Ανάλυση και Διαχείριση των Κινδύνων Πληροφοριακών Συστημάτων

Slides:



Advertisements
Παρόμοιες παρουσιάσεις
ΤΡΟΠΟΣ ΑΞΙΟΛΟΓΗΣΗΣ ΤΩΝ ΟΡΓΑΝΩΤΙΚΩΝ ΚΑΙ ΔΙΟΙΚΗΤΙΚΩΝ ΔΕΞΙΟΤΗΤΩΝ ΤΟΥ ΟΡΓΑΝΙΣΜΟΥ  Εκπαιδευτικό Κεφάλαιο 1.1 Τεχνικές δεξιότητες και προσόντα.
Advertisements

ΕΘΝΙΚΟ ΠΛΗΡΟΦΟΡΙΑΚΟ ΣΥΣΤΗΜΑ ΕΡΕΥΝΑΣ ΚΑΙ ΤΕΧΝΟΛΟΓΙΑΣ (ΕΠΣΕ+Τ) - Γ' ΦΑΣΗ ΑΠΟΘΕΤΗΡΙΑ ΚΑΙ ΕΠΙΣΤΗΜΟΝΙΚΑ ΗΛΕΚΤΡΟΝΙΚΑ ΠΕΡΙΟΔΙΚΑ ΑΝΟΙΚΤΗΣ ΠΡΟΣΒΑΣΗΣ Το έργο «Εθνικό.
1 “Ανάπτυξη και Εφαρμογή Ολοκληρωμένου Συστήματος για τον Έλεγχο και την Παρακολούθηση των Μονάδων Επεξεργασίας Αστικών Λυμάτων στην Κύπρο, COMWATER” (Δεκέμβριος.
ΗΜΕΡΙΔΑ «Λόγος και Αντίλογος για την Επιλογή και Αξιολόγηση των Εκπαιδευτικών : Τάσεις και Προβληματισμοί» Σάββατο, 13 Απριλίου 2013 Ανάπτυξη Μηχανισμών.
Υποδιευθυντής Πληροφορικής
Πανελλήνια Ένωση Πλοιάρχων
Ο παράγων «Άνθρωπος» κινητήριος Μοχλός στην ανάπτυξη των σύγχρονων εφοδιαστικών αλυσίδων Σύστημα Bonus • Κατηγορία Β: Στόχοι Εταιρείας : Συντελεστής Βαρύτητας:
Σχέδιο Ασφάλειας (Security Plan)
Ανάλυση & Περιγραφή Θέσεων Εργασίας
Διαχείριση Έργου Οργάνωση, σχεδιασμός και προγραμματισμός έργων ανάπτυξης λογισμικού.
Διαδικτυακά Συστήματα Διαχείρισης Φυσικών Καταστροφών
ΠΜΣ ΠΡΟΗΓΜΕΝΑ ΣΥΣΤΗΜΑΤΑ ΠΛΗΡΟΦΟΡΙΚΗΣ Κατεύθυνση ΤΕΔΑ Τεχνολογίες Διαχείρισης Ασφάλειας Security Management Engineering Τμήμα Πληροφορικής ΠΑΝΕΠΙΣΤΗΜΙΟ.
Πολυτεχνείο Κρήτης, Τμήμα Μηχανικών Παραγωγής & Διοίκησης
ΑΣΦΑΛΕΙΑ ΚΡΙΣΙΜΩΝ ΠΛΗΡΟΦΟΡΙΑΚΩΝ ΥΠΟΔΟΜΩΝ ΛΙΜΕΝΩΝ
ΚΕΝΤΡΟ ΠΟΛΙΤΙΣΜΙΚΗΣ ΠΛΗΡΟΦΟΡΙΚΗΣ ΙΝΣΤΙΤΟΥΤΟ ΠΛΗΡΟΦΟΡΙΚΗΣ ΙΤΕ 21,23/2/2005Πληροφοριακή σχεδίαση για πολιτισμική τεκμηρίωση και διαλειτουργικότητα1 Τεκμηρίωση.
