Riscuri ale mediului IT Hardware Software OS Software Aplicatii Date Dezastre naturale Furtul de date si aplicatii Erori umane Incompetenta manageriala
Identificarea riscurilor
Evaluarea riscurilor
Controlul ricurilor
Calitatea documentatiilor
Managementul riscului IT
Procesul de management al riscului IT: 1.Identificarea vulnerabilitatilor 2.Identificarea amenintarilor 3.Stabilirea masurilor de limitare a riscurilor SCOPUL managementului riscurilor: reducerea riscurilor la un nivel acceptat.
Managementul riscului IT
Activitati specifice pentru fiecare categorie de risc: 1.IDENTIFICARE 2.ANALIZA 3.EVALUAREA IMPACTULUI 4.EVALUAREA VULNERABILITATILOR 5.MONITORIZARE 6.MASURI DE LIMITARE
Managementul riscului IT
ACTIUNI: 1. EVITATREA RISCURILOR (NU SE IMPLEMENTEAZA ACTIVITATI GENERATOARE DE RISC) 2. LIMITATREA RISCURILOR PRIN IMPLEMENTAREA DE CONTROALE PUTERNICE 3. TRANSFERUL RISCULUI PRIN EXTERNALIZARE (OUTSOURCING) 4. PREGATIREA MASURILOR DE LIMITARE A RISCURILOR SAU ELIMINARE
Managementul riscului IT
CONSECINTELE RISCURILOR: 1.Pierderi financiare 2.Afectarea reputatiei 3.Afectarea reputatiei tertilor 4.Pierderea oportunitatilor de afaceri 5.Reducerea performantei sistemelor IT si a organizatiei 6.Pericole pentru personal
Managementul riscului IT
Evaluarea riscurilor este o activitate n cadrul metodologiei de management al riscului. Organizatiile folosesc evaluarea riscurilor pentru a determina extinderea potentialelor amenintari si riscurile asociare cu sistemele IT. Rezultatele acestui proces ajuta la identificarea controalelor necesare pentru reducerea sau eliminarea riscului.
Evaluarea riscului
Riscul este o functie intre probabilitatea de aparitie a unei surse de amenintare datorate unei vulnerabilitati particulare si impactul asupra organizatiei a unui eveniment advers. Pentru a determina probabilitatea unui eveniment advers, trebuie analizate amenintarile sistemelor IT in conjuctie cu vulnerabilitatile potentiale si controalele implementate pentru sistemele IT.
4. Estimarea probabilitatii
4. Managementul evenimentelor
Evaluarea riscurilor
Etape metodologice
Evaluarea riscurilor
Raportul CERT a sumarizat mai multe tipuri de incidente din sectorul financiar bancar:
intrusii au fost persoane autorizate cu un cont de user activ; in cele mai multe cazuri, intrusii au avut o expertiza tehnica limitata, exploatand vulnerabilitati nontehnice; in cele mai multe cazuri, intrusii au planuit atacurile, iar persoane din companie au avut cunostinta despre intentiile acestora; intrusii au executat atacurile din interiorul companiei, de la propriul loc de munca, in timpul programului;
Raportul CERT a sumarizat mai multe tipuri de incidente din sectorul financiar bancar:
cei mai multi intrusi au fost motivati de castiguri financiare, si nu de dorinta de a face rau, in mod intentionat, companiei; 23% dintre intrusi detineau o pozitie tehnica; 13% dintre intrusi au aratat un interes vadit catre cracking; 27% dintre intrusi fusesera luati in vizor de catre un superior, inainte de incident.
Hacker vs cracker
Hacker = expert in calculatoare Cracker = cel care realizeaza un acces neutorizat (spargere parole, utilizare brese de securitate etc) Haxor = cracker care utilizeaza pentru actiunile sale programe realizate de alte persoane, neavand cunostinte avansate de informatica
Criminal computer
Distrugerea informaiei Dezvaluire ilegal de informaii Ctiguri bneti Modificarea neautorizat a datelor antaj Distrugere Expoatare Rzbunare
Teroriti
Curiozitate Ego Inteligen Rzbunare Erori neintenionate i omisiuni (erori introducere date, erori de programare)
Parametrizarea neadecvat Acces neautorizat (Hackeri, a firewall-ului foti angajai, teroriti) Vnztorul a identificat lacune n sistemul de securitate Sisteme anti incendiu (stropitori ap) nu exist protecie pentru echipamente Utilizatori neautorizati (hackeri, angajati nemultumiti, teroristi) Incendiu, persoane neglijente
Mediu
Sczut
Mediu
Sczut
Mediu
Sczut