Προσεγγίσεις Ασφάλειας Πληροφοριακών Συστημάτων Βασισμένο στο ομότιτλο άρθρο του Καθηγ. Ε. Κιουντούζη που περιέχεται στο βιβλίο Ασφάλεια Πληροφοριακών.

Slides:



Advertisements
Παρόμοιες παρουσιάσεις
« Βελτιστοποιώντας τη χρήση της γνώσης στη διαμόρφωση δημοσίων πολιτικών και στην ανάπτυξη επιχειρηματικής δραστηριότητας. Η στρατηγική σημασία της ανοιχτής.
Advertisements

Πέτσας Δημήτριος Παρουσίαση στο μάθημα: Ψηφιακές Βιβλιοθήκες
Ηλεκτρονική Δημοσίευση
Αλέξανδρος Σαχινίδης, ΜΒΑ, Ph.D. ΙΟΥΝΙΟΣ 2009
E –Learning & LMS Κ. Χαιρόπουλος(Projects Coordinator) Χ. Στεφάνου(Senior e-Learning expert)
ΤΕΙ ΣΕΡΡΩΝ ΤΜΗΜΑ ΠΛΗΡΟΦΟΡΙΚΗΣ ΚΑΙ ΕΠΙΚΟΙΝΩΝΙΩΝ
Διαχείριση Έργου Οργάνωση, σχεδιασμός και προγραμματισμός έργων ανάπτυξης λογισμικού.
Information Systems Governance Αγγελής Δημήτριος (ΜΤΕ/0936) IS Governance Ορισμός: Πληροφοριακή Διακυβέρνηση ονομάζουμε εκείνες τις διαδικασίες βάση των.
ΔΙΕΥΘΥΝΤΗΣ ΕΚΠΑΙΔΕΥΣΗΣ
-Στοίβα-Ουρά - Πλεονεκτήματα πινάκων -Δομές δεδομένων δευτερεύουσας μνήμης -Πληροφορική και δεδομένα -Παραδείγματα-Προβλήματα ψευδοκώδικα.
ΠΜΣ ΠΡΟΗΓΜΕΝΑ ΣΥΣΤΗΜΑΤΑ ΠΛΗΡΟΦΟΡΙΚΗΣ Κατεύθυνση ΤΕΔΑ Τεχνολογίες Διαχείρισης Ασφάλειας Security Management Engineering Τμήμα Πληροφορικής ΠΑΝΕΠΙΣΤΗΜΙΟ.
ΑΣΦΑΛΕΙΑ ΚΡΙΣΙΜΩΝ ΠΛΗΡΟΦΟΡΙΑΚΩΝ ΥΠΟΔΟΜΩΝ ΛΙΜΕΝΩΝ
Εξελικτική πορεία της Διοίκησης Ολικής Ποιότητας (ΔΟΠ)
6ο Γενικό Λύκειο Καλαμάτας Α΄ τάξη - ερευνητική εργασία Σχ
2. ΒΑΣΙΚΑ ΣΗΜΕΙΑ ΤΟΥ ΠΕΡΙΕΧΟΜΕΝΟΥ ΤΗΣ ΣΤΡΑΤΗΓΙΚΗΣ ΔΙΟΙΚΗΣΗΣ
Διατηρώντας Ψηφιακά Τεκμήρια Κατερίνα Τζάλη Ιόνιο Πανεπιστήμιο Τμήμα Πληροφορικής Βιβλιοθήκη.
Page  1 Ο.Παλιάτσου Γαλλική Επανάσταση 1 ο Γυμνάσιο Φιλιππιάδας.
Ανάλυση και Μοντελοποίηση
Πολιτικές Ασφάλειας Πληροφοριακών Συστημάτων
Τι είναι Ανάλυση Τι είναι Συστήματα Πληροφορικής
Σύμφωνα με τον ΣΕΒ, αναμένεται να παρουσιάσουν ζήτηση μέχρι το 2020 Πηγή:
ΔΙΟΙΚΗΣΗ ΟΛΙΚΗΣ ΠΟΙΟΤΗΤΑΣ
Διοίκηση Ασφάλειας Π.Σ. Εισαγωγή – Περίγραμμα Μεταπτυχιακό
