S C A D A S Y S T É M Y

Podobné dokumenty
GDPR Modelová Situace z pohledu IT

GDPR A INFORMAČNÍ SYSTÉM. Nadežda Andrejčíková Libor Piškula

egc tým Bezpečnost Hodnocení dopadů a zařazování do bezp. úrovní Závazná bezpečnostní opatření pro dodavatele

Z P Ů S O B P Ř Í S T U P U K Z A J I Š T Ě N Í S O U L A D U S E Z Á K O N E M O K Y B E R N E T I C K É B E Z P E Č N O S T I V C L O U D O V É M P

Kybernetická bezpečnost

Není cloud jako cloud, rozhodujte se podle bezpečnosti

Příprava IS na příchod GDPR změny je potřeba nastartovat včas. Jan Zahradníček AK Velíšek & Podpěra

Security of Things. 6. listopadu Marian Bartl

Počítačová síť ve škole a rizika jejího provozu

Check Point Nový Proaktivní Systém Ochrany Informací Ochrana SCADA/ICS systémů

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

Ochrana osobních údajů a kybernetická bezpečnost v roce Ing. Michal Hager

Kritická infrastruktura státu bitevní pole kybernetické obrany (i útoku)

Hodnocení úrovně bezpečnostních dopadů a zařazování do bezpečnostních úrovní egc

Co obce mohou udělat pro GDPR už nyní. Medlov, Mgr. Miroslava Sobková

Kybernetická bezpečnost

Systémová analýza působnosti obcí z hlediska obecného nařízení o ochraně osobních údajů

Příprava IS na příchod GDPR se zaměřením na ISP. Jan Zahradníček AK Velíšek & Podpěra

Nová pravidla ochrany osobních údajů

Vzorové analýzy rizik zpracování v cloudu. Zdeněk Jiříček National Technology Officer Microsoft ČR

Integrací aplikací proti blackoutům

CHECK POINT INFINITY END TO END BEZPEČNOST JAKO ODPOVĚĎ NA GDPR

Posuzování na základě rizika

Bezpečností politiky a pravidla

Analýza a zabezpečení počítačové sítě

Obecné nařízení o ochraně osobních údajů

TSB a kybernetická bezpečnost SMB a jím ovládaných subjektů

O2 a jeho komplexní řešení pro nařízení GDPR

Kybernetická bezpečnost a GDPR. OBCE, MĚSTA, KRAJE a jiné organizace

1. Organizace dokumentu. 2. Zabezpečení jako priorita. 3. Cloudová infrastruktura Hybrid Ads

GDPR evoluce v ochraně osobních údajů.

Chytře a bezpečně. Ing. Petr Žákovec, Smart City Business Development Manager Ing. Jiří Sedlák, ředitel Security Expert Center

Cloud Computing Právní aspekty OUTSOURCING cesta ke zvyšování výkonnosti

Zuzana Sobotková, DAQUAS Petr Vlk, KPCS CZ

Cloud pro utajované informace. OIB BO MV 2012, Karel Šiman

PODMÍNKY OCHRANY OSOBNÍCH ÚDAJŮ A ZPRACOVATELSKÁ SMLOUVA

Technické aspekty zákona o kybernetické bezpečnosti

Jak cloudové technologie mohou usnadnit život DPO?

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

Obecné nařízení o ochraně osobních údajů (GDPR) S přihlédnutím ke Smart Cities Petr Habarta, OBPPK MV

Bratislava GDPR. v systému KREDIT. Ing. Jozef Kurica

Obecné nařízení o ochraně osobních údajů. předpis, který nahradí zákon o ochraně osobních údajů

Copyright Gaudens s.r.o.

NEJEN STÁTNÍ CLOUD - egovernment Cloudu

Kybernetická bezpečnost ve veřejné správě. Jan Dienstbier Garant platformy KYBEZ

CO OBCE MOHOU UDĚLAT PRO GDPR UŽ NYNÍ?

Školení GDPR pro Cosmetics Atok International

GDPR. Přehled nejvýznamnějších změn. Viktor Dušek, KPMG Legal Praha, 28. února 2017

egovernment Cloud, jak to může vypadat Miroslav Tůma Ministerstvo vnitra ČR

Ochrana osobních údajů

GDPR & Cloud. Mgr. Jana Pattynová, LL.M

NOVINKY V OBLASTI OCHRANY OSOBNÍCH ÚDAJŮ

Projekt GDPR-CZ. innogy Přístup k projektu. Agenda. 12/09/2017 Page 1. Praha 13. září Úvod a cíle projektu. Kontext GDPR.

