24,313 matches
-
există o listă sugestivă din care se va selecta amenințarea specifică organizației și resurselor critice proprii. Acest nomenclator de amenințări a fost extras din cadrul website-ului CERT-RO6. Dacă nu se dorește selectarea unei valori din nomenclator, atunci se va cuantifica separat amenințarea. Pentru o amenințare declarată se vor declara resursele critice expuse de aceasta. Relația dintre amenințări și resurse este de tip N x N (maxim) vezi figura 5.5., deoarece o resursă poate fi amenințată de mai mulți agenți de amenințare
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
sugestivă din care se va selecta amenințarea specifică organizației și resurselor critice proprii. Acest nomenclator de amenințări a fost extras din cadrul website-ului CERT-RO6. Dacă nu se dorește selectarea unei valori din nomenclator, atunci se va cuantifica separat amenințarea. Pentru o amenințare declarată se vor declara resursele critice expuse de aceasta. Relația dintre amenințări și resurse este de tip N x N (maxim) vezi figura 5.5., deoarece o resursă poate fi amenințată de mai mulți agenți de amenințare. Urmează a se
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
proprii. Acest nomenclator de amenințări a fost extras din cadrul website-ului CERT-RO6. Dacă nu se dorește selectarea unei valori din nomenclator, atunci se va cuantifica separat amenințarea. Pentru o amenințare declarată se vor declara resursele critice expuse de aceasta. Relația dintre amenințări și resurse este de tip N x N (maxim) vezi figura 5.5., deoarece o resursă poate fi amenințată de mai mulți agenți de amenințare. Urmează a se declara amenințării un nivel minim și un nivel maxim. Nivelul fiecărei amenințări
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
amenințarea. Pentru o amenințare declarată se vor declara resursele critice expuse de aceasta. Relația dintre amenințări și resurse este de tip N x N (maxim) vezi figura 5.5., deoarece o resursă poate fi amenințată de mai mulți agenți de amenințare. Urmează a se declara amenințării un nivel minim și un nivel maxim. Nivelul fiecărei amenințări este calculat după frecvența de apariție (tabelul 5.1.). Conform unei evaluări calitative, nivelul amenințării este definit ca foarte mic, mic, mare, etc și, conform
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
se vor declara resursele critice expuse de aceasta. Relația dintre amenințări și resurse este de tip N x N (maxim) vezi figura 5.5., deoarece o resursă poate fi amenințată de mai mulți agenți de amenințare. Urmează a se declara amenințării un nivel minim și un nivel maxim. Nivelul fiecărei amenințări este calculat după frecvența de apariție (tabelul 5.1.). Conform unei evaluări calitative, nivelul amenințării este definit ca foarte mic, mic, mare, etc și, conform modelului de date folosit, aceste
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
amenințări și resurse este de tip N x N (maxim) vezi figura 5.5., deoarece o resursă poate fi amenințată de mai mulți agenți de amenințare. Urmează a se declara amenințării un nivel minim și un nivel maxim. Nivelul fiecărei amenințări este calculat după frecvența de apariție (tabelul 5.1.). Conform unei evaluări calitative, nivelul amenințării este definit ca foarte mic, mic, mare, etc și, conform modelului de date folosit, aceste valori sunt cuantificate astfel încât pentru o valoare calitativă foarte mic
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
o resursă poate fi amenințată de mai mulți agenți de amenințare. Urmează a se declara amenințării un nivel minim și un nivel maxim. Nivelul fiecărei amenințări este calculat după frecvența de apariție (tabelul 5.1.). Conform unei evaluări calitative, nivelul amenințării este definit ca foarte mic, mic, mare, etc și, conform modelului de date folosit, aceste valori sunt cuantificate astfel încât pentru o valoare calitativă foarte mic i se asociază o valoare cantitativă, 0,1, ș.a.m.d. Figura 5.5. Relația
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
conform modelului de date folosit, aceste valori sunt cuantificate astfel încât pentru o valoare calitativă foarte mic i se asociază o valoare cantitativă, 0,1, ș.a.m.d. Figura 5.5. Relația de asociere de tip N x N (maxim) între amenințări și resurse Tabelul 5.1. Evaluarea amenințărilor Frecvența Nivel (calitativ) Nivel (cantitativ) Apariția unei amenințări/incident, în medie, o dată la 10 ani Foarte mic 0,1 Apariția unei amenințări/incident, în medie, o dată la 3 ani Mic 0,34 Apariția
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
sunt cuantificate astfel încât pentru o valoare calitativă foarte mic i se asociază o valoare cantitativă, 0,1, ș.a.m.d. Figura 5.5. Relația de asociere de tip N x N (maxim) între amenințări și resurse Tabelul 5.1. Evaluarea amenințărilor Frecvența Nivel (calitativ) Nivel (cantitativ) Apariția unei amenințări/incident, în medie, o dată la 10 ani Foarte mic 0,1 Apariția unei amenințări/incident, în medie, o dată la 3 ani Mic 0,34 Apariția unei amenințări/incident, în medie, o dată pe
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
