Rasmus theede

27
10 teser om sikkerhed i balance Rasmus Theede, formand, Rådet for Digital Sikkerhed Indlæg på DANSK IT’s konference It-sikkerhed 2016 Onsdag den 3. februar 2016

Transcript of Rasmus theede

Page 1: Rasmus theede

10 teser om sikkerhed i balanceRasmus Theede, formand, Rådet for Digital Sikkerhed

Indlæg på DANSK IT’s konference It-sikkerhed 2016Onsdag den 3. februar 2016

Page 2: Rasmus theede

Cyber: Fast and furious

DANSK IT FEB 16

Page 3: Rasmus theede

03-02-2016

RASMUS THEEDE

Twitter: @RtheedeWeb: www.digitalsikkerhed.dk

Chief Security Officer, Vice President (2013-)KMDGroup responsible for Identity & Access, Quality, Information Security, Internal Audit and Physical Security.

Chief Information Security Officer (2011-2013)NNITGroup responsible for Identity & Access, Quality, Information Security, Internal Audit and Physical Security.

General Manager (2001-2011)A.P.Moller-MaerskGlobal Responsible for information security infrastructure in the A.P.Moller-Maersk Group

Chief Security Officer, Vice President (1994-2000)Royal Danish NavyLeader in the Danish defense with specialty in "Electronic Warfare" and "Combat Information".

Chairman of the Board (2014-)Danish Council for Digital SecurityThe council is a independent member organization with highly specialized knowledge and experience within information security and data privacy.

Page 4: Rasmus theede

The internet of

everything

Page 5: Rasmus theede

SKAKMAT

Voksende

trussel

Offentlige og private

institutionerLeverandørerne

Mistillid

Page 6: Rasmus theede

Det sker, men

Hvad?

Hvem?

Hvornår?

Page 7: Rasmus theede

Hvad er cybertruslerne i 2016?

03-02-2016 7

0

5

10

15

20

25

30

Crimeware Cyberspionage

Insidermisbrug

Hacking Fejl Tab / tyveri DDOS

Årsager til datatab, gennemsnit

Page 8: Rasmus theede

Hvem tuer os?

03-02-2016 8

Spionage Hacking Crimeware Denial of Service

POS Andet

Aktivister 5% 61% 3% 31%

Organiseret kriminalitet 20% 73% 6%

Statsstøttet 97% 3%

Opportunister 5% 15% 40% 3% 7% 30%

Page 9: Rasmus theede

Rundt om

sikkerhed

Adfærd Strategi

Teknik Processer

Page 10: Rasmus theede

03-02-2016 10

Interne krav

Eksterne krav

Brugerkrav

Deadlines

Regulativer

Burgervenlighed

Bemanding

Økonomi

Milestones

Driftsstabilitet

Sikkerhed

STRATEGI:

Sikkerhed skal

balancere!

Page 11: Rasmus theede

STRATEGI: Angreb lykkedes hurtigere, vi opdager dem

langsommere

03-02-2016 11

Tid for angreb

Tid for opdagelse

Page 12: Rasmus theede

STRATEGI: Cyberspionage, avancerede,

stædige, mange, hvem?

03-02-2016 12

Page 13: Rasmus theede

03-02-2016 13

Eksterne angreb

Interne angreb

Partner angreb

STRATEGI: Intern vs. eksterne

Page 14: Rasmus theede

TRE grunde til at organisationen ikke forstår SIKKERHED:

1. De sikkerhedsansvarlige taler et sprog som folk uden

for sikkerhedsorganisationen ikke forstår

2. Organisationen forstår ikke risikoappetit og

trusselsbillede

3. Sikkerhedsledere forsøger ofte at udvikle tekniske

strategier uden strategisk forretningsforankring

De vigtigste dele af sikkerhedsstrategien:

• Sikkerhedsstrategien skal støtte op om forretningsstrategien

• Den øverste ledelse skal tage ansvar for sikkerheden i

organisationen

• Organisationen skal kende sin risikoprofil. Hvad vil virksomheden

med informationssikkerhed og hvorfor?

