24,313 matches
-
a informațiilor să nu fie exclus. Este foarte important pentru organizație ca toate riscurile privind securitatea informațiilor să fie identificate și înregistrate pentru a putea fi controlate ulterior. În general, un risc poate fi caracterizat de34: * originea riscului (agenți de amenințare cum sunt angajații, angajații neinstruiți corespunzător, competitorii etc); * o activitate anume sau incident (amenințare în general) ca de exemplu: diseminarea neautorizată a datelor confidențiale etc. * consecințele, impactul riscului ca de exemplu: indisponibilitatea serviciului, scaderea profitului, penalități etc. * un motiv specific
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
privind securitatea informațiilor să fie identificate și înregistrate pentru a putea fi controlate ulterior. În general, un risc poate fi caracterizat de34: * originea riscului (agenți de amenințare cum sunt angajații, angajații neinstruiți corespunzător, competitorii etc); * o activitate anume sau incident (amenințare în general) ca de exemplu: diseminarea neautorizată a datelor confidențiale etc. * consecințele, impactul riscului ca de exemplu: indisponibilitatea serviciului, scaderea profitului, penalități etc. * un motiv specific pentru apariția riscului de securitate a informațiilor, ca de exemplu: eroare umană, eroare tehnică
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
faze ale analizei de riscuri, acelea de identificare; * poate fi un suport pentru analiza cost-beneficiu; * rezultatele sunt intepretate cu ușurință. Dezavantaje: * calculele sunt extrem de complexe; * necesită o muncă îndelungată în culegerea datelor; * adeseori este nevoie de baze de date pentru amenințări, vulnerabilități, frecvența apariției unui incident de securitate etc. Exprimarea nivelului riscului nu este unică. Se pot face combinări privind exprimarea impactului și probabilității în funcție de tipul riscului, scopul și obiectivele procesului de management al riscurilor de securitate a informațiilor. 4.3
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
vor fi reduse prin măsuri până la un nivel acceptabil/asumabil. ( Limitarea riscurilor de securitate a informațiilor Dacă totuși evenimentul de securitate s-a produs, se pun în funcție măsuri prin care să se diminueze propagarea efectelor. ( Eliminarea surselor generatoare de amenințări Este vorba de valori, iar în cazul în care costul măsurii de securitate este mai mare decât valoarea resursei, se va renunța la aceasta/acesta. Transferul riscurilor de securitate a informațiilor Cuprinde asigurările, transferul unor resurse/valori, închirierea unor servicii
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
planul de continuitate a afacerii, politica de securitate etc. EBIOS constă în cinci pași/etape 52: Faza 1: Analiza contextului în termenii dependenței proceselor globale ale afacerii de sistemul informațional; Fazele 2 și 3: Analiza necesităților de securitate și analiza amenințărilor într-o manieră obiectivă; Fazele 4 și 5: Analiza riscurilor și propunerea de obiective de securitate necesare și suficiente. Riscurile reziduale sunt de asemenea studiate în această etapă. 4.4.1.4. Metoda "CCTA Risk Analysis and Management Method" (CRAMM
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
unei limite a studiului; * identificarea și evaluarea resurselor/bunurilor fizice din sistemul analizat; * identificarea și evaluarea resurselor/bunurilor de tip software ce fac parte din sistemul analizat. Etapa 2. Analiza riscurilor și a cerintelor de securitate prin: * identificarea și evaluarea amenințărilor care pot afecta sistemul analizat; * analiza vulnerabilităților; * combinarea resurselor/bunurilor, vulnerabilităților și amenințărilor pentru evaluarea riscurilor. Etapa 3. Identificarea și selectarea măsurilor sunt măsuri pentru riscurile calculate la etapa 2. CRAMM conține foarte multe măsuri (o librărie de circa 3000
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
identificarea și evaluarea resurselor/bunurilor de tip software ce fac parte din sistemul analizat. Etapa 2. Analiza riscurilor și a cerintelor de securitate prin: * identificarea și evaluarea amenințărilor care pot afecta sistemul analizat; * analiza vulnerabilităților; * combinarea resurselor/bunurilor, vulnerabilităților și amenințărilor pentru evaluarea riscurilor. Etapa 3. Identificarea și selectarea măsurilor sunt măsuri pentru riscurile calculate la etapa 2. CRAMM conține foarte multe măsuri (o librărie de circa 3000 de măsuri detaliate, organizate în peste 70 grupuri logice). Metoda "Operationally Critical Threat
