PV 017 Bezpecnost IT

Rozměr: px
Začít zobrazení ze stránky:

Download "PV 017 Bezpecnost IT"

Transkript

1 Katalog opatren, ISO/IEC Dodatek predn asky Anatomie inform. bezpec., ilustracn v yklad PV 017 Bezpecnost IT Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Jan Staudek Verze : podzim 2016

2 ISO/IEC 27002:2013 Information Security Management Information technology Security techniques Code of practice for information security management Informacn technologie { Bezpecnostn techniky { Soubor postup u pro rzen informacn bezpecnosti Struktura standardu Standard obsahuje celkem 11 z akladnch oddl u, kter e jsou d ale rozd eleny do 39 kategori bezpecnosti V kazd e kategorii bezpecnosti se specikuje alespo n jedno opatren Mimo to jsou ve standardu uvedeny z akladn informace o procesech hodnocen a zvl ad an rizik. Oddly jsou cslovan e poradm kapitol standardu obsahujcch jejich popis (5 { 15) Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

3 ISO/IEC 27002:2013, Oddly kategori bezpecnosti Kazd y z oddl u obsahuje jednu nebo vce kategori bezpecnosti 5) Bezpecnostn politika 6) Organizace bezpecnosti { intern organizace, extern subjekty 7) Klasikace a rzen aktiv { odpov ednosti za aktiva, klasikace 8) Bezpecnost lidsk ych zdroj u { prijet do, pr ub eh, ukoncen vztahu 9) Fyzick a bezpecnost a bezpecnost prostred 10) Rzen komunikac a rzen provozu { vybran y ilustracn prklad 11) Rzen prstupu { vybran y ilustracn prklad 12) N akup, v yvoj a udrzba informacnho syst emu 13) Zvl ad an bezpecnostnch incident u 14) Rzen kontinuity cinnost organizace 15) Soulad s pozadavky { pr ava, politik, smluv,..., audit Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

4 ISO/IEC 27002:2013, Popis kategori bezpecnosti Popis kazd e z kategori bezpecnosti obsahuje: cl opatren, urcujc ceho m a b yt dosazeno; popis jednoho nebo vce opatren, kter a lze pouzt k dosazen stanoven eho cle opatren. Popis opatren je strukturov an n asledovn e: Opatren { Presn a formulace konkr etnho opatren, kter e vede k napln en cle opatren. Doporucen k realizaci { Podrobn ejs informace a doporucen na podporu implementace vybran ych opatren, kter a vedou k dosazen cle opatren. Dals informace { Dals informace, kter e m uze b yt potrebn e vzt do uvahy, ot azky legislativy, odkazy na dals relevantn normy a predpisy,... Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

5 10. Rzen komunikac a rzen provozu Kategorie opatren spadajc do oddlu 10: 10.1 Operational procedures and responsibilities Cl: To ensure the correct and secure operation of information processing facilities Third party service delivery management Cl: To implement and maintain the appropriate level of information security and service delivery in line with third party service delivery agreements System planning and acceptance Cl: To minimize the risk of systems failures Protection against malicious and mobile code Cl: To protect the integrity of software and information. Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

6 10. Rzen komunikac a rzen provozu 10.5 Back-up Cl: To maintain the integrity and availability of information and information processing facilities Network security management Cl: To ensure the protection of information in networks and the protection of the supporting infrastructure Media handling Cl: To prevent unauthorized disclosure, modification, removal or destruction of assets, and interruption to business activities Exchange of information Cl: To maintain the security of information and software exchanged within an organization and with any external entity. Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

7 10. Rzen komunikac a rzen provozu 10.9 Electronic commerce services Cl: To ensure the security of electronic commerce services, and their secure use Monitoring Cl: To detect unauthorized information processing activities. Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

8 10.1. Provozn procedury a odpov ednosti Cl { To ensure the correct and secure operation of information processing facilities. procedura pracovn postup Relevantn skupiny opatren v kategorii 10.1 v oddlu 10 Dokumentace provoznch procedur Zm enov e rzen Odd elen odpov ednost Oddelen v yvoje, test u a provoz u Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

9 10.1. Dokumentace provoznch procedur Cl { Operating procedures shall be documented, maintained, and made available to all users who need them Provozn procedury mus vyhovovat pozadavk um syst emu spr avy dokument u organizace (principy viz ISO 9000) nutn e je schv alen relevantnm vedenm organizace Zverejn en provoznch procedur pro zam estnance { v intranetu pro partnersk e tret strany { v extranetu pozadavky: snadn a udrzba, pohotov a aktualizace Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

10 10.1. Dokumentace provoznch procedur Nezbytn e provozn procedury pro ISMS identikuje bezpecnostn politika z aklad skladby provoznch procedur tvor ty procedury, kter e implementuj politiku informacn bezpecnosti z aklad lze doplnit detailn ejsmi provoznmi procedurami vypracovan ymi na z aklad e doporucen poradce pro ITSec a odpov edn ych provoznch pracovnk u pro typov e provozn oblasti nutn e je jejich schv alen relevantnm vedenm organizace Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

11 10.1. Oblasti pokr yvan e v ISMS provoznmi procedurami Zpracov an informac a nakl ad an s informacemi vc. pozadavk u na d uv ernost a klasikaci informac Z alohov an (detaily viz 10.5) Pl anov an cinnost, (napr. z alohov an) vc. n avaznost na jin e syst emy vc. nejdrv ejsch a nejzazsch mozn ych termn u proveden (napr. pr ave z alohov an) Chybov e rzen a rzen ve v yjimecn ych podmnk ach vc. instrukc pro omezen e pouzv an syst emu vc. n avod u pro nov e (a nezkusen e) zamestnance (1. reakce na incident) chybov e rzen a rzen ve v yjimecn ych podmnk ach je jinak predmetem cinnosti specialist u s dostatecn ymi zkusenostmi a dovednostmi Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

12 10.1. Oblasti pokr yvan e v ISMS provoznmi procedurami Kontaktov an odpovdajc podp urn ych t ym u v prpad e neocek avan ych provoznch nebo technick ych obtz a dokumentov an t echto kontakt u Spr ava speci alnch v ystup u (tisk u) vc. reakc na selh an v ystup u speci alnch uloh Restart syst emu a postupy po v ypadku syst emu Vsechny hospod arsk e/udrzbov e cinnosti start a vypnut poctace udrzba zarzen vyuzv an poctacov eho s alu,... maj b yt viditelne vystaven e zam estnanci maj b yt skolen na jejich pouzv an Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

13 10.1. Dokumentace provoznch procedur, pozn amky Zbytecn e detailn procedury / rdce aplikovateln e procedury { jakoby by nebyly z adn e Pri outsourcov an IT sluzeb mus b yt provozn procedury vyz ad any v kontraktu Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

14 10.1. Zm enov e rzen Cl { Changes to information processing facilities and systems shall be controlled. Rzen zm en zarzen pro zpracov an informac, operacnch syst em u a aplikacnho software Form aln, dokumentovan e postupy pro vsechny zmeny techto aktiv Neadekv atn urove n zm enov eho rzen { v yrazn a zranitelnost zdroj zbytecn ych n aklad u Inovacn zm ena mus b yt vyvol ana adekv atnmi d uvody, mus existovat krit eria pro rozhodov an o inovaci a relevantn casov e pl any postupu Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

15 10.1. Zm enov e rzen procedura zm enov eho rzen OS a aplikacnch syst em u { typicky 1-str ankov y dokument pokr yvajc identikci v yznamu zm eny z pohledu cinnost organizace (prpadn e dopln enou o posouzen prnosu zm eny) pl an testov an zm eny a prevzet zm eny uzivatelem posouzen mozn ych (bezpecnostnch,... ) dopad u, vc. dopad u na jin y aplikacn ci provozn software a hardware form aln odsouhlasen zm eny sdelen o zmene vsem relevantnm osob am postup pro zrusen zmeny a n avrat do p uvodnho stavu Kazd a zm ena v sti by m ela vyvolat prehodnocen hlavnch rizik pro bezpecnost informac a prpadne n asledn e zmeny v prohl asen o aplikovatelnosti Mus se opravit vsechny dokumenty z avisl e na menen em jevu Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

16 10.1. Odd elen povinnost (oblast odpov ednosti) Cl { Duties and areas of responsibility shall be segregated to reduce opportunities for unauthorized or unintentional modification or misuse of the organization s assets. Odd elen rdicch a v ykonn ych povinnost snizuje moznosti proveden neopr avn en ych uprav / zneuzit informac / sluzeb. V mal ych organizacch obtzn e dosaziteln e vzdy je nutn e implementovat separaci v co mozn a nejv etsm rozsahu Odd elen rzen, monitoringu a auditu je neobejiteln e, audit vzdy mus b yt nez avisl y Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

17 10.1. Odd elen povinnost (oblast odpov ednosti) Clem je odd elen iniciace ud alosti od povolen jejho v yskytu prevence sp ach an podvodu bez moznosti detekce v oblasti s jedinou odpov ednost, tj. odd elen cinnost, kter e { pro sp ach an podvodu vyzaduj uzavren tajn e dohody (napr. vystaven objedn avky x potvrzen zsk an zboz) pracuj s aktivy, kter e posouzen rizik oznacilo jako podvodn e manipulovateln e a mus b yt do manipulace s nimi zahrnuty alespo n dva intern zam estnanci (snzen pravd epodobnosti konspirace s extern osobou) Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

18 10.1. Odd elen v yvojov ych, testovac a provoznch prostred Cl { Development, test and operational facilities shall be separated to reduce the risks of unauthorised access or changes to the operational system. relevantn pozadavek pro organizace s vlastnm v yvojov ym strediskem prp. s v yvojem zajist'ovan ym outsourcingem Mus b yt dokumentovan a pravidla pro prenos software z v yvojov eho do testovacho a z testovacho do provoznho prostred Jednotliv a prostred maj b yt implementovan a na r uzn ych poctacch / v r uzn ych dom en ach Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

19 10.1. Odd elen v yvojov ych, testovac a provoznch prostred Jednotliv a prostred maj pracovat s r uzn ymi daty v yvojov e prostred { umel a nebo scramblovan a ziv a data testovac prostred { vzorek ziv ych dat za podmnek shodn ych s provoznm prostredm s ziv ymi daty pouze v provoznm prostred Mus se pouzvat odlisn e autentizacn metody v jednotliv ych prostredch V yvoj nesm mt nikdy prstup do provoznho prostred Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