• Medarbejderne skal forstå hvad organisationen vil med sikkerhed

Kommunikation: hvorfor fejler sikkerheden?

Page 15: Rasmus theede

STRATEGI: Beskytter vi alt beskytter vi intet

03-02-2016 15

0-Tolerance

Det skal vi have styr på

Det acceptere vi

San

dsy

nlig

hed

Konsekvens

Page 16: Rasmus theede

03-02-2016 16

0-Tolerance

Det skal vi have styr på

Accept

0-Tolerance

Det skal vi have styr på

Accept

0-Tolerance

Det skal vi have styr på

Accept

Forsvaret IT-Leverandør Shipping

Hvilken risici vil vi tage? Tre eksempler.

Page 17: Rasmus theede

STRATEGI: Truslerne er branchespecifikke.

03-02-2016 17

Finans Sundhed Produktion Offentlig Detail Information

Crimeware 36 1 34 51 11 14

Cyber Spionage 0 4 60 5 0 37

DDOS 0 0 0 0 0 0

Tyveri / Tab 2 16 0 3 0 2

Fejl 7 32 0 23 0 5

Card Skimmers 14 0 0 0 10 0

POS 0 12 0 0 70 0

Insider 11 16 4 11 3 7

Hacker 31 9 1 6 5 35

Page 18: Rasmus theede

PROCESS: Vi skal have styr på den basale IT hygiejne!

03-02-2016 18

Basal IT hygiene90%

Advancerede angreb

9%

Sucessfulde angreb1%

• Dårlig ændringsstyring• Manglende logning• Svag adgangskontrol• Almindelig vira• Sårbarheder• Svag arkitektur• Manglende overblik• Skygge IT

99.9% af alle sårbarheder bliver udnyttet mere end et år efter at de

er blevet kendt

Page 19: Rasmus theede

03-02-2016 19

PROCESS: VI SKAL HELE VEJEN RUNDT…IGEN OG

IGEN

Page 20: Rasmus theede

Data Leak

Legal TrafikPORTSCAN

IOC

Abnormality IOCData Leak

Page 21: Rasmus theede

Vi skal have forståelse for teknikken

03-02-2016 21

Denial of Service Protection

State full inspection

Firewalls

VPN

Intrusion Detection

Anti Malware Anti Spam

Advance Persistent Threat

Detection

Log Management

Web Security Gateway

Page 22: Rasmus theede

FEJL!

”Det gjorde jeg bare ikke” – Sender forkert data til forkerte modtagere – 30%

”Åh nej” – Publicerer fortrolige data på Internettet – 17%

”Ups!” – Usikker destruktion af fortrolige data – 12%

ADFÆRD

60% af alle fejl bliver begået af systemadministratorer

0 5 10 15 20 25 30 35

Fejllevering

Kapacitetsplanlægning

Publiceringsfejl

Fejldestruktion

Fejlkonfiguration

50% af brugere klikker på e-mail links inden for én time

Page 23: Rasmus theede

ADFÆRD: Vi skal have medarbejderne med, hele vejen

03-02-2016 23

1. Sørg for at ledelsens holdning til sikkerhed er dokumenteret og kommunikeret klart til de ansatte.

2. Find og fasthold de rette sikkerhedsmedarbejdere. Eller få hjælp udefra.

3. Sørg før først og fremmest at uddanne medarbejdere i de mest basale sikkerhedskrav og sørg for løbende vedligeholdelse. Overvej om der skal der er grupper der har brug for særligt målrettet uddannelse

4. Mål på de ansattes sikkerhedskompetencer, og gør det til et målepunkt for virksomheden

5. Sørg for at sikkerhedsuddannelse er en del af det årlige budget

Page 24: Rasmus theede

ADFÆRD: Uddan medarbejderne så det giver mening

Page 25: Rasmus theede
Page 26: Rasmus theede

Sikkerhedskompasset

03-02-2016 26

Page 27: Rasmus theede

CodeX – trygiskolen.digital

03-02-2016 27