2012 års genomförande av vattenmyndigheternas åtgärdsprogram

Rutin vid validering och tillgodoräknande av kurs YH Karlstad

Systematiskt kvalitetsarbete Läsåret 2014/15 Grundsärskolan Ferlinskolan/Strandvägsskolan

DISKUTERA. Kursplanen i samhällskunskap KOMMUNAL VUXENUTBILDNING PÅ GRUNDLÄGGANDE NIVÅ

Sammanfattning Landstingsförbundet Federation of County Councils Provinziallandtagsverband Fédération des conseils généraux

Ekologisk efterbehandling

Särvuxpedagogernas rikskonferens 2010

Risk- och händelseanalys

Bedömningsanvisningar Del I vt 2010 Skolverket har den beslutat att provet i matematik A för vt 2010 inte ska återanvändas.

Lyckad rehabilitering kräver patientdelaktighet!

Passionerad Innovativ Professionell

Transkript:

Praktisk riskanalys - en standardmetod Margaretha Eriksson Civ.Ing. och doktorand i informationssäkerhet KTH irbiskonsult@tele2.se Föreläsning 6

Mål kunna använda risk- och sårbarhetsanalys i praktiska sammanhang självständigt kunna genomföra en riskoch sårbarhetsanalys

Riskhanteringsprocessen Etablera kontext Riskbedömning med riskanalys - Identifiera risk - Uppskatta risk Värdera risk Hantera risk Acceptera risk Etablera kontext Riskbedömning Riskanalys Identifiera risk Uppskatta risk Värdera risk Hantera risk Acceptera risk

Kontext - riskvärdering Ta fram relevant information om informationssäkerheten i organisationen Grundläggande kriterier för riskvärdering - strategiska värden - lagar och avtal? - Konfidentialitet, integritet, tillgänglighet; CIA - externa förväntningar, goodwill och renommé

Kontext - påverkan Kriterier för påverkan på - värdering och klassning av tillgången - verksamheten - affären och ekonomiska värden - planer och deadlines - renommé - efterlevnad av lagar och avtal

Kontext - riskacceptans Grundläggande kriterier för riskacceptans - accepteras och fastställs av högre chef - uppskattad vinst/uppskattad risk - flera riskklasser? - krav på framtida åtgärder? Verksamhetskriterier Lagar och föreskrifter Drift Teknik Ekonomi Sociala och humanitära faktorer

Kontext - organisation Process för riskhantering enl FMEA Roller och ansvar? Intressenter? Relation mellan organisation och intressenter? Eskalering av beslut Arkivering av redovisande dokument OBS Denna organisation ska vara godkänd av ansvarig chef i organisationen.

Riskbedömning Riskbedömning och riskanalys - Identifiera risk - Uppskatta risk Etablera kontext Riskbedömning Riskanalys Identifiera risk Uppskatta risk Värdera risk Hantera risk Acceptera risk

Riskbedömning Identifiera, kvantifiera eller beskriv riskerna Prioritera m a p kriterier för - riskvärdering och - relevanta verksamhetsmål

Identifiera risker Händelse som kan leda till skada Hur, var och varför?

Identifiera värdefulla tillgångar Identifiera värdefulla tillgångar som behöver skyddas i lista: Namn på tillgång Ägare Plats Funktion

Identifiera hot Identifiera hot mot värdefulla tillgångar Information från - incidenter - systemägare - användare - hotkataloger ( levande innehåll) Varifrån (källa)

Identifiera sårbarheter Identifiera sårbarheter inom - organisation, - processer och rutiner, - hanteringsrutiner, - personal, - fysisk miljö, - konfiguration av info-system, - maskin- och programvara, - kommunikationsutrustning, - externa parter Identifiera befintliga och planerade säkerhetsåtgärder Identifiera konsekvenserna m a p CIA Resultat Lista med incidentscenarier med konsekvenser för tillgångar och verksamhet

Uppskatta risk Kvalitativ (Låg, Mellan, Hög) Kvantitativ (t ex 1-10-skala eller kostnad)

Uppskatta konsekvenser Använd listan med incidentscenarier Tillgångens ersättningsvärde? (återställning/ersättning av information) Konsekvenser för verksamheten?

Bedöm sannolikhet för incidentscenario Bedöm sannolikheten för varje scenario baserat på - erfarenhet - statistiska underlag Avsiktliga hotkällor - motiv och förmåga hos angripare - attraktionsvärde Oavsiktliga hotkällor - geografiska faktorer som extremt väder, vulkanutbrott, mänskliga fel, etc Sårbarheter Befintliga säkerhetsåtgårder och hur effektiva de är

Nivå för uppskattad risk Uppskattad risk = Sannolikhet för incidentscenario x Konsekvens

Värdera risk Etablera kontext Riskbedömning med riskanalys Värdera risk Hantera risk Acceptera risk Etablera kontext Riskbedömning Riskanalys Identifiera risk Uppskatta risk Värdera risk Hantera risk Acceptera risk

Värdera risk Jämför risknivåerna med - kriterierna för riskvärdering - kriterierna för riskacceptans Är kriterierna relevanta? Är processen viktig? Besluta om aktiviteter och prioriteringar

Hantera risk Etablera kontext Riskbedömning med riskanalys Värdera risk Hantera risk Acceptera risk Etablera kontext Riskbedömning Riskanalys Identifiera risk Uppskatta risk Värdera risk Hantera risk Acceptera risk

Hantera risk Säkerhetsåtgärder för att - reducera, - bibehålla, - undvika, eller - överföra risker Definiera plan för riskhantering Chefen ska acceptera risken

Praktisk risk- och sårbarhetsanalys Om seminarieuppgiften Förstasidan: Seminarieuppgift i Riskanalys och informationssäkerhet, vt 2012. Gruppnummer Gruppmedlemmar med namn och personnummer

RS-rapporten Vem ska läsa den? Målgrupp - chefer eller tekniker? Kortfattad, inte längre än nödvändigt (Det är en rapport, inte uppsats!)

Rapportens rubriker Kort beskrivning Bakgrund Område Inblandad teknik/utrustning Inblandande personer Vem äger problemet? Scenario/case Konsekvenser Riskbedömning Hur riskerna hanteras

Miniexempel Kort beskrivning: Nyckelkorten till lokaltrafiken använder en vanlig magnetremsa för att lagra information, och denna kan enkelt kopieras. Bakgrund: 1999 investerade lokaltrafiken i ett nytt biljettsystem. Detta biljettsystem var digitaliserat, till skillnad mot det tidigare som använde poletter Område: Lokaltrafik/nyckelkort. Inblandad teknik/utrustning: Nyckelkort, biljett, magnetremsa, biljettläsare. Inblandade personer: Passagerare, förare, kontrollant. Vem äger problemet: Lokaltrafikens IT-avdelning som köpt in ett dåligt biljettsystem

Miniexempel (forts.) Konsekvens: Genom att inte ha unika biljetter som enkelt kan kontrolleras är det omöjligt att ha kontroll på biljettanvändandet i lokaltrafiken i stad XXXX. Riskbedömning: Hur riskbedömning skett i detta fall: Varför detta sätt att bedöma risk är rimligt i detta fall: Värdering: Prioritering: Åtgärdsplan: Hur riskerna kan hanteras: Diskussion: (Kring uppgiften i stort, vad som har gått bra, vad som kunde ha gått bättre)

Läs mera i... ISO/IEC 27005:2008 Informationstekniker Riskhantering för informationssäkerhet Säkerhetshuset, Handbok 3, Säkerhetsanalys LIS, Ledningssystem för informationssäkerhet www.informationssakerhet.se