20 10.2. Rzen dod avek sluzeb tretch stran Tret strana { jin a entita nez entita prmo zahrnut a do transakc, cinnost,..., organizace Firma x zákazníci x tret strana dod avajc sluzby rm e Cl { To implement and maintain the appropriate level of information security and service delivery in line with third party service delivery agreements. Relevantn oblasti opatren Dod avky sluzeb Sledov an a prezkoum av an poskytovan ych dod avek sluzeb Zm enov e rzen ve sluzb ach tretch stran Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

21 10.2. Dod avky sluzeb Cl { It shall be ensured that the security controls, service definitions and delivery levels included in the third party service delivery agreement are implemented, operated, and maintained by the third party. Smlouva o dod avk ach s tret stranou mus identikovat vsechna bezpecnostn opatren, denice vsech sluzeb a formy jejich poskytov an Outsourcing m uze pozadovat zrzen rdicho t ymu a mechanism u pro sledov an v ykonnosti Mus se peclive a detailne pl anovat a dokumentovat pred an dat tret stran e vc. posouzen rizik jest e pred uzavrenm kontraktu Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

22 10.2. Dod avky sluzeb Smlouva by m ela obsahovat dolozku o moznosti pozadovat nav ysen sly bezpecnostnch opatren Vzdy je nutno v enovat zvl astn pozornost probl em um typu citliv e nebo kritick e aplikace, kter e by mohly b yt l epe reseny in-house souhlas vlastnk u a dodavatel u softwaru s outsourcingem procesu dopady na pl any zachov an cinnosti bezpecnostn standardy, kter e budou z avazn e pro tret strany, a jak se m a soulad s nimi merit kter e cinnosti a individu aln odpov ednosti je treba sledovat zvl ad an bezpecnostnch incident u a zabudov an smluvnch procedur do politik organizace D uraz na smluvn z avazky tret strany v oblasti bezpecnosti rzen prstupu, spr ava bezpecnosti podle dohodnut ych standard u,... D ukladn a dokumentace agendy, z apisy z porad, dodatecn e dohody,... Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

23 10.2. Sledov an a prezkoum av an poskytovan ych dod avek sluzeb Cl { The services, reports and records provided by the third party shall be regularly monitored and reviewed, and audits shall be carried out regularly. Za dod avky sluzeb mus b yt nekdo (role/oddelen) odpovedn y Mezi klcov e odpov ednosti patr sledov an v ykonu { zajist'ov an, aby se skutecn e dosahovala smluvn urovn e sluzeb, identikace nedostatk u, a dohadov an jak by nedostatky m ely b yt opraveny. prezkoum av an vsech z aznam u o bezpecnostnch incidentech (vcetn e auditnch zpr av), provoznch probl emech, poruch ach, z avad ach a o cemkoliv jin em, co m uze generovat riziko pro organizaci a zajisten, aby byla prijata prslusn a n apravn a opatren. To m uze v est k eskalaci smluvnch vztah u doplnenm smluvnch ustanoven o mozn em nav ysen plnen a manazersk y t ym odpovedn y za smlouvu by m el mt dovednosti a zkusenosti pro rzen eskalace. Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

24 10.2. Sledov an a prezkoum av an poskytovan ych dod avek sluzeb Z adn y prostor pro nejasnosti { vse mus b yt dokumentovan e Mus ex. moznost prezkoum avat u tret strany procesy zmenov eho rzen, z aznamen av an incident u a reakc na ne, identikace zranitelnost a uplat nov an opatren Odpov ednost za zpracov an dat m a objedn avajc strana, odpov ednost nelze smlouvou prev ezt na tret stranu m a-li organizace vyhov et datov e orientovan e legislativ e, mus b yt adekv atn procesy a syst emy i u tret strany Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

25 10.2. Zm enov e rzen ve sluzb ach tretch stran Cl { Changes to the provision of services, including maintaining and improving existing information security policies, procedures and controls, shall be managed, taking account of the criticality of business systems and processes involved and re-assessment of risks. Spr ava zm enov eho rzen zajist'ovan eho u tret strany mus b yt r adne zakotveno ve smlouve o outsourcingu jedn a se o mezi-organizacn procesy musej b yt odsouhlaseny oboustrann e Jedn a se o vsechny zmeny majc dopad na inf. bezpecnost mus se prov est posouzen rizik n asledovan e identikac a implementac relevantnch opatren Zm enu m uze iniciovat i tret strana (podle pravidel ve smlouv e) Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

26 10.3. Pl anov an a prejm an syst em u Cl { To minimize the risk of systems failures. Relevantn oblasti opatren Spr ava kapacit Prejm an syst em u Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

27 10.3. Spr ava kapacit Cl { The use of resources shall be monitored, tuned, and projections made of future capacity requirements to ensure the required system performance. Organizace m a sledovat pozadavky na kapacity a progn ozovat jejich v yvoj souborov e / dom enov e servery, tisk arny, komunikacn spoje,... zv ysen aktivit si vyz ad a zvetsen t ymu, bude potreba vce osobnch poctac u,... n ar ust webov ych aktivit pri e-komerci Nedostatecn e kapacity jsou zdroje bezpecnostnch incident u typu DoS (Denial of Services) Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

28 10.3. Prejm an syst em u Cl { Acceptance criteria for new information systems, upgrades, and new versions shall be established and suitable tests of the system(s) carried out during development and prior to acceptance. Organizace m a stanovit prejmac krit eria pro nov e syst emy, vylepsen syst em u, pro jejich nov e verze pri prejm an mus prob ehnout relevantn testy Prejmac krit eria mus b yt strucn a, jasn a, (smluvn e) odsouhlasen a a dokumentovan a Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

29 10.3. Prejm an syst em u Prejm an nov e verze syst emu vyzaduje prov est kontroly spln en pozadavk u dan ych cinnost organizace na: na v ykony poctac u a kapacity revize / vytvoren nov ych program u pro obnovu po poruch ach a restart prepracov an a otestov an rutinnch provoznch procedur implementaci nov ych bezpecnostnch opatren po znovu proveden em posouzen rizik vypracov an nov ych manu al u a dokumentovan ych provoznch procedur inovaci pl anu zachov an kontinuity cinnosti organizace pod an d ukaz u, ze nov e syst emu nemaj neprzniv y vliv na bezc existujc syst emy pod an d ukaz u posouzenm rizik jak y m a dopad nov y syst em na celkovou bezpecnost organizace zaskolen uzivatel u na nov y syst em a posouzen dopadu na uplat novan e pracovn praktiky Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

30 10.3. Prejm an syst em u M a se provozovat nov y syst em po jistou dobu soubezne s p uvodnm syst emem? Zvl astn pozornost je potreba v enovat prejmacm krit erim pro nov e komunikacn syst emy Posouzen rizik m uze vyz adat proveden test u, verikac a certikac nez avislou tret stranou Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

31 10.4. Ochrana proti skodliv ym a mobilnm program um Cl { To protect the integrity of software and information. Relevantn oblasti opatren Opatren proti skodliv ym program um Malware is a term that denotes software designed for some malicious purpose. programy, kter e na poctaci bez bez vedom uzivatele a nejak ym zp usobem jej poskozuj, nebo zhorsuj jeho funkci { viry, cervi, Trojst kone,..., spyware Opatren proti mobilnm program um program that can execute on remote locations with any modification in the code. [It] can travel and execute from one machine to another on a network during its lifetime { software transferred between systems, e.g. transferred across a network or via a USB flash drive, and executed on a local system without explicit installation or execution by the recipient ActiveX, Java, JavaScript, VBScript, MS Word macros, PostScript,... Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

32 10.4. Opatren proti skodliv ym program um Cl { Detection, prevention, and recovery controls to protect against malicious code and appropriate user awareness procedures shall be implemented. ISMS m a obsahovat politiku a procedury pozadujc vyhov en softwarov ym licencm a zakazujc pouzvat neutorizovan y software ISMS m a obsahovat politiku a procedury chr anc organizaci proti importu skodliv eho software { z akaz prm eho prstupu uzivateli na extern disky, CD-ROM, USB pameti apod. Data z nich m uze zav adet pouze IT t ym po kontrole. V sti organizace m a b yt instalovan y aktualizovan y,,anti-malware software" Bez prodlen instalovat opravy (z aplaty) zverejn en e v yrobcem licencovan eho software a o vsech instalac z aplat v est auditn z aznamy (kdy, kdo, co instaloval) Pravideln e prezkoum avat software a data na vsech poctacch organizace a odhalovat a odstra novat neautorizovan e programy / data Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

33 10.4. Opatren proti skodliv ym program um Vsechny soubory z externch zdroj u kontrolovat na v yskyt skodliv eho software Vsechny prlohy u kontrolovat na rewallu na v yskyt skodliv eho software Zam estnance proskolovat v rozpozn av an potenci aln e napaden ych u skodliv ym software Ustanoven odpov ednosti za b eh ochran proti skodliv emu software, detekce incident u a odtra nov an d usledk u cinnosti skodliv eho software se m a resit dokumentovan ymi procedurami M a existovat BCP pro obnovu po utoku skodliv ym software Bezpecnostn manazeri maj mt prstup ke vhodn ym a d uv eryhodn ym zdroj um aktu alnch informac o skodliv em software Maj b yt instalov any opatren proti spyware Zamestnanci maj b yt skolen jak z achazet s webovsk ymi uzly napadnut ymi skodliv ym software Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

34 10.4. Opatren proti mobilnm program um Cl { Where the use of mobile code is authorized, the configuration shall ensure that the authorized mobile code operates according to clearly defined security policy, and unauthorized mobile code shall be prevented from executing. trivi aln resen { politikou zak azat instalaci a na rewallu blokovat software obsahujc mobiln k od blokov an lze omezit na vybran e podezrel e uzly Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

35 10.5. Z alohov an Cl: To maintain the integrity and availability of information and information processing facilities. Relevantn oblasti opatren Z alohov an informac Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

