Riskanalys och informationssäkerhet 7,5 hp



Relevanta dokument
Informationssäkerhet - en översikt. Louise Yngström, DSV

Informationssäkerhetspolicy IT (0:0:0)

Handbok Informationsklassificering

Informationssäkerhetspolicy

I n fo r m a ti o n ssä k e r h e t

SSF Säkerhetschef. Informationssäkerhet Per Oscarson

INFORMATIONSSÄKERHET EN PATIENTSÄKERHETSFRÅGA

Riskanalys och riskhantering

1(6) Informationssäkerhetspolicy. Styrdokument

Terminologi inom informationssäkerhetsområdet HB 550 har blivit TR-50

Informationssäkerhetspolicy. Linköpings kommun

IT-revision Martin Malm CISA CISSP Verksamhetschef IT Governance Transcendent Group

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Verket för högskoleservice 2010.

Finansinspektionens författningssamling

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

INFORMATIONSSÄKERHET ETT HINDER ELLER EN MÖJLIGGÖRARE FÖR VERKSAMHETEN

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

INFORMATIONSSÄKERHET EN FÖRUTSÄTTNING FÖR GOD INFORMATIONSHANTERING

Informationssäkerhetspolicy

Finansinspektionens författningssamling

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Konsthögskolan 2010.

Utredning av central teknisk lösning för att upptäcka avvikelser och potentiella hot i landstingets nätverk och kritiska IT-system

Informationssäkerhetspolicy för Ystads kommun F 17:01

Informationssäkerhetspolicy inom Stockholms läns landsting

Modell för klassificering av information

Kravställning på e-arkiv från informationssäkerhetsperspektiv

Finansinspektionens författningssamling

Riktlinjer för IT-säkerhet i Halmstads kommun

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige , 14 Dnr ks 09/20. Innehållsförteckning

Program för informationssäkerhet 2008:490. kommunfullmäktige kommunstyrelsen övriga nämnder förvaltning

Metoder för datasäkerhet. Vad handlar en sådan kurs om???

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Administrativ säkerhet

Informationssäkerhetspolicy S/~LA KOMMUN KOMMUNFULLMÄKTIGE. Bi l aga KS 2015 / 135/1 INFORMATIONSSÄKERHETSPOLICY FÖR SALA KOMMUN

Riktlinjer för informationssäkerhet

Social Engineering - människan som riskfaktor

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Informationssäkerhet vid Karolinska Universitetssjukhuset. Dokumentansvarig: Markus Ekbäck, CISO Karolinska Senast uppdaterad:

Säkerhetsskydd en översikt. Thomas Palfelt

Roller för information behöver också fastställas, använd gärna nedanstående roller som kommer från SKL och deras verktyg

Strukturerad informationshantering

Informationssäkerhet och medicintekniska produkter eller Information security with respect to safety considerations

Informationssäkerhetspolicy för Nässjö kommun

Informationssäkerhetspolicy IT (0:0:0)

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1

Informationskartläggning och Säkerhetsklassning

Informationssäkerhetspolicy för Ånge kommun

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Kungl. Musikhögskolan i Stockholm 2010.

POLICY INFORMATIONSSÄKERHET

Informationssäkerhet och SKLs verktyg KLASSA. Avdelningen för Digitalisering Sektionen för Informationshantering och Digital Arbetsmiljö (IDA)

Svensk Standard SS ISO/IEC SS

Ledningssystem för Informationssäkerhet (LIS) vid Linköpings universitet

Kommunal författningssamling för Smedjebackens kommun. Informationssäkerhetspolicy. 97 Dnr 2016/00447

Gallrings-/bevarandetider för loggar i landstingets IT-system

Projekt Informationssäkerhet

Revidering av riktlinjer för Informationssäkerhet vid Högskolan i Skövde

1 INLEDNING ALLMÄNT OM INFORMATIONSSÄKERHET MÃL FÖRKOMMUNENS lnformationssäkerhetsarbete ROLLER OCH ANSVAR...

Regler och riktlinjer för IT-säkerhet vid Karolinska Institutet

1 Informationsklassificering

Policy för informations- säkerhet och personuppgiftshantering

SÄKERHETSPOLICY I FÖR FALKÖPINGS KOMMUN

Policy för informationssäkerhet

Riktlinjer informationssäkerhetsklassning

Dnr UFV 2018/211. Riskhantering. Rutiner för informationssäkerhet. Fastställda av Säkerhetschefen Senast reviderade

STYRKAN I ENKELHETEN. Business Suite

Metod för klassning av IT-system och E-tjänster

Informationssäkerhetspolicy i Borlänge kommunkoncern. Beslutad av kommunfullmäktige , reviderad

Säkerheten före allt? Åsa Hedenberg, vd Specialfastigheter

VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT

Ledningssystem för Informationssäkerhet (LIS) vid Linköpings universitet

Riktlinjer för informationssäkerhet

BESLUT. Instruktion för informationsklassificering

Varför ska vi ha en informationssäkerhetspolicy och hur tar vi fram en? En policy ska ju fånga in en organisations målsättning för ett visst område,

Terminologi för Informationssäkerhet Utgåva 3

Begrepp och definitioner

SOLLENTUNA FÖRFATTNINGSSAMLING

Metoder för datasäkerhet. Vad handlar en sådan kurs om???

