Säkerhet i industriella informations- och styrsystem



Relevanta dokument
Säkerhet i industriella informations- och styrsystem

Informations- och cybersäkerhet - Med fokus på processindustrin. Richard Oehme Verksamhetschef Samhällets informations- och cybersäkerhet (MSB)

Regelverk och myndighetsstöd för ökad informationssäkerhet inom dricksvattenförsörjningen (NIS) Anders Östgaard

MSB:s arbete med samhällets information- och cybersäkerhet. Richard Oehme Verksamhetschef Samhällets informations- och cybersäkerhet (MSB)

Programmet för säkerhet i industriella informations- och styrsystem

RISKHANTERING FÖR SCADA

Säkerhet, krisberedskap och höjd beredskap. Christina Goede Programansvarig Skydd av samhällsviktig verksamhet och kritisk infrastruktur, MSB

ÅNGE KOMMUN Informationssäkerhetspolicy 1 (5) Kommunkansliet Antagen av Kommunfullmäktige , 14 Dnr ks 09/20. Innehållsförteckning

Förslag till Myndigheten för samhällsskydd och beredskaps föreskrifter om kommuners och landstings risk- och sårbarhetsanalyser

Informationssäkerhetspolicy för Ånge kommun

Locum AB. Anders Gidrup säkerhetschef Locum AB

Bilaga 3 Säkerhet. Bilaga 3 Säkerhet. Dnr Kommunikation som tjänst - A

Policy. Policy för informationssäkerhet och personuppgiftshantering i Herrljunga kommun DIARIENUMMER: KS 47/2018 FASTSTÄLLD: VERSION: 1

FSPOS Strategisk plan

TMALL 0141 Presentation v 1.0. Cybersäkerhet och ny lagstiftning

Gräns för utkontraktering av skyddsvärd information

Policy för informationssäkerhet

Bilaga 3 till F:203. Säkerhet. Dnr Fasta och mobila operatörstjänster samt transmission -C. Bilaga 3. Säkerhet

DNR: KS2016/918/01. Informationssäkerhetspolicy för Sunne kommun KS2016/918/ (1) Kommunstyrelsen

Forskning för ett säkrare samhälle

FSPOS & SOES - Beskrivning för att tydliggöra gränsdragning

Nya krav på systematiskt informationssäkerhets arbete

Informationssäkerhetspolicy för Ystads kommun F 17:01

Myndigheten för samhällsskydd och beredskap MSB Samhällets informationssäkerhet

Myndigheten för samhällsskydd och beredskap MSB Informationssäkerhet

Informationssäkerhetspolicy för Stockholms läns landsting. Informationssäkerhetspolicy för Stockholms läns landsting

Remissyttrande Informationssäkerhet för samhällsviktiga och digitala tjänster

1(6) Informationssäkerhetspolicy. Styrdokument

SSF Säkerhetschef. Informationssäkerhet Per Oscarson

Informationssäkerhetspolicy inom Stockholms läns landsting

Svenskt Vatten. Säkerhetshandbok för dricksvattenproducenter Bertil Johansson

Samhällets informationssäkerhet

Föredragande borgarrådet Sten Nordin anför följande.

Nationell risk- och förmågebedömning 2017

Informationssäkerhetspolicy

Strategiska hot- och risker i ett totalförsvarsperspektiv - Presentation på konferensen Digitaliseringen förändrar energisektorn- 17 maj 2018

Informationssäkerhetspolicy för Nässjö kommun

Riktlinjer för säkerhetsarbetet vid Uppsala universitet

SOLLENTUNA FÖRFATTNINGSSAMLING

Konferens om risk-och sårbarhetsanalyser 2015 Stockholm -World TradeCenter -4 maj 2015

Informationssäkerhetspolicy för Sunne kommun KS2016/918/01 Antagen av kommunfullmäktige , 57

KRITISK INFRASTRUKTUR OCH CYBERSÄKERHET

Informationssäkerhet en förutsättning för effektiv digitalisering. Moderator: William Linnefell, Ekonomistyrningsverket

Kartläggning av SAMHÄLLSVIKTIGA VERKSAMHETERS BEROENDE AV ELEKTRONISK KOMMUNIKATION - EN FÖRSTUDIE

MSB roll och uppgift i stort och inom informationssäkerhet

Anslag 2:4 Krisberedskap, inriktning 2016

Informationssäkerhetspolicy för Vetlanda kommun

MSB:s vision. Ett säkrare samhälle i en föränderlig värld

VÄGLEDNING ATT UPPHANDLA PÅ ETT SÄKERT SÄTT

Yttrande över Finansdepartementets remiss av betänkande digitalförvaltning.nu, SOU 2017:23

Beroendeanalys för ökad robusthet i samhällsviktiga transporter

Föreskrifter om risk- och sårbarhetsanalyser för kommun och landsting Remiss från Myndigheten för samhällsskydd och beredskap

Programmet för ökad säkerhet i industriella informations- och styrsystem

Vägledning till ökad säkerhet i industriella informations- och styrsystem

Policy för informations- säkerhet och personuppgiftshantering

Frågeställningar inför workshop Nationell strategi för skydd av samhällsviktig verksamhet den 28 oktober 2010

