Like dokumenter
C L O U D S E C U R I T Y A L L I A N C E

Vurdering av risiko og sikkerhet i skytjenester. Håvard Reknes

mnemonic frokostseminar

MED PUBLIC CLOUD INNOVASJON OG MULIGHETER. Altinn Servicelederseminar September 2017

ISO-standarderfor informasjonssikkerhet

En praktisk anvendelse av ITIL rammeverket

Enterprise Mobility + Security (EM+S)

Hva må jeg tenke på for å være sikker på at data er trygt lagret i skyen? Marius Sandbu

Erfaringer fra en Prosjektleder som fikk «overflow»

RS402 Revisjon i foretak som benytter serviceorganisasjon

En monopolvirksomhets sikkerhetsferd mot den offentlige skyen

Dumme spørsmål gir ubrukelige svar Om kvalitet på risikovurderinger knyttet til personvern og cloud tjenester

Hybrid Cloud and Datacenter Monitoring with Operations Management Suite (OMS)

Mindre papirer, mer IT i finanssektoren Følger internrevisor med i utviklingen?

We are Knowit. We create the new solutions.

Konfidensiell - Navn på presentasjon.ppt

Informasjonssikkerhet En tilnærming

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Cloud Inspiration Day, UBC

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Difi, Oslo

NTNU Forskningsprogram for informasjonssikkerhet. Stig F. Mjølsnes

Helhetlig risikostyring og informasjonssikkerhet. Knut Håkon T. Mørch PricewaterhouseCoopers Tlf.

Hvordan bedømmer Gartner de lange linjene?

Asset Management. Compliance og Operasjonell Risiko. Asle Bistrup Eide. Presentasjon i VFF den 28. november 2012

BASEFARM. Dato Author: Sven Ole Skrivervik CTO & Produkt-direktør

Det 7. norske arkivmøtet Informasjonssikkerhet i endringsprosesser. 6. April 2016

Dataforeningen Østlandet Cloud Computing DEN NORSKE DATAFORENING Vi engasjerer, påvirker og skaper fremtid!

Det handler om å vite Christopher Kiønig KAM (ISO27001 LI)

Skytjenester (Cloud computing)

We Need to do More! Cybersecurity

Den europeiske byggenæringen blir digital. hva skjer i Europa? Steen Sunesen Oslo,

Kontinuitetsplanlegging teori og praksis. Arve Sandve Scandpower AS ESRA,

Studierektor/Associate Dean Handelshøyskolen BI Institutt for ledelse og organisasjon Bedriftsrådgiver BHC A/S

Azure Stack. - når skyen blir lokal. Foredragsholder: Odd Egil Bergaust

Hva kjennetegner god Risikostyring?

NIRF Finansnettverk. Trond Erik Bergersen

Innebygd informasjonssikkerhet hvordan ivareta sikkerhet i prosjekter?

FIBER - SIKKER TRANSPORT TIL OG FRA SKYEN. UTFORDRINGER OG MULIGHETER MED FIBER VIDAR.MYRER@KVANTEL.NO

Standarder med relevans til skytjenester

Jarle Langeland. Mellom IT-sikkerhet og personvern 2

Fremtiden er (enda mer) mobil

Bakom Skyene finnes stjernene?

Ny personvernlovgivning er på vei

Cybersikkerhet for vannbransjen Fra Jon Bing til Jon Gelius?

Systemleverandører anno 2011

Helsetjenester i skyen sikkerhetsutfordringer og muligheter

Atea Klientologi. - Læren om leveranse av innhold til klienter

Skyløsninger. Sikkerhet og leveransemodell

IKT løsninger for fremtiden? Smartgridkonferansen september 2014

Itled 4021 IT Governance Fra IT-strategi til digital forretningsstrategi og plattformer

Tid Tema Foredragsholder

Enter The Cloud. Er du sikker i Nettskyen? Title Month Year. Marianne Rinde Virtualization & Cloud Computing, EMEA. Marianne.Rinde@EMC.

BYOD. Kan man skille mellom jobb og privat?

IT Service Management

Cloud Readiness Assessment

UiT innfører skytjenester og hva betyr det for ITavdelingen?

Bak skyen: Behandling av personopplysninger. Tommy Tranvik, Senter for rettsinformatikk NOIKOS,

Krav til sikkerhet og personvern hos tjenestesteder som skal koble seg opp til en felles elektronisk pasientjournal

Kontraktsstrategi. DNDs IT-kontraktsdag 10. september Thor Jusnes Haavinds IT & Outsourcing praksis T: E: t.jusnes@haavind.

DEN DIGITALE ARBEIDS- PLASSEN ANNO 2015

Technology for a better society

Blockchain 2/22/2019. Hva er Blockchain for Business. IBMs platform & løsninger. Hvordan komme igang? Hva er det og hvordan komme igang?

Har GDPR en sjel? Nok en ny lov eller nye muligheter?

KJAPPE, BILLIGE SKYTJENESTER MEN HAR DU KONTROLL?

Vær med når toget går!

Revisjon av IT i finanssektoren. Gaute Brynildsen Past President ISACA Norway Chapter Revisjonsleder IT og Operations, Konsernrevisjonen DNB

Samfunnssikkerhet - hvordan påvirke internasjonale standarder innenfor samfunnssikkerhet?

ITLED4021: IT og Ledelse Høst Styring av IT Sikkerhet. Audun Jøsang Universitetet i Oslo

IT-ledelse 25.jan - Dagens

Følger sikkerhet med i digitaliseringen?

EFFEKTIVE KUNDEPROSESSER

Mål med prosjektet. proactima.com. Utvikle, markedsføre og selge den beste løsningen for Risikostyring og HMS ledelse for det globale markedet

Brukers Arbeidsflate. Tjeneste Katalog. Hva vi leverer... Presentasjon Administrasjon Automatisering

God praksis på personalutvikling i TTO/KA. Presentasjon FORNY Seminar Sommaroy

IT-forum våren ITIL et rammeverk for god IT-drift

Risikostyring og informasjonssikkerhet i en åpen verden

Marin Prosjektering. IMT linjevalg 2012

ISO 41001:2018 «Den nye læreboka for FM» Pro-FM. Norsk tittel: Fasilitetsstyring (FM) - Ledelsessystemer - Krav og brukerveiledning

CITY OF OCEANSIDE JUNE 30, 2018 SINGLE AUDIT REPORT

Endringer i Windows endrer bransjen - hvilke muligheter gir det deg? Arne Hartmann Produktsjef Windows, Microsoft Norge

Samhandling utenfor serverrommet

DESKTOP OPTIMIZATION AND MANAGEMENT

Den nye Personvernforordningen Frokostseminar 30.mai Verdien av tillit Personvernforordningen i et virksomhetsstyringsperspektiv

En monopolvirksomhets ferd mot skyen Hvordan Lånekassen rigger seg for ytterligere effektivisering og innovasjon

Trust in the Personal Data Economy. Nina Chung Mathiesen Digital Consulting

Drifte selv eller sette bort - pro et contra.

Kort om IPnett. Henrik Jørgensen Solution Architect Tel Mob

Welcome to RiskNet open workshop

Forretningsutvikling og innovasjon med IT: Trender og muligheter

Cloud computing. Bruk av skytjenester krever en klar strategi

IaaS / OpenStack. UNINETT-konferansen Trond Hasle Amundsen. 1. oktober GSD/GD/IT-DRIFT/USIT Universitetet i Oslo

Styring og ledelse av informasjonssikkerhet

Nye krav i ISO 9001, hvilke er de og hvordan implementere disse i TQM? Ragna Karoline Aasen

.SMP Cloud Edition med SAPUI5.

Verdipapirfondenes forening. Ny personvernforordningen GDPR

Fremtidens trusler hva gjør vi? PwC sine fokusområder innen CyberSikkerhet og hvordan vi jobber inn mot internasjonale standarder

FM kompetanseutvikling i Statoil

Cyberspace og implikasjoner for sikkerhet

Commercial Data Servers. Leverandør av Arkitektur og Infrastruktur

ISOs styringssystemstandarder et verktøy for forenkling

NOKIOS Sesjon 4A Grenseløs samhandling - Utopi eller nært forestående? Trondheim, oktober 2008

Transkript:

Fremme av god praksis for å sikre skytjenester, og gi opplæring i bruk av skytjenester for å sikre alle andre former for databehandling. www.cloudsecurityalliance.no

C L O U D S E C U R I T Y A L L I A N C E 9 0, 0 0 0 + I N D I V I D U A L M E M B E R S 75+ C H A P T E R S 2 0 0 9 C S A F O U N D E D OUR COMMUNITY 300+ C O R P O R A T E M E M B E R S 19 A C T I V E W O R K I N G G R O U P S S E A T T L E / B E L L I N G H A M, W A / / A M E R I C A S H E A D Q U A R T E R S B E R L I N // E M E A H E A D Q U A R T E R S Strategic partnerships with governments, research institutions, professional associations and industry CSA research is FREE! S I N G A P O R E / / A S I A P A C I F I C H E A D Q U A R T E R S www.cloudsecurityalliance.no/linkedin

C L O U D S E C U R I T Y A L L I A N C E

C L O U D S E C U R I T Y A L L I A N C E BPaaS - Business Process as a Service Lønn/personal, HR, Reiserbestilling/reiseregning, industriprosesser, anskaffelser, Linkedin SAAS = Office 365 PAAS = Azure Web Services IAAS = Azure VMs

C L O U D S E C U R I T Y A L L I A N C E

C L O U D S E C U R I T Y A L L I A N C E

1. Data Breaches 2. Insufficient Identity, Credential and Access mgt 3. Insecure Interfaces and APIs 4. System Vulnerabilities 5. Account Hijacking 6. Malicious Insiders 7. Advanced Persistent Threats 8. Data Loss 9. Insufficient Due Diligence 10. Abuse and Nefarious Use of Cloud Services 11. Denial of Service 12. Shared Technology Vulnerabilities Nefarious: wicked, evil, sinful, iniquitous, egregious, heinous, atrocious, vile, foul, abominable...