mic i se asociază o valoare cantitativă, 0,1, ș.a.m.d. Figura 5.5. Relația de asociere de tip N x N (maxim) între amenințări și resurse Tabelul 5.1. Evaluarea amenințărilor Frecvența Nivel (calitativ) Nivel (cantitativ) Apariția unei amenințări/incident, în medie, o dată la 10 ani Foarte mic 0,1 Apariția unei amenințări/incident, în medie, o dată la 3 ani Mic 0,34 Apariția unei amenințări/incident, în medie, o dată pe 1 an Mediu 1 Apariția unei amenințări/incident
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
5. Relația de asociere de tip N x N (maxim) între amenințări și resurse Tabelul 5.1. Evaluarea amenințărilor Frecvența Nivel (calitativ) Nivel (cantitativ) Apariția unei amenințări/incident, în medie, o dată la 10 ani Foarte mic 0,1 Apariția unei amenințări/incident, în medie, o dată la 3 ani Mic 0,34 Apariția unei amenințări/incident, în medie, o dată pe 1 an Mediu 1 Apariția unei amenințări/incident, în medie, o dată la 4 luni Mare 3,34 Apariția unei amenințări/incident, în
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
resurse Tabelul 5.1. Evaluarea amenințărilor Frecvența Nivel (calitativ) Nivel (cantitativ) Apariția unei amenințări/incident, în medie, o dată la 10 ani Foarte mic 0,1 Apariția unei amenințări/incident, în medie, o dată la 3 ani Mic 0,34 Apariția unei amenințări/incident, în medie, o dată pe 1 an Mediu 1 Apariția unei amenințări/incident, în medie, o dată la 4 luni Mare 3,34 Apariția unei amenințări/incident, în medie, o dată pe lună Foarte mare 10 Etapa III: Identificare și evaluare vulnerabilități
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
unei amenințări/incident, în medie, o dată la 10 ani Foarte mic 0,1 Apariția unei amenințări/incident, în medie, o dată la 3 ani Mic 0,34 Apariția unei amenințări/incident, în medie, o dată pe 1 an Mediu 1 Apariția unei amenințări/incident, în medie, o dată la 4 luni Mare 3,34 Apariția unei amenințări/incident, în medie, o dată pe lună Foarte mare 10 Etapa III: Identificare și evaluare vulnerabilități În cadrul acestei etape se vor cuantifica vulnerabilitățile identificate. Pentru facilitatea identificării unei
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
Apariția unei amenințări/incident, în medie, o dată la 3 ani Mic 0,34 Apariția unei amenințări/incident, în medie, o dată pe 1 an Mediu 1 Apariția unei amenințări/incident, în medie, o dată la 4 luni Mare 3,34 Apariția unei amenințări/incident, în medie, o dată pe lună Foarte mare 10 Etapa III: Identificare și evaluare vulnerabilități În cadrul acestei etape se vor cuantifica vulnerabilitățile identificate. Pentru facilitatea identificării unei vulnerabilități există o listă sugestivă din care se va selecta vulnerabilitatea specifică resursei
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
unui rezultat cu o eroare mai mică de 2% este: Nivelul unui risc este determinat de aplicarea metodei Monte Carlo descrisă mai sus, numărul de iterații fiind dat de formula 5.8. Acest calcul se aplică pentru fiecare triplet (resursă, amenințare, vulnerabilitate). Opțional, după realizarea calcului pentru un triplet, se poate face o analiză a deviației standard pentru valorile aleatorii extrase, dar și calculul erorii totale. Eșantionul de valori va fi extras astfel: * impactul va reprezenta o valoare aleatorie între impactul
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
pentru valorile aleatorii extrase, dar și calculul erorii totale. Eșantionul de valori va fi extras astfel: * impactul va reprezenta o valoare aleatorie între impactul minim și cel maxim (Imin și Imax) definite în etapa pentru identificarea și evaluarea resurselor; * valoarea amenințării reprezintă o valoarea aleatorie între nivelul minim și maxim al amenințării (Amin și Amax) stabilite în etapa pentru identificarea și evaluarea amenințărilor; * vulnerabilitatea reprezintă o valoarea aleatorie între probabilitățile de apariție a unui incident (Vmin și Vmax) definite în etapa
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
valori va fi extras astfel: * impactul va reprezenta o valoare aleatorie între impactul minim și cel maxim (Imin și Imax) definite în etapa pentru identificarea și evaluarea resurselor; * valoarea amenințării reprezintă o valoarea aleatorie între nivelul minim și maxim al amenințării (Amin și Amax) stabilite în etapa pentru identificarea și evaluarea amenințărilor; * vulnerabilitatea reprezintă o valoarea aleatorie între probabilitățile de apariție a unui incident (Vmin și Vmax) definite în etapa de identificare și evaluare a vulnerabilităților. Astfel, formula de calcul pentru
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
între impactul minim și cel maxim (Imin și Imax) definite în etapa pentru identificarea și evaluarea resurselor; * valoarea amenințării reprezintă o valoarea aleatorie între nivelul minim și maxim al amenințării (Amin și Amax) stabilite în etapa pentru identificarea și evaluarea amenințărilor; * vulnerabilitatea reprezintă o valoarea aleatorie între probabilitățile de apariție a unui incident (Vmin și Vmax) definite în etapa de identificare și evaluare a vulnerabilităților. Astfel, formula de calcul pentru riscuri devine (Rand = generarea random/aleatorie): După calcularea riscurilor, pentru evaluarea