Dopad legislativních změn v informační bezpečnosti na interní audit Tomáš Pluhařík

Možnosti zabezpečení mobilní komunikace. Jan Křečan Manažer prodeje mobilních firemních řešení

Jiří Kadavý Technický specialista pro školství Microsoft Česká republika

Ochrana osobních údajů Implementace GDPR

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

Zkušenosti z implementace GDPR. Tomáš Nielsen NIELSEN MEINL, advokátní kancelář, s.r.o.

Déle než rok se účastníme diskusí s předními odborníky v oboru a poskytujeme našim partnerům poradenství s přípravami na GDPR.

PODMÍNKY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Technická a organizační opatření Českých Radiokomunikací

Centrální místo služeb (CMS) Bezpečná komunikace mezi úřady

STUPNICE PRO HODNOCENÍ DOPADU ZPRACOVÁNÍ / INCIDENTU

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

SEMINÁŘ EXISTUJE JINÁ EKONOMIKA, NEŽ DIGITÁLNÍ?

Úvod do validace počítačových systémů Ing. Miroslav Mík. Obsah

Dopady GDPR na elektronizaci zdravotnictví

Workshop GDPR a farmacie, aneb co se ještě musí stihnout do

Interní směrnice o ochraně osobních údajů (GDPR) NATUR TRAVEL s.r.o.

Jak řešit zpracování osobních údajů v cloudu dle GDPR a nešlápnout vedle. Zdeněk Jiříček National Technology Officer Microsoft ČR

BEZPEČNOSTNÍ HROZBY 2015

Ministerstvo dopravy 2018 Verze 01.00

Ochrana osobních údajů a kybernetické bezpečnosti s GINIS. Jan Dienstbier Garant platformy KYBEZ

JAK ZAČÍT S GDPR V PODMÍNKÁCH MALÉ OBCE. konference

Projekt GDPR-CZ. innogy DPO/Pověřenec. Agenda. 06/03/2018 Page 1. Praha 13. března Úvod. Představení kanceláře DPO/pověřence v innogy

Demilitarizovaná zóna (DMZ)

Ing. Jiří Kula, Průmyslová automatizace, ABB s.r.o., Informační propojení aktivit a procesů v automatizované výrobě Koncept Průmysl 4.

Tomáš HEBELKA, MSc. Skepse vůči cloudu. 21. června 2011 VI. Konference ČIMIB, Hotel Continental, Brno

CYBER SECURITY. Ochrana zdrojů, dat a služeb.

General Data Protection Regulation (GDPR) Jak na to?

Právní aspekty cloud computingu. Mgr. Ing. Jaroslav Zahradníček, advokát Kocián Šolc Balaštík, advokátní kancelář, s.r.o

Seznam vzorů, které naleznete v publikaci:

ÚVOD DO GDPR. Mgr. Jana Pattynová, LL.M

GDPR a veřejná správa

File Transfer Protocol (FTP)

Technická a organizační opatření pro ochranu údajů

Dopad GDPR na poskytování údajů KN zpracovatelům PÚ. David Legner Český úřad zeměměřický a katastrální

NOVÉ BEZPEČNOSTNÍ HROZBY A JAK SE JIM SPRÁVNĚ BRÁNIT

Systémová analýza a opatření v rámci GDPR

Ochrana osobních údajů a bezpečnost dat - co přinese GDPR?

Dopady GDPR a jejich vazby

Přehled služeb CMS. Centrální místo služeb (CMS)

Implementace GDPR v prostředí Krajského úřadu Zlínského kraje a příspěvkových organizací zřizovaných Zlínským krajem

OCHRANA OSOBNÍCH ÚDAJŮ. Mgr. Pavla Strnadová, Expert na ochranu duševního vlastnictví

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Obsah. Část I Základy bezpečnosti...9 Kapitola 1 Základy obvodového zabezpečení Kapitola 2 Filtrování paketů...27

Mgr. Jana Pattynová, LL.M. 1. února Ochrana osobních údajů a bezpečnost dat novinky v GDPR

Windows Server 2003 Active Directory

GDPR a rizika ochrany osobních údajů jinak. Miroslav Bartošek Masarykova univerzita Ústav výpočetní techniky

Transkript:

SCADA SYSTÉMY

Agenda Představení ICZ Úvod do SCADA systémů Bezpečnostní rizika SCADA systémů Příklady prolomení bezpečnosti Ochrana SCADA systémů SCADA Firewally 2

Dodavatel komplexních ICT řešení Významný systémový integrátor Společnost založena roku 1997 Sídlo společnosti v Praze Představení skupiny ICZ Kolem 550 zaměstnanců 3

SCADA Supervisory Control And Data Acquisition Software, který centrálně řídí a monitoruje technická zařízení Využití v průmyslu Často součástí kritické infrastruktury státu Kontrola produkce Kontrola a řízení systému Řídící jednotky Operativní zařízení a senzory SCADA síť Přenos pomocí SCADA protokolů 4 Operátoři

Generace SCADA architektur Jednolitá Distribuovaná Síťová Internet věcí (IoT) 5

Bezpečnostní rizika Důraz na funkčnost, ale ne na bezpečnost V návrhu SCADA systému chybí bezpečnostní prvky Chybí kontrola přístupů Chybí šifrování a kontrola integrity provozu Někdy i nezměnitelná hesla SCADA síť není fyzicky zabezpečená Do SCADA sítě jsou připojována nezabezpečená zařízení Absence logování Pomalé útoky Obsluha systémů 6

Případy prolomení bezpečnosti Stuxnet (2010) Měnil výstupní frekvenci měničů v jaderných elektrárnách Primární cíl elektrárna Búšehr (Írán) BlackEnergy (Vánoce 2015) DDOS útok na ukrajinské elektrárny 6 hodin výpadku Industry, Havex, Shamoon Útok na německou ocelárnu (2014) Obsluha nemohla vypnout vysokou pec Útok založený na social engeneeringu 7

Základní ochrana SCADA systémů Oddělení SCADA sítě od internetu Změna defaultního nastavení Změna hesel Aplikace bezpečnosti fyzických portů (USB) Používání anti-malware Provádění penetračních testů Vzdělávání obsluhy SCADA systémů 8

SCADA Firewally Kontrolují, kdo komunikuje s jakou částí SCADA systému Omezují komunikaci na úrovni jednotlivých příkazů použitého SCADA protokolu Mohou poskytovat vyšší stupně ochrany Ochrana proti DDOS útoku Behaviorální analýza sítě IPS/IDS 9

11 GDPR, DPIA a cloud

GDPR Nařízení (EU) č. 2016/679 přijato Evropským parlamentem a Radou 27. 4. 2016 po čtyřleté přípravě; účinné od 25. 5. 2018 Buzzword roku 2017, prakticky plošný dopad na organizace v EU (i mimo ní) Evoluce i revoluce posílení práv osob/subjektů údajů náročnější pravidla pro správce a zpracovatele snaha o rovnováhu mezi správci/zpracovateli a subjekty vyšší pokuty A co cloud? 12

Studie otázky Studie: Modelová DPIA a analýza rizik pro zpracování osobních údajů v Microsoft Office 365 (SharePoint, Exchange, Skype) Zadavatel Microsoft ČR, dodavatel S.ICZ, leden březen 2017 Otázky: Je možné zpracovávat osobní údaje (včetně zvláštní kategorie) ve službách Office 365? Jaká technická a organizační opatření bude nutné nasadit? Jak by mohla vypadat požadovaná DPIA včetně posouzení rizik? Na posouzení právních aspektů spolupracovala advokátní kancelář PIERSTONE s.r.o. 13

Studie odpovědi Shrnutí studie Nebyly identifikovány případy, kdy by zpracování osobních údajů v cloudu nebylo principiálně v souladu s GDPR Bezpečnostní opatření v prostředí Office 365 Bezpečnostní opatření jsou implementována, zdokumentována a auditována Organizační opatření na straně provozovatele defaultní Technická opatření jak defaultní, tak i volitelná (např. RMS) Správce Vhodný výběr technických opatření Podpora ze strany vlastních opatření 14

Studie - a DPIA DPIA - Posouzení vlivu na ochranu osobních údajů resp. Data protection impact assessment Nejedná se o GAP analýzu (analýza pokrytí požadavků GDPR) Týká se pouze vybraného zpracování Definovaný obsah (4 body), mj. Posouzení rizik pro práva a svobody subjektů údajů Plánovaná opatření k řešení těchto rizik Posouzení rizik Analýza rizik Např. podle principů uvedených ve vyhlášce č. 316/2014 Sb. Nutné upravit vodítka (dopady na subjekt údajů dopady na správce) 15