Security Guidance, CCM & CAIQ C L O U D S E C U R I T Y A L L I A N C E Security Guidance Cloud Control Matrix Consensus Assessments Initiative Questionnaire

S E C U R I T Y G U I D A N C E V. 4 P E E R R E V I E W i s C o m p l e t e RELEASE DATE IS MAY 16 2017 https://cloudsecurityalliance.org/research/#_initiatives

Del I: Generelt Del II: Styring Del III: Drift = DevOps, Big Data, IoT

133 kontrollkrav (16 kontrollområder) 295 Ja/Nei-spørsmål (CAIQ)

16 kontrollområder AIS Application & Interface Security DSI Data Security & Information Lifecycle Management HRS Human Resources MOS Mobile Security AAC Audit Assurance & Compliance DCS Datacenter Security IAM Identity & Access Management SEF Security Incident Management, E-Discovery, & Cloud Forensics BCR Business Continuity Management & Operational Resilience EKM Encryption & Key Management IVS Infrastructure & Virtualization Security STA Supply Chain Management, Transparency, and Accountability CCC Change Control & Configuration Management GRM Governance and Risk Management IPY Interoperability & Portability TVM Threat and Vulnerability Management

DSI Data Security & Information Lifecycle Management Control specification 7 spørsmål DSI-01 DSI-02 DSI-03 DSI-04 DSI-05 DSI-06 DSI-07 Classification Data Inventory / Flows E-commerce Transactions Handling / Labeling / Security Policy Nonproduction Data Ownership / Stewardship Secure Disposal

DSI-01 Classification Kontrollspørsmål (CAIQ) DSI-01.4 Can you provide the physical location/geography of storage 7 spørsmål DSI-01.5 of a tenant s data upon request? Can you provide the physical location/geography of storage of a tenant's data in advance?

16 kontrollområder AIS Application & Interface Security DSI Data Security & Information Lifecycle Management HRS Human Resources MOS Mobile Security AAC Audit Assurance & Compliance DCS Datacenter Security IAM Identity & Access Management SEF Security Incident Management, E-Discovery, & Cloud Forensics BCR Business Continuity Management & Operational Resilience EKM Encryption & Key Management IVS Infrastructure & Virtualization Security STA Supply Chain Management, Transparency, and Accountability CCC Change Control & Configuration Management GRM Governance and Risk Management IPY Interoperability & Portability TVM Threat and Vulnerability Management

AAC Audit Assurance & Compliance Control specification 8 spørsmål AAC-01 AAC-02 AAC-03 Audit Planning Independent Audits Information System Regulatory Mapping

C L O U D S E C U R I T Y A L L I A N C E Anskaffelse av skytjenester sikkerhetskrav i «fri form» Forespørrer: Vil ha a, b, c, d, e, f, g, h. (men glemte x, y og z ) Og trenger vi egentlig c, d og h? Besvarer: Hva mener de med «a»? I hvilken kontekst spør de om «e»? Hvorfor etterspør de ikke «y»? Krav «h» er da ikke relevant for denne forespørselen?

C L O U D S E C U R I T Y A L L I A N C E Anskaffelse av skytjenester sikkerhetskrav via CAIQ Forespørrer: Strukturerer krav gjennom CCM, dokumentasjon/dialog via CAIQ Felles begrepsbruk, epler mot epler «Sjekkliste» for å sikre at alt relevant er med Hente ned (kvalifiserte) leverandørers CAIQ/STAR Raskt kvalifisere leverandører (ref. sikkerhet) Besvarer: Store deler av besvarelse er allerede gjort Felles begrepsbruk etablert Redusert tidsbruk; fokus på utfordringer, uklarheter

Security, Trust & Assurance Registry (STAR) https://cloudsecurityalliance.org/star/#_registry

Cloud Control Matrix (CCM) Oppsummert Er ikke et rammeverk for å gjennomføre risikovurdering kan dokumentere sikkerhetskrav i et standardisert format Er ikke en metode for å identifisere alle dine sikkerhetskrav kunnskap, begreper og konsepter for å identifisere kravene CCM er metode for å raskt sikkerhetsevaluere ulike skytjenester og om det er akseptabelt for din virksomhet å flytte dine data og applikasjoner til skyen.

C L O U D S E C U R I T Y A L L I A N C E

Certificate of Cloud Security Knowledge (CCSK) C L O U D S E C U R I T Y A L L I A N C E

www.isf.no/hostkonferansen/program/ C L O U D S E C U R I T Y A L L I A N C E

C L O U D S E C U R I T Y A L L I A N C E CERTIFICATE OF CLOUD SECURITY KNOWLEDGE SIKKERHETSSYMPOSIET 17. OKTOBER 2018 12. FEBRUAR @ OSLO (SOFTWARE 2019)

12. FEBRUAR @ OSLO (SOFTWARE 2019) Fremme av god praksis for å sikre skytjenester, og gi opplæring i bruk av skytjenester for å sikre alle andre former for databehandling. www.cloudsecurityalliance.no/linkedin info@cloudsecurityalliance.no