Sitic Sveriges IT-incidentcentrum

Myndigheten för samhällsskydd och beredskaps författningssamling

JIL Stockholms läns landsting i (6)

Utredningen om genomförande av NIS-direktivet

Uppgift 1. Beskriv de tre största vinsterna med att kunna utbyta och använda geografisk information i hanteringen av en samhällsstörning

EBITS Elförsörjningen i Cyberkriget. Långholmen november 2013 EBITS. Arbetsgruppen för Energibranschens Informationssäkerhet

Energimyndigheten och NIS-direktivet Panndagarna Tommy Wahlman Projektledare för införande av NIS-direktivet

SÄKRA DIN AFFÄR VART DEN ÄN TAR DIG. Protection Service for Business

REVISION AV OUTSOURCAD VERKSAMHET - EXEMPEL UR VERKLIGHETEN

Säkerhet i industriella styrsystem. Problemformulering. Hans Grönqvist Ph. D.

Riktlinjer för Informationssäkerhet Falkenbergs Kommun Kommunledningskontoret

SSF Säkerhetschef. Informationssäkerhet Per Oscarson

Vägledning till ökad säkerhet i industriella kontrollsystem

Informationssäkerhetspolicy KS/2018:260

Rapport om IT-infrastruktur och säkerhet inom offentlig sektor

Inbjudan till dialog avseende drift och kundstöd

Stärkt privat-offentlig samverkan på informations- och cybersäkerhetsområdet

Gemensamma grunder för samverkan och ledning vid samhällsstörningar. - Strategisk plan för implementering

Plan för att förebygga och hantera extraordinära händelser. Beslutad av kommunfullmäktige 25 september 2017, 102/17, Dnr KS2017.

Resiliens i en förändrad omvärld

Informationssäkerhetspolicy

Plan för ökad civilförsvarsberedskap KS

Informationssäkerhet för samhällsviktiga och digitala tjänster (SOU 2017:36) Remiss från Justitiedepartementet Remisstid den 24 augusti

Styrdokument för kommunens krisberedskap

ISO/IEC och Nyheter

Bilaga till rektorsbeslut RÖ28, (5)

EBITS Arbetsgruppen för Energibranschens Reviderad Informationssäkerhet

Cyberäkerhet i industriella styrsystem och IoT. Var är riskerna? Hans Grönqvist Ph. D.

Informationssäkerhet för samhällsviktiga och digitala tjänster

Förenklad rapportering av regionernas riskoch sårbarhetsanalys 2019

Strategi för samhällets informationssäkerhet

Revisionsrapport. Granskning av intern styrning och kontroll av informationssäkerheten vid Mälardalens högskola 2010.

Informationssäkerhetspolicy för Katrineholms kommun

Svensk författningssamling

Styrdokument för Ljusnarsbergs kommuns krisberedskap

Myndigheten för samhällsskydd och beredskaps föreskrifter om kommuners och landstings risk- och sårbarhetsanalyser;

Ledningssystem för Informationssäkerhet

Har$ni$koll$på$läget? $

Plan för informationssäkerhet vid Högskolan Dalarna 2015

Vägledning för identifiering av samhällsviktig verksamhet

FOI rekommenderar inte outsourcad IT-drift och förvaltning.

Vi skyddar din information. Vårt informationssäkerhetsarbete och skydd av personuppgifter

Ledningssystem för Informationssäkerhet

Strategi för förstärkningsresurser

Transkript:

Säkerhet i industriella informations- och styrsystem Martin Eriksson -Myndigheten för samhällsskydd och beredskap Foto: Scanpix

IT-baserade system som styr samhällsviktig verksamhet Industriella informations-och styrsystem

Foto: Jack Versloot http://ww.photoree.com/photos/permalink/24075-57779000@n00

SCADA SupervisoryControl and Data Aquisition Betyder egentligen övergripande geografiskt distribuerat styr-och kontrollsystem

Process som ska regleras

Mekanisk pryl som styr den fysiska processen

Givare som mäter processens tillstånd

Styrdator som skickar signaler till den fysiska prylen

Gränssnitt för att styra och övervaka det som händer

Project Shine www.shodanhq.com 7 200 industriella styrsystem i USA var direkt åtkomliga via internet

Project Shine

Fokus på drift och inte på säkerhet

Kulturkrockar

Administrativ IT Informationsoch styrsystem Skydd och antivirus Används nästan alltid Svårt att få till Systemens livslängd 3-5 år Upp till 20 år Outsourcing Vanligt Ovanligt Patchhantering Körs regelbundet Genomförs sällan Förändringshantering Körs regelbundet Utmanande beroende på legacy system Realtidskrav Ovanligt Kritiskt Tillgänglighet Säkerhetskultur Fysisk säkerhet Driftavbrott ofta acceptabelt Hög medvetenhet kring säkerhetsfrågor Ofta bra Korta avbrott kan få ödesdigra konsekvenser Ofta låg medvetenhet kring säkerhetsfrågor Mycket bra men ofta är driftplatser obemannade