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
Tabelul 5.4. Metode de tratare a riscurilor de securitate a informațiilor (propunere) Mod de calcul Metoda de tratare Probabilitatea de apariție < 20% Asumarea riscurilor 20% < Probabilitatea de apariție < 50% Diminuarea riscurilor Probabilitatea de apariție > 50% Eliminarea surselor generatoare de amenințare/ Limitarea riscurilor/Transferul riscurilor Lista de măsuri a fost preluată din cadrul website-ului CERT-RO14. În cadrul acestei liste se pot adăuga și alte măsuri identificate de catre echipa de evaluare. La finalul perioadei de evaluare (după un an de regulă) se poate trece
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
la evaluarea pentru perioada următoare (anul următor). Acest procedeu presupune: 1) transferul riscurilor de securitate a informațiilor netratate în cadrul noii evaluări și tratarea în continuare a acestora, odată cu aceste riscuri s-a transferat și tripletul care l-a cauzat (resursă, amenințare, vulnerabilitate); 2) transferul resurselor neevaluate integral. Nu s-au identificat amenințările sau vulnerabilitățile acestora, sau acestea au fost adăugate după începerea analizei unor riscuri generate (pe parcursul tratării riscurilor de securitate a informațiilor au fost identificate alte resurse critice și s-
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
transferul riscurilor de securitate a informațiilor netratate în cadrul noii evaluări și tratarea în continuare a acestora, odată cu aceste riscuri s-a transferat și tripletul care l-a cauzat (resursă, amenințare, vulnerabilitate); 2) transferul resurselor neevaluate integral. Nu s-au identificat amenințările sau vulnerabilitățile acestora, sau acestea au fost adăugate după începerea analizei unor riscuri generate (pe parcursul tratării riscurilor de securitate a informațiilor au fost identificate alte resurse critice și s-a decis că acestea să fie evaluate în sesiunea următoare); 3
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
au fost adăugate după începerea analizei unor riscuri generate (pe parcursul tratării riscurilor de securitate a informațiilor au fost identificate alte resurse critice și s-a decis că acestea să fie evaluate în sesiunea următoare); 3) reluarea evaluării și identificarea resurselor, amenințărilor și vulnerabilităților din cadrul organizației; 5.2.2. Implementare modul proiectare aplicație software În practică, organizațiile tind să-și creeze o analiză proprie a riscurilor de securitate a informațiilor, într-o formă destinată pentru o anumită structură organizatorică, departament, zonă de
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
șablonul event-driven architecture. Componenta presentation tier a aplicației dispune de numeroase interfețe care să servească la urmarea pașilor de bază: * crearea unui proiect nou pentru o organizație dată/deschiderea unui proiect existent; * identificarea, evaluarea și editarea resurselor critice ale organizației, amenințărilor, incidentelor de securitate sau a evenimentelor nedorite și vulnerabilităților; * identificarea analiza și evaluarea riscurilor de securitate a informațiilor din organizație pe baza resurselor, amenințărilor și vulnerabilităților identificate în pașii anteriori; * vizualizarea diagramei probabilitate/impact a riscurilor de securitate a informațiilor
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
pentru o organizație dată/deschiderea unui proiect existent; * identificarea, evaluarea și editarea resurselor critice ale organizației, amenințărilor, incidentelor de securitate sau a evenimentelor nedorite și vulnerabilităților; * identificarea analiza și evaluarea riscurilor de securitate a informațiilor din organizație pe baza resurselor, amenințărilor și vulnerabilităților identificate în pașii anteriori; * vizualizarea diagramei probabilitate/impact a riscurilor de securitate a informațiilor; * tratarea riscurilor de securitate a informațiilor și identificarea măsurilor; * crearea raportului pentru evaluarea facută; * închiderea sesiunii evaluării curente și trecerea la sesiunea unei noi
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]
-
pași ai modulului. Astfel, aplicația deține interfețele de gestionare: ( Interfața pentru identificarea, editarea și evaluarea resurselor critice este prezentată în figura 5.10: Figura 5.10. Interfața pentru identificarea, editarea și evaluarea resurselor critice ( Interfața pentru identificarea, editarea și evaluarea amenințărilor, incidentelor de securitate sau a evenimentelor nedorite este prezentată în figura 5.11: Figura 5.11. Interfața pentru identificarea, editarea și evaluarea amenințărilor ( Interfața pentru identificarea, evaluarea și editarea și vulnerabilităților este prezentată în figura 5.12: Figura 5.12
Asigurarea securităţii informaţiilor în organizaţii by Bogdan-Dumitru Ţigănoaia () [Corola-publishinghouse/Science/894_a_2402]