Magyar információbiztonsági szabványok Boromisza Zsolt - tanácsadó Szenzor Gazdaságmérnöki Kft. 2006. szeptember 1. www.szenzor-gm.hu www.szenzor-gm.hu
Áttekintés Biztonság menedzsment Biztonságértékelés – CC, a biztonság szavatolása Jogos és nem jogos hozzáférések Elektronikus aláírás, rejtjelzés, időbélyegzés
Biztonság menedzsment Irányelvek, alapfogalmak, modellek, - megközelítési szemléletmód, nem konkrét megoldások Biztonság menedzselési eljárásrendek: ki, mit, mikor, hogyan? – felelősök, feltételrendszerek, határidők, stb. Incidenskezelés: felkészülés, felmérés, észlelés, következmények kezelése, tanulás az incidensből Információvédelmi irányítási rendszerek – menedzsment rendszer + követelmények, önfejlesztő rendszerek Szolgáltatásirányítás követelményei – előszabványok, szolgáltatási szint és minőség meghatározása
Biztonság menedzsment MSZ ISO/IEC 13 335 -1, 3, 4, 5: 2005 MSZ ISO/IEC 17 799:2002 MSZ ISO/IEC 27001:2006 MSZE 15 000 – 1,2:2005
Biztonságértékelés, a biztonság szavatolása Minek kell megfelelni? Informatikai biztonságértékelés közös szempontjai – CC alapján, pl: objektumkezelés, hozzáférés védelem, felhasználó azonosítás, védelmi profil Hogyan feleljünk meg? Szavatolási módszerek – alapfogalmak, megközelítési módszerek, a módszerek megértetése és megfelelő alkalmazása A biztonsági szint fenntartása - hozzáférések, biztonságmenedzsment
Biztonságértékelés, a biztonság szavatolása MSZ ISO/IEC 15 292:2005 MSZ ISO/IEC 15 408-1, 2, 3:2003 MSZ ISO/IEC TR 15443-1:2006
Jogos és nem jogos hozzáférések Hozzáférés ellenőrzési irányelvek, objektumok, címkézés, - objektum státuszok Illetéktelen hozzáférések: észlelés, lekezelő eljárások, támadástípusok, behatoláshoz szükséges adatok és erőforrások ismertetése, elhárítás, következmények felszámolása Távoli hozzáférés: típusok, protokollok, hitelesítés
Jogos és nem jogos hozzáférések MSZ ISO/IEC 15 816:2005 MSZ ISO/IEC 15 947: 2004 MSZ ISO/IEC 18 028-4:2005
Elektronikus aláírás, rejtjelzés, időbélyegzés Eszközök elemek kezelése: kulcsok (kezelés, kezelési koncepciók), tanúsítványok, CRL Szolgáltatási folyamatok keretszabályai: hitelesítés szolgáltatási keretszabályok Technológiák: szimmetrikus, aszimmetrikus módszerek a letagadhatatlanság biztosítására, elektronikus (digitális) aláírás létrehozása, (letagadhatatlanság, sértetlenség, hitelesség) kulcspár előállítás, magánkulcs és nyilvános kulcs használat) Időbélyegzés: időbélyegzési modell, a szolgáltató feladatai, protokollok
Elektronikus aláírás, rejtjelzés, időbélyegzés MSZ ISO/IEC 9594-8:2004 MSZ ISO/IEC 11770-1, 2, 3:2005 MSZ ISO/IEC 13888-1:2005, 2, 3:2001 MSZ ISO/IEC 14888-2,3:2001 MSZ ISO/IEC 18014-1, 2, :2004 MSZ ISO/IEC 18014-3 :2005
Köszönöm a figyelmet „Változással a sikerért” Boromisza Zsolt tanácsadó zsolt.boromisza@szenzor-gm.hu +36 20 942 6816 1136 Budapest, Hegedűs Gyula utca 8., IV. emelet 2. 1363 Budapest 502. Pf. 33. Telefon: (+36)-1-331-5523 Fax: (+36)-1-311-9636 E-mail: szenzor@szenzor-gm.hu Honlap: www.szenzor-gm.hu „Változással a sikerért”