Πολιτικές και διαδικασίες ασφάλειας
Διομήδης Σπινέλλης
Τμήμα Διοικητικής Επιστήμης και Τεχνολογίας
Οικονομικό Πανεπιστήμιο Αθηνών
dds@aueb.gr
Πολιτικές ασφάλειας
Παράμετροι
- Πόσο συγκεκριμένη θα είναι;
- Πόσο έλεγχο θα προσδιορίζει;
- Ποια είναι η κατάλληλη δομή;
Θέματα
Μοντέλα εμπιστοσύνης
- Εμπιστοσύνη σε συστήματα
- Εμπιστοσύνη σε ανθρώπους
- Όλους πάντα
- Μερικούς κατά περίπτωση
- Αυτούς που απαιτείται μόνο όσο απαιτείται
- Ανασκόπηση σε τακτά διαστήματα
Υλοποίηση
Ανασκόπηση
- Από τρίτο άτομο
- Ανασκόπηση των λόγων που οδήγησαν σε αποφάσεις
- Νομικές προεκτάσεις
- Χρήση εργαλείων
- Ενημέρωση σύμφωνα με νέα προβλήματα που ανακαλύφθηκαν
Διασφάλιση
- Έλεγχος κατά πόσο τα μέσα για την ασφάλεια υπάρχουν και
συνεχίζουν να υπάρχουν
- Αντίμαχες απαιτήσεις με τη λειτουργικότητα των μέσων
Μερικοί τρόποι διασφάλισης
- Διασφάλιση ποιότητας, μέθοδοι τεχνολογίας λογισμικού
- Απλότητα στην υλοποίηση
- Αρχιτεκτονική με αρθρώματα
- Έλεγχος των υποθέσεων και των αποτελεσμάτων τους
- Ιστορικά στοιχεία προβλημάτων και της αντιμετώπισής τους
- Συντηρητισμός
- Ετοιμότητα για μη αναμενόμενες βλάβες
- Αποφυγή μοναδικών σημείων βλάβης (single failure points)
- Πολλαπλά επίπεδα προστασίας
- Διαφορετικοί μηχανισμοί προστασίας
- Αρχή των ελαχίστων προνομίων
- Τα λάθη να οδηγούν σε μειωμένες υπηρεσίες και όχι μειωμένη ασφάλεια
- Απαγόρευση όσων δεν επιτρέπονται
- Προσοχή στον ασθενέστερο κρίκο
- Προσοχή στις εσωτερικές παραβάσεις
Περιστατικά: προετοιμασία και αντίδραση
Κατηγορίες περιστατικών
- Ιοί και σκουλήκια
- Δοκιμές από το Internet
- Μη εξουσιοδοτημένη πρόσβαση από το Internet
- Εσωτερική μη εξουσιοδοτημένη πρόσβαση
Διαδικασία αντίδρασης σε περιστατικά
- Απομόνωση του συστήματος ή του δικτύου
- Αναγνώριση του προβλήματος
- Περιχάραξη του προβλήματος
- Τερματισμός της επίθεσης
- Απομάκρυνση της αδυναμίας
- Επαναλειτουργία των υπηρεσιών
- Ανάλυση του περιστατικού
- Ενημέρωση
Καταστροφές: σχεδιασμός και ανάκτηση
Διαδικασία αντίδρασης σε καταστροφές
- Αντίδραση από το προσωπικό ασφαλείας
- Ανάλυση της ζημιάς
- Μετάβαση σε λειτουργία έκτακτης ανάγκης
- Αποκατάσταση της κανονικής λειτουργίας
Προσλήψεις
- Προσοχή σε σημάδια των βιογραφικών (π.χ. μέλος ένωσης hacker)
- Έλεγχος των συστάσεων
- Έλεγχοι του περιβάλλοντος
- Υπογραφή συμφωνητικού
- Εκπαίδευση
Νομικά θέματα
- ΠΚ 370 γ
- N. 2472/97 (προστασία του ατόμου από την επεξεργασία
δεδομένων προσωπικού χαρακτήρα
- N. 2121/93 (αντιγραφή προγραμμάτων)
- N. 2251/94 (προστασία των καταναλωτών)
- N. 1599/86 (σχέσεις κράτους και πολίτη (π.χ. δικαίωμα λήψης αντιγράφων εγγράφων))
- N. 2465/97 Άδειες τηλεπικοινωνίας