Μελέτη Περιπτώσεων: UNIC-Services Ltd. UNIC-Services Ltd  Ιδρύθηκε το 1993 από την IT Saara Remes-Ulkunniemi  Η εταιρεία προσφέρει εκπαιδευτικές υπηρεσίες.
Βασίλης Κόμης Αναπληρωτής Καθηγητής
Αποκεντρωμένη Διοίκηση Μακεδονίας Θράκης ∆ιαχείριση έργων επίβλεψης µε σύγχρονα µέσα και επικοινωνία C2G, B2G, G2G Γενική Δ/νση Εσωτερικής Λειτουργίας.
ΠΛΗΡΟΦΟΡΙΑΚΑ ΣΥΣΤΗΜΑΤΑ
Στοιχεία Διοίκησης Επιχειρήσεων
Πολιτικές Ασφάλειας Πληροφοριακών Συστημάτων
Ιόνιο Πανεπιστήμιο Τμήμα Αρχειονομίας & Βιβλιοθηκονομίας Μεταπτυχιακό Πρόγραμμα Σπουδών στην Επιστήμη της Πληροφορίας: Διοίκηση & Οργάνωση Βιβλιοθηκών.
Α.Π.Θ. Π.Τ.Δ.Ε. Π.Μ.Σ Επιστήμες της Αγωγής-Κατεύθυνση Διδακτική των Φυσικών Επιστημών και Νέες Τεχνολογίες Διερεύνηση εφαρμογής.
1 ΙΟΝΙΟ ΠΑΝΕΠΙΣΤΗΜΙΟ ΤΜΗΜΑ ΑΡΧΕΙΟΝΟΜΙΑΣ ΚΑΙ ΒΙΒΛΟΘΗΚΟΝΟΜΙΑΣ Αναζητώντας πρότυπα αλληλεπίδρασης χρηστών για ψηφιακές βιβλιοθήκες Εργασία στο Μάθημα: Ψηφιακές.
ΕΚΕΦΕ «Δημόκριτος» Ινστιτούτο Πληροφορικής & Τηλεπικοινωνιών Κοινωνία της Πληροφορίας & Τεχνητή Νοημοσύνη Δρ. Κωνσταντίνος Δ. Σπυρόπουλος Δντής Έρευνας.
Ενιαίο Πλαίσιο Προγράμματος Σπουδών Πληροφορικής.
Δ.Π.Μ.Σ. «Πληροφορική και Διοίκηση»
ΑΘΗΝΑ 5 ΟΚΤΩΒΡΙΟΥ 2006 ΔΙΑΧΕΙΡΙΣΤΙΚΗ ΑΡΧΗ ΚΠΣ ΚΡΙΤΗΡΙΑ ΔΙΑΧΕΙΡΙΣΤΙΚΗΣ ΕΠΑΡΚΕΙΑΣ ΔΙΚΑΙΟΥΧΩΝ ΠΡΟΓΡΑΜΜΑΤΙΚΗΣ ΠΕΡΙΟΔΟΥ
ΑΕΠΠ 1ο Κεφάλαιο Γεωργαλλίδης Δημήτρης Καθηγητής Πληροφορικής 1 Ο Λύκειο Ρόδου.
Ανάλυση του μοντέλου LISIM για την εφαρμογή του στις Ελληνικές Δημόσιες Βιβλιοθήκες Αναστασία Μαργιόλα & Πέτρος Κωσταγιόλας
Μοντέλα Συστημάτων Παρουσιάσεις των συστημάτων των οποίων οι απαιτήσεις αναλύονται.
Αθήνα../2/2004 Ομάδα.... ΟΙΚΟΝΟΜΙΚΟ ΠΑΝΕΠΙΣΤΗΜΙΟ ΑΘΗΝΩΝ ΤΜΗΜΑ ΔΙΟΙΚΗΤΙΚΗΣ ΕΠΙΣΤΗΜΗΣ ΚΑΙ ΤΕΧΝΟΛΟΓΙΑΣ Ομάδα 7 5/2/2004 Θέμα εργασίας : Διαχείριση Ανθρώπινου.
Ανάπτυξη Πρωτοτύπου Λογισμικού
Οι σημειώσεις βρίσκονται στην ιστο-σελίδα:
CALIS (China Academic Library and Information System) Κοινοπραξία ακαδημαϊκών βιβλιοθηκών της Κίνας Σύστημα παροχής πληροφοριών 1998.
Αξιολόγηση πληροφοριακών συστημάτων
Διαχείριση Έργων Πληροφορικής
Αποτελέσματα Αξιολόγησης Προγράμματος Σπουδών Σπύρος Κοκολάκης Τμ. Μηχ/κών Πληροφοριακών και Επικοινωνιακών Συστημάτων.
ΟΡΓΑΝΩΣΗ & ΔΙΟΙΚΗΣΗ ΕΠΙΧΕΙΡΗΣΕΩΝ
Οριζόντιο Έργο Υποστήριξης Σχολείων, Εκπαιδευτικών και Μαθητών στο Δρόμο για το ΨΗΦΙΑΚΟ ΣΧΟΛΕΙΟ, νέες υπηρεσίες Πανελλήνιου Σχολικού Δικτύου και Στήριξη.
Διαχείριση Ψηφιακών Πνευματικών Δικαιωμάτων Ηλεκτρονική Δημοσίευση Στέλλα Λάμπουρα Ιούνιος 2004.
Διοίκηση Πληροφοριακών Συστημάτων
Μελέτη για την Επίδραση των Προγραμμάτων Ψηφιοποίησης στη Διαχείριση και στη Σταθερότητα των Συλλογών με Ιστορικές Φωτογραφίες. Φοιτήτρια: Παγώνη Αποστολία.
Μεθοδολογίες και Εργαλεία Ανάλυσης και Σχεδιασμού Π.Σ. Σπύρος Κοκολάκης ΠΑΝΕΠΙΣΤΗΜΙΟ ΑΙΓΑΙΟΥ ΤΜΗΜΑ ΜΗΧΑΝΙΚΩΝ ΠΛΗΡΟΦΟΡΙΑΚΩΝ ΚΑΙ ΕΠΙΚΟΙΝΩΝΙΑΚΩΝ.
ΤΕΧΝΟΛΟΓΙΚΟ ΕΚΠΑΙΔΕΥΤΙΚΌ ΙΔΡΥΜΑ ΚΕΝΤΡΙΚΗΣ ΜΑΚΕΔΟΝΙΑΣ
Τι είναι η Ψηφιακή Επιμέλεια; Πάνος Κωνσταντόπουλος Μονάδα Ψηφιακής Επιμέλειας, Ερευνητικό Κέντρο «Αθηνά» και Τμήμα Πληροφορικής, Οικονομικό Πανεπιστήμιο.
Φιλολογία και Ψηφιακές Ερευνητικές Υποδομές: Από τη Θεωρία στην Πράξη Λεωνίδας Παπαχριστόπουλος Νεφέλη Χατζηδιάκου
Μέρος 1 Εισαγωγή στα Πληροφοριακά Συστήματα. 22/9/20162 Περιεχόμενα  Βασικές έννοιες Πληροφοριακών Συστημάτων  Απαιτήσεις των σύγχρονων επιχειρήσεων.
Διεργασίες ψηφιακής επιμέλειας και το πρόγραμμα δράσης της Μονάδας Ψηφιακής Επιμέλειας Πάνος Κωνσταντόπουλος Μονάδα Ψηφιακής Επιμέλειας, Ερευνητικό Κέντρο.
Κριτήρια και Μέθοδοι αξιολόγησης ιστοσελίδων Θέμα:
Νομικά Θέματα Πληροφορικής
Επιχειρηματικός Σχεδιασμός
ΑΣΦΑΛΕΙΑ ΙΑΤΡΙΚΩΝ ΔΕΔΟΜΕΝΩΝ
Διαχείριση Διακινδύνευσης
Η βιομηχανία στον 21ο αιώνα
ΑΣΦΑΛΕΙΑ ΠΛΗΡΟΦΟΡΙΑΚΩΝ ΣΥΣΤΗΜΑΤΩΝ
ΣΥΣΤΗΜΑΤΑ ΔΙΑΧΕΙΡΙΣΗΣ ΑΣΦΑΛΕΙΑΣ Περίγραμμα μαθήματος
ΠΟΛΙΤΙΚΕΣ ΚΑΙ ΔΙΑΧΕΙΡΙΣΗ ΑΣΦΑΛΕΙΑΣ
Πληροφοριακά Συστήματα και Επιχείρηση
Θεωρία Οργάνωσης και Διοίκησης Επιχειρήσεων
Αξιολόγηση της επίδοσης ενός οργανισμού σε θέματα ασφάλειας
Τεχνολογίες προστασίας πνευματικών δικαιωμάτων στον ψηφιακό κόσμο
Μεταγράφημα παρουσίασης:

Προσεγγίσεις Ασφάλειας Πληροφοριακών Συστημάτων Βασισμένο στο ομότιτλο άρθρο του Καθηγ. Ε. Κιουντούζη που περιέχεται στο βιβλίο Ασφάλεια Πληροφοριακών Συστημάτων (Επιμέλεια Σ. Κάτσικας, Δ. Γκρίτζαλης, Σ. Γκρίτζαλης), Εκδόσεις Νέων Τεχνολογιών, 2004.

2 Βασικές έννοιες  Ασφάλεια Τεχνολογίας Πληροφορικής και Επικοινωνιών  Ασφάλεια Πληροφοριών  Ασφάλεια Πληροφοριακών Συστημάτων

3 Τα Π.Σ. ως τεχνουργήματα  Δημιουργούνται από ανθρώπους, τα διοικούν και διαχειρίζονται άνθρωποι και υπηρετούν στόχους που έχουν θέσει άνθρωποι.  Η πληροφορία είναι ένα αγαθό με μεγάλη ζήτηση, το οποίο διαφέρει σημαντικά από την ύλη και την ενέργεια.  Η χρήση της πληροφορίας δεν μειώνει την αξία της.  Όσο περισσότερη πληροφορία χρησιμοποιείς τόσο περισσότερη χρειάζεσαι.  Μπορεί να αντιγραφεί άπειρες φορές, χωρίς να αλλοιωθεί το πρωτότυπό της. Συνεπώς, η κλοπή της δεν γίνεται εύκολα αντιληπτή.

4 Τα Π.Σ. ως τεχνουργήματα (συνεχ.)  Στηρίζονται στην πληροφορική, μία δυναμική τεχνολογία με μεγάλο ρυθμό ανάπτυξης.  Το Π.Σ. είναι ζωτικής σημασίας για έναν οργανισμό και αποτελεί σημαντική οικονομική επένδυση.

5 Η έννοια του συστήματος Σύστημα:  Αποτελείται από επιμέρους στοιχεία  Έχουν χαρακτηριστικά γνωρίσματα  Σε αλληλοσυσχέτιση και αλληλεπίδραση  Αλληλεπιδρά με το περιβάλλον  Αποτελεί μία ενιαία ολότητα  Έχει ένα σκοπό (αν αποτελεί τεχνούργημα).

6 Ορολογία  Πληροφοριακό Σύστημα:  Ένα οργανωμένο σύνολο από πέντε στοιχεία (άνθρωποι, λογισμικό, υλικό, διαδικασίες και δεδομένα), τα οποία αλληλεπιδρούν μεταξύ τους και με το περιβάλλον, με σκοπό την παραγωγή και διαχείριση πληροφορίας, για την υποστήριξη των ανθρώπινων δραστηριοτήτων, στα πλαίσια ενός οργανισμού.  Π. Σ. = Τεχνολογική Υποδομή + Οργανωσιακό Πλαίσιο

7 Ασφάλεια Π.Σ.  Ασφάλεια Π.Σ. είναι:  Ένα οργανωμένο πλαίσιο από έννοιες, αντιλήψεις, αρχές, πολιτικές, διαδικασίες, τεχνικές και μέτρα που απαιτούνται για να προστατευθούν τα στοιχεία του Πληροφοριακού Συστήματος, αλλά και το σύστημα ολόκληρο, από κάθε σκόπιμη ή τυχαία απειλή.

