Prehľad štandardov informačnej bezpečnosti. Daniel Olejár Máj 2013

Similar documents
NOVÉ NORMY PRE SYSTÉMY MANAŽÉRSTVA

ISO/IEC ISO/IEC

Riešenia a technológie pre jednotnú správu používateľov

VÝZNAM BEZPEČNOSTNEJ DOKUMENTÁCIE Z POHĽADU TVORBY INFORMAČNÉHO SYSTÉMU

Security Policy Guidelines

PROCES MANAŽÉRSTVA BEZPEČNOSTI II ZAVEDENIE, HODNOTENIE A ZLEPŠOVANIE SYSTÉMU MANAŽÉRSTVA BEZPEČNOSTI

Predstavenie štandardu ISO/IEC 27005

ISO/IEC INTERNATIONAL STANDARD. Information technology Security techniques Information security management systems Overview and vocabulary

Aplikačný dizajn manuál

Anycast. Ľubor Jurena CEO Michal Kolárik System Administrator

Microsoft Azure platforma pre Cloud Computing. Juraj Šitina, Microsoft Slovakia

BEZPEČNOSTNÉ MANAŽÉRSTVO A SYSTÉM INFORMAČNEJ BEZPEČNOSTI SAFETY MANAGEMENT AND SYSTEM OF INFORMATION SAFETY. Miroslav RUSKO - Vojtech KOLLÁR

John Snare Chair Standards Australia Committee IT/12/4

TEL2813/IS2820 Security Management

Hodnotenie kvality produktu

ISO Implementation

Informačná bezpečnosť (6) Informačná bezpečnosť na globálnej úrovni (efektívne riešenie bezpečnostných incidentov, trvale udržateľná úroveň)

IT služby. Manažment IT služieb ITSM. IT služby ITSM. Manažment IT služieb. IT služby sú služby, ktoré poskytuje IT oddelenie

Government Cloud. Stratégia využitia Cloud Computing-u vo Verejnej správe SR. Peter Kišša

Module 6: Network and Information Security and Privacy. Session 3: Information Security Methodology. Presenter: Freddy Tan

Security Management Models And Practices Feb 5, 2008

Iso Controls Checklist File Type S

ANALISING SOME OF THE EXISTING RISK ASSESSMENT AND MANAGEMENT STANDARDS APPLIED WORLDWIDE, FOR ENERGY COMPANIES

Úvod do hospodárskej informatiky (prednáška 7) František Babič

Manažment informačnej bezpečnosti vo verejnej správe v podmienkach miestnych samospráv Beáta Stehlíková, Pavel Horovčák,

standards and frameworks and controls oh my! Mike Garcia Senior Advisor for Elections Best Practices

NÁSTROJ PRO BEZPEČNOSTNÍ AUDIT OS LINUX/UNIX/AIX TOOL FOR SECURITY AUDITING OF LINUX/UNIX/AIX OS

Technická univerzita v Košiciach Strojnícka fakulta Ústav špeciálnych inžinierskych procesológií Katedra bezpečnosti a kvality produkcie

HIPAA by the Numbers. Presented by: Mark L. Schuweiler Director of Global Information Assurance Services EDS Corporation

Working with the EU Directive High common level of network and information security. Martin Apel, SANS ICS Summit, Munich und

Bezpečnostný audit informačného systému

Assurance through the ISO27002 Standard and the US NIST Cybersecurity Framework. Keith Price Principal Consultant

Introduction to ISO/IEC 27001:2005

An Overview of ISO/IEC family of Information Security Management System Standards

Iso Need to access completely for Ebook PDF iso 27004

... Lecture 12. Information Security Management. Information & Communication Security (WS 2014/15) Prof. Dr. Kai Rannenberg

Frequently Asked Questions

Copyright 2016 by Martin Krug. All rights reserved.