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
organizație își asumă responsabilități pentru setarea strategiei de securitate a organizației. Există Octave-S ca variantă de lucru pentru companii mai mici de 100 de oameni. Metoda constă în 3 faze54: Faza 1. Culegerea informațiilor din organizație și stabilirea profilurilor amenințărilor pentru resursele critice. Aceasta fază cuprinde 4 procese: * colectarea informațiilor de la managerii de top; * colectarea informațiilor din zona operațională; * colectarea informațiilor de la staff-ul IT din zona operațională; * crearea profilurilor amenințărilor pentru resursele critice. Faza 2. Identificarea vulnerabilităților de infrastructură
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
Faza 1. Culegerea informațiilor din organizație și stabilirea profilurilor amenințărilor pentru resursele critice. Aceasta fază cuprinde 4 procese: * colectarea informațiilor de la managerii de top; * colectarea informațiilor din zona operațională; * colectarea informațiilor de la staff-ul IT din zona operațională; * crearea profilurilor amenințărilor pentru resursele critice. Faza 2. Identificarea vulnerabilităților de infrastructură (în timpul acestei faze, echipa de analiză evaluează elementele cheie ale sistemului: resurse critice și vulnerabilități). Aceasta etapă are 2 procese: * Identificarea elementelor cheie; * Evaluarea componentelor selectate. Faza 3. Dezvoltarea strategiei și
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
mii de euro) Tabelul 4.8. Functionalități suportate (procese: Identificare I, Evaluare E, Tratare T, Comunicare C riscuri, alte functionalități/dotări suplimentare) Nume instrument Procesele suportate Alte functionalități/Dotări suplimentare EBIOS I, E, T, C Glosar, Referințe, Liste cu riscuri, amenințări, reguli de securitate, Prezentarea organizației. CRAMM I, E, T BS7799 Review (Asistă în demonstrarea conformității I.S.O. 27001) OCTAVE I, E, T ----------PROTEUS I, E, T, C Generator automat de rapoarte CALLIO I, E, T, C Generator automat de rapoarte
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
bună utilizare a metodelor/instrumentelor în cadrul companiei. Câteva aspecte cu privire la cele discutate sunt analizate în detaliu în cele ce urmează. Cu privire la interoperabilitatea metodelor și instrumentelor, o condiție necesară pentru a o atinge este existența unor definiții comune ale resurselor/bunurilor, amenințărilor, vulnerabilităților și a clasificării riscurilor de securitate a informațiilor, astfel că se poate răspunde foarte ușor la întrebări de tipul: * Ce se întâmplă dacă în organizație au fost analizate riscurile cu două metode/instrumente diferite? Cu privire la combinarea unor metode/instrumente
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
etică, proporționale cu cerințele afacerii, clasificarea informației la care urmează să aibă acces și riscurile percepute. Trebuie de asemenea avute în vedere cerințe și condiții la angajare. * În timpul angajării. Organizația trebuie să se asigure că toți angajații sunt conștienți de amenințările privind securitatea informației, responsabilitățile și răspunderile juridice ale acestora. Tot personalul organizației trebuie să fie pregătit să susțină politica de securitate pe toată durata contractului de muncă. De asemenea, pentru toți angajații ar trebui să se efectueze controale periodice de
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
de securitate care vizează compania, nu numai pentru managementul riscurilor de securitate a informațiilor în organizații. 5.2.1. Proiectare modul Modulul pentru managementul riscurilor de securitate a informațiilor presupune parcurgerea următorilor pași: * identificare și evaluare resurse; * identificare și evaluare amenințări; * identificare și evaluare vulnerabilități; * identificare, analiză și evaluare riscuri de securitate a informațiilor; * tratare riscuri, determinare măsuri adecvate și luarea deciziilor de securitate care se impun. Figura 5.4. Etape în cadrul modulului Ma.R.S.I.O. pentru managementul riscurilor de securitate
