Az előadás letöltése folymat van. Kérjük, várjon

Az előadás letöltése folymat van. Kérjük, várjon

Dr. M uha L ajos mk. alezredes Dr. M uha L ajos mk. alezredes főiskolai tanár Információbiztonsági törvény.

Hasonló előadás


Az előadások a következő témára: "Dr. M uha L ajos mk. alezredes Dr. M uha L ajos mk. alezredes főiskolai tanár Információbiztonsági törvény."— Előadás másolata:

1 Dr. M uha L ajos mk. alezredes Dr. M uha L ajos mk. alezredes főiskolai tanár Információbiztonsági törvény

2 2013. évi L. törvény az állami és önkormányzati szervek elektronikus információbiztonságáról

3 KIBERVÉDELEM KRITIKUS INFORMÁCIÓS INFRASTRUKTÚRÁK VÉDELME ELEKTRONIKUS INFORMÁCIÓS RENDSZEREK VÉDELME kibervédelem ?

4 Az információvédelem igénye Magyarország Alaptörvényének 26. cikkében, a minősített adat védelméről szóló 2009. évi CLV. törvényben és végrehajtási rendeleteiben, valamint megállapodásokban, az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvényben, a nemzeti adatvagyon körébe tartozó állami nyilvántartások fokozottabb védelméről szóló 2010. évi CLVII. törvényben és végrehajtási rendeletében, a közigazgatási hatósági eljárás és szolgáltatás általános szabályairól szóló 2004. évi CXL. törvényben és végrehajtási rendeleteiben, a hitelintézetekről és a pénzügyi vállalkozásokról szóló 1996. évi CXII. törvény 13/C. §-ában, a Büntető Törvénykönyvről szóló 2012. évi C. törvény 375. § és 422-424. §-aiban, a kormányzati célú hálózatokról szóló 346/2010. (XII. 28.) Korm. rendeletben, …

5 Nemzeti Biztonsági Stratégia Magyarország Nemzeti Biztonsági Stratégiájáról szóló 1035/2012 (II.21.) kormányhatározat 31. pontja előírja az elektronikus információs rendszerek biztonságának erősítését, és ennek révén a létfontosságú nemzeti információs infrastruktúra védelmének fokozását, továbbá a megfelelő szintű kibervédelem kialakítását.

6 best practice A törvény elkészítésénél a legjobb szakmai gyakorlatot, szabványokat és ajánlások kerültek felhasználásra. Ezt a végrehajtási rendeletek készítésénél is szeretnénk folytatni COBIT, ISO 27xxx, NIST SP-800 IFIP 199/200

7 2008 A Közigazgatási Informatikai Bizottság 25. számú ajánlásai (MIBA): MIBIK MIBÉTS IBIX

8 Információvédelem? személyi védelem elhárítás dokumentumvédelem fizikai védelem elektronikus információvédelem INFORMÁCIÓVÉDELEM

9 elektronikus információs rendszer 1. § (2) E törvény alkalmazásában elektronikus információs rendszer az adatok, információk kezelésére használt eszközök (környezeti infrastruktúra, hardver, hálózat és adathordozók), eljárások (szabályozás, szoftver és kapcsolódó folyamatok), valamint az ezeket kezelő személyek együttese

10 elektronikus információs rendszer a)számítástechnikai rendszerek és hálózatok; b)helyhez kötött, mobil és egyéb rádiófrekvenciás, valamint műholdas elektronikus hírközlési hálózatok, szolgáltatások; x)vezetékes, a rádiófrekvenciás és műholdas műsorszórás; c)rádiós vagy műholdas navigáció; d)automatizálási, vezérlési és ellenőrzési rendszerek (vezérlő és adatgyűjtő, távmérő, távérzékelő és telemetriai rendszerek, stb.); e)a fentiek felderítéséhez, lehallgatásához vagy zavarásához használható rendszerek.

