20
Éjjel-nappal a világhálón – avagy biztonság a virtuális térben Krasznay Csaba Információbiztonsági tanácsadó HP Magyarország Kft.

Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

  • Upload
    nessa

  • View
    50

  • Download
    0

Embed Size (px)

DESCRIPTION

Éjjel-nappal a világhálón – avagy biztonság a virtuális térben. Krasznay Csaba Információbiztonsági tanácsadó HP Magyarország Kft. Az alapkérdés. A pénzintézetek folyamatosan, legtöbb esetben online működnek - PowerPoint PPT Presentation

Citation preview

Page 1: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Krasznay CsabaInformációbiztonsági tanácsadóHP Magyarország Kft.

Page 2: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Az alapkérdés

• A pénzintézetek folyamatosan, legtöbb esetben online működnek

• Nagy zsákmányt nem fegyverrel, hanem informatikával lehet a pénzintézetektől szerezni

• Egy pénzintézet rendszeréhez eleve ezres nagyságrendű dolgozó fér hozzá

• És mégis, miért nincsenek tömegesen sikeres informatikai támadások a bankok ellen?

Page 3: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Fenyegetések

Page 4: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

A válasz

• A megoldás egyszerű, de mégis évek-évtizedek kellenek ahhoz, hogy sikerre vigyék

• Az információbiztonság ugyanis alapvetően filozófia, ami mentalitásváltást követel meg

• Meg kell oldani a (látszólag) megoldhatatlant: egyszerre lenni nyíltnak (kiszolgálni az üzletet) és zártnak (megvédeni az üzletet)

• Ehhez meg kell teremteni az 5E (elmélet, előírások, eszközök, emberek, ellenfelek) harmóniáját

Page 5: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Elmélet• Közhelyek:

• Ismerd meg az ellenséget, és ismerd meg önmagadat, így akár száz csatát is megvívhatsz vereség nélkül (Szun Ce)

• A biztonság nem termék, hanem folyamat (Schneier)

• Minden rendszer annyit ér, amennyit a leggyengébb láncszeme (ezt sokan mondták)

• Nem jó az M&M’s védelem (Mitnick)

• A közhelyeket a végtelenségig lehetne folytatni

• A lényeg: nincs biztonság elmélet nélkül!

Page 6: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Elmélet• Amikor információbiztonságról beszélünk:

• Az információ van a középpontban• Az információ bizalmasságát, sértetlenségét és

rendelkezésre állását védjük (CIA elv)• Nem feltétlenül törekszünk a teljes védelemre,

hanem kockázatarányosan védekezünk• Módszereink, védelmi intézkedéseink lehetnek

adminisztratívak, logikaiak és fizikaiak• Melyeket megelőző, felderítő és javító módon

használhatunk (PreDeCo elv)

• A harmónia megteremtése ezek megértésén és következetes alkalmazásán múlik!

Page 7: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Elmélet

• Egy pénzintézetnél kötelező a fenti elvek betartása

• A tapasztalat azonban azt mutatja, hogy sok szervezetnél (pl. az államigazgatásban) még mindig nem él ez a szemlélet

• Felejtsük el a „minél több tűzfal – annál nagyobb biztonság” ideológiáját!

• De ha nem megy saját belátásra, akkor majd jön a kényszerítő erő!

Page 8: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Előírások

• A Magyarországon működő szervezetek többsége azért szeretne információbiztonságot, mert valamilyen külső kényszer hatása alatt állnak

• A külső kényszer lehet:• Jogszabály,

• Felügyeleti szerv által kiadott szabály,

• Anyavállalati előírás

• Ezek általában szabványra támaszkodnak, így kimondható, hogy a világ jelenlegi elfogadott tudására épülnek

Page 9: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Előírások• A banki világban Magyarországon az alábbi

előírások léteznek:• 1996. évi CXII. Törvény a hitelintézetekről és a

pénzügyi vállalkozásokról 13/B. §

• 1/2007. számú módszertani útmutató a pénzügyi szervezetek informatikai rendszerének védelméről

• De egy bank lehet adatkezelő, kritikus információs infrastruktúra, banktitok gazdája, stb.

