Biztonság-tudatos fejlesztés és üzemeltetés NHIT IT3 Baráti Társaság ülés 2009.02.06. - Rátai Balázs, Krauth Péter -

Slides:



Advertisements
Hasonló előadás
Getting started with intercultural dialogue - perspectives from HungaryAvviare il dialogo interculturale – prospettive nei musei ungheresiGetting started.
Advertisements

Eisenbahn-Unfalluntersuchungsstelle des Bundes KBSZ Szakmai találkozó Siófok, október 8. Bundesministerium für Verkehr, Bau- und Stadtentwicklung.
Bevezető Innovációs területek S+S Epilógus. pptPlex Section Divider Bevezető The slides after this divider will be grouped into a section and given the.
Mobile Voice Communication Project Review •Cooperating partners: Cisco and T- Mobile, HTTP Foundation •Aim: new course on Cisco WLAN and Mobile.
English version A sablon nyelvének választása: /Format/Slide Design /majd jobb oldalt válaszd a másik be- ágyazott sablont! Projekt logó beállítása: /View/Master.
Az Intel® Xeon® processzor 5500 sorozat
Quest Szakmai Konferencia Ker-Soft Kft szeptember 27.
The Hungarian language
Nyereményjátékok és a Facebook - aki mer, az nyer!?”
© 2008 Cisco Systems, Inc. All rights reserved.Cisco ConfidentialPresentation_ID 1 Üzleti Megoldások a KKV szegmens számára Cisco partner nap 2009 április.
TRAINING PROVIDERS : Keyplayers for SME competitivity François Adoue, Multimedia Jobs Association President EQF Code logo DAT CONFERENCE BUDAPEST DECEMBER.
21 Years of Partnership and Innovation 1989 Citrix Systems founded 2010 Citrix signed licensing agreement with Microsoft for NT Server Introduced Independent.
Optikai sugázrás hatása az emberi bőrre és szemre
Nyugdíjreform folyt. köv.? Pension Reform To Be Continued? Bodor András “PENSION REFORM IN HUNGARY: DO WE NEED ONE (PILLAR) MORE?” symposium Washington.
What is the Mission Situation in Hungary?. Dr. György KOVÁCS What Is The Mission Situation In Hungary? Presentation Design by Ed Nickle – United World.
„ Bottom-up” cluster development and cooperation in Hungary Hungarian Confederation of Clusters and Networks Conference on cluster-cooperation in the V4.
ENEREA - Észak –Alföld Regional Energy Agency Gábor Vámosi Managing director.
Busch-Hungária Kft. Overview.
Kalman-féle rendszer definíció Kálmán Rudolf Rudolf Emil Kalman was born in Budapest, Hungary, on May 19, He received the bachelor's degree (S.B.)
Ea01 Rádiószolgálatok - FNFT A rádió összeköttetések és vezetékes összeköttetések összehasonlítása Rádiórendszerek típusai.
VHDL Fő témakörök: VHDL-en alapuló áramkörtervezés VHDL alapok
Bevezetés a tárgyakhoz Tárgyak  Objects are the containers for values of a specified type  Objects are either signals, variables or constants  Once.
Kortárs diagnózisok helyzetfelmérés.
Évfolyamdolgozat E-business témakörök.
„21. századi közoktatás – fejlesztés, koordináció” TÁMOP / számú kiemelt projekt eTwinning: a digital touch in teacher training Klaudia.
Az erőátviteli rendszer
Az elektronikus üzletelés globális szabványa Forrás: The Global Standard for Electronic Business Dale Waldt Program Development, OASIS
Infokom. rendsz. 1. előadás szep Infocommunication systems Infokommunikációs rendszerek 1. előadás Takács György.
Infokommunikációs rendszerek 12
Infokom. rendsz. 11. előadás nov Kommunikációs rendszerek alapjai 11. előadás Rádiós adathálózatok Bluetooth, ZigBee, WiFi, WiMAX, Takács.
Infokommunikációs rendszerek 11
Course Situation and Event Driven Models for Multilevel Abstraction Based Virtual Engineering Spaces Óbuda University John von Neumann Faculty of Informatics.
Course Situation and Event Driven Models for Multilevel Abstraction Based Virtual Engineering Spaces Óbuda University John von Neumann Faculty of Informatics.
Európai Neutronkutató Központ létesítése Magyarországon
KÖZÉP-ÁZSIA:A GREAT GAME- MASODIK FELVONÁS Tamás Pál MTA SZKI.
Service Manager.. Remedy Action Request System OpenView Operations.