8 Ανάλυση του ορισμού  Έμφαση όχι μόνο στο Π.Σ. ως ολότητα, αλλά και στα επιμέρους στοιχεία του.  Η προστασία αφορά κάθε είδους απειλή (τυχαία ή σκόπιμη).  Η ασφάλεια Π.Σ. συνδέεται άμεσα τόσο με τις τεχνικές, διαδικασίες και διοικητικά μέτρα όσο και με τις αντιλήψεις, αρχές και παραδοχές.  Το όλο πλαίσιο χαρακτηρίζεται από οργάνωση.

9 Δικαιούχοι (stakeholders)  Η διοίκηση του οργανισμού  Οι ιδιοκτήτες και διαχειριστές των δεδομένων και διεργασιών  Οι τελικοί χρήστες  Οι υπεύθυνοι ανάπτυξης του συστήματος  Οι υπεύθυνοι λειτουργίας του  Οι καταναλωτές των τελικών προϊόντων και υπηρεσιών  Η πολιτεία

10 Επίβουλοι του συστήματος  Εισαγωγή, μετατροπή ή καταστροφή δεδομένων ή/και λογισμικού χωρίς εξουσιοδότηση  Αλλοίωση ή μείωση της αξιοπιστίας των δεδομένων  Παρεμπόδιση της ομαλής λειτουργίας του συστήματος  Χωρίς άδεια εισβολή και αφαίρεση στοιχείων  Παραβίαση των πνευματικών δικαιωμάτων

11 Εννοιολογικό πλαίσιο

12 Προσεγγίσεις ασφάλειας Π.Σ.  Βάσει βέλτιστων πρακτικών  Το μοντέλο του καταλόγου  Το μοντέλο του κιβωτισμού  Το μοντέλο του πίνακα  Τα πρότυπα ασφάλειας  Η ανάλυση και διαχείριση κινδύνων  Ερευνητικές προσεγγίσεις

13 Βάσει βέλτιστων πρακτικών  Μοντέλο καταλόγου (checklist)  Βασίζεται σε λίστα αντιμέτρων.  Ενέργειες που πρέπει να γίνουν ή απειλές που πρέπει να αντιμετωπιστούν  Μοντέλο του κιβωτισμού  Προστασία διαδοχικών ομόκεντρων κύκλων (π.χ. δεδομένα, υπολογιστής, υπολογιστική υποδομή, οργανισμός, νομικό πλαίσιο, κοινωνικό πλαίσιο)  Μοντέλο του πίνακα (matrix)  Τρεις διαστάσεις: χαρακτηριστικά ασφάλειας, καταστάσεις της πληροφορίας, μέτρα ασφάλειας

14 Πρότυπα ασφάλειας  Διαχείριση ασφάλειας: ISO 2700X  Αξιολόγηση: Common Criteria, ITSEC, TCSEC  Τεχνολογίες ασφάλειας: Κρυπτογραφικοί αλγόριθμοι κ.λπ.

15 Ανάλυση - Διαχείριση Επικινδυνότητας  Έμφαση στην έννοια της επικινδυνότητας (risk) αντί για ασφάλεια  Επικινδυνότητα = Πιθανότητα περιστατικού Χ Επίπτωση  Αποτίμηση αγαθών (Asset valuation)  Ανάλυση απειλών/αδυναμιών (Threat/Vulnerability analysis)  Επιλογή αντιμέτρων (Countermeasures selection)  Τεχνοκρατική ή ανθρωποκεντρική προσέγγιση  Η SBA είναι η μόνη ανθρωποκεντρική μεθοδολογία που χρησιμοποιείται στην πράξη