Mark Hofman SANS Institute/Shearwater Solutions

Key Lifecycle Security Requirements. Version 1.0.2

Cymsoft Information Technologies

SYSTÉMY RIADENIA BEZPEČNOSTI A OCHRANY ZDRAVIA PRI PRÁCI OCCUPATIONAL SAFETY AND HEALTH MANAGEMENT SYSTEMS. Zuzana TURŇOVÁ - Ivana TUREKOVÁ

Learn how to explain the purpose and business benefits of an ISMS, of ISMS standards, of management system audit and of third-party certification

INFORMATION SECURITY: A CORPORATE GOVERNANCE ISSUE

Functional. Safety and. Cyber Security. Pete Brown Safety & Security Officer PI-UK

Guidelines for the approval of consultants for Cyber Security

Podporované grantom z Islandu, Lichtenštajnska a Nórska prostredníctvom Finančného mechanizmu EHP a Nórskeho finančného mechanizmu

International Standard ISO/IEC 17799:2000 Code of Practice for Information Security Management. Frequently Asked Questions

Legal Regulations and Vulnerability Analysis

What is ISO/IEC 27001?

ISO A Business Critical Framework For Information Security Management

BSI C5 Status Quo. Dr. Clemens Doubrava, BSI,

Základná(umelecká(škola(Jána(Albrechta Topoľčianska(15

Obsah. SOA REST REST princípy REST výhody prest. Otázky

COURSE BROCHURE CISA TRAINING

Riadenie monitorovania zhody INTEGROVANÝ SYSTÉM RIADENIA. Školenie 03/06/2014

SIZ Informatikzentrum der Sparkassenorganisation GmbH Simrockstraße Bonn, Germany. Sicherer IT-Betrieb, Basisvariante, version 1.

Dr. Emadeldin Helmy Cyber Risk & Resilience Bus. Continuity Exec. Director, NTRA. The African Internet Governance Forum - AfIGF Dec 2017, Egypt

MANAŽÉRSKE SYSTÉMY V OBLASTI BEZPEČNOSTI A ENVIRONMENTU MIROSLAV RUSKO - JOZEF HARANGOZÓ - JÁN IĽKO - HANS-DIETER PIETRUCHA

Defining IT Security Requirements for Federal Systems and Networks

Information Security Management System (ISMS) ISO/IEC 27001:2013

SPECIFIC PROVISIONS FOR THE ACCREDITATION OF CERTIFICATION BODIES IN THE FIELD OF INFOR- MATION SECURITY MANAGEMENT SYSTEMS (ISO/IEC 27001)

Security Standardization

ISO/IEC JTC 1/SC 27 N7769

Cyber Security Standards Developments

Security Challenges in Smart Distribution

Spájanie tabuliek. Jaroslav Porubän, Miroslav Biňas, Milan Nosáľ (c)

Industrial Security - Protecting productivity IEC INDA

Controlled Document Page 1 of 6. Effective Date: 6/19/13. Approved by: CAB/F. Approved on: 6/19/13. Version Supersedes:

Synergies of the Common Criteria with Other Standards

SUCCESS STORY INFORMATION SECURITY

Machine Authentication of MRTDs for Public Sector Applications

PECB Change Log Form

Technical Guideline TR eid-server. Part 2: Security Framework for eid-server operations

ISMS Implementation ISO IT Governance CEN 667

Guidelines. AZT Automotive GmbH * Allianz Center for Technology. Requirements for virtual vehicle keys

International Conference on Automation, Mechanical Control and Computational Engineering (AMCCE 2015)

INFORMATION SECURTITY POLICY IN PUBLIC SECTOR IN SLOVENIA

Volume I, Appendix B References Table of Contents

Assurance Continuity Maintenance Report

Existing Healthcare Standards

VYHLÁSENIE O PARAMETROCH

Information technology Security techniques Sector-specific application of ISO/IEC Requirements

IT SECURITY AT THE GERMAN RESEARCH REACTOR FRM II BASED ON THE GERMAN IT SECURITY GUIDELINE SEWD-IT

Inštitút pre výskum práce a rodiny

Verso ilnuovostandard ISO (BS25999) sullabusiness Continuity Scenari e opportunità

PKI Knowledge Dissemination Program. PKI Standards. Dr. Balaji Rajendran Centre for Development of Advanced Computing (C-DAC) Bangalore