13 / 02 / 04ΓΓΕΤ1 Γενική Γραμματεία Ερευνάς & Τεχνολογίας Διευθυνση Τεχνολογικής Ανάπτυξης Παρουσίαση : Β. Τσούλκας.
Μοντέλο Διδασκαλίας Φυσικών Επιστήμων, για την Υποχρεωτική Εκπαίδευση, στην Κατεύθυνση της Ανάπτυξης Γνώσεων και Ικανοτήτων. Π. Κουμαράς.
Περιεχόμενο Γραπτής Εργασίας
ΠΛΗΡΟΦΟΡΙΑΚΑ ΣΥΣΤΗΜΑΤΑ
Σωτήρης Παπιώτης, CISSP, CISA
ManLab1 Ανάλυση & σχεδιασμός της εργασίας (1) Προσδιορισμός των αρχών σχεδίασης και ανάπτυξης πληροφοριακού συστήματος για το ανθρώπινο δυναμικό της επιχείρησης.
Η σημασία των άϋλων περιουσιακών στοιχείων για τη βελτίωση της ποιότητας στις ακαδημαϊκές βιβλιοθήκες Στέφανος Ασωνίτης & Πέτρος Κωσταγιόλας Τμήμα Αρχειονομίας.
ΙΤ Disaster Recovery στην COSMOTE
Ενιαίο Πλαίσιο Προγράμματος Σπουδών Πληροφορικής.
ΜΑΘΗΜΑ: ΔΙΑΧΕΙΡΗΣΗ ΕΦΟΔΙΑΤΙΚΗΣ ΑΛΥΣΙΔΑΣ.  E.R.P μπορούμε να πούμε ότι είναι ένα επιχειρησιακό εργαλείο ελέγχου, παρακολούθησης και συντονισμού των διαδικασιών.
Φάσεις της Διοίκησης Αμοιβών
Πολυτεχνείο Κρήτης, Τμήμα Μηχανικών Παραγωγής & Διοίκησης1 Τι αξιολογούμε; Την εργασία του προσωπικού λαμβάνοντας υπόψη το περιβάλλον (context) στα πλαίσια.
1 Διαχείριση Πελατειακών Σχέσεων CRM Μάθημα 3 ο : − Τα 5P του CRM Μάθημα 3 ο : − Τα 5P του CRM.
Βλάσσης Νικόλαος Α.Μ Γεωργακόπουλος Παναγιώτης Α.Μ Δεπάστα Χαρίκλεια Α.Μ Κουτσιώρα Τριανταφυλλιά Α.Μ
Πολυτεχνείο Κρήτης, Τμήμα Μηχανικών Παραγωγής & Διοίκησης1 ΠΡΟΣΑΡΜΟΓΗ ΕΡΓΑΖΟΜΕΝΩΝ & ΑΝΑΛΗΨΗ ΚΑΘΗΚΟΝΤΩΝ Η αρμοδιότητα αυτή του τμήματος ανθρωπίνων πόρων.
Συστήματα Διοίκησης για Μηχανικούς ΙΙ
Ειδικά θέματα Οικονομικής Ανάπτυξης : Επιχειρηματικότητα Δρ. Εμμανουήλ Αλεξανδράκης
Το κόστος ποιότητας στην μεταλλουργία Ανδρίτσος Δημήτριος Διπλωματική εργασία ΑΘΗΝΑ 2002.
Κοινωνικοοικονομική Αξιολόγηση Επενδύσεων Διάλεξη 2 η Δημόσιες Επενδύσεις και Αναπτυξιακά Έργα.
Powerpoint Templates Heal-Legal: Ανάπτυξη Υπηρεσιών Νομικής Συμβουλευτικής για Θέματα Πνευματικής Ιδιοκτησίας που αφορούν στα Ελληνικά Ακαδημαϊκά Ιδρύματα.
Ασφάλεια Δικτύων. “Αγαθά” πληροφοριακού συστήματος Δεδομένα Πληροφορίες Υπολογιστικοί πόροι.
