Módszertani ajánlások IT Biztonsági Gyakorlatok szervezéséhez Dr Lőrincz István Információvédelem menedzselése Szakmai fórum 2009. január 21. A Hétpecsét.

Slides:



Advertisements
Hasonló előadás
TÁMOP A/ projekt: Intézményi együttműködés, pedagógiai módszertani megújulás – pedagógiai szemléletváltás a sajátos nevelési igényű.
Advertisements

„A tanfelügyelet kialakuló rendszere, átfogó minőségfejlesztés a közoktatásban” Az intézmények minőségfejlesztési folyamatainak támogatása /4. pillér/
Hazai biztonsági körkép az ICT integrátor szemével Dani István, T-Systems Magyarország Zrt.
A SZERVEZET ÉS KÖRNYEZETE
1 SZERVEZETFELMÉRÉS A KÖZLEKEDÉSBIZTONSÁGI SZERVEZETNÉL Szakmai Nap, Budapest május 7. Gula Flórián balesetvizsgáló Tükör az Európai Vasúti Ügynökség.
2013. Szeptember 3. Szekeres Balázs Informatikai biztonsági igazgató
Az Ibtv. civil-szakmai támogatása
Verfasser · weitere Angaben
TÁMOP projekt 4S együttműködés a minőségi szolgáltatások érdekében.
PROJEKTMÓDSZER „Copernicus az égitestek középpontjává
Az EU-s projektek fenntartási tapasztalata a JNSZ TISZK-ben Országos Egyházi TISZK Zárókonferencia Kazincbarcika
DOKUMENTUMKEZELÉS.
dr. Földy Ferenc Operatív Program Kft február 23.
Environmental Compliance Inspection Course Az ellenőrzés megtervezése.
A TÁRSADALMI KOHÉZIÓT ERŐSÍTŐ BŰNMEGELŐZÉSI ÉS REINTEGRÁCIÓS PROGRAMOK MÓDSZERTANI MEGALAPOZÁSA” TÁMOP / kiemelt projekt Elítéltek többszakaszos,
A 100%-os helyszíni ellenőrzés koncepciója
Felsőoktatási Minőségfejlesztési Rendszer
Szervezetfejlesztés Töviskes Imre.
A gyakorlatvezető mentor
Közösségi munka. 1. A közösségi munka előnyei az egyéni és családi esetkezeléssel szemben A szociális munkások rendelkezésére álló eszközök rendszerint.
Gazdálkodási modul Gazdaságtudományi ismeretek II. Vezetés és kommunikációs ismeretek KÖRNYEZETGAZDÁLKODÁSI MÉRNÖKI MSc TERMÉSZETVÉDELMI MÉRNÖKI MSc.
Szervezetfejlesztési Program
Biztosítók irányítási rendszere
Az országos pedagógiai-szakmai ellenőrzés,
TÁMOP szakmai támogatás Educatio Nonprofit Kft
SZTE BTK Spanyoltanár MA
Nemzetközi összefogás az ökológiai gazdálkodás e-learning oktatásáért
A projekt az Európai Unió támogatásával, az Európai Szociális Alap társfinanszírozásával valósul meg Nemzetközi és határ menti együttműködések támogatása.
Vállalati kapcsolatok fejlesztése Nógrád Megyei Szakképzés-szervezési Társulás.
A Nógrád TISZK nyomonkövetési és pályakövetési rendszer modelljének, ezen belül a partneri igény és elégedettség mérési rendszerének kidolgozása. Salgótarján.
Európai Unió Európai Regionális Fejlesztési Alap Két ország, egy cél, közös siker! Dr. Kovács Ferencné.
Somogy Megye Önkormányzatának szakképzési koncepciója.