Conformity Assessment Schemes and Interoperability Testing (1) Keith Mainwaring ITU Telecommunication Standardization Bureau (TSB) Consultant

Security Standards White Paper for Sino-German Industrie 4.0/ Intelligent Manufacturing

Internet Engineering Task Force (IETF) Category: Informational ISSN: October 2013

Cross-matching of organizations with EU standards

NIST Security Certification and Accreditation Project

SLOVENSKÁ TECHNICKÁ UNIVERZITA V BRATISLAVE STROJNÍCKA FAKULTA. Implementácia systému manažérstva kvality v zmysle nových noriem STN EN ISO 9001:2008

Problém Big Data a ako ho riešiť pomocou NoSQL. Ján Zázrivec Softec

_isms_27001_fnd_en_sample_set01_v2, Group A

Networks - Technical specifications of the current networks features used vs. those available in new networks.

Mesačná kontrolná správa

Smart Gas Metering in Germany.

Systém manažérstva kvality podľa ISO 9001:2008

ISO / IEC 27001:2005. A brief introduction. Dimitris Petropoulos Managing Director ENCODE Middle East September 2006

Transcription:

Prehľad štandardov informačnej bezpečnosti Daniel Olejár Máj 2013

Štandardizácia v informačnej bezpečnosti Význam Nemusíme objavovať to, čo je známe a overené Kompatibilita metód a úrovne ochrany systémov Zdroje použiteľných noriem ISO Národné štandardizačné orgány NIST (USA) BSI (Nemecko) Príležitostne medzinárodné organizácie (OECD) Aktivizuje sa ENISA Národné a medzinárodné organizácie (IETF, SANS Institute, ISACA, RSA laboratories a i.) STN preberáme medzinárodné normy (ISO) 2

ISO normy pre informačnú bezpečnosť Sústredíme sa na najdôležitejšie ISO normy, potom spomenieme užitočné normy NIST a BSI ISO normy pre oblasť IB cca 80, z nich niektoré vo vývoji Stručné delenie: 1. Manažment IB 2. Kryptológia 3. Evaluácia a certifikácia systémov 4. Bezpečnostné riešenia (Security controls) 5. Identifikácia a autentizácia Z praktického hľadiska najzaujímavejšia je prvá skupina Prebieha systematizácia noriem, zosúlaďovanie IB s manažmentom, a manažmentom kvality Prečíslovanie noriem, rad 27000 vyhradený pre manažment IB 3

ISO/IEC normy radu 27000 (1) základné 4 základné: ISO/IEC 27000 Information technology Security techniques Information security management systems Overview and vocabulary Úvod do ISMS (information security management systems, systémov manažmentu informačnej bezpečnosti) Základné pojmy a definície pre oblasť ISMS Prehľad rodiny noriem 27000 ISO/IEC 27001 Information technology Security techniques Information security management systems Requirements Relatívne stručný štandard Definuje požiadavky na zriadenie, implementáciu, prevádzku, monitorova-nie, revíziu, údržbu a zlepšovanie systému riadenia informačnej bezpečnosti Zohľadňuje činnosť, ktorú organizácia vykonáva a hrozby, ktorým čelí Požiadavky sú definované všeobecne a preto je štandard všeobecne použiteľný Väčšina požiadaviek je povinných, ak chce organizácia certifikovať ISMS podľa ISO 27001 4

ISO/IEC normy radu 27000 (2) základné ISO/IEC 27002 Information technology Security techniques Code of practice for information security management Definuje ciele pre jednotlivé oblasti IB a uvádza zoznam bezpečnostných funkcií/opatrení na dosiahnutie stanovených cieľov Pokrýva nasledujúce oblasti IB: Bezpečnostná politika Organizácia IB Správa aktív Personálna bezpečnosť Fyzická bezpečnosť Manažment vzťahov s dodávateľmi/poskytovateľmi služieb Prevádzka systémov a komunikácie Manažment aplikačných sieťových služieb Riadenie prístupu Obstarávanie, vývoj a údržba systémov Riešenie bezpečnostných incidentov Manažment kontinuity činnosti Súlad s legislatívou 5

