Forprosjektrapport Sikkerhetskultur i IKT driftsorganisasjon

Like dokumenter
Forprosjektrapport. Bachelorprosjekt i informasjonsteknologi ved Høgskolen i Oslo og Akershus, våren Digitalisering av Sentralen UNG Gründer

Hovedprosjekt 2014, Høgskolen i Oslo og Akershus

Hovedprosjekt i Informasjonsteknologi 2016 Høgskolen i Oslo og Akershus. Forprosjektrapport. Bravo Booking App

FORPROSJEKT. Gruppemedlemmer: Raja Zulqurnine Ali Muddasar Hussain (Gruppeleder/Prosjektleder) Zain-Ul-Mubin Mushtaq Christopher Llanes Reyes

Institutt for informasjonsteknologi, Høgskolen i Oslo og Akershus, våren Camilla Kaasi(s188070) Roza Moustafa(s188113)

FORPROSJEKT BACHELOROPPGAVE 2018 KATRINE ALMÅS GINELLE ZAPANTA IGNACIO CHRISTINE LANGELO LIEN FREDRIK NODLAND

Høgskolen i Oslo og Akershus. Bachelorprosjekt Hacking Cristin. (midlertidig tittel) Forprosjektrapport

Forprosjekt. Oppgdragsgiver Unikia, Lille grensen 7, 0159 Oslo, Kontaktperson Anders Kose Nervold,

Studentdrevet innovasjon

Bachelorprosjekt 2017

Gruppe 43. Hoved-Prosjekt Forprosjekt

Bachelorprosjekt 2015

Forprosjekt. Høgskolen i Oslo, våren

Forprosjektrapport. Hovedprosjekt for gruppe 13, Anvendt datateknologi våren 2016

Denne ukens mål: Avtale møte med MediaLT Fortsette research rundt MS og få systematisert bedre den informasjonen vi har funnet.

Forprosjektrapport ElevApp

1 Forord. Kravspesifikasjon

Dokumentasjon. Prosjektdagbok Timelister. Rolled Up Task. Rolled Up Milestone. Rolled Up Progress. Split. Page 1

Skøyen, Gruppe 11

FORPROSJEKT RAPPORT PRESENTASJON

Forprosjektrapport. Universelt LæringsVerktøy (ULV) Å lage en læringsplattform som tilfredsstiller alle krav til universell

Forprosjektrapport. Gruppe 31

Gruppe 44. Bachelorprosjekt ved Institutt for informasjonsteknologi, våren Høgskolen i Oslo og Akershus,

Kravspesifikasjonsrapport

Hovedprosjekt i Informasjonsteknologi ved Høgskolen i Oslo og Akershus. Forprosjektrapport. Presentasjon

Gruppe Forprosjekt. Gruppe 15

Forprosjekt Hovedprosjekt ved Høgskolen i Oslo Våren 2008

Kravspesifikasjon. Forord

Forprosjektrapport. Bachelorprosjekt i informasjonsteknologi ved Høgskolen i Oslo og Akershus, våren Pillbox Punchline

Arbeidsplan. Startfasen. Aktivitet Beskrivelse Ferdig Ansvarlig (Ressurser)

Forprosjektrapport. Gruppe 3, Anvendt Datateknologi våren 2016

Arbeidsplan TOF 1 Høst 2007

1. Forord Innholdsfortegnelse innledning Funksjonelle egenskaper og krav Spesifikke krav av delsystemer...

Forprosjektrapport. Gruppe Januar 2016

Artist webside. Gruppe medlemmer Joakim Kartveit. Oppdragsgiver Tetriz Event & Management. Frode Mathiesen. Gry Anita Nilsen.

Hovedprosjekt i data ved Høgskolen i Oslo våren 2007

Bachelorprosjekt i informasjonsteknologi, vår 2017

Hovedprosjekt. Høgskolen i Oslo data/informasjonsteknologi våren 2011 Forprosjektrapport. K-skjema og ferie kalender

Våren 2018 FORPROSJEKTRAPPORT. Gruppe nr.: B18 B07. Daniel Järnhäll, Desirée Kulsås, Tommy Torgersen, Stian Bråthen. Dato

Forprosjektrapport. ERTMS Driver Interface simulering. ERTMS Driver Interface simulering. Alexander Yngling

Prosjektplan Bacheloroppgave Hvordan kan Joker Gjøvik styrke sin markedsposisjon?

