© Anders Ingeborn IT-säkerhetsprojekt Vinnande strategier
© Anders Ingeborn Vem är Anders Ingeborn? Civilingenjör från KTH i Stockholm Teknisk säkerhetskonsult på iXsecurity –”Penetrationstester” –Säkerhetstest av produkter Frilansskribent Nätverk&Kommunikation
© Anders Ingeborn Syfte Mål, delmål Krav Genomförande Kontroll Gemensamt för alla projekt
© Anders Ingeborn Syfte Kontinuitet och tillförlitlighet i affärskritiska system Verksamhetens överlevnad
© Anders Ingeborn Mål Balanserad acceptabel risknivå –Skydd / kostnad Sträva mot en jämn säkerhetsnivå genom att eliminera den ”svagaste länken”
© Anders Ingeborn Vad är din svagaste länk? Säkerhetskopiorna? Bortglömd gammal server? Distansarbetsplats?
© Anders Ingeborn Syfte - Mål - ?
© Anders Ingeborn Orimliga krav –Syfte - Mål - Orimliga krav! Alltför ofta –”Systemet skall vara säkert” –”Ingen får kunna…” –Denna typ av krav sätter orimlig press på systemadministratörerna och leder bara dålig nattsömn!
© Anders Ingeborn Rimliga krav! –”Vi skall installera alla uppdateringar från Microsoft, Compaq och Oracle senast inom 1 dag” –”Vi skall följa upp alla larm som kommer från CERT inom 2 dagar”
© Anders Ingeborn Fler rimliga krav –”Vid varje byte av lösenord skall vi kontrollera det nya lösenordet mot vårt företags policy” –”Vi skall inte lagra lagra kunddatabaser på webbservern” –”Vi skall låta en oberoende tredje part granska vår IT-säkerhet varannan månad”
© Anders Ingeborn Syfte - Mål - Krav - ?
© Anders Ingeborn Genomförande Analysera nuläget –Konsekvensanalys –Sårbarhetsanalys Jämför mot kraven Formulera behov –System –Rutiner & personal
© Anders Ingeborn Rekommenderat behov 1 Redundans –Drift, produktionssystem dubbla brandväggar med hjärtslagsfunktion –Lagring säkerhetskopiering –Personal ”jour”
© Anders Ingeborn Rekommenderat behov 2 Skydd på djupet - ”lager på lager” –Kontakt med nätet –Giltig address –Inloggning på server –Behörighetskontoll i filsystemet –Kryptering
© Anders Ingeborn Vanliga misstag Brandväggar –Ges för stort förtroende Personal på insidan –Insiderjobb farligt vanliga –Konsulter, nattvakter Arbetsstationer glöms bort –Gäller även banker och sjukhus
© Anders Ingeborn Syfte - Mål - Krav - Genomförande - ?
© Anders Ingeborn Kontroll Har vi gjort rätt? Helst efter varje förändring i system –Önskvärt, men orimligt krav –Regelbundet, rimligt Anlita en oberoende tredje part –Många oseriösa leverantörer erbjuder granskning av sig själva...
© Anders Ingeborn Partnerskap, outsourcing iXsecurity –Identifiera risker och säkerhetsbrister Guardian iT –Säkerhetskopiering, reservarbetsplatser Counterpane Internet Security –Systemövervakning, IDS
© Anders Ingeborn Boktips! ”Secrets & Lies - digital security in a networked world” av Bruce Schneier ”Riktlinjer för god informations- säkerhet” av Thomas Keisu m fl
© Anders Ingeborn Vinnande strategi Tänk på syftet Jämn säkerhetsnivå Ställ rimliga krav Lager på lager Regelbundna kontroller
© Anders Ingeborn Frågor?