Belső ellenőrzés az önkormányzatoknál
A Társadalmi Infrastruktúra Operatív Program aktuális pályázati lehetőségei aktuális pályázati lehetőségei szeptember 26. Szolnok.
SLA (Service Level Aggrement) alapon történő szolgáltatás fejlesztés a Gazdasági Főigazgatóságon
VÁLTOZÁSOK AZ ISO 9001 SZABVÁNYBAN 2015.
A közszolgáltatásokra kifejlesztett általános együttműködési modell GYÁL VÁROS ÖNKORMÁNYZATÁNÁL Gyál, szeptember 30.
Biztonsági szabályozás szerepe a biztonsági rendszeren belül
Emberi erőforrás tudatos fejlesztése
Móricz Pál – ügyvezető igazgató Szenzor Gazdaságmérnöki Kft.
„Információvédelem menedzselése” LXVI. Szakmai Fórum Budapest, május 20. „Az idő lejárt” – hazai és nemzetközi átállási tapasztalatok az ISO/IEC.
„Információvédelem menedzselése” XIX. Szakmai Fórum Budapest, január 18. Egyesületi hírek BS7799 tanúsítások helyzete Gasparetz András Hétpecsét.
„Információvédelem menedzselése” XVI. Szakmai Fórum Budapest, május 18. Egyesületi hírek BS7799 tanúsítások helyzete Gasparetz András Hétpecsét Információbiztonsági.
A külterületi kármentesítést meghatározó feltételrendszer és a kivitelezés összehangolása, együttműködés az irányító szervekkel.
Pedagógusok felkészítése a pedagógusok előmeneteli rendszeréhez kapcsolódó feladatok ellátására Kontakt képzés TÁMOP „Köznevelési reformok.
1 SZAKKÉPZÉSI ÖNÉRTÉKELÉSI MODELL (SZÖM) 1 2 A SZAKKÉPZÉSI ÖNÉRTÉKELÉSI MODELL Komplex eszköz a teljes körű intézményi önértékeléshez, és ez által az.
FAIR RENDSZERKONCEPCIÓ ÉS A BEVEZETÉS LÉPÉSEI DECEMBER 17.
Az OEFI TÁMOP / számú ”Egészségfejlesztési szakmai hálózat létrehozása” című kiemelt projekt köznevelési alprojektje ELKÉSZÜLT SZAKMAI.
Tervezési folyamat.
SZÖM II. Fejlesztési szint folyamata 5.1. előadás
Móricz Pál – ügyvezető igazgató Szenzor Gazdaságmérnöki Kft.
Önértékelési projektterv
IT szolgáltatás-irányítási rendszer tanúsítása ISO/IEC szerint
Móricz Pál – ügyvezető igazgató Szenzor Gazdaságmérnöki Kft.
A pénzügyi kimutatások könyvvizsgálatának tervezése 300
Pedagógusok felkészítése a pedagógusok előmeneteli rendszeréhez kapcsolódó feladatok ellátására Kontakt képzés TÁMOP „Köznevelési.
Towards an Effective Regional Resource Allocation (TERRA) Zárókonferencia Nagyvárad, március 19. A projekt rövid bemutatása - célok és eredmények.
Információvédelem Menedzselése XX. Szakmai Fórum
Információvédelem Menedzselése VIII. Szakmai Fórum
Szenzor Gazdaságmérnöki Kft.
Információvédelem Menedzselése VIII. Szakmai Fórum
A PDCA elv alkalmazása az információvédelmi irányítási rendszerekben 4
A MINŐSÉGFEJLESZTÉSI TERÜLET TÖREKVÉSEI 2007
Információvédelem Menedzselése XX. Szakmai Fórum
A PDCA elv alkalmazása az információvédelmi irányítási rendszerekben 3
Szakképzési Önértékelési Modell II. Fejlesztési szint ADOTTSÁGOK 4. 3
A teljesítménymenedzsment stratégiai kérdései
Az ÁFSZ minőségirányítási rendszerének kialakítása
Előadás másolata:

Módszertani ajánlások IT Biztonsági Gyakorlatok szervezéséhez Dr Lőrincz István Információvédelem menedzselése Szakmai fórum január 21. A Hétpecsét Információbiztonsági Egyesület Platánus Hotel, Budapest, Könyves Kálmán krt. 44.

TARTALOM _______________________________________________ ASSOCIATOR ___ 1 Mit értsünk IT Biztonsági Gyakorlaton? 2 Gyakorlatok fajtái (módszertani osztályozás) 3 Egy IT-Biztonsági gyakorlat pályája 4 IT Biztonsági gyakorlatok előkészítése 5 IT Biztonsági gyakorlatok Végrehajtás 6 IT Biztonsági gyakorlatok Utóélete 7 Gyakorlatszervező eszközök 8 Tanulságok

Mit értsünk IT Biztonsági Gyakorlaton? /1 _______________________________________________ ASSOCIATOR ___ 1.1 A gyakorlat: –(népszerűen) kockázatkezelés (tanulása) „kockázat” nélkül –(szabatosan) a gyakorló szervezet folyamatainak teszt működéssel történő ellenőrzése –(szokásosan) legmagasabb rendű audit, minden kérdést a „működik vagy sem” próbára egyszerűsítve 1.2 IT Biztonsági gyakorlat: –A szervezet IT vonzatú folyamatainak teszt ellenőrzése (nem „csak” az IT folyamatoké) 1.3 Folyamat modell: –Kezdő állapot –Záró állapot –Állapot átmenetek