Utvikle en prototype for en digital versjon av helsekort for gravide. Programvareleverandør av ehelse-løsninger for helsevesenet

1 Del I: Presentasjon

Månedsrapport september 2004

Høgskolen i Oslo og Akershus

Testrapport Prosjekt nr Det Norske Veritas

PROSJEKTDAGBOK GRUPPE 28

Forprosjektrapport. Feilsøkingsverktøy for Homebase AS INNHOLD

Del IV: Prosessdokumentasjon

Forprosjektrapport Bachelorprosjekt i data/informasjonsteknologi ved OsloMet Oslo / fredag, 19. januar 2018

FORPROSJEKT KIM LONG VU DUY JOHNNY KHAC NGUYEN ADRIAN SIIM MELSOM HÅKON THORKILDSEN SMØRVIK

Dokument 1 - Sammendrag

Presentasjon Sammendrag Dagens situasjon Mål og rammebetingelser Moduler Løsning og alternativer...

Forprosjektrapport Hovedprosjekt våren 2015 HiOA

Forprosjektrapport. Hovedprosjekt Gruppe 15

Forprosjektrapport. Nytt fergeleie Moss - Horten. Utarbeidet av gruppe H09B01 ved Høgskolen i Østfold

Bolteforbindelser. Finite element beregning av bolteforbindelser for sammenføying av FRP komposittmaterialer mot metaller. A.

HØGSKOLEN I ØSTFOLD. Avdeling for ingeniørfag Postadresse: 1757 Halden Besøksadresse: Tuneveien 20, 1710 Sarpsborg

Forprosjekt. Accenture Rune Waage,

Gruppedeltagere: Bjørn H. Haugstad, Bjørn J. Jensen, Trond E. Kaxrud og Kim A. Sæther

Forprosjektrapport. Bachelorprosjekt ved Høgskolen i Oslo og Akershus, våren Gruppe 11. Mohamed el Morabeti, s198748

Forprosjektrapport. Hovedprosjekt i Informasjonsteknologi. Høgskolen i Oslo og Akershus. Våren 2016

Pedagogisk regnskapssystem

FORPROSJEKTRAPPORT FOR BACHELOROPPGAVE

Del VII: Kravspesifikasjon

Forprosjektrapport. Høgskolen i Oslo Våren Dr.Klikk. Gruppe 25. Håkon Drange s Lars Hetland s127681

HØGSKOLEN I ØSTFOLD. Avdeling for ingeniørfag Postadresse: 1757 Halden Besøksadresse: KG Meldahls vei 9, 1671 Kråkerøy

Forprosjektrapport. Utvikle en plattform for digitalisering av foosballbord.

SUKSESSFAKTORER FOR SALG AV KARTONGVIN I NORGE

HOVEDPROSJEKT HIO IU - DATA FORPROSJEKTRAPPORT GRUPPE 18

Forprosjektrapport gruppe 20

FORPROSJEKTRAPPORT FOR BACHELOROPPGAVE

KRAVSPESIFIKASJON. Gruppe 2. Hovedprosjekt, Høgskolen i Oslo og Akershus. Våren 2014 KRAVSPESIFIKASJON 1

Hovedprosjekt 2011 HO912A. Securitas IT portal. Forprosjektrapport. Adeel Yousaf Khan s Mats Klingenberg Naustdal s Stig Arild Ysterud

Forprosjektrapport. Hovedprosjekt 2015 Institutt for informasjonsteknologi, Høgskolen i Oslo og Akershus

Forprosjektrapport for Agresso R&D Ansettelsessystem Hovedprosjekt våren Skrevet av:

HØGSKOLEN I SØR-TRØNDELAG Avdeling for teknologi Institutt for elektroteknikk 7004 TRONDHEIM. Toukersrapport TR 1

Prosjektplan Bacheloroppgave 2014

Hovedprosjekt i ingeniørfag, data, våren Oslo Gruppe 23 Torstein Frogner, Bernt Kristoffer Helland, Vahid Khairkhah, Jonas Myren Mo

Forrapport til hovedoppgave i videreutdanning GIS.