ΕΦΑΡΜΟΓΗ ΤΗΣ ΛΙΤΗΣ ΔΙΑΧΕΙΡΙΣΗΣ ΣΤΗΝ ΠΑΡΟΧΗ ΥΠΗΡΕΣΙΩΝ ΥΓΕΙΑΣ
1 η Συνεδρίαση Επιτροπής Παρακολούθησης ΕΠ Περιφέρειας Στερεάς Ελλάδας Τα Βασικά Στοιχεία του ΕΠ.
Η στρατηγική αναλυση του εσωτερικού περιβάλλοντος. Παρουσίαση, Δρ. Δημήτρης Λαμπρουλης.
Πολιτικές & Διαχείριση Ασφάλειας Δρ. Γιώργος Αγγελινός Ανάλυση, Εκτίμηση & Διαχείριση Κινδύνων.
ΤΟ ΜΟΝΤΕΛΟ SERVQUAL.
Μέρος 1 Εισαγωγή στα Πληροφοριακά Συστήματα. 22/9/20162 Περιεχόμενα  Βασικές έννοιες Πληροφοριακών Συστημάτων  Απαιτήσεις των σύγχρονων επιχειρήσεων.
Επιχειρησιακές Επικοινωνίες και Δημόσιες Σχέσεις Αθανάσιος Σ. Δερμετζόπουλος, MSc. Τμήμα Διοίκησης Επιχειρήσεων Κατ. Διοίκησης Τουριστικών.
ΤΕΙ Δ.ΜΑΚΕΔΟΝΙΑΣ ΠΜΣ «ΛΟΓΙΣΤΙΚΗ & ΕΛΕΓΚΤΙΚΗ» 1 ΕΚΤΙΜΗΣΗ ΚΙΝΔΥΝΟΥ ΚΑΙ ΔΙΑΔΙΚΑΣΙΑ ΛΗΨΗΣ ΤΗΣ ΑΠΟΦΑΣΗΣ Δρ. Α. Καταραχιά Επίκουρος Καθηγήτρια Τμήμα Λογιστικής.
ΟΡΙΣΜΟΣ Λογιστική είναι ο κλάδος της εφαρμοσμένης Οικονομικής επιστήμης που ασχολείται με την ανάλυση, κατάταξη, καταγραφή και συσχέτιση των οικονομικών.
Πανεπιστήμιο Πειραιώς Τμήμα Διδακτικής της Τεχνολογίας & Ψηφιακών Συστημάτων Ζητήματα ασφάλειας στις εφαρμογές της ψηφιακής τηλεόρασης Σωκράτης Κ. Κάτσικας.
Επίσημος ορισμός Ποιότητας (πρότυπο ISO 8402) Σύνολο χαρακτηριστικών μιας οντότητας για την ικανοποίηση εκφρασμένων και συνεπαγόμενων αναγκών. Αντικείμενο.
ΒΑΜΕ: Σχέδια Αντιμετώπισης και Περιορισμός Επιπτώσεων μέσω Χωροταξικού Σχεδιασμού Αθηνά Πρόγιου Φυσικός D.E.A. Δρ. Μηχανολόγος Μηχανικός.
Εισαγωγή στην Επιστήμη των Υπολογιστών Κωδικός Μαθήματος: 2895 Κωδικός Διαφανειών: MKT110 Γεωπονικό Πανεπιστήμιο Αθηνών Γενικό Τμήμα Εργαστήριο Πληροφορικής.
Ε.Ε.ΚΟΥΣΚΟΥΝΑ.
ΣΥΜΒΑΣΕΙΣ ΔΙΑΣΦΑΛΙΣΗΣ ΕΠΙΠΕΔΟΥ ΠΟΙΟΤΗΤΑΣ ΥΠΗΡΕΣΙΩΝ (ΣΔΕΠΥ - SLA)
ΠΟΛΙΤΙΚΕΣ ΚΑΙ ΔΙΑΧΕΙΡΙΣΗ ΑΣΦΑΛΕΙΑΣ
Οδηγός Παρουσίασης Επιχειρηματικής Ιδέας
Επιχειρηματικός Σχεδιασμός
Έννοια και τρόπος διαχείρισης του Επιχειρηματικού κινδύνου (ΕΚ)
ΑΣΦΑΛΕΙΑ ΙΑΤΡΙΚΩΝ ΔΕΔΟΜΕΝΩΝ
Διαχείριση Διακινδύνευσης
Δρ. Α. Ραφαηλίδης Τμ. Διοίκησης Επιχειρήσεων (Πάτρα) ΤΕΙ Δυτ. Ελλάδας
Ανάλυση και σχεδιασμόσ πληροφοριακών συστημάτων
ΣΥΣΤΗΜΑ ΠΟΙΟΤΗΤΑΣ ΛΟΓΙΣΜΙΚΟΥ (QUALITY SYSTEM)
Διαχείριση Κινδύνου Ενότητα 3: Σχέδιο Διαχείρισης Κινδύνου.
Παρουσίαση Web Συστήματος Διαχείρισης Ασφάλισης και Αποζημιώσεων ΕΛΓΑ
Δ ι α χ ε ί ρ ι σ η Έ ρ γ ο υ P r o j e c t M a n a g e m e n t
Το κόστος Ποιότητας    
Β1. Β1 Β2 Close-to-market projects Τεχνική ωριμότητα Τεχνική διεργασία και «τελευταία λέξη της τεχνολογίας» Κλίμακα και αποτέλεσμα – Τέτοια ώστε.
ΕΠΙΧΕΙΡΗΜΑΤΙΚΑ ΣΧΕΔΙΑ: ΟΡΙΣΜΟΙ ΚΑΙ ΘΕΣΜΙΚΟ ΠΛΑΙΣΙΟ
Σχεσιακεσ βασεισ δεδομενων
Cyber Risk Insurance Front Line S.A. Insurance Brokers.
7o Συνέδριο Χρηστών Πειραιάς, 21 Δεκεμβρίου 2016 Προγραμματιζόμενες αλλαγές στην πρόσβαση σε μικροδεδομένα στατιστικών ερευνών ΕΛΛΗΝΙΚΗ ΣΤΑΤΙΣΤΙΚΗ ΑΡΧΗ.
ΕΠΙΧΕΙΡΗΣΙΑΚΟΣ ΚΙΝΔΥΝΟΣ
Μεταγράφημα παρουσίασης:

Ανάλυση και Διαχείριση των Κινδύνων Πληροφοριακών Συστημάτων (Identifying and Assessing Risk) Ευφροσύνη Σιουγλέ Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα Ελέγκτρια πληροφορικός sefrosini@dpa.gr www.dpa.gr 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Διαχείριση του κινδύνου Πρόκειται για τη διαδικασία προσδιορισμού, μέτρησης, αντιμετώπισης και ελαχιστοποίησης του κινδύνου κατά της ασφάλειας ενός πληροφοριακού συστήματος σε επίπεδο ανάλογο της αξίας των προστατευομένων περιουσιακών αγαθών (NIST): Αναγνώριση του κινδύνου Αποτίμηση του κινδύνου Αντιμετώπιση του κινδύνου 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Υπολογισμός του κινδύνου Ο κίνδυνος στον οποίο εκτίθεται ένα πληροφοριακό σύστημα εξαρτάται από: Την αξία των περιουσιακών του αγαθών Την φύση και το βαθμό των ευπαθειών Την φύση και την πιθανότητα εμφάνισης απειλών κατά της ασφάλειάς του Την φύση και την έκταση των επιπτώσεων που θα έχουν οι απειλές αν πραγματοποιηθούν εκμεταλλευόμενες τις αδυναμίες 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Απειλή, ευπάθεια, επίπτωση Απειλή (threat): είναι οποιαδήποτε πράξη ή γεγονός που θα μπορούσε να παραβιάσει την ασφάλεια ενός συστήματος και να προκαλέσει ζημιά Ευπάθεια (vulnerability): είναι μια αδυναμία του συστήματος, η ύπαρξη της οποίας μπορεί να επιτρέψει την πραγματοποίηση της απειλής Επίπτωση (consequence): είναι το αποτέλεσμα της παραβίασης της ασφάλειας και η έκταση της προκληθείσας ζημιάς 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ Αντίμετρα Η έκταση των πιθανών κινδύνων εξισορροπείται με το κόστος εφαρμογής των αντιμέτρων Αντίμετρο (countermeasure): μηχανισμός ή διαδικασία που αποσκοπεί στην μείωση των επιμέρους κινδύνων στους οποίους εκτίθεται το πληροφοριακό σύστημα 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Μεθοδολογία ανάλυσης και διαχείρισης κινδύνων Καταγραφή περιουσιακών αγαθών της επιχείρησης Ταξινόμηση, κατηγοριοποίηση και ομαδοποίηση περιουσιακών αγαθών Υπολογισμός της αξίας των περιουσιακών αγαθών Ταξινόμηση των δεδομένων Ανάλυση και αξιολόγηση των απειλών Ανάλυση των αξιολόγηση των ευπαθειών Υπολογισμός κινδύνου Αξιολόγηση των υπαρχόντων αντιμέτρων Επιλογή κατάλληλων αντιμέτρων Παρακολούθηση αν η εφαρμογή των αντιμέτρων είναι αποτελεσματική 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Καταγραφή περιουσιακών αγαθών Περιουσιακά αγαθά: Υλικό Λογισμικό Δικτυακός εξοπλισμός Πληροφορίες και δεδομένα Προσωπικό Διαδικασίες 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Υλικό και δικτυακός εξοπλισμός Καταγραφή του υλικού και του δικτυακού εξοπλισμού Ενδεικτικά χαρακτηριστικά: Όνομα IP διεύθυνση MAC διεύθυνση Τύπος Ποσότητα Όνομα κατασκευαστή Όνομα συντηρητή Μοντέλο κατασκευαστή ή σειριακός αριθμός Φυσική τοποθεσία Λογική τοποθεσία κλπ 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ Λογισμικό Καταγραφή του λογισμικού και των εφαρμογών Ενδεικτικά χαρακτηριστικά: Όνομα Περιβάλλον λειτουργίας (υλικό, δικτυακός εξοπλισμός κλπ) Τύπος Έκδοση του λογισμικού - εφαρμογών Αναβάθμιση λογισμικού - εφαρμογών Όνομα κατασκευαστή Όνομα συντηρητή Κόστος κλπ 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ Άνθρωποι Καταγραφή ανθρώπων, διαδικασιών και δεδομένων Ενδεικτικά χαρακτηριστικά: Άνθρωποι: Θέση/όνομα/αναγνωριστικό Όνομα επιβλέποντος/θέση/αναγνωριστικό Επίπεδο διαβάθμισης ασφάλειας (security clearance) Ειδικά καθήκοντα – ικανότητες 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ Διαδικασίες Διαδικασίες Περιγραφή Σκοπός Λογισμικό/υλικό/δικτυακός εξοπλισμός που σχετίζονται με την διαδικασία Τοποθεσία που είναι αποθηκευμένη η τεκμηρίωση της διαδικασίας Αναθεώρηση διαδικασίας και διαχείριση αλλαγών κλπ 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ Δεδομένα Δεδομένα Ταξινόμηση Ιδιοκτήτης/δημιουργός/διαχειριστής Μέγεθος και δομή των δεδομένων On-line ή off-line Τοποθεσία Λογισμικό/υλικό/δικτυακός εξοπλισμός που σχετίζονται με τα δεδομένα Διαδικασία backup 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Μέτρηση της αξίας των αγαθών Ταξινόμηση και κατηγοριοποίηση των αγαθών Ταξινόμηση των αγαθών με βάση την σημαντικότητά τους για την επιχείρηση: Ποια αγαθά υποστηρίζουν τις σημαντικές – κρίσιμες επιχειρησιακές διαδικασίες Ποια αγαθά αποφέρουν το μεγαλύτερο κέρδος Ποια αγαθά έχουν το μεγαλύτερο κόστος αντικατάστασης Ποια αγαθά σχετίζονται με την απώλεια καλής φήμης 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Ταξινόμηση των δεδομένων Ταξινόμηση των δεδομένων σε: Δημόσια Ευαίσθητα Εμπιστευτικά Απόρρητα Άκρως απόρρητα Καταγραφή των σχέσεων μεταξύ δεδομένων και περιουσιακών αγαθών Υπολογισμός της τελικής αξίας των περιουσιακών αγαθών 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ Ταξινόμηση αγαθών 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Σταθμική ανάλυση αξίας αγαθών 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ Ανάλυση απειλών (1) Κάθε απειλή αποτελεί δυνητική πρόκληση στην ασφάλεια του συστήματος Πρέπει να ελέγχεται και να περιορίζονται οι επιπτώσεις της απειλής μέσω συγκεκριμένων μέτρων ασφαλείας του πληροφοριακού συστήματος Ανάλυση απειλών: κάθε απειλή πρέπει να εξετάζεται για να καθοριστεί η δυνατότητα να επηρεάζει την ασφάλεια του πληροφοριακού συστήματος Ποιες απειλές αποτελούν κίνδυνο στα αγαθά της επιχείρησης στο συγκεκριμένο περιβάλλον Πόσο κοστίζει για να ανακάμψει η επιχείρηση από μια επιτυχημένη επίθεση Η πρόληψη ποιων απειλών έχει το μεγαλύτερο κόστος 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ Ανάλυση απειλών (2) Ανθρώπινο λάθος Ατυχήματα, λάθη των υπαλλήλων Διακύβευση της πνευματικής ιδιοκτησίας Πειρατεία Κατασκοπεία ή καταπάτηση Μη εξουσιοδοτημένη πρόσβαση ή/και συλλογή δεδομένων Εκβιασμός Εκβιασμός για παροχή πληροφοριών και δεδομένων Σαμποτάζ – βανδαλισμός Καταστροφή συστημάτων ή πληροφοριών Κλοπή Παράνομη κατοχή εξοπλισμού ή πληροφοριών 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ Ανάλυση απειλών (3) Επιθέσεις στο λογισμικό Virus, worms, spyware, macros, denial-of-service Φυσικές καταστροφές Φωτιά, πλημμύρα, σεισμός Απόκλιση στις υπηρεσίες των παρόχων Αποτυχία – αστοχία υλικού Αποτυχία – αστοχία λογισμικού Λάθη (bugs), προβλήματα στον κώδικα Τεχνολογική απαρχαίωση 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ Ανάλυση ευπαθειών Εξέταση κάθε περιουσιακού αγαθού σχετικά με την ευπάθεια που παρουσιάζει απέναντι σε κάθε απειλή Προσδιορισμός της πιθανότητας επιτυχίας μιας απειλής αξιοποιώντας μια ευπάθεια του συστήματος Χρήση εργαλείων αποτίμησης ευπαθειών Χρήση των νέων ευπαθειών που ανακαλύπτονται ή προκύπτουν για προϊόντα, λογισμικό, βάσεις δεδομένων κλπ www.securityfocus.com/bid = ιστοσελίδα για αναζήτηση ευπάθειες με βάση την έκδοση του προϊόντος (vulnerability scanners: Nessus, ISS Intenet Scanner, Typhon III κλπ) Ευπάθεια: αδυναμία που εκμεταλλεύεται η απειλή για πρόκληση βλάβης στο σύστημα Δημιουργία κατάστασης με αγαθά και τις ευπάθειές τους για την επιχείρηση 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Υπολογισμός του κινδύνου Ο στόχος είναι να υπολογισθεί ο σχετικός κίνδυνος για κάθε καταγεγραμμένη ευπάθεια Κίνδυνος είναι Η πιθανότητα της επιτυχούς εκμετάλλευσης μιας ευπάθειας και επιτυχίας μιας απειλής Πολλαπλασιαζόμενο