11 A 2. § (1) bekezdésben felsorolt szervezetek és az azok számára adatkezelést, végzők (s a (2) a) ) elektronikus információs rendszerei információvédelem A nemzeti adatvagyont kezelő szervezetek (2. § (2) b)) elektronikus információs rendszerei A létfontosságú információs infrastruktúrák (2. § (2) c)) elektronikus információs rendszerei

12 el. inf. rendszer biztonsága 5. § Az e törvény hatálya alá tartozó elektronikus információs rendszerek teljes életciklusában meg kell valósítani és biztosítani kell a) az elektronikus információs rendszerben kezelt adatok és információk bizalmassága, sértetlensége és rendelkezésre állása, valamint b) az elektronikus információs rendszer és elemeinek sértetlensége és rendelkezésre állása zárt, teljes körű, folytonos és kockázatokkal arányos védelmét.

13 el. inf. rendszer biztonsága 6. § Az elektronikus információs rendszernek az 5. §- ban meghatározott feltételeknek megfelelő védelme körében a szervezetnek külön jogszabályban előírt logikai, fizikai és adminisztratív védelmi intézkedéseket kell meghatároznia, amelyek támogatják: a) a megelőzést és a korai figyelmeztetést, b) az észlelést, c) a reagálást, d) a biztonsági események kezelését.

14 biztonsági osztályba sorolás 7-8. § Az egyes elektronikus információs rendszerek biztonsági osztályokba legyenek sorolva a bizalmasság, a sértetlenség és a rendelkezésre állás szempontjából.

15 Nem a kormány álláspontja! A vonatkozó vhr. egyeztetés alatt áll!

16 biztonsági osztályba sorolás Az elektronikus információs rendszerek biztonsági osztályba sorolását kockázatelemzés alapján kell elvégezni, és azt a szervezet vezetője hagyja jóvá. Az osztályba sorolást megelőző kockázatelemzés során ajánlott nemzetközi vagy hazai szabványok, ajánlások, legjobb gyakorlatok figyelembe vétele.

17 biztonsági osztályba sorolás A kockázatelemezés alapját az adatok és az adott információs rendszer jellegéből kiindulva A … bizalmasság, sértetlenség és rendelkezésre állás sérüléséből, elvesztéséből bekövetkező kár nagysága; illetve a kár bekövetkezésének becsült valószínűsége képzi.

18 biztonsági osztályba sorolás A biztonsági osztályba sorolásnál nem a lehetséges legnagyobb kárérték, hanem a releváns, bekövetkezési valószínűséggel korrigált fenyegetések által okozható kárnagyságot kell, vagy lehet figyelembe venni, a szervezet döntésétől függően.

19 biztonsági osztályba sorolás minősített adatok bizalmasságának elvesztése (???); társadalmi-politikai, illetve a jog sérüléséből adódó hatások; személyeket, csoportokat érintő károk; közvetlen anyagi károk; közvetett anyagi károk.

20 biztonsági osztályba sorolás Az Ibtv. szerint a besorolás elvégzése az érintett szervezet felelőssége, az alábbiak a döntéshez csak szempontokat jelentenek: 1. Csak jelentéktelen káresemény, 2. Csekély káresemény, 3. Közepes káresemény, 4. Nagy káresemény, 5. Kiemelkedően nagy káresemény következhet be.

21 biztonsági előírások NIST SP 800-53 rev. 4 Security and Privacy Controls for Federal Information Systems and Organizations Updated with Errata page May 7, 2013

22 biztonsági osztályba sorolás

23 szervezeti biztonsági szint 9-10. § A biztonsági szintek a szervezeteknek a biztonsági problémák megoldására, kezelésére való felkészültségét, érettségét határozhatják meg.

24 Nem a kormány álláspontja! A vonatkozó vhr. egyeztetés alatt áll! COBIT 4.1 DS5 érettségi modell

25 biztonsági szintbe sorolás A szervezet biztonsági szintjét – az Ibtv 9.§ (2) pontja mellett - meghatározza a működtetett elektronikus információs rendszerek biztonsági osztályba sorolása. Az érintett szervezetek biztonsági szintje a szervezet elektronikus információs rendszereinek legmagasabb biztonsági osztályával azonos, vagy magasabb besorolású, de a szervezettől függően legalább az Ibtv. 9.§ (2) pontja szerinti. A tv. 9.§ (4) pontja szerint indokolt esetben a reá vonatkozónál alacsonyabb biztonsági szint is megállapítható.