36 10.5.Z alohov an informac Cl { Back-up copies of information and software shall be taken and tested regularly in accordance with the agreed backup policy. Ide al { vsechny informace organizace uchov avat na serverech organizace a servery pravideln e (automaticky) z alohovat Povinnost z alohovat data z prenosn ych zarzench na serverech organizace m a b yt souc ast inici alnho bezpecnostnho skolen zam estnance politika z alohov an mus pokr yvat vsechna potenci aln msta obsahujc citliv a data organizace z alohovat je potreba data origin alne uchov avan a nejen v elektronick e, ale i v paprov e forme mus se urcit metody a frekvence z alohov an Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

37 10.5.Z alohov an informac z alohovan e informace spolecne s upln ymi a presn ymi z aznamy o tom co je z alohov ano a dokumentace procedur obnovy se m a uchov avat ve vzd alen e lokalite z aloh an lze resit kontraktem s tret stranou z alohovac cyklus m a implementovat 3-generacn postup aplikovan y na mescn, t ydenn a denn z alohy: { syn: kazd y den v t ydnu samostatne, prepis kazd y t yden { otec: kazd y t yden v mesc, prepis kazd y mesc { dedecek: kazd y mesc v roce, prepis kazd y rok na z alohy se mus aplikovat stejn a bezpecnostn opatren jako na origin aln data, prpadn e je navc utajovat sifrov anm z alohovac m edia je potreba pravideln e testovat na zpracovatelnost pravideln e se maj testovat vsechny obnovovac procedury dokumentovan e v ISMS a v ysledky test u se maj uchov avat v dokumentaci BCP Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

38 10.5.Z alohov an informac z alohov an m a b yt predmetem pravideln eho prezkoum av an managementem Kritick e aplikace maj b yt provozovan e na serverech implementovan ych na technologii RAID (ide aln e RAID 5) m a b yt stanovena doba uchov av an z aloh podle omezen dan ych pozadavkem vyhov en legislativ e, smluvnm z avazk u a byznys modelu Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

39 10.6. St'ov a bezpecnost Cl: To ensure the protection of information in networks and the protection of the supporting infrastructure. Relevantn oblasti opatren St'ov a opatren { Internet acceptable use policy, AUP Bezpecnost st'ov ych sluzeb Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

40 10.6. St'ov a opatren Cl { Networks shall be adequately managed and controlled, in order to be protected from threats, and to maintain security for the systems and applications using the network, including information in transit. odpov ednost za provoz st e resit odd elen e od administrace poctac u { viz Odd elen/odd elen povinnost jednoznacn e denovat odpov ednosti a procedury spr avy vzd alen ych zarzen vc. oblast vzd alen ych uzivatel u speci aln opatren se mus prijato pro ochranu dat pren asen ych bezdr atov ymi a verejn ymi stemi v cel e sti mus b yt mus b yt konzistentne aplikovan a opatren denovan v ISMS mus b yt dokumentovan a architektura cel e ste vc. detail u konguracnch nastaven a specikace vsech softwarov ych a hardwarov ych komponent Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

41 10.6. Internet acceptable use policy, AUP Mus b yt v psemn e forme Mus b yt srozumitelne sdelena vsem zamestnanc um Nastavuje povolen e pouzv an jak Internetu, tak i u, m a kombinovat prohl asen o pouzv an Internetu a vyuzv an u Specilkuje, kter e pouzv an Internetu je zak azano { napr. stahov an neprstojn ych dokument u, pornograe a nez akonn ych materi al u Sd eluje, co se monitoruje Denuje prijateln e on-line chov an Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

42 10.6. Internet acceptable use policy, AUP Ud av a z ak azan e on-line oblasti { napr. pornograck e / rasistick e servery Nastavuje pravidla zachov an soukrom ve vztahu k ostatnm uzivatel um pri respektov an pr ava zam estnavatele sledovat aktivity zam estnanc u Sd eluje co jsou pravd epodobn e disciplin arn d usledky porusen pravidel AUP Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

43 10.6. Internet acceptable use policy, AUP Uvod AUP tvor souhrnn e prohl asen M elo by zact s pripomenutm hrozeb Internetu a rci, ze organizace nebude odpov edn a za jak ekoli stazen e ci prohlzen e materi aly. D ale se m a sdelit, ze pouzv an Internetu mus b yt v souladu se standardy pln en cinnost organizace a je souc ast pracovnch povinnost zam estnance. Jak ekoli porusen AUP m uze v est k disciplin arnmu rzen a prp. i k ukoncen zam estn an. Nez akonn e cinnosti mohou b yt ozn ameny prslusn ym org an um. Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

44 10.6. Internet acceptable use policy, AUP Generick e body obsahu AUP Uzivatelsk e ID organizace, weby a ov e ucty lze pouzvat pouze pro komunikaci schv alenou organizac Pouzit internetu/intranetu/ u/konverzacnch syst em u m uze b yt predmetem sledov an a uzivatel e mohou b yt pri pouzv an techto zdroj u omezov ani. Distribuce informac prostrednictvm Internetu (vcetn e u a jin ych poctaci podporovan ych syst em u) m uze b yt organizac kontrolov ana a organizace si rezervuje pr avo stanovit vhodnosti informace. Pouzv an poctacov ych prostredk u organizace podl eh a pr avu a zneuzit bude adekv atn e potrest ano. Uzivatel e nesm navst evovat internetov e str anky, kter e obsahuj vulg arn, nen avistn e nebo nez adouc materi aly a nesm obch azet opatren omezujc prohlzen a na Internet nesm ucinit nebo vystavit neslusn e pozn amky, n avrhy nebo materi aly. Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

45 10.6. Internet acceptable use policy, AUP Uzivatel e nesm rozeslat y, kter e nesouvis s cinnost organizace nebo pro sv uj osobn prosp ech, nesm odeslat nebo prijmat jak ykoli obsc enn ci hanliv y materi al nebo materi al urcen y k obtezov an nebo k zastrasov an jin e osoby a nesm predkl adat sv e osobn n azory jako n azory organizace. Uzivatel e nesm ukl adat, stahovat nebo jinak pren aset komercn software a/nebo autorsky chr an en y materi al, patrc organizaci nebo kter ekoliv jin e tret strane Uzivatel nesm ani odhalit ani zverejnit d uv ern e informace (uvede se klasikacn urove n) a nesm odeslat d uvern e e-maiy bez zasifrov an na urovni vyzadovan e politikou ISMS. Uzivatel e se nesm pokouset obch azet politiku prevence uplatn en skodliv eho software a mus zachov avat vsechny odpovdajc politiky organizace, Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

46 10.6. Internet acceptable use policy, AUP Uzivatel z amerne nezasahuje do norm aln cinnosti ste a ani necin z adn e kroky, kter e by ostatnm br anily ve vyuzv an ste a nesm bez explicitnho povolen zkoumat, m enit nebo pouzvat soubory jin ych osob nebo jak ekoli jin e informacn aktivum Uzivatel e nesm vykon avat jak ekoliv jin e nevhodn e aktivity, kter e v jist ych casov ych intervalech oznacuje organizace, a nesm mrhat casem neo i jin ymi zdroji na cinnosti nesouvisejc s cinnostmi organizace. Mysl se tm stahov an ze server u soci alnch st, servery, objemy dat n arocn e na srku p asma, jako jsou naprklad videa a hudebn soubory MP3, sdlen digit alnch fotogra atd. Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

47 10.6. Bezpecnost st'ov ych sluzeb Cl { Security features, service levels, and management requirements of all network services shall be identified and included in any network services agreement, whether these services are provided in-house or outsourced. St'ov e sluzby m uze poskytovat organizace intern e nebo outsourcingem Prklady { application service providers (ASP), Internet service providers (ISPs), serverov e farmy, sluzby poskytujc dedikovan e informace,... Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

48 10.6. Bezpecnost st'ov ych sluzeb Je nutn e identikovat a dokumentovat bezpecnostn charakteristiky st'ov ych sluzeb bezpecnostn technologie (sifrov an, autentizace, typ sit'ov eho spojen,... ) technick e parametry pro bezpecn e spojen s poskytovatelem sluzby procedury pro omezen prstupu ke sluzb am, existuj-li opatren vztahujc se k udaj um uchopv avan ym v syst emu (napr. osobn data) Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

49 10.7. Spr ava m edi Cl: To prevent unauthorized disclosure, modification, removal or destruction of assets, and interruption to business activities. Relevantn oblasti opatren Spr ava v ymenn ych m edi Skladov ani m edi Procedury pro manipulac s informacemi Bezpecnost syst emov e dokumentace Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

50 10.7. Spr ava v ymenn ych m edi Cl { There shall be procedures in place for the management of removable media. p asky, disky, kazety, tisten e zpr avy ochrana pred znicenm, kr adez, neautorizovan ym prstupem manipulaci s USB pam etmi apod. mus denovat bezpecnostn politika m edium odstra novan e z organizace mus b yt vymaz ano, plne, ne pouze co je videt v adres ari vyn asen m edia mimo budovu m a b yt explicitne povolov ano a dokumentov ano, pravideln e vyn asen (z alohy) m a rdit procedura skladov an m edi mus vyhovovat pravidl um stanoven ych v yrobcem je nutno respektovat dobu zivotnosti stanovenou v yrobcem Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

51 10.7. Skladov ani m edi Cl { Media shall be disposed of securely and safely when no longer required, using formal procedures. ISMS mus obsahovat procedury zajist'ujc bezpecn e skladov an m edi obsahujcch listinn e dokumenty hlasov e a videoz aznamy kopr aky v ystupn zpr avy tisk arensk e p asky USB pam eti CD ROM listingy program u, testovac data, dokumentace syst emu,... nutn e jsou procedury skartace a likvidace Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

52 10.7. Procedury pro manipulac s informacemi Cl { Procedures for the handling and storage of information shall be established to protect this information from unauthorized disclosure or misuse. procedury mus pokr yvat prevoz m edi rzen prstupu urcen autorizovan eho prjemce dat na b azi klasikace dat zajist en kompletnosti vstupnch dat, zpracov an, validace v ystup u zach azen s m ediu podle specikace v yrobcem distribuci dat vyhovujc klasikacnm sch emat um pravideln e prezkoum av avn distribucnch a autorizacnch seznam u zda obsahuj aktu aln cle Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