με Την αξία του περιουσιακού αγαθού Πλην Το ποσοστό του περιορισμού του κινδύνου με τα υπάρχοντα μέτρα ασφαλείας Συν Την αβεβαιότητα της τρέχουσας γνώσης μιας ευπάθειας 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ Πιθανότητα Ενδεχόμενο εμφάνισης μιας απειλής: η εκτίμηση της πιθανότητας μια απειλή να επιτύχει να επιφέρει βλάβη στο σύστημα εκμεταλλευόμενη μια ευπάθεια Προσδιορισμός μιας αριθμητικής τιμής σε μια προκαθορισμένη κλίμακα (συνήθως 0.1 -1.0) της πιθανότητας επιτυχούς εκμεταλλεύσεως μιας ευπάθειας Σε κάθε ένα από τα αγαθά έχει αντιστοιχηθεί ένας σταθμικός βαθμός με βάση της αξία τους 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Περιορισμός του κινδύνου/αβεβαιότητα Καταγραφή των υπαρχόντων μέτρων ασφαλείας του συστήματος και του επιπέδου διαβάθμισης ασφάλειας του προσωπικού Εκτίμηση του ποσοστού ελέγχου μιας ευπάθειας μέσω των υπαρχόντων μέτρων ασφαλείας Εκτίμηση του βαθμού στον οποίο ένα υπάρχον μέτρο ασφάλειας μπορεί να μειώσει τον κίνδυνο σε ένα επιθυμητό επίπεδο Η κρίση αυτή βασίζεται και στην εμπειρία διότι δεν είναι δυνατόν η επιχείρηση να γνωρίζει τα πάντα για μια ευπάθεια 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Παράδειγμα υπολογισμού κινδύνου Το αγαθό Α έχει αξία 50 και μια ευπάθεια #1 Ενδεχόμενο εμφάνισης απειλής 1.0 χωρίς να υπάρχουν μέτρα ασφάλειας Τα δεδομένα είναι κατά 90% ακριβή Κίνδυνος: (50 x 1.0) – 0% + 10% = 55 Το αγαθό Β έχει αξία 100 και δύο ευπάθειες Τα δεδομένα για το αγαθό Β είναι 80% ακριβή Ευπάθεια #1 Ενδεχόμενο εκμετάλλευσης 0.5 με τα υπάρχοντα μέτρα ασφάλειας που περιορίζουν τον κίνδυνο στο 50% Κίνδυνος: (100 x 0.5) – 50% + 20% =35 Ευπάθεια #3 Ενδεχόμενο εκμετάλλευσης 0.1 χωρίς μέτρα ασφαλείας Κίνδυνος: (100 x 0.1) – 0% + 20% = 12 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Προσδιορισμός αντιμέτρων Για κάθε απειλή και τις σχετικές ευπάθειες που έχουν υπολειπόμενο κίνδυνο (residual risk) πρέπει να δημιουργηθεί μια λίστα με αντίμετρα (controls) Υπάρχουν οι εξής γενικές κατηγορίες αντιμέτρων: Φυσικά Διαδικαστικά Τεχνικά Προσωπικού Τελική επιλογή των κατάλληλων αντιμέτρων 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Παραδοτέα της ανάλυσης Ταξινόμηση των αγαθών Καταγραφή των αγαθών και προσδιορισμός των αξίας τους για την επιχείρηση Σταθμική ανάλυση αξίας αγαθών Αντιστοίχηση μιας σταθμικής μετρήσιμης αξίας σε κάθε αγαθό Σταθμική ανάλυση κινδύνου – ευπάθειας Αντιστοίχηση μιας σταθμικής τιμής για κάθε ομάδα αγαθού-ευπάθειας που έχει υπολειπόμενο κίνδυνο 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Σταθμική ανάλυση κινδύνου-ευπάθειας 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ

Ευχαριστώ για την προσοχή σας Τέλος παρουσίασης Ευχαριστώ για την προσοχή σας 23/6/2006 ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