20
Éjjel-nappal a világhálón – avagy biztonság a virtuális térben Krasznay Csaba Információbiztonsági tanácsadó HP Magyarország Kft.

On the net night and day - security in the virtual space (in Hungarian)

Embed Size (px)

DESCRIPTION

This presentation introduce what I call the philosophy of information security and lays on the Krasznay's 5E principal.

Citation preview

Page 1: On the net night and day - security in the virtual space (in Hungarian)

Éjjel-nappal a világhálón – avagy biztonság a virtuális térben

Krasznay CsabaInformációbiztonsági tanácsadóHP Magyarország Kft.

Page 2: On the net night and day - security in the virtual space (in Hungarian)

Az alapkérdés

• A pénzintézetek folyamatosan, legtöbb esetben online működnek

• Nagy zsákmányt nem fegyverrel, hanem informatikával lehet a pénzintézetektől szerezni

• Egy pénzintézet rendszeréhez eleve ezres nagyságrendű dolgozó fér hozzá

• És mégis, miért nincsenek tömegesen sikeres informatikai támadások a bankok ellen?

Page 3: On the net night and day - security in the virtual space (in Hungarian)

Fenyegetések

Page 4: On the net night and day - security in the virtual space (in Hungarian)

A válasz

• A megoldás egyszerű, de mégis évek-évtizedek kellenek ahhoz, hogy sikerre vigyék

• Az információbiztonság ugyanis alapvetően filozófia, ami mentalitásváltást követel meg

• Meg kell oldani a (látszólag) megoldhatatlant: egyszerre lenni nyíltnak (kiszolgálni az üzletet) és zártnak (megvédeni az üzletet)

• Ehhez meg kell teremteni az 5E (elmélet, előírások, eszközök, emberek, ellenfelek) harmóniáját

Page 5: On the net night and day - security in the virtual space (in Hungarian)

Elmélet• Közhelyek:

• Ismerd meg az ellenséget, és ismerd meg önmagadat, így akár száz csatát is megvívhatsz vereség nélkül (Szun Ce)

• A biztonság nem termék, hanem folyamat (Schneier)

• Minden rendszer annyit ér, amennyit a leggyengébb láncszeme (ezt sokan mondták)

• Nem jó az M&M’s védelem (Mitnick)

• A közhelyeket a végtelenségig lehetne folytatni

• A lényeg: nincs biztonság elmélet nélkül!

Page 6: On the net night and day - security in the virtual space (in Hungarian)

Elmélet• Amikor információbiztonságról beszélünk:

• Az információ van a középpontban• Az információ bizalmasságát, sértetlenségét és

rendelkezésre állását védjük (CIA elv)• Nem feltétlenül törekszünk a teljes védelemre,

hanem kockázatarányosan védekezünk• Módszereink, védelmi intézkedéseink lehetnek

adminisztratívak, logikaiak és fizikaiak• Melyeket megelőző, felderítő és javító módon

használhatunk (PreDeCo elv)

• A harmónia megteremtése ezek megértésén és következetes alkalmazásán múlik!

Page 7: On the net night and day - security in the virtual space (in Hungarian)

Elmélet

• Egy pénzintézetnél kötelező a fenti elvek betartása

• A tapasztalat azonban azt mutatja, hogy sok szervezetnél (pl. az államigazgatásban) még mindig nem él ez a szemlélet

• Felejtsük el a „minél több tűzfal – annál nagyobb biztonság” ideológiáját!

• De ha nem megy saját belátásra, akkor majd jön a kényszerítő erő!

Page 8: On the net night and day - security in the virtual space (in Hungarian)

Előírások

• A Magyarországon működő szervezetek többsége azért szeretne információbiztonságot, mert valamilyen külső kényszer hatása alatt állnak

• A külső kényszer lehet:• Jogszabály,

• Felügyeleti szerv által kiadott szabály,

• Anyavállalati előírás

• Ezek általában szabványra támaszkodnak, így kimondható, hogy a világ jelenlegi elfogadott tudására épülnek

Page 9: On the net night and day - security in the virtual space (in Hungarian)

Előírások• A banki világban Magyarországon az alábbi

előírások léteznek:• 1996. évi CXII. Törvény a hitelintézetekről és a

pénzügyi vállalkozásokról 13/B. §

• 1/2007. számú módszertani útmutató a pénzügyi szervezetek informatikai rendszerének védelméről

• De egy bank lehet adatkezelő, kritikus információs infrastruktúra, banktitok gazdája, stb.