53 10.7. Bezpecnost syst emov e dokumentace Cl { System documentation shall be protected against unauthorized access. ochrana pred neautorizovan ym prstupem nejde o verejne dostupn e manu aly,... jde o vnitrn dokumentaci organizace popisujc syst emy, procesy, struktury dat, autorizacn procesy,... Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

54 10.8. V ym ena informac Cl: To maintain the security of information and software exchanged within an organization and with any external entity. Relevantn oblasti opatren Politiky a procedury pri v ym en e informac Dohody o v ymene informac a program u Fyzick a m edia pri preprave Elektronick e zasl an zpr av Aplikacn informacn syst emy organizace t emer zcela nahradil d alnopis a zjevne brzo nahrad fax a tradicn postu. se od bezn e posty odlisuje { m a vysokou rychlost, jinou strukturu zpr av, nzkou form alnost, vykazuje moznost chybn eho dorucen, koprov an, snadn eho zachycen a moznost prenosu prloh. Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

55 10.8. Politiky a procedury pri v ym en e informac Cl { Formal exchange policies, procedures, and controls shall be in place to protect the exchange of information through the use of all types of communication facilities. V ym ena informac formami komunikacn linky, , hlas, fax, video,... Opatren mus zajist'ovat ochranu proti neautorizovan emu zachycov an, koprov an, modikov an, presm erov av an, rusen,... informac Pouzit e mechanismy Vodoznaky, sifrov an,... pro zajist en d uv ernosti, integrity, autenticity,... Nutnost respektovat klasikacn sch ema, legislativn omezen,... Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

56 10.8. Politiky a procedury pri v ym en e informac Mus se prijmout politika ochrany proti skodliv emu software a mus se implementovat relevantn opatren Citliv e dokumenty se nesm tisknout / ponech avat ve verejn e dostupn ych tisk arn ach / faxech, mus b yt zaslan e na dedikovan a zarzen Je potreba srozumiteln e identikovat hrozbu komunikace v bezdr atov em prostred a do prohl asen o aplikovatelnosti d at adekv atn politiku a opatren Pouzit telefon u a mobil u z mst, kter a nejsou bezpecn a, nesm vyzradit d uv ernou informaci (verejn e prostory, kancel are s tenk ymi stenami, are al konkurenta, preplnen y vlak... ) Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

57 10.8. Politiky a procedury pri v ym en e informac Nepouzvat pro d uv ernou v ym enu informac zarzen, kter a lze snadno kompromitovat (telefon v are alu konkurenta) nebo jsou automaticky nahr avan a (banky,... ) D uvernou informaci nesdelovat do hlasov e schr anky nebo pomoc SMS lze snadno chybn e nasm erovat, pred odesl anm se mus pecliv e ov erit vsichni adres ati D uv ern e informace se nesm poslat faxem Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

58 10.8. Dohody o v ymene informac a program u Cl { Agreements shall be established for the exchange of information and software betweenthe organization and external parties. Smlouva mus specikovat bezpecnostn podmnky v ym en dan e sch ematem klasikace informac Zaveden v ym en m uze si vyz adat proveden ohodnocen rizik Mus se identikovat na obou stran ach kdo je odpovedn y za rzen, oznamov an, zahajov an a prijm an v ym en Mus se denovat procedury sd elujc druh e stran e odesl an / prijet citliv e informace a opatren zajist'ujc sledovatelnost a nepopiratelnost Mus se urcit technick e standardy pro balen a prenos informac Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

59 10.8. Dohody o v ymene informac a program u Mus se urcit kur yrn identikacn procedury Mus se urcit odpov ednosti a rucen za ztr atu informac nebo bezpecnostn incidenty Mus se dohodnout syst em oznacov an, kter y zajist, ze se bezprostredn e zjist a poskytnou odpovdajc ochrany. Mel by b yt shodn y se syst emem pouzvan ym v organizaci intern e. Mus urcit odpov ednost za vlastnictv informac a software, ochrany dat, autorsk a pr ava apod. Maj se urcit technick e standardy pro z apis / cten informac Mus se denovat specick a opatren (napr. kryptograck a), kter a mohou b yt potrebn a pro konkr etn citliv e informace Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

60 10.8. Fyzick a m edia pri preprave Cl { Media containing information shall be protected against unauthorized access, misuse or corruption during transportation beyond an organization s physical boundaries. Nejcast eji se prepravuj CD-ROMy a p asky Posta a obcasn a kur yrn sluzba nejsou bezpecn e prepravn syst emy Je nutn e prijmout opatren typu sifrov an, pokud m edium obsahuje citliv e / osobn data udrzovat seznam spolehliv ych, d uv eryhodn ych kur yrnch sluzeb, prpadn e pouzvat smluvn e v azanou kur yrn sluzbu jako sluzbu poskytovanou tret stranou Balen hardware mus respektovat pozadavky jeho v yrobce Prpadn e pouzvat fyzick a opatren (zamykateln e kontejnery,... ) Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

61 10.8. Elektronick e zasl an zpr av Cl { Information involved in electronic messaging shall be appropriately protected. Politika bezpecn eho pouzv an u Generick a rizika u zranitelnost neautorizovan ym prstupem, neautorizovanou modikac a utoky typu DoS zranitelnost nespr avn ym adresov anm, chybn ym sm erov anm a nespolehlivost Internetu legislativn probl emy { nejsou dostupn e d ukazy p uvodu, odesl an a prjmu neovladatelnost vzd alen eho uzivatele Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

62 10.8. Elektronick e zasl an zpr av Politika bezpecn eho pouzv an u by m ela zajistit Odpov ednost zam estnance nekomprmitovat organizaci zakazujc pouzit u spolecnosti pro zasl an hanliv ych mail u nebo pro obtezov an, pro neopr avnen e n akupy nebo publikov an n azor u na dodavatele, partnery ci z akaznky z organizace. by se nem el pouzvat pro komunikaci citliv e informace s jistou klasikac Prlohy u by mel b yt vhodne chr aneny, (prpadn e) pomoc kryptograck ych kontrol n ejak eho typu Jak reagovat na viry a podvod zavirovanou zpr avou Velikost schr anky s prchoz postou mus b yt zajist ena procedurou Bez konkr etnho predchozho povolen nelze pouzvat pro n akup jm enem organizace. Pokud lze, pak jen v souladu s aktu aln politikou organizace pro n akupu. Firemn ov a adresa nesm b yt pouzita pro osobn n akupy nebo jin e osobn transakce. Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

63 10.8. Aplikacn informacn syst emy organizace Cl { Policies and procedures shall be developed and implemented to protect information associated with the interconnection of business information systems. Soucasn e distribuovan e syst emy dramaticky zvysuj elektronickou komunikaci mezi zam estnanci a moznost sdlen informaci F2F komunikace je vrozen e bezpecn ejs Doporucen a opatren Jasn e denovan a politika sdlen informac respektujc sch ema Jestlize nelze zajistit adekv atn ochranu proti prstupu zvenc organizace, pak chr an enou informaci nelze publikovat na vnitroorganizacnch n ast enk ach Opatren zajist'ujc bezpecnou komunikaci via rizikov y Internet Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

64 10.8. Aplikacn informacn syst emy organizace Osobn kalend are akc zverej novat pouze spolupracovnk um na projektu,... Pro kazd y aplikacn informacn syst em by m ela b yt stanovena pozadovan a v yse z aruky za bezpecnost a jej dosazen prok azat evaluac ISMS pozaduje identikovat kategorie zam estnanc u a smluvnch partner u s povolen ym prstupem k syst em u a lokality, odkud lze syst emy zprstup novat ISMS pozaduje urcit prstupov a pr ava k aplikacnm syst em um jednotlivc um, na z aklad e jejich rol v organizacnm sch ematu mus rozlisovat mezi internmi a externmi adresami, aby uzivatel e mohli omezit cirkulaci informac Mus b yt zavedena politka z alohov an a obnov Mus b yt zavedena politika cinnosti organizace v nouzov em rezimu Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

65 10.9. Elektronick e obchodov an Cl: To ensure the security of electronic commerce services, and their secure use. Relevantn oblasti opatren Elektronick e obchodov an On-line transakce Verejn e dostupn e informace Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

66 10.9. Elektronick e obchodov an Cl { Information involved in electronic commerce passing over public networks shall be protected from fraudulent activity, contract dispute, and unauthorized disclosure and modification. Hlavn probl em elektronick eho obchodov an { nepopiratelnost nepopiratelnost p uvodu { jistota pro prijmac stranu, ze odeslatel nen podvodnk nepopiratelnost odesl an { d ukaz, ze v jist em case vec byla odesl ana nepopiratelnost prijet { d ukaz, ze prijmac strana skutecn e zzskala odeslanou vec, druhosledove kdy a kde Ochrana Web server u pred utoky Ochrana komunikac { SSL, IPSec, PKIX, S/MIME,... Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

67 10.9. Elektronick e obchodov an Opatren mus zajistit, ze obchodov an pres verejn e st e je chr anen e pred podvody, smluvnmi rozepremi, neautorizovan ym zprstupn enm a modikac d uv ern ych dat Mezi stranami se mus dohodnout (prklad pro B2B) Autentizace { poslen d uv ery mezi z akaznkem a obchodnkem Autorizace { strany mus v ed et ze smluvn vztahy byly domluveny s autorizovanou rol Prodejn procesy { s nepopiratelnost, d uv ernost, integritou, d ukazy odesl an a prjmu dokument u Jak d uvern e jsou domluvy o slev ach Jak a je d uvernost chr anen ych transakcnch detail u (platba, detaily dod avky,... ) Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

68 10.9. Elektronick e obchodov an Co se mus ov erovat na platebnch informacch Nejbezpecn ejs metodu plateb a jak se bude resit podvod s pad elanou platebn kartou Jak se zabr an duplikacm a ztr at am transakc Kdo nese odpov ednost za skody podvodn ymi transakcemi a jak se res pojist en Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

69 10.9. On-line transakce Cl { Information involved in on-line transactions shall be protected to prevent incomplete transmission, mis-routing, unauthorized message alteration, unauthorized disclosure, unauthorized message duplication or replay. Vhodn a opatren Elektronick e podpisov an { vesm es pro B2B, casto nepraktick e pro C2B Zajist en d uv ernosti transakc (pomoc SSL), zajist en ochrany osobnch dat Pln e sifrov an komunikac Bezpecnost mus b yt resena v koncov ych syst emech Mus se respektovat legislativn omezen Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