ISO/IEC normy radu 27000 (3) základné ISO/IEC 27005 Information technology Security techniques Information security risk management Užitočný štandard, kompletná správa rizík Praktické návody identifikácia aktív Identifikácia hrozieb Identifikácia a ohodnotenie zraniteľností Ohodnotenie rizík 6

ISO/IEC normy radu 27000 (4) implementácia ISMS Normy zamerané na zavedenie a posudzovanie účinnosti ISMS: ISO/IEC 27003 Information technology Security techniques Information security management system implementation guidance Rozsiahly štandard Návod na praktickú implementáciu ISMS podľa ISO 27001 Iniciovanie projektu ISMS Definovanie pôsobnosti ISMS Analýza bezpečnostných požiadaviek Odhad rizík a plánovanie ošetrenia rizík Návrh ISMS Podrobne sa rozpisujú aj samozrejmé veci 7

ISO/IEC normy radu 27000 (5) meranie účinnosti a audit ISO/IEC 27004 Information technology Security techniques Information security management Measurement Vychádza z požiadavky ISO/IEC 27001 na pravidelné revízie účinnosti ISMS Obsahuje návod na vývoj a používanie mier, ktoré umožňujú posúdiť účinnosť ISMS a bezpečnostných opatrení Zavedenie Programu/programov merania bezpečnosti ISO/IEC 27007 Information technology Security techniques Guidelines for information security management systems auditing Stručná norma poskytujúca návody na na manažment programov auditu a Vykonanie interných a externých auditov ISMS podľa normy ISO 27001 Posúdenie kompetentnosti a ohodnotenie audítorov Vychádza zo všeobecnejšej normy ISO 19011 Guidelines for auditing management systems, ktorú upravuje na potreby auditu ISMS 8

ISO/IEC normy radu 27000 (6) audit ISO/IEC 27006 Information technology Security techniques Requirements for bodies providing audit and certification of information security management systems štandard by bol zaujímavý v prípade, keby MF SR, alebo iný štátny orgán požadoval audit a certifikáciu ISMS podľa ISO 27001 Základné požiadavky na organizácie vykonávajúce audit a certifikáciu sú v norme ISO/IEC 17021, táto norma stanovuje dodatočné požiadavky (kompetentnosť a spoľahlivosť) a návod pre takéto organizácie ako splniť požiadavky Pre organizáciu prevádzkujúcu prvok CRITIS je zaujímavá keď dostane ponuku na certifikáciu svojho ISMS 9

ISO/IEC normy radu 27000 (7) audit ISO/IEC TR 27008 Information technology Security techniques Guidelines for information security management systems auditing TR poskytuje návod na audit vhodnosti a účinnosti bezpečnostných funkcií ISMS 10

ISO/IEC normy radu 27000 (8) ISMS pre špecifické oblasti ISO/IEC 27010 Information technology Security techniques -- Information security management for inter-sector communications ISO/IEC 27011 -- Information technology -- Security techniques -- Information security management guidelines for telecommunications organizations ISO/IEC 27015 Information technology Security techniques - Information security management guidelines for financial services ISO 27799 Health informatics Information security management in health using ISO/IEC 27002 11

ISO/IEC normy radu 27000 (9) rôzne ISO/IEC 27013 Information technology Security techniques Guidance on the integrated implementation of ISO/IEC 27001 and ISO/IEC 20000-1 ISO/IEC TR 27016 Information technology Security techniques Information security management Organizational economics ISO/IEC 27014 Information technology Security techniques Governance of information security 12

Ďalšie ISO normy ISO/IEC 13335 Management of Information and Communications Technology Security Všeobecný návod na inicializáciu a implementovanie procesu riadenia IB Inštrukcie, ale nie riešenia ako riadiť IB Klasika - základ riadenia IB V súčasnosti už len 3 časti 1. Koncepty a modely pre riadenie bezpečnosti IKT 2. techniky pre manažment IB rizík 5. Manažérsky návod na sieťovú bezpečnosť ISO/IEC 15408 Common Criteria Rozsiahly, voľne dostupný štandard pre certifikáciu systémov Bezpečnostné požiadavky na systémy sa formulujú v podobe ST a PP podľa Common Criteria 13