• Összevetve a közvetve vagy közvetlenül vonatkozó jogszabályokat, előbukkan néhány megkerülhetetlen szabvány

Page 10: On the net night and day - security in the virtual space (in Hungarian)

ElőírásokBanki informatika

Emberek

Alkalmazások Információk Infrastruktúra

Szabványok, ajánlások

Cobit ISO 27000

OWASP, CMM NIST SP ajánlások

Gyártóiajánlások

Common Criteria

Erőforrások

Technológia

Irányítás

Page 11: On the net night and day - security in the virtual space (in Hungarian)

Előírások

Szabályzat

Szabvány

Alapbeállítások

Eljárások

Útmutatók

Page 12: On the net night and day - security in the virtual space (in Hungarian)

Eszközök

• Ha egyértelműek és világosak az előírásaink, már „csak” meg kell valósítani a benne leírtakat

• Ehhez viszont rendszert kell tervezni

• Minél előbb gondolunk a biztonságra a tervezés során, annál olcsóbban lehet biztonságos rendszert létrehozni

• Egy mai átlagos IT fejlesztés összköltségének 10-15% megy a biztonságra!!!

Page 13: On the net night and day - security in the virtual space (in Hungarian)

Eszközök

köd

teté

s/F

enn

tart

ás

Implem

entálás

Fejleszté

s / Besze

rzés

Kezd

emén

yezés

Kivonás

RendszerfejlesztésiÉletciklus (SDLC)

Page 14: On the net night and day - security in the virtual space (in Hungarian)

Eszközök• Ne felejtsük el: az eszköz csak eszköz, nem

cél!• Az eszközöket a kockázatok csökkentésére

használjuk• Új eszköz = új kockázat!• Ne felejtsük, egy eszköz nem csak megelőz,

de észrevesz és javít is (PreDeCo elv)!• Az eszközök együttesen alkotják a rendszert

az előírásokkal és az azt betartó emberekkel• Gondos tervezés nélkül szétesik ez a kényes

egyensúly

Page 15: On the net night and day - security in the virtual space (in Hungarian)

Eszközök• Egy pénzintézetnél a határvédelmi eszközök

legalább annyira fontosak, mint• a naplózás,• a mentés,• a hibatűrés,• az IDS,• a jogosultságkezelés,• a kriptográfia• az erős autentikáció...

• Még egyszer: nem az eszköz a lényeg, hanem az, hogy milyen kockázatot csökkent!

Page 16: On the net night and day - security in the virtual space (in Hungarian)

Emberek• Emberek nélkül nincs rendszer• Egy banki (vagy akármilyen) szervezetben

informatikai szempontból három embertípus van:• Aki csinálja (informatikusok)• Aki felügyeli (menedzsment, területi vezetők)• Aki használja (minden felhasználó)

• A három embetípus sok különböző fenyegetést jelent a rendszerre nézve

• Az információbiztonsági felelősnek ezért mindenhez értenie kell!

• Igazi multidiszciplináris területről beszélünk

Page 17: On the net night and day - security in the virtual space (in Hungarian)

Emberek

Page 18: On the net night and day - security in the virtual space (in Hungarian)

Ellenfelek• Ha minden nyugodtnak látszik, kezdjünk el

gyanakodni!• Ahol pénz van, ott mindig megjelennek azok,

akik szeretnék ezt a pénzt valahogy megszerezni

• A biztonsági folyamat része az, hogy folyamatosan ellenőrizni kell a védelmi intézkedések hatékonyságát

• Ezekkel az auditokkal lehet az ellenfeleket távol tartani

• Egy szakember számára az egyik legfontosabb inspiráció az, hogy minél hamarabb felnőjön a támadóhoz

Page 19: On the net night and day - security in the virtual space (in Hungarian)

Összefoglalás

• Amikor egy rendszer 7/24 üzemmódban működik, készüljünk fel a legrosszabra!

• Ha ez a rendszer ráadásul az internetről is elérhető, szorozzuk meg kettővel a legrosszabbat!

• 100%-os biztonság nincs, ezt ne is várjuk el

• Ami reálisan elvárható, hogy nagy baj ne történjen

• Erre kell az információbiztonságnak készülnie

Page 20: On the net night and day - security in the virtual space (in Hungarian)

Köszönöm.

[email protected]