70 10.9. Verejn e dostupn e informace Cl { The integrity of information being made available on a publicly available system shall be protected to prevent unauthorized modification. Typy opatren Informace publikovan a na webu m a b yt odsouhlasen a predem Informace zsk avan a z verejn ych web u od lid sm b yt shromazd'ov ana v souladu s omezenmi dan ymi legislativou Webovsk e aplikace mus ltrovat uzivateli dod avan a data (viz OWASP) Citliv a data mus b yt pri zsk av an a ukl ad an adekv atne chr anena (platebn informace z karet apod. { SSL, 3D-Secure,... ) Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

71 Sledov an, monitorov an Cl: To detect unauthorized information processing activities. Relevantn oblasti opatren Porizov an auditnch z aznam u Monitorov an pouzv an syst emu Ochrana auditnch z aznam u Administr atorsk y a oper atorsk y denk Denky selh an Synchronizace casu Detekce odchylek ucink u prijat ych opatren odchylek od politiky rzen prstupu detekce opakovan eho zneuzv an,... Zsk av an d ukaz u pro n asledn e resen bezpecnostnch incident u a podklad u pro kontrolu efektivnosti prijat ych opatren Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

72 Porizov an auditnch z aznam u Cl { Audit logs recording user activities, exceptions, and information security events shall be produced and kept for an agreed periodto assist in future investigations and access control monitoring. Z aznamy o v yjimk ach ud alostech souvisejcch s informacn bezpecnost Mus se uchov avat po stanovenou dobu zdroj informac o tom co funguje spatn e Za veden odpovd a CISO, co se sleduje obvykle stanovuje rdic v ybor ITSec Sbrat se mus nutn e informace, ne,,vsechny"informace Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

73 Porizov an auditnch z aznam u Typicky sledovan e informace, prklady ID uzivatele, doba prihl asen / odhl asen uspesn e a ne uspesn e prstupy uzivatel u k aktiv um zm eny v konguraci syst emu pouzit aplikac aktivace / deaktivace ochran (anti-vir) vesker a narusen pravidel bezopecnostn politiky upozornen z rewal u a syst em u detekce pr unik u,... Auditn denk mus b yt silne prstupove chr anen y, slouz mj. pro odhalen neautorizovan ych prstup u jeho veden by m elo zajist'ovat Odd elen internho auditu IT administr atori nemaj mt k denku prstup a nesm ej mt moznost vypnat sv e sledov an Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

74 Monitorov an pouzv an syst emu Cl { Procedures for monitoring use of information processing facilities shall be established and the results of the monitoring activities reviewed regularly. organizace mus mt zavedeny procedury pro sledov an zpracov an informac z aznamy ze sledov an se mus pravideln e zkoumat frekvenci zkoum an urc v ysledek posouzen rizik Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

75 Ochrana auditnch z aznam u Cl { Logging facilities and log information shall be protected against tampering and unauthorized access. Je nutn a striktn autorizace modikacnch prstupov ych pr av Z aznamy lze pouzvat jako d ukazy pri soudnch sporech Objemy zaznamen avan ych informac b yvaj obrovsk e je nutn e stanovit politiku bezpecn e archivace z aznam u ide aln resen { datov e trezory Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

76 Administr atorsk y a oper atorsk y denk Cl { System administrator and system operator activities shall be logged. Prklady zaznamen avan ych ud alost spust en a zastaven cinnosti, kdo tak ucinil popis akce (zahrnut e procesy, soubory,... ) chyby syst emu (co, kdy) a opravn e akce vse co souvis se z alohov anm a obnovou jm eno osoby ucinvs z aznam Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

77 Denky selh an Cl { Faults shall be logged, analyzed, and appropriate action taken. O selh anch maj b yt vedeny z aznamy, tyto maj b yt analyzovan e a z avady maj b yt odstra novan e Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

78 Synchronizace casu Cl { The clocks of all relevant information processing systems within an organization or security domain shall be synchronized with an agreed accurate time source. Napr. zkoum an z aznam u o bezpecnostnch incidentech vyzaduje informaci o case v yskyt u ud alost Hodiny ve vsech poctacch maj b yt synchronizovan e bud'to s UCT (Universal Coordinated Time) nebo s lok alnm standardnm casem dopad driftu hodin v poctacch,... Maj se pouzvat standardizovan e form aty vyj adren casu nerespektov an letnho casu m uze mt negativn dopad na zkoum an auditnch z aznam u,... chybn a interpretace casu br an zkoum an ud alost, prprave d ukaz u,... Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

79 11. Rzen prstupu { vybran y ilustracn prklad oddlu Oddl 11. Rzen prstupu obsahuje 7 kategori bezpecnosti 11.1 Pozadavky na rzen prstupu { vybran y ilustracn prklad kategorie bezpecnosti 11.2 Rzen prstupu uzivatel u 11.3 Odpov ednosti uzivatel u 11.4 Rzen prstupu k sti 11.5 Rzen prstupu k operacnmu syst emu 11.6 Rzen prstupu k aplikacm a informacm 11.7 Mobiln v ypocetn zarzen a pr ace na d alku Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

80 11.1 Pozadavky na rzen prstupu Cl { Rdit prstup k informacm Prstup k informacm, prostredk um pro zpracov an informac a proces um organizace by mel b yt rzen na z aklade provoznch a bezpecnostnch pozadavk u organizace M ela by b yt zohledn ena pravidla organizace pro sren informac a pravidla, podle nichz probh a schvalov an. V ycet opatren Politika rzen prstupu Tato kategorie zav ad jedin e opatren { politiku rzen prstupu Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

81 Politika rzen prstupu Opatren Mela by b yt vytvorena, zdokumentov ana a v z avislosti na aktu alnch bezpecnostnch pozadavcch prezkoum av ana politika rzen prstupu Doporucen k realizaci Prstupov a pravidla a opr avnen by mela b yt jasne stanovena pro kazd eho uzivatele nebo skupinu uzivatel u v seznamu pravidel prstupu. Pravidla by mela pokr yvat jak logick y, tak fyzick y prstup, oba typy prstup u by mely b yt reseny soucasne. Uzivatel um a poskytovatel um sluzeb by melo b yt pred ano jasn e vyj adren o provoznch pozadavcch, kter e napl nuje rzen prstupu. Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

82 Politika rzen prstupu Doporucen k realizaci (pokrac.) { Politika rzen prstupu by m ela br at v uvahu n asledujc hlediska: bezpecnostn pozadavky jednotliv ych aplikac organizace identikace vsech informac ve vztahu k jednotliv ym aplikacm a rizika, kter ym jsou informace vystaveny pravidla pro sren informac a pravidla schvalov an, tj. princip potreby zn at, bezpecnostn urovn e a klasikaci informac konzistence prstupov ych pravidel a klasikace informac pro r uzn e syst emy a ste odpovdajc legislativu a ostatn smluvn z avazky ve vztahu k ochrane prstupu k dat um nebo sluzb am standardn prstupov e proly uzivatel u pro b ezn e kategorie cinnost Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

83 Politika rzen prstupu rzen pravidel prstupu v distribuovan em a st'ov em prostred rozezn avajcm vsechny mozn e typy pripojen odd elen jednotliv ych rol pro rzen prstupu, napr. vyrizov an pozadavk u na prstup, schvalov an prstupu, spr ava prstup u pozadavky na form aln schv alen z adost o prstup pozadavky na pravideln e prezkoum av an prstupov ych pr av podmnky a postupy pro odebr an prstupov ych pr av Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

84 Politika rzen prstupu Dals informace rozlisovat mezi pravidly, kter a mus b yt v platnosti vzdy, a temi, kter a jsou nepovinn a nebo podmnen a stanovit pravidla na z aklad e principu,,vsechno, co nen v yslovn e povoleno, je zak az ano\, ne na z aklade mekcho pravidla,,vsechno, co nen v yslovne zak az ano, je povoleno\ zohled novat zm eny ve oznacov an informac, kter e jsou vyvol any automaticky prostredky pro zpracov an informac, a zm eny, kter e jsou vyvol any z rozhodnut uzivatele zohled novat zm eny uzivatelsk ych opr avn en, kter e jsou vyvol any automaticky prostredky pro zpracov an informac, a ty, kter e jsou vyvol any administr atorem rozlisovat pravidla, kter a vyzaduj schv alen administr atorem nebo jinou pov erenou osobou, a ta, kter a toto nevyzaduj. Jan Staudek, FI MU Brno PV017 { Katalog opatren, ISO/IEC

Rzen informacn bezpecnosti v organizaci

Rzen informacn bezpecnosti v organizaci Rzen informacn bezpecnosti v organizaci Dodatek PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2016 Dodatek predn asky Oblasti rzen ovlivn

Více

Projekt implementace ISMS Dodatek 1, PDCA

Projekt implementace ISMS Dodatek 1, PDCA Projekt implementace ISMS Dodatek 1, PDCA PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 PDCA { f aze Plan, podrobn eji 1. denov an oblasti

Více

Rzen informacn bezpecnosti v organizaci

Rzen informacn bezpecnosti v organizaci Dodatek predn asky Rzen informacn bezpecnosti v organizaci Dodatek PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Oblasti rzen ovlivn en e prosazov anm informacn

Více

Prklad dokumentov e z akladny ISMS

Prklad dokumentov e z akladny ISMS Prklad dokumentov e z akladny ISMS podle z akona o kybernetick e bezpecnosti PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 Standard

Více

ISO/IEC 27002:2013. PV 017 Bezpecnost IT. ISO/IEC 27002:2013, Oddly kategori bezpecnosti. ISO/IEC 27002:2013, Popis kategori bezpecnosti

ISO/IEC 27002:2013. PV 017 Bezpecnost IT. ISO/IEC 27002:2013, Oddly kategori bezpecnosti. ISO/IEC 27002:2013, Popis kategori bezpecnosti ISO/IEC 27002:2013 Katalog opatren, ISO/IEC 27002 Dodatek predn asky Anatomie inform. bezpec., ilustracn v yklad PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾

Více

Projekt implementace ISMS

Projekt implementace ISMS Projekt implementace ISMS PV 017 Bezpecnost IT Jan ÐStaudek Û Å«Æ ±²³ µ ¹º»¼½¾ Ý http://www..muni.cz/usr/staudek/vyuka/ Verze : podzim 2016 ISMS { Information Security Management System Metodicky vypracovan

Více

Distribuovan e algoritmy

Distribuovan e algoritmy Distribuovan e algoritmy PA 150 Principy operacnch syst em u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 Distribuovan y syst em, distribuovan y algoritmus

Více

Prklady opatren, zranitelnost a hrozeb

Prklady opatren, zranitelnost a hrozeb Prklady opatren, zranitelnost a hrozeb PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 Obsah Prklad kategori opatren podle ISO/IEC 27001/27002

Více

Politika informacn bezpecnosti

Politika informacn bezpecnosti Politika Politika informacn bezpecnosti PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2019 Politika { pravidla rdic dosazen cl u urcen ymi

Více

Rzen reakc na bezpecnostn incidenty

Rzen reakc na bezpecnostn incidenty Rzen reakc na bezpecnostn incidenty PV 017 Bezpecnost informacnch technologi Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 n Bezpecnostn ud alost, bezpecnostn

Více

GPDR, General Data Protection Regulation

GPDR, General Data Protection Regulation Obecn e narzen o ochran e osobnch udaj u, OU GPDR, General Data Protection Regulation PV 017 Rzen informacn bezpecnosti Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze :

Více

Projekt implementace ISMS, Dodatek 2, Pozn amky k projektov emu rzen

Projekt implementace ISMS, Dodatek 2, Pozn amky k projektov emu rzen Projekt implementace ISMS, Dodatek 2, Pozn amky k projektov emu rzen PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2016 Obsah dodatku predn

Více

Projekt implementace ISMS

Projekt implementace ISMS ISMS { Information Security Management System Projekt implementace ISMS PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 018 Syst em proces

Více

Audit (prezkoum av an) bezpecnostnch opatren, politik, syst em u,...

Audit (prezkoum av an) bezpecnostnch opatren, politik, syst em u,... Audit (prezkoum av an) bezpecnostnch opatren, politik, syst em u,... PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 Audit Audit (z lat.

Více

Aplikacn bezpecnost. PV 017 Bezpecnost informacnch technologi. Jan Staudek Verze : podzim 2017

Aplikacn bezpecnost. PV 017 Bezpecnost informacnch technologi. Jan Staudek  Verze : podzim 2017 Aplikacn bezpecnost PV 017 Bezpecnost informacnch technologi Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2017 Informacn bezpecnost z pohledu aplikacnch syst

Více

Aplikacn bezpecnost. Informacn bezpecnost z pohledu aplikacnch syst em u. PV 017 Bezpecnost informacnch technologi

Aplikacn bezpecnost. Informacn bezpecnost z pohledu aplikacnch syst em u. PV 017 Bezpecnost informacnch technologi Informacn bezpecnost z pohledu aplikacnch syst em u Aplikacn bezpecnost PV 017 Bezpecnost informacnch technologi Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim

Více

projektu implementace ISMS

projektu implementace ISMS Obsah dodatku p redna sky Projekt implementace ISMS, Dodatek 2, Poznamky k projektovemu r zen 2 Podrobny popis kroku/v ystup u Projektu implementace ISMS 2 Poznamky, doporu cen k integraci ISMS s ostatn

Více

Audit (prezkoum av an) bezpecnostnch opatren, politik, syst em u,...

Audit (prezkoum av an) bezpecnostnch opatren, politik, syst em u,... Audit Audit (prezkoum av an) bezpecnostnch opatren, politik, syst em u,... PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 Audit (z lat.

Více

Politika informacn bezpecnosti, Dodatek

Politika informacn bezpecnosti, Dodatek Obsah dodatku Politika informacn bezpecnosti, Dodatek PV 017 Bezpecnost IT Politika informacn bezpecnosti dle z akona o kybernetick e bezpecnosti Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û

Více

Uvod, celkov y prehled problematiky

Uvod, celkov y prehled problematiky Organizace v yuky Uvod, celkov y prehled problematiky PV 169 Z aklady prenosu dat Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Predn as, zkous (zkouska psemn a) Jan Staudek,

Více

Projekt implementace ISMS Dodatek 4, Prklad politiky ISMS

Projekt implementace ISMS Dodatek 4, Prklad politiky ISMS Prklad kapitol politiky informacn bezpecnosti pro ISMS Projekt implementace ISMS Dodatek 4, Prklad politiky ISMS PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾

Více

Uvod, celkov y prehled problematiky

Uvod, celkov y prehled problematiky Uvod, celkov y prehled problematiky PV 169 Z aklady prenosu dat Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 Organizace v yuky Predn as, zkous (zkouska

Více

Politika informacn bezpecnosti, Dodatek

Politika informacn bezpecnosti, Dodatek Politika informacn bezpecnosti, Dodatek PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2016 Obsah dodatku XXX tip u pro tvorbu politiky informacn

Více

N avrh a pouzit metrik informacn bezpecnosti, m eren v ISMS

N avrh a pouzit metrik informacn bezpecnosti, m eren v ISMS Metriky a m eren informacn bezpecnosti N avrh a pouzit metrik informacn bezpecnosti, m eren v ISMS PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Organizace

Více

N avrh a pouzit metrik informacn bezpecnosti, m eren v ISMS

N avrh a pouzit metrik informacn bezpecnosti, m eren v ISMS Metriky a m eren informacn bezpecnosti N avrh a pouzit metrik informacn bezpecnosti, m eren v ISMS PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Organizace

Více

Vl akna. PB 152 Operacn syst emy. Jan ÐStaudek http://www..muni.cz/usr/staudek/vyuka/ Verze : jaro 2015

Vl akna. PB 152 Operacn syst emy. Jan ÐStaudek http://www..muni.cz/usr/staudek/vyuka/ Verze : jaro 2015 Vl akna PB 152 Operacn syst emy Jan ÐStaudek Û Å«Æ ±²³ µ ¹º»¼½¾ Ý http://www..muni.cz/usr/staudek/vyuka/ Verze : jaro 2015 Proces, resp. tak e task { drzitel zdroj u, vc. prostoru ve virtu aln pam eti

Více

Sekven cn soubory. PV 062 Organizace soubor u. Jan Staudek Verze : jaro 2018

Sekven cn soubory. PV 062 Organizace soubor u. Jan Staudek   Verze : jaro 2018 Sekven cn soubory PV 062 Organizace soubor u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2018 Klasick e, standardn organizace soubor u hromada sekvencn soubor

Více

Pl anu zachov an kontinuity podnik an,

Pl anu zachov an kontinuity podnik an, Pl anu zachov an kontinuity podnik an, Business Continuity Plan, BCP, dodatek predn asky k ISMS PV 017 Bezpecnost IT Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Verze : podzim

Více

Krit eria hodnocen informacn bezpecnosti

Krit eria hodnocen informacn bezpecnosti Motivace pro hodnocen Krit eria hodnocen informacn bezpecnosti PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2017 Existuje produkt (syt em)

Více

Obnova transakc po v ypadku

Obnova transakc po v ypadku Klasikace poruch Obnova transakc po v ypadku PA 150 Principy operacnch syst em u Jan ÐStaudek Û Å«Æ ±²³ µ ¹º»¼½¾ Ý http://www..muni.cz/usr/staudek/vyuka/ poruchy transakc logick e chyby v resen T nelze

Více

Jako příklady typicky ch hrozeb pro IT lze uvést: Útok

Jako příklady typicky ch hrozeb pro IT lze uvést: Útok Bezpečnost - úvod Zranitelné místo Slabinu IS využitelnou ke způsobení škod nebo ztrát útokem na IS nazýváme zranitelné místo. Existence zranitelných míst je důsledek chyb, selhání v analýze, v návrhu

Více

Rzen rizik. PV 017 Bezpecnost informacnch technologi. Jan Staudek Verze : podzim 2018

Rzen rizik. PV 017 Bezpecnost informacnch technologi. Jan Staudek   Verze : podzim 2018 Rzen rizik PV 017 Bezpecnost informacnch technologi Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 Rizika Proc organizace stanovuje / modikuje / rozsiruje

Více

Podsyst em vstupu a v ystupu

Podsyst em vstupu a v ystupu Podsyst em vstupu a v ystupu PB 152 Operacn syst emy PV 062 Organizace soubor u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2016 Osnova predn asky Vstup/v ystup

Více

Pl anu zachov an kontinuity podnik an,

Pl anu zachov an kontinuity podnik an, Uvodem Pl anu zachov an kontinuity podnik an, Business Continuity Plan, BCP, dodatek predn asky k ISMS PV 017 Bezpecnost IT Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Kontinuita

Více

ISMS { Syst em rzen informacn bezpecnosti

ISMS { Syst em rzen informacn bezpecnosti ISMS { Syst em rzen informacn bezpecnosti PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 Syst em rzen informacn bezpecnosti Information

Více

Procesy. PB 152 Operacn syst emy. Jan Staudek Verze : jaro 2017

Procesy. PB 152 Operacn syst emy. Jan Staudek   Verze : jaro 2017 Procesy PB 152 Operacn syst emy Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2017 Uvodem k proces um Poctacov a platforma se skl ad a z kolekce hardwarov ych prostredk

Více

Anatomie informacn bezpecnosti

Anatomie informacn bezpecnosti Anatomie informacn bezpecnosti PV 017 Bezpecnost IT Jan ÐStaudek Û Å«Æ ±²³ µ ¹º»¼½¾ Ý http://www..muni.cz/usr/staudek/vyuka/ Verze : podzim 2016 Predm et ochrany { aktiva aktivum { predm et, myslenka,

Více

Poctacov e syst emy { prehled

Poctacov e syst emy { prehled Poctacov e syst emy { prehled PB 152 Operacn syst emy Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2017 Prol predm etu 1. etapa (1/4 obsahu, predn asek), uvod

Více

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC SOCA & Zákon o kybernetické bezpečnosti od teorie k praxi Ivan Svoboda & SOCA AFCEA CERT/SOC 31. 3. 2015 Týká se vás ZKB? Nebojte se zeptat Provedeme vás ANO NE ANO NE ANO ANO NE NE zdroj: Ne pro zákon,