Sammanfattning av riktlinjer

Internt penetrationstest. Tierps kommun. Revisionsrapport. Juni Erik Norman 1(6)

Etik och säkerhetsfilosofi i praktiken

Juridik och informationssäkerhet

Metoder för att öka informationssäkerheten. och därmed minska säkerhetsriskerna

IT-säkerhet Internt intrångstest

IT governance i praktiken: Styrning och kontroll över ITriskerna. Fredrik Björck Transcendent Group för ADBJ Agenda

Policy för informationssäkerhet

Kommunstyrelsens förslag till antagande av reviderad informationssäkerhetspolicy Ärende 11 KS 2017/336

Vi skyddar din information. Vårt informationssäkerhetsarbete och skydd av personuppgifter

Risk, security, and legal analysis for migration to cloud. PART 3: Privacy and security management

Informationssäkerhetspolicy för Umeå universitet

Vad är säker information? En kritisk diskussion. Björn Lundgren Doktorand, Avdelningen för Filosofi, KTH

Hot + Svaghet + Sårbarhet = Hotbild

Informationssäkerhetspolicy

Informationssäkerhetspolicy

Bilaga 3 Säkerhet. Bilaga 3 Säkerhet. Dnr Fasta och mobila operatörstjänster samt transmission -C

Informationssäkerhetspolicy. Informationssäkerhetspolicy för Vingåkers kommun

Riktlinjer för informationsklassning

Riktlinje för informationssäkerhet

Vetenskapsrådets informationssäkerhetspolicy

Mina Meddelanden - Risk- och Sårbarhetsanalys för anslutande kommuner

IT-säkerhet Externt och internt intrångstest

Transkript:

Riskanalys och informationssäkerhet 7,5 hp Margaretha Eriksson Civ.Ing. och doktorand i informationssäkerhet KTH irbiskonsult@tele2.se Föreläsning 1

Vad menar vi med säkerhet? Säkerhet är en grad av skydd mot fara, skada, förlust, och brott. Säkerhet som en form av skydd är strukturer och processer som ger eller förbättrar säkerhetsförhållandena. Säkerhet är en form av skydd där en separation skapas mellan tillgångarna och hotet". Det omfattar, men är inte begränsat till, att eliminera antingen tillgången eller hotet. Wikipedia/Institute for Security and Open Methodologies (ISECOM) i OSSTMM 3

Vad menar vi med säkerhet? Uppdelning enligt internationell standard Informationssäkerhet både teknik och administration av system med användare IT-säkerhet teknisk utrustning, datasäkerhet och kommunikationssäkerhet

Många olika slags säkerhet Policy Övervakning Rutiner Revision

Viktiga nyckelord Informationssäkerhet IT-säkerhet Informationstillgång Konfidentialitet Riktighet Tillgänglighet Ansvarighet och oavvislighet Spårbarhet

Informationssäkerhet Definition enligt svensk standard Informationssäkerhet säkerhet för informationstillgångar avseende förmågan att upprättålla konfidentialitet, riktighet och tillgänglighet (även ansvarighet och oavvislighet) Omfattar fysisk säkerhet, IT-säkerhet och administrativ säkerhet

IT-säkerhet Definition enligt svensk standard IT-säkerhet säkerhet beträffande IT-system med förmåga att förhindra obehörig åtkomst och obehörig eller oavsiktlig förändring eller störning vid databehandling samt dator- och telekommunikation

Informationstillgångar Definition enligt svensk standard informationstillgångar en organisations informationsrelaterade tillgångar Några exempel: information i kunddatabas, program, applikationer, operativsystem, kommunikationstjänster, fysiska tillgångar som datorer och nätverk

Konfidentialitet Definition enligt svensk standard konfidentialitet (confidentiality) skyddsmål att innehållet i ett informationsobjekt inte får göras tillgängligt eller avslöjas för obehöriga (kan kallas sekretess i legala sammanhang)

Riktighet Definition enligt svensk standard riktighet (integrity) skyddsmål att informationen inte förändras, vare sig obehörigen, av misstag eller på grund av funktionsstörning

Tillgänglighet Definition enligt svensk standard tillgänglighet (availability) skyddsmål där informationstillgångar skall kunna utnyttjas i förväntad utsträckning och inom önskad tid

Ansvarighet och oavvislighet Definitioner enligt svensk standard ansvarighet princip innebärande att en individ givits och påtagit sig visst ansvar och att därvid denne i efterhand kan ställas till svars för sitt handlande oavvislighet skyddsmål att en handling inte i efterhand ska kunna förnekas av utföraren

Spårbarhet Definition enligt svensk standard spårbarhet möjlighet att entydigt kunna härleda utförda aktiviteter i systemet till en identifierad användare kräver identifiering och autenticering av användare samt loggning av relevanta händelser i IT-systemet

Hotläget Vilka är de största hoten mot informationssäkerheten idag? Varför? Diskutera! 3 minuter i grupper om 3 personer

Dagsläget Några heta områden Phishing och social ingenjörskonst Bankkonton och betalsystem Attacker mot webbaserade styrsystem (s.k. SCADA-system och Stuxnet) DOS- och DDOS-attacker mot webb Attacker via datorlika telefoner... alltid där det finns pengar att hämta...

Interna och externa hot Interna oavsiktliga fel på grund av misstag avsiktliga fel av missnöjd person Externa hot attacker via webben, skräppost, Nigeriabrev, nätfiske Obehöriga användare

Hot, risk och riskvillighet Definitioner enligt svensk standard hot möjlig, oönskad händelse med negativa konsekvenser för verksamheten risk kombination av sannolikheten för att ett givet hot realiseras och därmed uppkommande skadekostnad riskvillighet (-aptit) beredskap att ta vissa, större risker balanserade mot förväntade vinstmöjligheter

Riskanalys Ur verksamhetsperspektiv (QoS) med avseende på informationstillgångar i verksamhetskritiska system