140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

29
Kybernetická bezpečnost v praxi Ing. Miroslav Krejčík, Česká pošta, s.p.

description

Kybernetická bezpečnost v praxi. Nový návrh zákona o kybernetické bezpečnosti a datové schránky

Transcript of 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

Page 1: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

Kybernetická bezpečnostv praxi

Ing. Miroslav Krejčík, Česká pošta, s.p.

Page 2: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

2

Page 3: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

3

Národní informační systém integrovaného záchranného

systému (NIS IZS)

Centrální místo služeb

(CMS)

Ekonomický informační systém MV ČR

(EKIS)

Komunikační infrastruktura veřejné správy (KIVS)

Pokud bude schválen návrh zákona o kybernetické bezpečnosti, stanou se některé z těchto systémů Významným informačním systémem ve smyslu citovaného zákona

Page 4: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

4

Jeden za všechny…

Page 5: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

Informační systém datových schránek (ISDS) byl do ostrého

provozu spuštěn 1. 7. 2009

zákon č. 300/2008 Sb., o elektronických úkonech a autorizované

konverzi dokumentů

elektronická náhrada za klasické doručování v listinné podobě

primárně slouží k doručování dokumentů mezi občany/firmami,

státem a mezi jednotlivými úřady

5

Page 6: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

6

Informační systém datových schránek…• … je rychlýna rozdíl od papírové pošty trvá dodání vteřiny či

minuty

• … je dostupnýpoštu lze odesílat z domova či kanceláře

• … je bezpečnýna rozdíl od emailu je prakticky vyloučen spam,

totožnost odesílatele i adresáta je ověřena

• … je levnýsoukromí uživatelé mají odesílání směrem k

úřadům zcela zadarmo, veřejná správa platí výrazně méně oproti listovní zásilce

• … je průkaznýkdykoliv je možné získat důkaz, že zpráva byla

odeslána

Page 7: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

Struktura uživatelů datových schránek

7

Page 8: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

Vývoj podílu jednotlivých typů DS

8

Page 9: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

A ještě několik čísel...

• počet zřízených datových schránek: 589 tis.

• počet aktivních datových schránek: 523 tis.

• počet odeslaných datových zpráv: 191 mil.

• denně 250 až 280 tisíc odeslaných zpráv

Aktuální data k 17. 5. 2014

9

Page 10: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

Role České pošty

• důvěryhodný prostředník při doručování písemností

(držitel poštovní licence a poskytovatel univerzální služby)

• provozovatel ISDS

(na základě zákona a na základě smlouvy s Ministerstvem vnitra)

• zajišťuje chod ISDS

(např. řízení přístupu, helpdesk, call-centrum a další provozní služby)

• nabízí a zajišťuje další služby ISDS

(aditivní služby – poštovní datová zpráva, datový trezor, atd.)

10

Page 11: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

11

Mohou se stát datové schránky cílem kybernetického útoku?

Několik otázek a pravděpodobných odpovědí:

ANO

Dá se tato hrozba 100% eliminovat? NE

Mohlo by se tedy stát, že by datové schránky několik hodin, nebo dokonce několik dní nefungovaly?

ANO

Jsme na takovou situaci připraveni?

Na krátkodobý výpadek zcela jistě ANO, ale u dlouhodobého výpadku si nejsem jistý…

Page 12: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

12

Graf volání webových služeb dne 8.1.2014 za období 9:00 – 12:00

Page 13: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

13

Page 14: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

14

Scénář #1 - Blokování účtů

Page 15: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

15

Page 16: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

16

Na základě varování bezpečnostního dohledu by implementaceZKB do ISDS znamenala v daném případě jen to, že:

1.Určený pracovník České pošty informuje správce VISutzn. Ministerstvo vnitra (dle §3, písm. e)

2.Ministerstvo vnitra následně informuje příslušné pracoviště Národního bezpečnostního úřadu

Dílčí závěr

Page 17: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

17

Scénář #2 - Nebezpečný kód

Page 18: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

18

Page 19: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

19

Situace by pro odesílatele datové zprávy nemusela být jednoduchá

Zákon nepočítá s tím, že by byla doručena infikovaná zpráva

Pokládá i takovou zprávu, pokud systémem úspěšně prošla, za platně doručenou

Dílčí závěr

Page 20: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

20

Scénář #3 - SYNFLOOD (DDOS)

Page 21: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

21

Page 22: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

22

Stávající scénáře reakce ISDS na DDoS počítají i s možností opakované, časově delší nedostupnosti ISDS

Otázkou zůstává, zda existují, případně jsou realizovatelná, záložní řešení – náhrada služby poskytované prostřednictvím ISDS

Dílčí závěr

Page 23: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

23

Page 24: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

24

hrozba

hroz

ba

100%

100% 100%

VIS

Page 25: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

25

Dostupnost

Page 26: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

26

Bezpečnostní požadavky ZKB

řízení rizik dle přesně stanovených vodítek zpracovat Prohlášení o aplikovatelnosti zpracovat Plán zvládání rizik přepracování stávající bezpečnostní dokumentace definice minimální úrovně poskytovaných služeb vytvoření nové bezpečnostní dokumentace zaznamenávání činností organizace nové požadavky pro bezpečnostní monitoring v oblasti

detekce kybernetických útoků

Page 27: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

27

Náklady na implementaci ZKB(ISDS)

náklady na provedení změn při zachování úrovně dostupnosti služby (99,9%) budou značné

(Odhad: až na několik desítek milionů Kč)

je nutné také počítat z vyššími provozními náklady (Odhad: statisíce Kč měsíčně)

Page 28: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

28

Vydání ochranného a reaktivního opatření

náklady nelze předem vyloučit a tedy je nelze ani přesně vyčíslit

procesy spojené s aplikací reaktivních a ochranných opatření nepočítají např. s veřejnou soutěží, nelze proto garantovat čas aplikování požadovaných opatření

 

Page 29: 140519 krejcik ceska_posta_seminar_semovna_kyberbezpecnost2014

29

Děkuji za pozornost

[email protected]