Více

Soubor, souborov e organizace

Soubor, souborov e organizace Soubor, souborov e organizace PV 062 Organizace soubor u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2016 Osnova predn asky Pojem soubor, klc, operace se souborem,

Více

Operacn syst emy { prehled

Operacn syst emy { prehled Komponenty poctacov eho syst emu Operacn syst emy { prehled PB 152 Operacn syst emy Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2017 uzivatel e (lid e, stroje,

Více

Spr ava hlavn pam eti

Spr ava hlavn pam eti Osnova predn asky Spr ava hlavn pam eti PB 15 Operacn syst emy Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Obecn e principy spr avy hlavn pam eti str ankov an, paging hlavn pam eti, segmentov an,

Více

Krit eria hodnocen informacn bezpecnosti, dodatek

Krit eria hodnocen informacn bezpecnosti, dodatek Dopln ek predn asky pro samostudium Krit eria hodnocen informacn bezpecnosti, dodatek Následující podklady jsou doplňkem přednášky určený pro rozšířující samostudium PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/

Více

Spr ava hlavn pam eti

Spr ava hlavn pam eti Spr ava hlavn pam eti PB 152 Operacn syst emy Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2017 Osnova predn asky Obecn e principy spr avy hlavn pam eti str ankov

Více

Operacn syst emy { prehled

Operacn syst emy { prehled Operacn syst emy { prehled PB 152 Operacn syst emy Jan ÐStaudek Û Å«Æ ±²³ µ ¹º»¼½¾ Ý http://www..muni.cz/usr/staudek/vyuka/ Verze : jaro 2015 hardware Komponenty poctacov eho syst emu b azov e v ypocetn

Více

Procesy. Uvodem k proces um. PB 152 Operacn syst emy. Program a proces. Uvodem k proces um

Procesy. Uvodem k proces um. PB 152 Operacn syst emy. Program a proces. Uvodem k proces um Uvodem k proces um Procesy PB 152 Operacn syst emy Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2017 Poctacov a platforma se skl ad a z kolekce hardwarov ych prostredk

Více

ISMS { Syst em rzen informacn bezpecnosti

ISMS { Syst em rzen informacn bezpecnosti Syst em rzen informacn bezpecnosti ISMS { Syst em rzen informacn bezpecnosti PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 Information

Více

Vl akna. Proces a vl akna. PB 152 Operacn syst emy. Resen editoru pomoc vl aken. Koncept sekvencnho procesu m uze b yt neefektivn

Vl akna. Proces a vl akna. PB 152 Operacn syst emy. Resen editoru pomoc vl aken. Koncept sekvencnho procesu m uze b yt neefektivn Proces a vl akna Vl akna PB 15 Operacn syst emy Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Proces, resp. tak e task { drzitel zdroj u, vc. prostoru ve virtu aln pameti pro

Více

Koncept informacn bezpecnosti

Koncept informacn bezpecnosti Koncept informacn bezpecnosti PV 017 Rzen informacn bezpecnosti Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2016 Motto Bezpecnost nen cern a a bl a, bezpecnost

Více

Hasov an (hashing) na vn ejsch pam etech

Hasov an (hashing) na vn ejsch pam etech Hasov an (hashing) na vn ejsch pam etech PV 062 Organizace soubor u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2018 Obsah predn asky Jak algoritmicky dos ahnout

Více

Distribuovan e prostred, cas a stav v distribuovan em prostred

Distribuovan e prostred, cas a stav v distribuovan em prostred Distribuovan e prostred, cas a stav v distribuovan em prostred PA 150 Principy operacnch syst em u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 Obsah predn

Více

Distribuovan e prostred, cas a stav v distribuovan em prostred

Distribuovan e prostred, cas a stav v distribuovan em prostred Obsah predn asky Distribuovan e prostred, cas a stav v distribuovan em prostred PA 150 Principy operacnch syst em u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim

Více

Obnova transakc po v ypadku

Obnova transakc po v ypadku Obnova transakc po v ypadku PA 150 Principy operacnch syst em u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2016 Klasikace poruch poruchy transakc logick e

Více

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti

ehealth Day 2016 Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti Jak zavést účinná organizační a technická opatření pro řízení bezpečnosti ehealth Day 2016 16.2.2016 Ing. Stanislav Bíža, Senior IT Architekt, CISA stanislav.biza@cz.ibm.com 12016 IBM Corporation Požadavky

Více

Koncept informacn bezpecnosti

Koncept informacn bezpecnosti Motto Koncept informacn bezpecnosti PV 017 Rzen informacn bezpecnosti Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2016 Bezpecnost nen cern a a bl a, bezpecnost

Více

B azov y fenom en pri zajist'ov an bezpecnosti { riziko

B azov y fenom en pri zajist'ov an bezpecnosti { riziko B azov y fenom en pri zajist'ov an bezpecnosti { riziko Kdyz existuje potenci aln utocnk, kter y je schopn y dky zranitelnosti jist eho informacnho aktiva narusit n ekterou z bezpecnostnch vlastnost aktiva

Více

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB Návrh vyhlášky k zákonu o kybernetické bezpečnosti Přemysl Pazderka NCKB Východiska ISO/IEC 27001:2005 Systémy řízení bezpečnosti informací Požadavky ISO/IEC 27002:2005 Soubor postupů pro management bezpečnosti

Více

Bezs n urov a telefonie, DECT

Bezs n urov a telefonie, DECT Bezs n urov a telefonie, DECT PA 151 Soudob e ste Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2017 DECT, Digital European Cordless Telephone z obchodnho hlediska

Více

Informační bezpečnost. Dana Pochmanová, Boris Šimák

Informační bezpečnost. Dana Pochmanová, Boris Šimák Informační bezpečnost Dana Pochmanová, Boris Šimák 10.5. 2017 Agenda Bezpečnost informací IT rizika Klíčové role IT bezpečnosti v organizaci Bezpečný vývoj IS Normy a standardy v oblasti IT bezpečnosti

Více

Koncept informacn bezpecnosti II

Koncept informacn bezpecnosti II B azov y fenom en pri zajist'ov an bezpecnosti { riziko Koncept informacn bezpecnosti II PV 017 Rzen informacn bezpecnosti Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze

Více

Prepn an, switching. Propojovac probl em. PV 169 Z aklady prenosu dat. Prepnac, prepnan a st' Metody prepn an

Prepn an, switching. Propojovac probl em. PV 169 Z aklady prenosu dat. Prepnac, prepnan a st' Metody prepn an Propojovac probl em Prepn an, switching PV 169 Z aklady prenosu dat Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Jak propojit dvoubodov ymi spoji mnoho zarzen? Kazd e zarzen s kazd ym? { Nerealistick

Více

Standardy (normy) a legislativa informacn bezpecnosti

Standardy (normy) a legislativa informacn bezpecnosti Standardy (normy) a legislativa informacn bezpecnosti PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2019 Standardy (normy) a legislativa

Více

POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1

POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI. Verze 2.1 POMŮCKA K AUDITU BEZPEČNOSTNÍCH OPATŘENÍ PODLE ZÁKONA O KYBERNETICKÉ BEZPEČNOSTI Verze 2.1 Obsah 1. Úvod... 4 2. Vymezení pojmů... 5 3. Bezpečnostní opatření... 7 3.1. Organizační opatření... 7 3.1.1.

Více

Standardy (normy) a legislativa. informacn bezpecnosti. Standardy (normy) a legislativa. PV 017 Bezpecnost IT

Standardy (normy) a legislativa. informacn bezpecnosti. Standardy (normy) a legislativa. PV 017 Bezpecnost IT Standardy (normy) a legislativa Standardy (normy) a legislativa informacn bezpecnosti PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2019

Více

Standardy/praktiky pro řízení služeb informační bezpečnosti. Doc. Ing. Vlasta Svatá, CSc. Vysoká škola ekonomická Praha

Standardy/praktiky pro řízení služeb informační bezpečnosti. Doc. Ing. Vlasta Svatá, CSc. Vysoká škola ekonomická Praha Standardy/praktiky pro řízení služeb informační bezpečnosti Doc. Ing. Vlasta Svatá, CSc. Vysoká škola ekonomická Praha Služby informační bezpečnosti Nemožnost oddělit informační bezpečnost od IT služeb

Více

Bezpečnostní aspekty informačních a komunikačních systémů KS2

Bezpečnostní aspekty informačních a komunikačních systémů KS2 VŠFS; Aplikovaná informatika; SW systémy 2005/2006 1 Bezpečnost informací BI Ing. Jindřich Kodl, CSc. Bezpečnostní aspekty informačních a komunikačních systémů KS2 VŠFS; Aplikovaná informatika; SW systémy

Více

Podsyst em vstupu a v ystupu

Podsyst em vstupu a v ystupu Osnova predn asky Podsyst em vstupu a v ystupu PB 15 Operacn syst emy PV 06 Organizace soubor u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Vstup/v ystup { Input/output {

Více

Soubor, souborov e organizace

Soubor, souborov e organizace Soubor, souborov e organizace PV 062 Organizace soubor u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2018 Osnova predn asky Pojem souboru Model, sch ema souborov

Více

Volba v udce, Leader Election

Volba v udce, Leader Election Volba v udce, Leader Election PA 150 Principy operacnch syst em u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2018 Volebn probl em { Kdy a proc se vol vedouc

Více

Řízení privilegovaný účtů

Řízení privilegovaný účtů Řízení privilegovaný účtů Privilege Account Management CyberSecurity roadshow 2-6-2016 Atos - For internal use Řízení privilegovaných účtů Obsah prezentace Úvod Legislativní rámec Balabit partner ATOS

Více

1.1. Správa a provozní podpora APV ROS, HW ROS a základního SW

1.1. Správa a provozní podpora APV ROS, HW ROS a základního SW Příloha č. 4 - Specifikace a informace o předmětu veřejné zakázky Předmětem veřejné zakázky je řízení projektu, správa a údržba programového vybavení pro informační systém Základní Registr osob (dále rovněž