Forprosjektrapport. Gruppe 34. Magnus Dahl Hegge s153549

STYRKEN I ENKELHET. Business Suite

Kravspesifikasjon. IT-infrastruktur. Kravspesifikasjon. Høgskolen i Oslo. Avdeling for Ingeniører. 23. mai 2008

Forprosjektrapport GRUPPE 4: SHIFTWORKERS

Mandag : Onsdag : Torsdag : Mandag :

PROSESSDOKUMENTASJON

KRAVSPESIFIKASJON. Tittel: Pris++ Oppgave: Utvikle en Android applikasjon med tilhørende databasesystem. Periode: 1. Januar til 11. Juni.

Forprosjekt. Gruppe: H09B03. HIØ, Sarpsborg

HØGSKOLEN I OSLO OG AKERSHUS. Forprosjektrapport

Forprosjekt - Gruppe 12. Hovedprosjekt av

PROSJEKTBESKRIVELSE. Hva er sykepleiestudentens erfaring med telesykepleie i sykepleieutdanningen? UTARBEIDET AV NORA RUGTVEDT

Forprosjektrapport Gruppe 30

Forprosjektrapport for bacheloroppgave i data og informasjonsteknologi

Hovedprosjekt i data ved Høgskolen i Oslo våren 2007

Kravspesifikasjon Innholdsfortegnelse

Hovedprosjekt Gruppe 27. Forprosjektrapport [GILJE AS] Lars Gjestang - Hiran Piapo - Bård Skeie

Prosessrapport. IT-infrastruktur. Prosessrapport. Høgskolen i Oslo. Avdeling for Ingeniører. 23. mai 2008

Epost og Anti-spam. Standard autentisering AUTH-metode. Receiver s server. Receiver. Your server

Statusrapport for HiN Hovedoppgave 2007 Bachelor i ingeniørfag

SAMMENLIGNINGS- RAPPORT 2012

Transkript:

Better be despised for too anxious apprehensions, than ruined by too confident security. Edmund Burke Forprosjektrapport Sikkerhetskultur i IKT driftsorganisasjon Gruppe 16

Bacheloroppgave Vår 2017 ITPE3900 HIOA Forprosjektrapport Hovedprosjekt i data og informasjonsteknologi Oppgave Utvikle en metodikk for å måle sikkerhetskulturen i en IKT driftsorganisasjon. I tillegg skal to sårbarhetspunkter testes med ondsinnede verktøy etter at sikkerhetskulturen er målt. Gruppe 16 Arthur Nordnes (kontaktperson) s236644 Informasjonsteknologi Emilien Socchi s236632 Informasjonsteknologi Jørgen Dyhre s236647 Informasjonsteknologi Sindre Beba s236355 Dataingeniør Oppdragsgiver Sopra Steria, Biskop Gunnerus' gate 14A, 0185 Oslo http://www.soprasteria.no/ Kontaktperson hos oppdragsgiver Sean Armana Chief Information Security Office (CISO) sean.armana@soprasteria.com +47 416 66 660 Høgskoleveileder Ismail Hassan Høgskolelektor, Institutt for informasjonsteknologi (Fakultet for teknologi, kunst og design) ismail.hassan@hioa.no +47 672 38 670 1

Innholdsfortegnelse 1) Sammendrag av prosjektet... 4 2) Dagens situasjon... 4 3) Mål... 5 4) Rammebetingelser 6 5) Løsningsforslag... 7 6) Analyse og virkninger... 6 7) Arbeidsplan... 7 8) Fremdriftsplan... 8 2