Mit értsünk IT Biztonsági Gyakorlaton? /2 _______________________________________________ ASSOCIATOR ___ 1.4 Gyakorlat célja: Mindig szervezeti és csak mellékesen egyéni vagy csoportos: [ÜZLETI Dimenzió] –Átfogó képesség (Részleg, Üzem, Telephely, Cég, Al-/Társ vállalkozás); –Mélység (Folyamat kapcsolatok, Partner kapcsolatok, Piaci együttműködések); –Részesedés (Forráskezelés, Termék/Szolgáltatás terjesztés, Szűk keresztmetszetek kezelése, Terjeszkedés) [BCP-DRP Dimenzió] Felkészültség, Előkészítettség; Válaszadó képesség; Védettség; Hibatűrés; Visszaállító képesség; [PEDAGÓGIAI Dimenzió] (Ki)képzés; Felkészítés; Nevelés, Edzés- Stimulálás; Felmérés; Hatékonyság növelés, Tudatosság javítás; Alkalmazkodó képesség javítás; Szerep-/Felelősség vállalás [AUDIT Dimenzió] Szabályozottság, Megfelelőség, Szabványosság, Kapcsolattartás, Érdekérvényesítés, Próba (Nemzetközi/EU, Országos, Ágazati, Partner/Szerződéses, Belső controllok szerint) – összefoglalóan ÉRETTSÉG, ha lehet valamely modell szerint

Mit értsünk IT Biztonsági Gyakorlaton? /3 _______________________________________________ ASSOCIATOR ___ 1.5 Példa Pl: egy IT Incidenskezelési gyakorlat célja lehet az, hogy a résztvevő intézmények: –megkísérlik tisztázni egy DoS támadás intézmény specifikus, informatika-specifikus illetve bűnüldözéssel kapcsolatos jegyeit és ezek mentén az együttműködés lehetséges-, kívánatos-, az esetleg szabványosíthatónak ajánlható vagy éppen kizáró formáit; –megkísérlik fejleszteni a közös fellépések lehetséges és kívánatos eljárásrendjét, szükség szerint az együttműködés kiszélesítését elősegítő és most még hiányzó szabályozókat (vagy éppen eltávolítani a most még akadályt jelentő szabályozókat); – megosztják egymással az eddigi tevékenységük kölcsönösen hasznosítható IT-Incidens kezelésre vonatkozó tapasztalatait, szabályozóit, segédleteit, tananyagait; –a gyakorlat kiemelt feladata, hogy szervezeteik külön-külön gyakorolják az incidens kezelésre előirt kontrollokat és kialakítsák a szervezetközi incidens kezelési együttműködés eljárásait.

Mit értsünk IT Biztonsági Gyakorlaton? /4 _______________________________________________ ASSOCIATOR ___ 1.6 Gyakorlat Elvárások: HATÉKONYSÁG (hatékonyság mindenféle értelemben) Időben (a lehető legrövidebb legyen) Emberben (a lehető legkevesebb emberrel legyen végrehajtható) Pénzben (lehetőleg „ingyen” legyen kockázat mentes) SZERVEZETBEN (teljesítse hivatását a szokásos üzletmenet fenntartása mellett) Kifelé és befelé egyaránt kommunikálható megfelelőség, a gyakorlattal bizonyított érettség. 1.7 Hamis elvárások/törekvések: — Pl. a gyakorlat látszat auditjának felmutatása állami ellenőrzés félrevezetésére vagy ellentmondásba keverésére. — Pl. Részérdek felnagyítása szervezeti indokkal nem alátámasztható fejlesztési igények prioritásának megváltoztatására.

Gyakorlatok fajtái (módszertani osztályozás) _______________________________________________ ASSOCIATOR ___ 2.1 Cél szerinti osztályozás: –a fenti célmegjelölések szerint szinte „végtelen” változatosság érhető el, ezért nem praktikus. Jobb is van: 2.2 a Módszertani osztályozás. Két szélső módszertani változat: –2.2.1 Üzemviteli gyakorlat: valóságos vagy tervezett folyamatok teszt körülmények közötti üzemszerű végrehajtása –2.2.2 Törzsvezetési gyakorlat: valóságos vagy tervezett folyamatok szimulált végrehajtása. –2.2.3 Módszertani Átmenetek: A két változat között szintén „végtelen” átmeneti változat elképzelhető és végbevihető.