Více

ANECT, SOCA a bezpečnost aplikací

ANECT, SOCA a bezpečnost aplikací ANECT, SOCA a bezpečnost aplikací Ivan Svoboda IDG Cyber Security 2015 Agenda 01 Rizika a problémy při řešení kybernetické bezpečnosti Jak Vám může ANECT pomoci služby SOCA Konkrétní příklady z praxe 21.10.2015

Více

Volba v udce, Leader Election

Volba v udce, Leader Election Volebn probl em { Kdy a proc se vol vedouc uzel? Volba v udce, Leader Election PA 150 Principy operacnch syst em u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim

Více

Bezpečnostní projekt podle BSI-Standardu 100

Bezpečnostní projekt podle BSI-Standardu 100 Bezpečnostní projekt podle BSI-Standardu 100 Konference Řízení informatiky v soukromém a veřejném sektoru Ing. Stanislav Bíža 1 Agenda Postup bezpečnostního projektu Představení BSI-Standardu 100 Začlenění

Více

Typologie, funkcn skladby a architektury OS

Typologie, funkcn skladby a architektury OS Typologie, funkcn skladby a architektury OS PB 152 Operacn syst emy Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2015 Osnova predn asky Typologie operacnch syst

Více

Wireless MAN, WiMax,

Wireless MAN, WiMax, Wireless MAN, WiMax, 802.16 PA 151 Soudob e ste Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2016 Osnova Co to je WiMAX Uvod k 802.16 Z akladn principy cinnosti

Více

RiJ ŘÍZENÍ JAKOSTI L 1 1-2

RiJ ŘÍZENÍ JAKOSTI L 1 1-2 RiJ ŘÍZENÍ JAKOSTI ML 1-2 Normy řady ISO 9000 0 Úvod 1 Předmět QMS podle ISO 9001 2 Citované normativní dokumenty 3 Termíny a definice 4 Systém managementu kvality 5 Odpovědnost managementu 6 Management

Více

Informacn teorie. PV 062 Organizace soubor u. Jan Staudek Verze : jaro 2018

Informacn teorie. PV 062 Organizace soubor u. Jan Staudek   Verze : jaro 2018 Informacn teorie PV 062 Organizace soubor u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2018 Cl predn asky Abychom mohli informace efektivn e ukl adat, zsk avat

Více

ČSN ISO/IEC 27001 P D. Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky. Struktura normy ISO 27001

ČSN ISO/IEC 27001 P D. Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky. Struktura normy ISO 27001 ČSN ISO/IEC 27001 Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky Představení normy ISO/IEC 27001 a norem souvisejících - Současný stav ISO/IEC 27001:2005

Více

Standardy a definice pojmů bezpečnosti informací

Standardy a definice pojmů bezpečnosti informací Standardy a definice pojmů bezpečnosti informací Robert Gogela, CISA, CISM Lidská společnost se snaží na vše vytvořit normy a potom trestat ty, kdo normy porušují. Nikdo již ale nekontroluje, zda nám normy

Více

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

Typ aktiv Aktivum Hrozba Zranitelnost Riziko Zbytková rizika Typ aktiv Aktivum Hrozba Zranitelnost Částečná úroveň rizika Snížení hrozby Snížení zranit. Zbytkové Namapovaná opatření Riziko C I A T MAX Hodnota MAX Hodnota riziko ISO? specif.? Datová

Více

nová bezpečnostní identita nejen pro zákon pro skutečnou ochranu

nová bezpečnostní identita nejen pro zákon pro skutečnou ochranu nová bezpečnostní identita nejen pro zákon pro skutečnou ochranu 22 let zkušeností komplexní řešení & dlouhodobý provoz nepřetržité dohledové centrum procesy, role & kompetence zkušení, certifikovaní odborníci

Více

2. setkání interních auditorů ze zdravotních pojišťoven

2. setkání interních auditorů ze zdravotních pojišťoven 2. setkání interních auditorů ze zdravotních pojišťoven Současné výzvy IT interního auditu 20. června 2014 Obsah Kontakt: Strana KPMG průzkum stavu interního auditu IT 2 Klíčové výzvy interního auditu

Více

IPR v H2020. Matěj Myška myska@ctt.muni.cz

IPR v H2020. Matěj Myška myska@ctt.muni.cz IPR v H2020 Matěj Myška myska@ctt.muni.cz Zdroje [1] KRATĚNOVÁ, J. a J. Kotouček. Duševní vlastnictví v projektech H2020. Technologické centrum AV ČR, Edice Vademecum H2020, 2015. Dostupné i online: http://www.tc.cz/cs/publikace/publikace/seznampublikaci/dusevni-vlastnictvi-v-projektech-horizontu-2020

Více

Bezpečnostní politika společnosti synlab czech s.r.o.

Bezpečnostní politika společnosti synlab czech s.r.o. Bezpečnostní politika společnosti synlab czech s.r.o. Platnost dokumentu: 14. ledna 2015 Datum vypracování: 8. ledna 2015 Datum schválení: 13. ledna 2015 Vypracoval: Schválil: Bc. Adéla Wosková, Ing. Jaroslav

Více

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

Typ aktiv Aktivum Hrozba Zranitelnost Riziko Zbytková rizika Typ aktiv Aktivum Hrozba Zranitelnost Částečná úroveň rizika Snížení hrozby Snížení zranit. Zbytkové Namapovaná opatření Riziko C I A T MAX Hodnota MAX Hodnota riziko ISO? specif.? Datová

Více

Standardy (normy) a legislativa informacn bezpecnosti

Standardy (normy) a legislativa informacn bezpecnosti Standardy (normy) a legislativa informacn bezpecnosti PV 017 Bezpecnost IT Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : podzim 2017 Standardy (normy) a legislativa

Více

Souborov e syst emy { koncepty a rozhran

Souborov e syst emy { koncepty a rozhran Souborov e syst emy { koncepty a rozhran PV 062 Organizace soubor u Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2018 Osnova predn asky pojem syst emu soubor u

Více

Typ aktiv Aktivum Hrozba Zranitelnost Riziko

Typ aktiv Aktivum Hrozba Zranitelnost Riziko Zbytková rizika Typ aktiv Aktivum Hrozba Zranitelnost Částečná úroveň rizika Snížení hrozby Snížení zranit. Zbytkové Namapovaná opatření Riziko C I A T MAX Hodnota MAX Hodnota riziko ISO? specif.? Datová

Více

10. setkání interních auditorů v oblasti průmyslu

10. setkání interních auditorů v oblasti průmyslu 10. setkání interních auditorů v oblasti průmyslu Současné výzvy IT interního auditu 7. Března 2014 Obsah Kontakt: Strana KPMG průzkum stavu interního auditu IT 2 Klíčové výzvy interního auditu IT 3 KPMG

Více

Typologie, funkcn skladby a architektury OS

Typologie, funkcn skladby a architektury OS Obsah predn asky Typologie, funkcn skladby a architektury OS PB 15 Operacn syst emy Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Typologie operacnch syst em u Generick e komponenty operacnch syst

Více

Mobilní malware na platformě Android Přednáška 2. Ing. Milan Oulehla

Mobilní malware na platformě Android Přednáška 2. Ing. Milan Oulehla Mobilní malware na platformě Android Přednáška 2 Ing. Milan Oulehla Úvod Informace o technikách, které používají tvůrci mobilního malware: Bezpečnostní chyby se mění v čase Vytvoření vlastních zdrojových

Více

Wireless Sensor Networks, ZigBee

Wireless Sensor Networks, ZigBee Wireless Sensor Networks, ZigBee PA 151 Soudob e ste Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2018 Bezdratov e technologie, p rehled Jan Staudek, FI MU Brno

Více

Typologie, funkcn skladba a architektury OS, prklady z Windows, Unix, Linux, MAC OSx

Typologie, funkcn skladba a architektury OS, prklady z Windows, Unix, Linux, MAC OSx Typologie, funkcn skladba a architektury OS, prklady z Windows, Unix, Linux, MAC OSx PB 152 Operacn syst emy Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2016

Více

Příloha č. 1 Servisní smlouvy. Katalog služeb. S2_P1_Katalog služeb

Příloha č. 1 Servisní smlouvy. Katalog služeb. S2_P1_Katalog služeb Příloha č. 1 Servisní smlouvy Katalog služeb S2_P1_Katalog služeb 1 Obsah 1 OBSAH... 2 2 DEFINICE SLUŽEB... 3 3 SPECIFIKACE SLUŽEB... 6 3.1 SLUŽBA PS01_PROVOZ A SPRÁVA... 6 3.2 SLUŽBA PS02_ZÁLOHA A OBNOVA...

Více

Typologie, funkcn skladba a architektury OS, prklady z Windows, Unix, Linux, Android

Typologie, funkcn skladba a architektury OS, prklady z Windows, Unix, Linux, Android Typologie, funkcn skladba a architektury OS, prklady z Windows, Unix, Linux, Android PB 152 Operacn syst emy Jan Staudek http://www..muni.cz/usr/staudek/vyuka/ Ð Û Å«Æ ±²³ µ ¹º»¼½¾ Ý Verze : jaro 2017

Více

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu. Návrh zákona o kybernetické bezpečnosti Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.cz Předmět úpravy VKB Obsah a strukturu bezpečnostní dokumentace

Více

Není cloud jako cloud, rozhodujte se podle bezpečnosti

Není cloud jako cloud, rozhodujte se podle bezpečnosti Není cloud jako cloud, rozhodujte se podle bezpečnosti Marcel Jánský Manažer útvaru produktů a podpory prodeje 26. 2. 2013 České Radiokomunikace Vysílací služby Profesionální telekomunikační operátor Poskytovatel

Více

Extrémně silné zabezpečení mobilního přístupu do sítě.

Extrémně silné zabezpečení mobilního přístupu do sítě. Extrémně silné zabezpečení mobilního přístupu do sítě. ESET Secure Authentication (ESA) poskytuje silné ověření oprávnění přístupu do firemní sítě a k jejímu obsahu. Jedná se o mobilní řešení, které používá

Více

Soubor, souborov e organizace

Soubor, souborov e organizace Osnova predn asky Soubor, souborov e organizace PV 06 Organizace soubor u Pojem souboru Model, sch ema organizace soubor u Dotaz nad souborem Klasikace souborov ych organizac Jan Staudek http://www..muni.cz/usr/staudek/vyuka/

Více