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
pentru managementul riscurilor de securitate a informațiilor este reprezentat mai jos4: 1) Identificare și evaluare resurse: * determinarea resurselor critice ce necesită protecție; * identificarea evenimentelor nedorite și a impactului așteptat; * valorizarea/prioritizarea resurselor bazată pe consecința pierderilor. 2) Identificare și evaluare amenințări: * identificarea categoriilor de amenințări și a adversarilor; * evaluarea intenției și motivării adversarilor cunoscuți sau suspecți; * evaluarea capabilităților unui adversar sau ale unei amenințări; * determinarea frecvenței incidentelor legate de amenințare bazate pe date istorice; * estimarea gradului amenințării relativ la fiecare resursă critică
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
securitate a informațiilor este reprezentat mai jos4: 1) Identificare și evaluare resurse: * determinarea resurselor critice ce necesită protecție; * identificarea evenimentelor nedorite și a impactului așteptat; * valorizarea/prioritizarea resurselor bazată pe consecința pierderilor. 2) Identificare și evaluare amenințări: * identificarea categoriilor de amenințări și a adversarilor; * evaluarea intenției și motivării adversarilor cunoscuți sau suspecți; * evaluarea capabilităților unui adversar sau ale unei amenințări; * determinarea frecvenței incidentelor legate de amenințare bazate pe date istorice; * estimarea gradului amenințării relativ la fiecare resursă critică. 3) Identificare și evaluare
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
evenimentelor nedorite și a impactului așteptat; * valorizarea/prioritizarea resurselor bazată pe consecința pierderilor. 2) Identificare și evaluare amenințări: * identificarea categoriilor de amenințări și a adversarilor; * evaluarea intenției și motivării adversarilor cunoscuți sau suspecți; * evaluarea capabilităților unui adversar sau ale unei amenințări; * determinarea frecvenței incidentelor legate de amenințare bazate pe date istorice; * estimarea gradului amenințării relativ la fiecare resursă critică. 3) Identificare și evaluare vulnerabilități: * identificarea vulnerabilităților potențiale legate de anumite resurse sau evenimente nedorite; * identificarea măsurilor existente și nivelul lor de eficacitate
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
valorizarea/prioritizarea resurselor bazată pe consecința pierderilor. 2) Identificare și evaluare amenințări: * identificarea categoriilor de amenințări și a adversarilor; * evaluarea intenției și motivării adversarilor cunoscuți sau suspecți; * evaluarea capabilităților unui adversar sau ale unei amenințări; * determinarea frecvenței incidentelor legate de amenințare bazate pe date istorice; * estimarea gradului amenințării relativ la fiecare resursă critică. 3) Identificare și evaluare vulnerabilități: * identificarea vulnerabilităților potențiale legate de anumite resurse sau evenimente nedorite; * identificarea măsurilor existente și nivelul lor de eficacitate în reducerea vulnerabilităților; * estimarea gradului vulnerabilității
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
2) Identificare și evaluare amenințări: * identificarea categoriilor de amenințări și a adversarilor; * evaluarea intenției și motivării adversarilor cunoscuți sau suspecți; * evaluarea capabilităților unui adversar sau ale unei amenințări; * determinarea frecvenței incidentelor legate de amenințare bazate pe date istorice; * estimarea gradului amenințării relativ la fiecare resursă critică. 3) Identificare și evaluare vulnerabilități: * identificarea vulnerabilităților potențiale legate de anumite resurse sau evenimente nedorite; * identificarea măsurilor existente și nivelul lor de eficacitate în reducerea vulnerabilităților; * estimarea gradului vulnerabilității relativ la fiecare resursă sau amenințare. 4) Identificare
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
estimarea gradului amenințării relativ la fiecare resursă critică. 3) Identificare și evaluare vulnerabilități: * identificarea vulnerabilităților potențiale legate de anumite resurse sau evenimente nedorite; * identificarea măsurilor existente și nivelul lor de eficacitate în reducerea vulnerabilităților; * estimarea gradului vulnerabilității relativ la fiecare resursă sau amenințare. 4) Identificare, analiză și evaluare riscuri de securitate a informațiilor: * estimarea gradului impactului relativ la fiecare resursă critică; * estimarea probabilității unui atac din partea unui potențial adversar; * estimarea probabilității ca o vulnerabilitate să fie exploatată; * agregarea gradului impactului (valorii resursei) cu probabilitatea