Viktigt för MSB för att: Samhällsviktig verksamhet kräver industriella informations- och styrsystem Samhällsviktig verksamhet drivs ofta av privata aktörer

Lösningar

Aktiviteter inom MSB Medvetandehöjning Omvärldsbevakning och informatinosdelning Teknisk samverkansplattform Nationell och internationell samverkan Programutveckling

Teknisk samverkansplattform

Medvetandehöjning

Nationell och internationell samverkan

Programutveckling

Omvärldsbevakning Informationsdelning

Teknisk samverkansplattform Arrangerar kursen Säkerhet i industriella kontrollsystem fyra gånger per år Varje kurstillfälle anpassas utifrån målgrupp Arrangerar tekniska seminarier mot riktade målgrupper Genomför tekniska studier av hård- och mjukvara Pedagogiska demonstrationer Ger stöd till forskning

Medvetandehöjning Deltar vid seminarier och mässor Tagit fram och reviderar SCADA-guiden (3e revisionen på gång) Tar fram ett självmätningsverktyg Tar fram informationsfilmer som riktar sig mot ledningen

Nationell och internationell samverkan Driver samverkansforumet FIDI-SC Deltar i ett antal internationella nätverk Internationella samverkansprojekt bland annat med DHS

Programutveckling

Fokus på drift och inte på säkerhet

Organisation Dålig samverkan mellan IT och processidan Stor skillnad mellan säkerhet i process-it och kontors-it Autonoma lokala operatörer Informationssäkerhet berör hela verksamheten och är svår att placera in i organisationen

Kravställning Svårt att ställa rätt krav på systemleverantörer och -intergratörer Bristande säkerhetskrav i supportavtal Alltid billigare att göra rätt från början

Inbyggda beroenden Kritisk infrastruktur är idag beroende av IT Traditionella samhällsfunktioner kräver IT för att fungera Kunskap pensioneras och systemsamband är så komplexa att manuella alternativ inte fungerar

Sårbarheter i industriella informations- och styrsystem

Sårbarheter i ICS Var femte sårbarhet var kvar 30 dagar efter offentliggörande 65% av sårbarheterna rankas som alvarliga eller kritiska 40% av system som finns tillgängliga via internet är sårbara

Exempel på samhällsviktig verksamhet Processindustri (farliga ämnen) Transport Energiproduktion och -distribution Vatten- och avloppsproduktion Kärnanläggningar Sjukvård

Program för säkerhet i industriella informations- och styrsystem Informations- och styrsystem kontrollerar kritisk infrastruktur Staten har ett ansvar Kritisk infrastruktur drivs av privata aktörer Privat-offentlig samverkan Många internationella leverantörer Internationellt samarbete är viktigt

Övergripande mål Skapa en ökad nationell förmåga att förebygga och hantera ITrelaterade hot mot industriella informations- och styrsystem Utveckla privat-offentlig samverkan Öka den tekniska kompetensen nationellt Sprida information

Övergripande mål Programområden Teknisk samverkansplattform (FOI) Medvetandehöjning Nationell och internationell samverkan Inriktning och programutveckling

Samarbete och informationsdelning kräver egen förmåga Framgång Ta in och vidareförmedla information Samla in och analysera information Generera egen kunskap

Policy / organisation Organisation Dålig samverkan mellan IT-avdelning och processidan Begränsad förståelse från ledningen om säkerhetsfrågor inom SCADA Autonoma lokala operatörer Styrning Ingen informationssäkerhetspolicy som täcker in de processnära systemen Inga tydliga säkerhetskrav Svårt att mäta och följa upp säkerhet Hårda affärsmässiga krav Svårt att räkna hem säkerhetslösningar Vinstkrav driver fram sammanslagningar och integration av verksamheter

Vattenkraftverk Tunnelbaneväxel Ställverk Natriumpump i vattenreningsverk Prioritering på funktion inte säkerhet Styrstavar i kärnkraftverk

Ofta är systemen geografiskt distribuerade

Problemet Säkerheten i industriella informations-och styrsystem ligger ca 10 år efter kontors-it Ofta tillgängliga via internet Allvarliga konsekvenser vid fel eller driftstopp

Teknisk samverkansplattform Arrangerar kursen Säkerhet i industriella kontrollsystem fyra gånger per år Varje kurstillfälle anpassas utifrån målgrupp Arrangerar tekniska seminarier mot riktade målgrupper Genomför tekniska studier av hård- och mjukvara Pedagogiska demonstrationer Ger stöd till forskning

Medvetandehöjning Deltar vid seminarier och mässor Tagit fram och reviderar SCADA-guiden (3e revisionen på gång) Tar fram ett självmätningsverktyg Tar fram informationsfilmer som riktar sig mot ledningen

Nationell och internationell samverkan Driver samverkansforumet FIDI-SC Deltar i ett antal internationella nätverk Internationella samverkansprojekt bland annat med DHS

Nationell och internationell samverkan

Aktiviteter inom MSB