16 Ερευνητικές προσπάθειες  Μοντελοποίηση υπευθυνοτήτων  Μοντέλα επάλληλων στρωμάτων  Ιδεατή μεθοδολογία (Virtual Methodology)  Βιώσιμα Πληροφοριακά Συστήματα (Viable Information Systems)

17 Mοντελοποίηση υπευθυνοτήτων  Πολιτικές ασφάλειας που καθορίζουν ρόλους και αναθέτουν υπευθυνότητες και υποχρεώσεις.  Πολιτικές ασφάλειας βασισμένες σε οργανωσιακές απαιτήσεις.  Backhouse, J. and Dhillon, G., Structures of Responsibility and Security of Information Systems, European Journal of Information Systems, vol.5, p.2-9, 1996.

18 Μοντέλα Επάλληλων Στρωμάτων  Security by Consensus (Steward Kowalski)  Κοινωνικό/ηθικό  Νομικό  Διαχείρισης  Λειτουργικό  Τεχνικό (περιλαμβάνει τα στρώματα του OSI)  Μοντέλο πυραμίδας (Δ. Γκρίτζαλης)  Θεμελιακές αρχές  Γενικές αρχές  Οδηγίες εφαρμογής  Διαδικασίες εφαρμογής

19 Ανάπτυξη ασφαλών Π.Σ.  SSADM/CRAMM  SIM/ETHICS  Τεχνικές μοντελοποίησης που ενσωματώνουν μοντέλα ασφάλειας  π.χ. UMLsec, data flow diagramming with security, security patterns Αποτελούν έκφραση του φαινομένου του Δυϊσμού

20 Συστημικές προσεγγίσεις  Ιδεατή μεθοδολογία (Virtual methodology)  Jean Hitching, 1995  Κοινωνικά και τεχνικά ζητήματα  Βιώσιμα Π.Σ. (Viable Information Systems)  Έμφαση στη βιωσιμότητα του συστήματος αντί για την ασφάλειά του.  Βασισμένο στο Μοντέλο του Βιώσιμου Συστήματος (Stafford Beer, δεκαετία 60)  Karyda, M., Kokolakis, S., Kiountouzis, E., Redefining IS Security: Viable Information Systems, IFIP/SEC 2001 Conference.

21 Δυϊσμός ή Δυαδικότητα;  Δυϊσμός  Διαχωρισμός του κοινωνικού και του τεχνικού συστήματος  Κοινωνικά ζητήματα παραλείπονται από την επιστημονική μελέτη  Η ασφάλεια ως επιπρόσθετη απαίτηση (add-on)  Δυαδικότητα  Τεχνική άποψη και κοινωνική άποψη ως ισοδύναμες απόψεις του ίδιου φαινομένου  Ενσωμάτωση της ασφάλειας (built-in)

22 Σύγκριση  Προσεγγίσεις βασισμένες σε βέλτιστες πρακτικές  Δεν απαιτούν γνώσεις για να εφαρμοστούν  Αιτιολογούν το κόστος των αντιμέτρων  Είναι στατικές  Υιοθετούν την κανονιστική (normative) οπτική για όλα τα στοιχεία του συστήματος  Τυγχάνουν ευρείας αποδοχής

23 Σύγκριση  Προσεγγίσεις βασισμένες σε ερευνητικές προσπάθειες  Απαιτούν ειδικές γνώσεις  Δεν αιτιολογούν το κόστος των αντιμέτρων  Δεν είναι διαδεδομένες (εκτός επιστημονικής κοινότητας)  Οι περισσότερες ακολουθούν την κανονιστική οπτική, αλλά υπάρχουν προσπάθειες που προβάλλουν την ερμηνευτική προσέγγιση

24 Συμπεράσματα  Ζητούμενο η κατανόηση του όρου ασφάλεια πληροφοριακού συστήματος  Υπάρχουν δύο μεγάλες κατηγορίες προσεγγίσεων: Βέλτιστες πρακτικές και βασισμένες σε ερευνητικές προσπάθειες  Δυϊσμός και δυαδικότητα

25 Ερωτήσεις… Προσεγγίσεις Ασφάλειας Πληροφοριακών Συστημάτων