Egy IT-Biztonsági gyakorlat pályája _______________________________________________ ASSOCIATOR ___ 3.1 Előkészítő fázis (Résztvevő csoportokra fokozatosan kiterjedően): –3.1.1 Tervezés Célkitűzésből végrehajtható Forgatókönyv készítés folyamata, Rengeteg egyeztetés Erőforrások [Szervezet, Ember, Idő, Pénz] – Szervezés Dokumentálás 3.2 Végrehajtás fázis –Szabványosított kommunikáció minden eseményről –Forgatókönyv megvalósult tevékenységek –Forgatókönyv regisztrált megállapítások –Log készítés 3.3 Értékelés fázis –Gyűjtés Résztvevőktől –Gyűjtés Kidolgozás Értékelőktől –Gyűjtés Megfigyelőktől –Értékelés (összefoglalás) –Kommunikáció (közzététel) Külső Belső

IT Biztonsági gyakorlatok Előkészítése _______________________________________________ ASSOCIATOR ___ Tervezés –Célkitűzés, –Erőforrások [Szervezet, Ember, Idő, Pénz] allokációja Szervezés –Döntés, Scenárió, Forgatókönyv, Résztvevők, Szerepek, –Tervező értekezlet I (erőforrások megszervezése), –Tervező értekezlet II (Audit megtervezése), –Tervező értekezlet III (Technika betanulása) a Gyakorlat szervezete –Központi törzs –Telephelyi törzsek –Ellenőrök –Megfigyelők –Technikai támogatáskiszolgálás –Gyakorlatvezető

IT Biztonsági gyakorlatok Végrehajtása _______________________________________________ ASSOCIATOR ___ A Gyakorlat helyszíne(i) –Törzsek (Központi, Telephelyi) –Folyamat helyszínek 5.1 a Gyakorlat gyakorlása (Opcionális) 5.2 a Gyakorlat maga 5.3 a Gyakorlat értékelése „T” és „GY” Időskálák Ki Kitől Mit Mikor Kér és Kap

IT Biztonsági gyakorlatok Utóélete _______________________________________________ ASSOCIATOR ___ 6.1 Gyakorlat jelentés –Gyűjtés Résztvevőktől –Gyűjtés Kidolgozás Értékelőktől –Gyűjtés Megfigyelőktől 6.2 Értékelés (összefoglalás) –Résztvevők szerepe és feladatai –Értékelők szerepe és feladatai –Támogatók szerepe és feladatai 6.3 Kommunikáció (közzététel) Külső Belső –Belső értékelés –Külső közlemény (kommunike)

Gyakorlatszervező eszközök /1 _______________________________________________ ASSOCIATOR ___ 7.1 Papír Ceruza eszközök –(Office szintig) 7.2 IT segédeszközök –Log kezelés, Log formátum, –Probléma Jegyek kezelése, –Help Desk működés, –Projekt kezelők 7.3 EMS (Excercise Management Systems) rendszerek –US DHS FEMA HSEEP HSEEP (HS Exercise & Evaluation Program)

Gyakorlatszervező eszközök /2 _______________________________________________ ASSOCIATOR ___ 7.4 Gyakorlat dokumentumok (a teljesség igénye nélkül) Scenario Forgatókönyv Kontakt lista Log (Eredeti és szerkesztett) Jelentés Kommuniké Szabályozók

Tanulságok _______________________________________________ ASSOCIATOR ___ 8.1 Mire jó egy gyakorlat –Hatékony és költségtakarékos módja az intézményi versenyképesség javításának (amennyiben az belső tényezőkön múlik) –Adrenalinszint és a Képzés hatékonysága –Felülmúlhatatlan a (ki)képzés; felkészítés; nevelés, felmérés; tudatosság javítás; alkalmazkodó képesség javítás területén –Megfelelőség bizonyítására, partner kapcsolatok építésére 8.2 Mire nem jó egy gyakorlat –Ha nincs átgondolt szabályozórendszer csak hibás bevésődések lesznek –Ha visszaélünk vele a pozitív tulajdonságai könnyen negatívba fordulnak –Felnagyít bizonyos szervezeti/szervezési elégtelenségeket (Hibás vezetői hozzáállást, belső ellentéteket, alulfinanszírozottságot, stb) 8 Tanulságok

KÉRDÉSEK? Dr Lőrincz István ASSOCIATOR Kft BUDAPEST Tamási 43 Fs 3. Telep: 1124 BP. Tamási Á 43 III/14 Mobil: Fax: