Informa ní bezpe nost I Management bezpe nosti informa ních systém - ISMS. michal.slama@opava.cz



Podobné dokumenty
Technologie pro budování bezpe nosti IS technická opat ení.

Informa ní bezpe nost II Technologie pro budování bezpe nosti IS technická opat ení.

Zakázka bude pln na b hem roku 2014 a v následujících 48 sících od uzav ení smlouvy.

Zákon o elektronickém podpisu

Plánování v rámci ISMS

Bezepečnost IS v organizaci

Standardy a definice pojmů bezpečnosti informací

MV ČR, Odbor egovernmentu. Webové stránky veřejné správy - minimalizace jejich zranitelnosti a podpora bezpečnostních prvků

ÚVOD DO GEOGRAFICKÝCH INFORMA NÍCH SYSTÉM

ORGANIZAČNÍ ŘÁD ŠKOLY

Rámcový rezortní interní protikorupční program

Je-li z ízeno více organizací státního odborného dozoru, vymezí jejich p sobnost Ministerstvo práce a sociálních v cí p i jejich z ízení.

V Brně dne a

Marketingový plán. Studentská komora Rady vysokých škol

Koncepce a rámec školy v letech

ICT plán školy 2015/2016

Studie proveditelnosti. Marketingová analýza trhu

Návrh. VYHLÁŠKA č...sb., ze dne ,

Metodická pomůcka pro hodnotitele

Směrnice DSO Horní Dunajovice a Želetice - tlaková kanalizace a intenzifikace ČOV. Dlouhodobý majetek. Typ vnitřní normy: Identifikační znak: Název:

Dokumentová úložiště vs. informační bezpečnost. Ing. Jan Bareš, CISA

Odpov di na dotazy uchaze k ve ejné zakázce. 25/

plk. Ing. Ivan Koleňák

Zajišt ní servisních služeb uživatelských PC

. M a t e r i á l pro sch zi Rady m sta Prost jova, konanou dne

Bezpečnost informací a. Brno, 12. prosince 2013

V rámci aplika ního vybavení pro oblast vymáhání pohledávek - APV INS, INS-MKV a SPR zajistit:

Rámcová smlouva o vývoji a údržb APV pro oblast výb ru pojistného od zam stnavatel a nemocenského pojišt ní OSV - II

PRAVIDLA pro umisťování mobilních zařízení na veřejných prostranstvích města Písku

ODŮVODNĚNÍ VEŘEJNÉ ZAKÁZKY Dostavba splaškové kanalizace - Prostřední Bečva a Horní Bečva, zhotovitel, dle vyhlášky č. 232/2012 Sb.

Odůvodnění veřejné zakázky dle 156 zákona. Odůvodnění účelnosti veřejné zakázky dle 156 odst. 1 písm. a) zákona; 2 Vyhlášky 232/2012 Sb.

Obalové hospodářství

Vymezení poloz ek způ sobily ch ná kládů meziná rodní ch projektů ná principů LA pro rok 2017

Profil absolventa. Střední škola hotelnictví, gastronomie a služeb SČMSD Šilheřovice, s.r.o.

ORGANIZAČNÍ ŘÁD ŠKOLY

SSZ Rámcová smlouva o vývoji a údržb aplika ního programového vybavení pro oblast OCR linek

BMI a akreditace nemocnice

PLAN CONTROL s.r.o., U Trojice 120, Český Krumlov

Případové studie: M/01 Zdravotnický asistent Škola: Střední zdravotnická škola, Prostějov, Vápenice 3, Prostějov

MEZINÁRODNÍ AUDITORSKÝ STANDARD ISA 505 EXTERNÍ KONFIRMACE OBSAH

Příspěvky poskytované zaměstnavatelům na zaměstnávání osob se zdravotním postižením Dle zákona č. 435/2004 Sb., o zaměstnanosti, v platném znění.

MAPA KORUPČNÍCH RIZIK CENIA (stav k datu )

Způsob hodnocení bezpečnostního programu prevence závažné havárie a bezpečnostní zprávy

Organizační řád Č.j.: Spisový znak Skartační znak

nzv'_, \, III MINISTERSTVO ZEMĚDĚLSTVÍ Rezortní interní protikorupční program Ministerstva zemědělství

ORGANIZAČNÍ ŘÁD I. ÚVODNÍ USTANOVENÍ

Poskytovatel: Národní rada osob se zdravotním postižením ČR, o.s. Poradna pro uživatele sociálních služeb Děčín

účetních informací státu při přenosu účetního záznamu,

Č.j.: VP/ S 67/ V Brně dne 28. června 2001

Hlavní účetní a daňové novinky roku 2016

Vodohospodářský rozvoj a výstavba a.s.

OSOBNOST A KOMUNIKAČNÍ STYL OPERÁTORA:

PROGRAM PRO POSKYTOVÁNÍ DOTACÍ Z ROZPOČTU KARLOVARSKÉHO KRAJE ODBORU KULTURY, PAMÁTKOVÉ PÉČE, LÁZEŇSTVÍ A CESTOVNÍHO RUCHU

SOUČASNÉ METODY URČENÍ CENY VĚCNÝCH BŘEMEN

VÝSTUPY Z DOTAZNÍKU SPOKOJENOSTI. Setkání zpracovatelů projektů v rámci programu KLASTRY CzechInvest, Praha, Štěpánská

HODNOTÍCÍ STANDARDY pro hodnocení kvality a bezpečí poskytovatele lůžkové zdravotní péče

Procesní projektové ízení. Letní semestr února

Průzkum veřejného mínění věcné hodnocení

Smlouva č. VS 109/ /Práv-vz

Č. dokumentu: DI-RS Strana 1/17. Řád. Školní řád

Projekt Datové schránky. Zdeněk Zajíček náměstek ministra vnitra

Vyhlášení grantového řízení

Projekt 438 Vytvoření studijních oborů Řešitel: prof. Ing. Václav Janda, CSc.

Bude nás sledovat inteligentní prach? Ing. Bibiána Buková, PhD. ( )

Metodika pro nákup kancelářské výpočetní techniky

Metodika kontroly naplněnosti pracovních míst

Orientační průvodce mateřstvím a rodičovstvím v zadávacích dokumentacích poskytovatele

ORGANIZAČNÍ ŘÁD ŠKOLNÍ VÝLETY

Zadávací dokumentace k veřejné zakázce zadané podle zákona č. 137/2006 Sb., o veřejných zakázkách, ve znění pozdějších předpisů

VI. Finanční gramotnost šablony klíčových aktivit

Právní novinky. únor Deloitte Česká republika

STANOVISKO č. STAN/1/2006 ze dne

V Brně dne 10. a

SBÍRKA ZÁKONŮ. Ročník 2012 ČESKÁ REPUBLIKA. Částka 14 Rozeslána dne 31. ledna 2012 Cena Kč 53, O B S A H :

-1- N á v r h ČÁST PRVNÍ OBECNÁ USTANOVENÍ. 1 Předmět úpravy

S B Í R K A O B S A H :

Rámcová smlouva o vývoji a údržb systému AAA portál - II

Všeobecné požadavky na systém analýzy nebezpe í a stanovení kritických kontrolních bod (HACCP) a podmínky pro jeho certifikaci

205/2002 Sb. ZÁKON. ze dne 24. dubna 2002,

M ě s t s k ý f o t b a l o v ý k l u b D o b ř í š. Cestovní náhrady

Měřitelnost očekávaných přínosů implementace SW podpory podnikových procesů

IMPLEMENTACE SW NÁSTROJE PROCESNÍHO ŘÍZENÍ ATTIS


Digital Signage Informa ní systém pro centrální ízení a správu obsahu digitálních billboard ON-LINE

Parlament České republiky POSLANECKÁ SNĚMOVNA volební období 72. USNESENÍ

s pln ním ve ejné zakázky, napln ny. - Popis p edm tu ve ejné zakázky. - Popis vzájemného vztahu edm tu ve ejné zakázky a pot eb zadavatele.

Připomínky AMSP ČR k materiálu MPO: Exportní strategie České republiky pro období

PŘÍRUČKA K PŘEDKLÁDÁNÍ PRŮBĚŽNÝCH ZPRÁV, ZPRÁV O ČERPÁNÍ ROZPOČTU A ZÁVĚREČNÝCH ZPRÁV PROJEKTŮ PODPOŘENÝCH Z PROGRAMU BETA

P O K Y N. ředitele odboru interního auditu a kontroly

VÝZVA. Česká republika-ministerstvo školství, mládeže a tělovýchovy (dále jen zadavatel) se sídlem Karmelitská 7, Praha 1, IČ

EVROPSKÁ UNIE Vydání dodatku k Úřednímu věstníku Evropské unie 2, rue Mercier, L-2985 Luxembourg Fax: (352)

Data v počítači EIS MIS TPS. Informační systémy 2. Spojení: jan.skrbek@tul.cz tel.: Konzultace: úterý

ŘÁDY ODBORNÝCH UČEBEN

Městský orientační systém a regulace reklamy v Miličíně výzva podnikatelům

Vyhlášení dotačního programu Podpora nadaných žáků základních a středních škol v roce 2015

Od vodn ní p im enosti požadavk na technické kvalifika ní p edpoklady pro pln ní ve ejné zakázky na dodávky, pokud požaduje 1

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

Dálkové p enosy ze za ízení aktivní protikorozní ochrany Severomoravské plynárenské, a.s.

Obchodní akademie, Náchod, Denisovo nábřeží 673

PRACOVIŠTĚ PRO DLOUHODOBÉ UCHOVÁVÁNÍ A ZPŘÍSTUPŇOVÁNÍ DOKUMENTŮ V DIGITÁLNÍ PODOBĚ NÁRODNÍ DIGITÁLNÍ ARCHIV

Transkript:

Informa ní bezpe nost I Management bezpe nosti informa ních systém - ISMS michal.slama@opava.cz

Obsah Úvod bezpe nost IS Analýza rizik P ípadová studie

Bezpe nost Informa ních systém Ochrana informa ních aktiv v organizaci D v rnost Integrita Dostupnost Bezpe nost jako integrální sou ást innosti organizace Bezpe nost jako stále probíhající proces Princip PDCA

Ochrana informací Informace musí být chrán ny tak: aby k nim nem ly p ístup neoprávn né osoby aby se zpracovávaly nezfalšované informace aby se dalo zjistit kdo je vytvo il, zm nil, smazal aby nebyly nekontrolovatelným zp sobem vyzrazeny aby byly dostupné tehdy, kdy jsou pot ebné

Hrozby a zranitelnosti Zranitelná místa = slabiny fyzické p írodní v hardwaru nebo softwaru fyzikální v lidském faktoru -------------- v návrhu ve specifikaci požadavk v ešení (projektu) v konstrukci v provozu

Hrozby a zranitelnosti Hrozba je možnost využít zranitelné místo k útoku na IS Objektivní: P írodní Fyzikální Technické nebo logické Subjektivní plynoucí z lidského faktoru Neúmyslné Úmyslné Úto ník slabé síly Úto ník st ední síly Úto ník velké síly

Útok = bezpe nostní incident úmyslný x neúmyslný (náhodný) s malou škodou x s velkou škodou ------------------------------------------------ na hardware na software na data na osoby ----------------------- P erušením Odposlechem Zm nou P idáním hodnoty

Aktiva a jejich hodnota Vše co má pro organizaci n jakou hodnotu Ale jakou?? Jak ur it hodnotu aktiva?? Vyjád ení hodnoty v pen zích V pom rné soustav Po adím

Aktiva Služba koncovému uživateli Datová aktiva Softwarová aktiva Hardwarová aktiva Servery Sí ové prvky WAN Pam ová za ízení Periférie PC, NTB,PDA Média Osoby Lokality

Dopad Pro ur ení dopadu (závažnosti incidentu) se používá analytická metoda. Tato vyjad uje závažnost poškození z hlediska: finan ního komer ního organiza ního bezpe nostního právního regulatorního

Škála finan ního dopadu Kód Obchodní dopad Finan ní dopad BIA A Hrozba nep ežití více než 60 % ro ního provozního zisku 9,10 B Vážná škoda 10 až 60 % ro ního provozního zisku 7,8 C D ležitá škoda 1 až 10 % ro ního provozního zisku 5,6 D Malý dopad 0,01 až 1 % ro ního provozního zisku 3,4 E Zanedbatelný dopad mén než 0,01 % ro ního provozního zisku 1,2

BIA 9 6 3 IS8 0 IS5 Unaccessability 1 hour Unaccessability 4 weeks Information leakage into the organization IS3 IS1

Kategorie dostupnosti AB - Business kritické aplikace vyžadují ešení dostupnosti, musí existovat záložní prost edíb žící paraleln nebo p ipravené k okamžitému spušt nívp ípad výpadku primární instance, data musí být replikována a okamžit dostupná záložní instancí. Akceptovatelný výpadek je v ádu minut. C - Kritické systémy vyžadují ešení dostupnosti, musí existovat záložní prost edí, které ovšem m že být za normálního b hu využíváno k jiným ú el m (nap. kú elu testování a školení). Dostupnost bude obnovena zprovozn ním záložní aplikace a p ípadn obnovou dat ze zálohy. Akceptovatelný výpadek je v ádu jednotek hodin. D - Standardní systémy nevyžadují ešení dostupnosti, jejich funk nost bude obnovena re-instalací, obnovou konfigura ních dat a aplika ních dat ze zálohy. Akceptovatelný výpadek je v ádu desítek hodin. E - Nekritické systémy nevyžadují ešení dostupnosti, jejich funk nost bude obnovena re-instalací a obnovou konfigura ních dat. Akceptovatelný výpadek je v ádu dn.

Riziko Pravd podobnost využití slabiny systému (zranitelnosti) s p ihlédnutím k dopadu do spole nosti. RPN = (A h + Ai), Z u, F p, R u / C p kde: RPN je relativní míra rizika A h je hodnota aktiva Ai je dopad zp sobený hrozbou Z u je úrove hrozby (možný škodlivý dopad) F p je etnost (frekvence) výskytu hrozby R u je úrove zranitelnosti (do jaké míry m že hrozba poškodit aktivum) C p je ú innost protiopat ení (do jaké míry protiopat ení snižuje zranitelnost aktiva)

Analýza rizik Nástroj pro poznání spole nosti Metodika hodnocení aktiv Expertní systém pro návrh bezpe nostních protiopat ení Papírový ert!!!

Typy Analýzy rizik Orienta ní Elementární Neformální Detailní Kombinovaná

Analýza rizik Definice stupnic a kritérií pro hodnocení Analýza rizik v relativních hodnotách ve finan ním vyjád ení Zjišt ní hodnoty aktiva BIA Sestavení modelu aktiv Aktiva hmotná a nehmotná Identifikace a hodnocení hrozeb Hodnocení míry zranitelností Modelování míry rizika Návrh adekvátních protiopat ení

Výstupy Analýzy rizik Znalost dopad na fungování organizace Sestavený funk ní model aktiv Znalost rizik Identifikace hrozeb p sobících na jednotlivá aktiva Návrh protiopat ení eliminujících jednotivé hrozby snižujících rizika

Technická Programová Komunika ní Procedurální Fyzická Personální Protiopat ení

Vztah úrovn bezpe nosti a náklad

ízení bezpe nosti IS - ISMS ISMS Information Security Management System Spln ní požadavk národní a EU legislativy Zmapování aktiv a proces Optimalizace náklad na bezpe nost Sjednocení ízení a úrovn bezpe nosti Vyškolení vlastních zam stnanc Zvýšení d v ryhodnosti organizace Rychlejší zotavení z mimo ádné situace Výhoda p i jednání se zahrani ními partnery

Nástroje prosazování bezpe nosti Pravidla Sm rnice, politiky Vynucování Technické prost edky Prost edky IS Osv ta Školení Kontrola Sankce

Struktura ISMS Bezpe nostní strategie Politika informa ní bezpe nosti Organiza ní aspekty informa ní bezpe nosti Management rizik Analýza rizik Doporu ení pro zvýšení IB Bezpe nostní politika IT/IS Implementace Plán zvyšování informa ní bezpe nosti Pov domí o bezpe nosti Aktivity sledování Audit

Typy bezpe nostních politik Promiskuitní povoluje d lat vše Liberální povoluje d lat vše, až na v ci explicitn zakázané Opatrná zakazuje d lat vše, co není explicitn povoleno Paranoidní zakazuje d lat vše potenciáln nebezpe né

Pro ešit bezpe nost v IT? Pro eliminaci vysokého rizika zp sobeného: Vysokou hrozbou nebo Vysokým dopadem do organizace

D kuji za pozornost