• Összevetve a közvetve vagy közvetlenül vonatkozó jogszabályokat, előbukkan néhány megkerülhetetlen szabvány

Page 10: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

ElőírásokBanki informatika

Emberek

Alkalmazások Információk Infrastruktúra

Szabványok, ajánlások

Cobit ISO 27000

OWASP, CMM NIST SP ajánlások

Gyártóiajánlások

Common Criteria

Erőforrások

Technológia

Irányítás

Page 11: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Előírások

Szabályzat

Szabvány

Alapbeállítások

Eljárások

Útmutatók

Page 12: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Eszközök

• Ha egyértelműek és világosak az előírásaink, már „csak” meg kell valósítani a benne leírtakat

• Ehhez viszont rendszert kell tervezni

• Minél előbb gondolunk a biztonságra a tervezés során, annál olcsóbban lehet biztonságos rendszert létrehozni

• Egy mai átlagos IT fejlesztés összköltségének 10-15% megy a biztonságra!!!

Page 13: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Eszközök

köd

teté

s/F

enn

tart

ás

Implem

entálás

Fejleszté

s / Besze

rzés

Kezd

emén

yezés

Kivonás

RendszerfejlesztésiÉletciklus (SDLC)

Page 14: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Eszközök• Ne felejtsük el: az eszköz csak eszköz, nem

cél!• Az eszközöket a kockázatok csökkentésére

használjuk• Új eszköz = új kockázat!• Ne felejtsük, egy eszköz nem csak megelőz,

de észrevesz és javít is (PreDeCo elv)!• Az eszközök együttesen alkotják a rendszert

az előírásokkal és az azt betartó emberekkel• Gondos tervezés nélkül szétesik ez a kényes

egyensúly

Page 15: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Eszközök• Egy pénzintézetnél a határvédelmi eszközök

legalább annyira fontosak, mint• a naplózás,• a mentés,• a hibatűrés,• az IDS,• a jogosultságkezelés,• a kriptográfia• az erős autentikáció...

• Még egyszer: nem az eszköz a lényeg, hanem az, hogy milyen kockázatot csökkent!

Page 16: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Emberek• Emberek nélkül nincs rendszer• Egy banki (vagy akármilyen) szervezetben

informatikai szempontból három embertípus van:• Aki csinálja (informatikusok)• Aki felügyeli (menedzsment, területi vezetők)• Aki használja (minden felhasználó)

• A három embetípus sok különböző fenyegetést jelent a rendszerre nézve

• Az információbiztonsági felelősnek ezért mindenhez értenie kell!

• Igazi multidiszciplináris területről beszélünk

Page 17: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Emberek

Page 18: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Ellenfelek• Ha minden nyugodtnak látszik, kezdjünk el

gyanakodni!• Ahol pénz van, ott mindig megjelennek azok,

akik szeretnék ezt a pénzt valahogy megszerezni

• A biztonsági folyamat része az, hogy folyamatosan ellenőrizni kell a védelmi intézkedések hatékonyságát

• Ezekkel az auditokkal lehet az ellenfeleket távol tartani

• Egy szakember számára az egyik legfontosabb inspiráció az, hogy minél hamarabb felnőjön a támadóhoz

Page 19: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Összefoglalás

• Amikor egy rendszer 7/24 üzemmódban működik, készüljünk fel a legrosszabra!

• Ha ez a rendszer ráadásul az internetről is elérhető, szorozzuk meg kettővel a legrosszabbat!

• 100%-os biztonság nincs, ezt ne is várjuk el

• Ami reálisan elvárható, hogy nagy baj ne történjen

• Erre kell az információbiztonságnak készülnie

Page 20: Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Köszönöm.

[email protected]