Διοικητικά θέματα ασφάλειας πληροφοριακών συστημάτων

Διομήδης Σπινέλλης
Τμήμα Διοικητικής Επιστήμης και Τεχνολογίας
Οικονομικό Πανεπιστήμιο Αθηνών
dds@aueb.gr

Απειλές και η αντιμετώπισή τους

Θέματα υλικού

Επικύρωση ατόμων

Απειλές

Αυθεντικοποίηση

Προστασία λογισμικού και δεδομένων

Προστασία δικτύων

Εκπαίδευση χρηστών

Οικονομική θεώρηση

Προσδιορισμός των στοιχείων του συστήματος

Προσδιορισμός των απειλών

Συχνότητα και αποτελέσματα των απειλών

Αξιολόγηση και έλεγχος των μέτρων ασφαλείας

Σχέδιο για πρόσθετη ασφάλεια

Πολιτικές και διαδικασίες ασφάλειας

Πολιτικές ασφάλειας

Παράμετροι

Θέματα

Μοντέλα εμπιστοσύνης

Υλοποίηση

Ανασκόπηση

Διασφάλιση

Μερικοί τρόποι διασφάλισης

Περιστατικά: προετοιμασία και αντίδραση

Κατηγορίες περιστατικών

Διαδικασία αντίδρασης σε περιστατικά

  1. Απομόνωση του συστήματος ή του δικτύου
  2. Αναγνώριση του προβλήματος
  3. Περιχάραξη του προβλήματος
  4. Τερματισμός της επίθεσης
  5. Απομάκρυνση της αδυναμίας
  6. Επαναλειτουργία των υπηρεσιών
  7. Ανάλυση του περιστατικού
  8. Ενημέρωση

Καταστροφές: σχεδιασμός και ανάκτηση

Διαδικασία αντίδρασης σε καταστροφές
  1. Αντίδραση από το προσωπικό ασφαλείας
  2. Ανάλυση της ζημιάς
  3. Μετάβαση σε λειτουργία έκτακτης ανάγκης
  4. Αποκατάσταση της κανονικής λειτουργίας

Προσλήψεις

Νομικά θέματα

Πρακτικές οδηγίες υλοποίησης

Υλοποίηση

  1. Συμφωνία και υποστήριξη της διοίκησης
  2. Ανάλυση κινδύνων και προσδιορισμός ενεργειών αντιμέτρων
  3. Ανασκόπηση υπαρχόντων πολιτικών και υλοποίηση νέων
  4. Υλοποίηση των πολιτικών
  5. Συνεχής συντήρηση και εκπαίδευση

Συντήρηση

Τα 10 σοβαρότερα προβλήματα

(Από το David L. Oppenheimer and David A. Wagner and Michele D. Crabb System Security: A Management Perspective Short Topics in System Administration USENIX Association Berkeley, CA, USA. 1997)
  1. Έλλειψη μέσων
  2. Έλλειψη υποστήριξης ή δικαιοδοσίας
  3. Προβληματικά συστήματα λογισμικού
  4. Μη εγκατάσταση διορθώσεων των προμηθευτών
  5. Μη κρυπτογραφημένοι επαναχρησιμοποιήσιμοι κωδικοί πρόσβασης
  6. Ελλιπή μέτρα προστασίας εξωτερικής πρόσβασης μέσω τηλεφώνου
  7. Ανοιχτή πρόσβαση στο δίκτυο
  8. Προβλήματα στην εγκατάσταση κωδικών
  9. Ελλιπής έλεγχος και λήξη κωδικών χρηστών
  10. Νέα συστήματα με προβληματική διαμόρφωση ή ελλιπή έλεγχο

Βιβλιογραφία