Edge Transport Routing and AV/AS Enterprise Network External SMTP servers Phone system (PBX or VOIP) Client Access Client connectivity Web services.
„MICROSOFT SYSTEM CENTER 2012 OPERATIONS MANAGER” Intelligens mérési megoldások gyorsan Benkovics Viktor Vezető tanácsadó Microsoft Magyarország – Services.
Projektmunka az NI-nál
Elektroanalitikához segédábrák Az ábrák több, részben szerzői jogokkal védett műből, oktatási célra lettek kivéve. Csak az intranetre tehetők, továbbmásolásuk,
Szervező program Pénzügy figyelő, számlázó program Legújabb alkalmazás.NET Framework 2.0 WSE.NET Framework 4.0 WCF Régebbi, jól bevált alkalmazás.
Kajcsos Zsolt MTA KFKI Részecske-és Magfizikai Kutató Intézet Nagyspinű és kisspinű állapotok tanulmányozása pozitrónium kölcsönhatások által.
Biometria I. SANB_BI1019 Pearson-féle Chi-négyzet (χ2) teszt Molnár Péter Állattani Tanszék
Atomerőművi reaktor töltettervezése, fűtőelem átrakás, reaktorfizikai korlátok, indítási mérések Nemes Imre, Beliczai Botond PA Zrt.
EGEE-II INFSO-RI Enabling Grids for E-sciencE EGEE and gLite are registered trademarks P-GRADE Portal gyakorlat ismertető Gergely.
Teachers as key stakeholders of ICT in Hungarian schools Andrea Karpati, Eotvos University, Budapest
Tanulni, tanulni, tanulni Értékesítői képességek, a személyzet képzése.
Könyvtár, csomag és alprogramokVHDL Könyvtár, csomag és alprogram n Library és use n Package n Alprogramok –Procedure –Function –Resolution function Egy.
Budapesti Műszaki és Gazdaságtudomanyi Egyetem Elektronikus Eszközök Tanszéke 1 Tokozások termikus tesztje, minősítése.
Multilingual websites in Hungary Gabriella Szalóki Egy előadás könnyen vitára ösztönözheti a hallgatóságot. A PowerPoint bemutatók használatával azonban.
Domain names and DNS Félegyházi Márk Laboratory of Cryptography and System Security (CrySyS) Budapest University of Technology and Economics Department.
Készült az ERFP – DD2002 – HU – B – 01 szerzősésszámú projekt támogatásával Chapter 9 / 1 C h a p t e r 9 Semi-Rigid Connections in Steel Construction.
Készült az ERFP – DD2002 – HU – B – 01 szerzősésszámú projekt támogatásával Chapter 6 / 1 C h a p t e r 6 Elastic Critical Plate Buckling Loads.
Készült az ERFP – DD2002 – HU – B – 01 szerzősésszámú projekt támogatásával Chapter 1 / 1 C h a p t e r 1 Introduction.
A magyar nyelv nagyszótára ‘Comprehensive Dictionary of Hungarian’ (Dictionary of the Academy) A brief history Tamás Péter Szabó Department of Lexicography.
- Group Policy - Group Policy Preferences - Group Policy 4x5 - Optimális munkakörnyezet – az első lépcsőfok.
*Generic Application-level Protocol Analyzer A lyuk azonosítása Lyuk kutatás Szignatúra fejlesztés Szignatúra tesztelés A szignatúra kiadása 4 óra.
EUDOC Database System in the Hungarian National Assembly Eszter Kertészné-Gérecz ECPRD/2006. Vilnius.
A sablon nyelvének választása: /Format/Slide Design /majd jobb oldalt válaszd a másik be- ágyazott sablont! Projekt logó beállítása: /View/Master /Slide.
Department of Applied Mechanics – Budapest University of Technology and Economics Magas röptű robotok a mennyezeten Magas röptű robotok a mennyezeten Stépán.
Web Application 1 Web Application 3 Web Application 2 Web Application 4 Shared Service Provider 1 Shared Service Provider 2 Excel Services1 Search1.
Technological investigation of Early Neolithic pottery from Vörs, South-West Hungary Gherdán, Katalin* - T. Biró, Katalin** - Szakmány, György* - Tóth,
General Motors Powertrain – Magyarország Kft. Dátum: Április 16
Design Thinking módszertan Juhász Dániel UI Designer / DT Coach Buday Balázs Product Owner / DT Coach.
Fej irányultságának becslése Ügyféltérben gyanús viselkedés jelzéséhez Kültéren kiegészítő hő szenzor szükséges.
DECENT PROJEKT D eveloping E mployees C apacity through E uropean and N ational level T rainings.
Systems Hardware Business challenge
TECHNICAL TRAINING December 2012.
Antibiotic Drug Prescription
Major Academic Plan (MAP)
Előadás másolata:

Biztonság-tudatos fejlesztés és üzemeltetés NHIT IT3 Baráti Társaság ülés Rátai Balázs, Krauth Péter -

Definíciók Az információbiztonság a szervezeti értelemben vett biztonság megteremtésének eszköze. Az információbiztonság egyik maghatározó pillére az informatikabiztonság, amely alatt az informatikai rendszerek és eszközök (szoftver, hardver vagy ezek együttese) elvárt működését (biztonságos működését) akadályozó vagy veszélyeztető kockázatok (cselekmények, külső hatások vagy ezek következményeként előálló állapotok) elleni védettség értendő. Az informatikabiztonság (biztonságos működés) – definíció szerint – csak a konkrét használati cél alapján egyedileg meghatározható minőség, ami ugyanakkor azonban nem zárja ki a tipizálás lehetőségét. Az „informatikai rendszer és termék” kifejezés az üzemeltetést és használatot is átfogó széles értelemben használatos, ahol az informatikai rendszerekbe az internetes alkalmazások és szolgáltatások növekvő szerepére való tekintettel beleértendők az adatátviteli-távközlési hálózatok is. Network and Information Security "NIS": means the ability of a network or an information system to resist, at a given level of confidence, accidental events or unlawful or malicious actions that compromise the availability, authenticity, integrity and confidentiality of stored or transmitted data and the related services offered by or accessible via these networks and systems. Network: means transmission systems, switching or routing equipment and other resources which permit the conveyance of signals by wire, radio, optical or other electromagnetic means, including satellite networks, fixed (circuit- and packet-switched, including Internet)‏ and mobile terrestrial networks, electricity cable systems (for the purpose of transmitting signals), networks used for radio and television broadcasting, and cable TV networks, irrespective of the type of information conveyed. Information system: means computers and electronic communication networks, and also electronic data stored, processed, retrieved or transmitted by them for the purposes of their operation, use, protection and maintenance.

Növekvő biztonsági kockázatok a biztonsági szempontokat – a legtöbb esetben – a fejlesztés fázisában nem érvényesítik biztonságos informatikai termékek és rendszerek előállítása hosszabb időt igényel és többletköltségekkel jár kellő biztonsági szintet garantálni tudó termék- és rendszerfejlesztési módszertanok nem voltak (jelenleg sincsenek)‏