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
evaluare riscuri de securitate a informațiilor: * estimarea gradului impactului relativ la fiecare resursă critică; * estimarea probabilității unui atac din partea unui potențial adversar; * estimarea probabilității ca o vulnerabilitate să fie exploatată; * agregarea gradului impactului (valorii resursei) cu probabilitatea unui atac de succes (amenințare x vulnerabilitate) pentru a determina gradul relativ al riscului; * prioritizarea riscurilor de securitate a informațiilor bazată pe o evaluare integrată. 5) Tratare riscuri și determinarea măsurilor adecvate: * tratarea riscurilor de securitate a informațiilor și identificarea măsurilor potențiale pentru a reduce
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
și în caz de un incident neplăcut care ar fi costul de reducere a incidentului, aceste valori avându-și rolul în pasul de tratare și identificare măsuri (se va trece valoare -1 pentru resursele nemăsurabile). Etapa II: Identificare și evaluare amenințări În cadrul acestei etape se vor cuantifica amenințările identificate. Pentru facilitatea identificării unei amenințări sau a unui incident de securitate a informațiilor, există o listă sugestivă din care se va selecta amenințarea specifică organizației și resurselor critice proprii. Acest nomenclator de
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
care ar fi costul de reducere a incidentului, aceste valori avându-și rolul în pasul de tratare și identificare măsuri (se va trece valoare -1 pentru resursele nemăsurabile). Etapa II: Identificare și evaluare amenințări În cadrul acestei etape se vor cuantifica amenințările identificate. Pentru facilitatea identificării unei amenințări sau a unui incident de securitate a informațiilor, există o listă sugestivă din care se va selecta amenințarea specifică organizației și resurselor critice proprii. Acest nomenclator de amenințări a fost extras din cadrul website-ului CERT-RO6
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
a incidentului, aceste valori avându-și rolul în pasul de tratare și identificare măsuri (se va trece valoare -1 pentru resursele nemăsurabile). Etapa II: Identificare și evaluare amenințări În cadrul acestei etape se vor cuantifica amenințările identificate. Pentru facilitatea identificării unei amenințări sau a unui incident de securitate a informațiilor, există o listă sugestivă din care se va selecta amenințarea specifică organizației și resurselor critice proprii. Acest nomenclator de amenințări a fost extras din cadrul website-ului CERT-RO6. Dacă nu se dorește selectarea unei
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
-1 pentru resursele nemăsurabile). Etapa II: Identificare și evaluare amenințări În cadrul acestei etape se vor cuantifica amenințările identificate. Pentru facilitatea identificării unei amenințări sau a unui incident de securitate a informațiilor, există o listă sugestivă din care se va selecta amenințarea specifică organizației și resurselor critice proprii. Acest nomenclator de amenințări a fost extras din cadrul website-ului CERT-RO6. Dacă nu se dorește selectarea unei valori din nomenclator, atunci se va cuantifica separat amenințarea. Pentru o amenințare declarată se vor declara resursele critice
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
În cadrul acestei etape se vor cuantifica amenințările identificate. Pentru facilitatea identificării unei amenințări sau a unui incident de securitate a informațiilor, există o listă sugestivă din care se va selecta amenințarea specifică organizației și resurselor critice proprii. Acest nomenclator de amenințări a fost extras din cadrul website-ului CERT-RO6. Dacă nu se dorește selectarea unei valori din nomenclator, atunci se va cuantifica separat amenințarea. Pentru o amenințare declarată se vor declara resursele critice expuse de aceasta. Relația dintre amenințări și resurse este de
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]