Bundesamt für Sicherheit in der Informationstechnik (BSI) Vydáva dobre spracované, zrozumiteľné, voľne dostupné a použiteľné materiály Prepracovaný systém základných požiadaviek na IB : IT Grundschutz, podporený rozsiahlym manuálom a štandardami Momentálne 4 BSI štandardy, obsahujúce odporúčania BSI týkajúce sa metód, procesov, procedúr, prístupov a opatrení týkajúcich sa informačnej bezpečnosti Sú určené štátnym inštitúciám aj súkromným spoločnostiam Zohľadňujú medzinárodné normy Okrem štandardov viacero špecializovaných publikácií, analýz, správ https://www.bsi.bund.de/en/publications/technicalguidelines/technicalg uidelines_node.html 14

Štandardy BSI (1) BSI Standard 100-1 Information Security Management Systems (ISMS) definuje všeobecné požiadavky na ISMS Kompatibilný s ISO/IEC 27001 Zohľadňuje aj odporúčania ostatných noriem radu 27000 Detailnejšie a metodicky lepšie spracovaný dokument ako ISO normy Kompatibilný s IT-Grundschutz prístupom BSI-Standard 100-2: IT-Grundschutz Methodology Popisuje, ako zaviesť a prevádzkovať ISMS v praxi Ako vytvoriť bezpečnostnú koncepciu, vybrať vhodné bezpečnostné opatrenia a realizovať bezpečnostnú koncepciu v praxi Kompatibilný s ISO normami radu 27000 15

Štandardy BSI (2) BSI-Standard 100-3: Risk Analysis based on IT-Grundschutz Používajú sa štandardné ( konfekčné ) bezpečnostné riešenia pre typické systémy so štandardnými nárokmi na IB (založené na katalógu IT-Grundschutz opatrení BSI) Zvýšené/špecifické požiadavky individuálny prístup Analýza rizík (a návrh opatrení) Štandard obsahuje metodiku pre analýzu rizík Príloha: Katalóg elementárnych hrozieb BSI-Standard 100-4: Business Continuity Management Systematicky popisuje, ako vyvinúť, zaviesť a udržiavať v organizácii systém na riadenie kontinuity činnosti 16

National Institute of Standards and Technology, NIST Americký štandardizačný inštitút V rezorte Ministerstva obchodu o.i. zodpovedný za štandardizáciu IB pre oblasť neklasifikovanej informácie Od konca 80-tych rokov Vydáva štandardy a metodické materiály (zoznam na CD v súbore CSD_DocsGuide) Primárne určené pre americké štátne organizácie a americké firmy, môžu byť užitočné aj v našich podmienkach Do pozornosti NIST Special Publications 800 FIPS (Federal Information Processing Standard) Menovite SP 800-100 Information Security Handbook: A Guide for Managers 17

OECD: Medzinárodné inštitúcie The promotion of a culture of security for information systems and Networks in OECD countries OECD Recommendation of the Council on the Protection of Critical Information Infrastructures ENISA Zatiaľ skôr prehľady a štúdie http://www.enisa.europa.eu/publications#c2=publicationdate&reversed=on&c5=all&c0 =10&b_start=0 IETF: Vydávajú de facto štandardy pre Internet (RFC) ISACA, SANS Institute de facto štandardy pre vzdelávanie odborníkov v IB Iné napr. RSA laboratories: spravuje štandardy pre PKI (PKCS) 18

SÚTN, technická komisia pre IB Na dobrovoľnej báze Preberáme štandardy do STN problémy: Terminologické Kapacitné Ekonomické Slovensko Rozumnejšie je používať medzinárodné štandardy, resp. preberať ich do STN v origináli Využiť v štandardoch vydávaných št. orgánmi (Výnos o štandardoch ISVS) * * * 19

Otázky a diskusia Ďakujem za pozornosť 20