26 biztonsági szintbe sorolás A szervezet biztonsági szintje 1. ha a szervezet által működtetett elektronikus információs rendszerek esetén nincs 1. biztonsági osztálynál magasabb besorolású rendszer, és a szervezet vezetői döntése alapján elfogadható az, hogy az elektronikus információbiztonsági folyamatai kezdeti, ad hoc jellegűek, azaz … A szervezet biztonsági szintje 2. ha a szervezet által működtetett elektronikus információs rendszerek esetén nincs 2. biztonsági osztálynál magasabb besorolású rendszer, és a szervezet vezetői döntése alapján elfogadható az, hogy a szervezet informatikai folyamatai részben szabályozottak, azaz …

27 biztonsági szintbe sorolás A szervezet biztonsági szintje 3. ha a szervezet által működtetett elektronikus információs rendszerek esetén nincs 3. biztonsági osztálynál magasabb besorolású rendszer, és a szervezet vezetői döntése alapján elvárt, hogy a szervezet elektronikus információbiztonsági folyamatai jól szabályozottak legyenek, a folyamatokat dokumentálják és az adminisztratív védelmi intézkedéseket hatékony logikai védelmi intézkedésekkel támogassák, azaz …

28 biztonsági szintbe sorolás A szervezet biztonsági szintje 4. ha a szervezet által működtetett elektronikus információs rendszerek esetén nincs 4. biztonsági osztálynál magasabb besorolású rendszer, valamint a szervezet vezetői döntése alapján elvárt, hogy a szervezet elektronikus információbiztonsági folyamatai irányítottak és mérhetőek legyenek, azaz … A szervezet biztonsági szintje 5. ha a szervezet által működtetett elektronikus információs rendszerek esetén van 5. biztonsági osztályú besorolású rendszer, valamint a szervezet vezetői döntése alapján elvárt, hogy a szervezet elektronikus információbiztonsági folyamatai optimalizáltak legyenek, a máshol már bevált gyakorlatokat kövessék, és azokat automatizálják, azaz …

29 költségminimalizálás A szervezési, szabályozási módszerek használata, Javaslat a biztonsági osztályok és a biztonsági színt tekintetében a fokozatos bevezetésére.

30 megelőzés A szervezetek és vezetőik legfontosabb feladatai A megelőzés lehetőségeinek javítása miatt nagy hangsúlyt kap a szabályozás, illetve a biztonságtudatosság növelése, az oktatás-képzés.

31 A szervezet vezetője 11. § (1) A szervezet vezetője köteles gondoskodni az elektronikus információs rendszerek védelméről … Mindenért felelős Mindenért felelős! A felelőssége nem átruházható!

32 biztonsági felelős Az elektronikus információs rendszer biztonságáért felelős személyt KELL kijelölni! Felsőfokú végzettség és szakképzettség kötelező. CISM (és CISA, CRISC), CISSP elfogadható

33 ellenőrzés hatóság: elsődleges feladata az ellenőrzés. nem közigazgatási szervek esetében bírságolási jog, közigazgatási szervek esetében joga van információbiztonsági gondnok kinevezésre.

34 ellenőrzés 301/2013. (VII. 29.) Korm. rendelet a Nemzeti Elektronikus Információbiztonsági Hatóság és az információbiztonsági felügyelő feladat- és hatásköréről, valamint a Nemzeti Biztonsági Felügyelet szakhatósági eljárásáról

35 CERT az állami és önkormányzati szervek elektronikus információbiztonságáról szóló 2013. évi L. törvény, valamint a létfontosságú rendszerek és létesítmények azonosításáról, kijelöléséről és védelméről szóló 2012. évi CLXVI. Törvény alapján

36 CERT 233/2013. (VI. 30.) Korm. rendelet az elektronikus információs rendszerek kormányzati eseménykezelő központjának, ágazati eseménykezelő központjainak, valamint a létfontosságú rendszerek és létesítmények eseménykezelő központja feladat- és hatásköréről

37 magas szintű képzés Az információbiztonsági tudatosság növelése a védett az elektronikus információs rendszerek vezetői, informatikai biztonsági vezetői feladatait csak megfelelő szakemberek végezhessék. A vhr. kidolgozás alatt!!!A vhr. kidolgozás alatt!!!

38 Köszönöm a figyelmet!


Letölteni ppt "Dr. M uha L ajos mk. alezredes Dr. M uha L ajos mk. alezredes főiskolai tanár Információbiztonsági törvény."

Hasonló előadás


Google Hirdetések