ISMERETEK ÜZEMELTETÉSI PROBLÉMÁK TERVEZÉSI HIBÁK The Boulton and Watt machines used low-pressure steam (from 5 to 15 psi), which limited both their efficiency and economy. Higher pressure (i.e., above atmospheric pressure)‏ would have permitted more powerful and economical engines, but Watt opposed it on the grounds that it increased the danger of explosion and thus constituted an unacceptable risk. The first wide-spread application of the highpressure engine, on steamboats, resulted in frequent and disastrous explosions: passengers and crew were blown up, scalded to death, hit by flying fragments of iron, and blown off steamers to drown. Accidents were also common in industrial uses of high-pressure steam. The early steam engines used inferior materials; they had low standards of workmanship; the mechanics lacked proper training and skills; and there were serious problems with quality control. The risk from this type of machine came from the boiler and not from the engine itself: It was the boiler that was exploding and causing most of the casualities. The technological development of boilers lagged behind the rapid improvement of the engines. Engineers quickly amassed scientific information about thermodynamics, the action of steam in the cylinder, the strength of materials in the engine, and many other aspects of steam engine operation. But there was little scientific understanding about the buildup of steam pressure in the boiler, the effect of corrosion and decay, and the causes of boiler explosions. Although computer hardware technology has advanced at an astounding rate, the development of software engineering has been slower. It has also been slower than required for the complex systems we want to build, like a space station or automaticallycontrolled nuclear power plants. Watt and others were correct in their belief that new standards of precision and safety were essential in the design, manufacture, and operation of the engines. These high standards were finally enforced in Britain in the latter part of the nineteenth century, and boiler explosions in Britain fell dramatically. High-Pressure Steam Engines and Computer Software Nancy G. Leveson Computer Science and Eng. Dept., FR-35 University of Washington Seattle, WA source

ÜZEMELTETÉS TERVEZÉS MEGVALÓSÍTÁS ISMERETEK ÉS TECHNOLÓGIÁK

megelőzés detektálás válasz

Reaktív – Proaktív védekezés

Biztonságos szoftver fejlesztés US CERT Survivable Systems Engineering Flow-Service-Quality (FSQ) Engineering: Foundations for Developing Network-Centric Systems System Component Composition: Engineering Automation for Understanding System Behavior Software Correctness Verification: Engineering Automation for Software Assurance Computational Security Attributes: Engineering Automation for Software Security Analysis Function Extraction for Software Assurance: Engineering Automation for Computing Software Behavior SQUARE: Requirements Engineering for Improved System Security LEVANT: Protocols for Anonymity and Traceability Tradeoffs SAF: Survivability Analysis Framework “Ninety-five percent of software bugs are caused by the same 19 programming flaws.” —Amit Yoran, Former Director of The Department of Homeland Security’s National Cyber Security Division * Buffer overruns * Format string problems * Integer overflows * SQL injection * Command injection * Failure to handle errors * Cross-site scripting * Failure to protect network traffic * Use of magic URLs and hidden forms * Improper use of SSL * Use of weak password-based systems * Failure to store and protect data securely * Information leakage * Trusting network address resolution * Improper file access * Race conditions * Unauthenticated key exchange * Failure to use cryptographically strong random numbers * Poor usability

Biztonságos hardver Trusted Computing Group Trusted Platform Module (TPM)‏ Trusted Network Connect ("TNC") protocol

Biztonsági értékelés és tanúsítás Állami szabályozás, iparági gyakorlatok (Basel II, Sarbannes-Oaxley, NATO)‏ Konszolidáció a jelenleg versengő biztonsági szabványok és tanúsítási rendszerek között (ISO/IEC 27001, a COBIT és az ISO/IEC – Common Criteria)‏ Biztonsági követelményeknek való megfelelőséget vizsgáló és ellenőrző, a biztonsági előírások kikényszerítését támogató IT-alkalmazások

Biztonság-tudatos szoftver fejlesztés általánossá válása Biztonságos hardver platformok kialakulása Biztonság-tudatos fejlesztés és üzemeltetés általánossá válása Informatika-biztonsági szabványok használatának elterjedése Informatika-biztonsági szabályozás általánossá válása