1) Sammendrag av prosjektet Sopra Steria har gitt oss, Arthur Nordnes, Emilien Socchi, Jørgen Dyhre og Sindre Beba, en bacheloroppgave hvor sikkerhetskulturen i en bedrift er i sentrum. Vi skal utvikle en metodikk som kan brukes til å måle om sikkerhetskulturen i en bedrift gjenspeiler dens sikkerhetspolicy. Verktøy for å teste en del av sikkerhetskulturen skal også utvikles, med fokus på SPAM-poster og ondsinnede minnebrikker. Metodikken og verktøyene skal testes på Sopra Steria i sanntid. Metodikken er av en type undersøkelse som må ha lesbare resultater slik at konklusjoner kan tas med tanke på sårbarheter og hvilke deler av policyen som blir oppfulgt. Undersøkelsen kan være en type spørreundersøkelse, interaktive spill eller et intervju av ansatte. Det er viktig at verktøyene som SPAM-post og ondsinnede minnebrikker tester områdene innen sikkerhetskulturen som vi har målt med metodikken. Verktøyene som skal brukes skal være så aktuelle for dagens teknologistandard at nye språk og rammeverk må læres, eksempler er Ruby, Metasploit, C og Python. SPAM-filtre må også undersøkes slik at de kan unngås. Rekkefølgen fra arbeidsplanen i store trekk: Kartlegge hva sikkerhetskultur er, samt sette seg inn i Sopra Steria s sikkerhetspolicy. Utvikle en metodikk som måler sikkerhetskulturen. Ondsinnede verktøy må undersøkes og utvikles for å teste deler av resultatet fra metodikken. Konklusjon og resultater rapporteres og fremlegges for oppdragsgiver. Under hele prosjektet vil det bli dokumentert hvert steg som utføres i en rapport, som ferdigstilles etter konklusjon og samtale med Sopra Steria. Kontaktpersonen vår i bedriften er Sean Armana. Vår veileder gitt fra skolen er Ismail Hassan. Arbeidet skal foregå hos den enkelte studenten, på Høgskolen i Oslo og Akershus og hos Sopra Steria. Hvis noe vil diskuteres med gruppen er alle studentene tilgjengelig for å bli kontaktet. 3

2) Dagens situasjon I dag skjer 98% av all sikkerhets innbrudd av menneskelig feil. Enten i konfigurasjon, eller fordi ansatte ikke klarer å styre sin nysgjerrighet, for eksempel ved å klikke på en lenke i en SPAM-post. Sopra Steria Operations er en driftsorganisasjon som det er svært viktig for å kunne vise at de har en gjennomgående god sikkerhetskultur, operasjonalisert på tvers av organisasjonen. Det vil si at de tenker sikkerhet i alt de gjør, fra drift til ledelse. En metodikk for å kunne måle sikkerhetskulturen innad i bedriften vil derfor kunne avsløre sårbarheter hos de ansatte og i selskapets system. Vi skal tilbringe flere arbeidsdager hos Sopra Steria, der vår kontaktperson Sean Armana (bedriftens Chief Information Security Officer, CISO) skal jobbe tett med oss for å utvikle metodikken og testverktøyene. Hvilke tilganger til bedriften vi får, er fortsatt uvisst. 3) Mål Hovedmålet er å utvikle en metodikk og to verktøy for å teste sikkerhetskulturen i en IKT driftsorganisasjon. Metodikken bør dekke en tilfredsstillende del av bedriftens sikkerhetspolicy som testes for å få nok målbar data. I tillegg bør den være så generell som mulig slik at den kan brukes hos flere bedrifter. Verktøyene skal brukes til å teste to viktige trusler som metodikken måler, nemlig sårbarheter for SPAM-poster og ondsinnede minnepinner. Det er viktig at begge verktøyene virker legitime og kan registrere antallet kompromitterte ansatte i løpet av testen. 4

4) Rammebetingelser Metodikken som utvikles under prosjektet skal brukes kun hos Sopra Steria, og det er deres sikkerhetspolicy den skal måle. Mennesket blir sentralt i prosjektet, og alle ansatte som inngås i testen skal derfor være anonyme under testene og i sluttresultater. To verktøy skal brukes til å teste sårbarheter målt teoretisk av metodikken. Disse skal være SPAM-poster med bl.a. etablering av falskt domene, og ondsinnede minnebrikker med muligheten for å etablere en tilbakekallende kommunikasjonstunell for fjerntapping av data. Verktøyene skal teste områdene av sikkerhetskulturen som blir målt med metodikken. Alle testene skal uføres hos Sopra Steria og kjøres i sanntid. Når det gjelder ansatte i bedriften skal ingen av verktøyene inkriminere eller sette de som går i «fella» i dårlig lys. 5) Løsningsforslag Metodikken vi ønsker å utvikle for å teste sikkerhetskulturen i en IKT driftsorganisasjon vil basere seg på en eller annen type undersøkelse, som vil la oss måle sikkerhetsbevisstheten hos ansatte i en organisasjon. Hensikten er å få resultater så nærme virkeligheten som mulig, dermed kan undersøkelsen ta ulike former. Det kan bli et slags eventyrspill hvor deltagernes svar og holdninger vil være mer ærlige og naturlige, eller formen av en mer tradisjonell spørreundersøkelse med spørsmål og forhåndsbestemte alternativer. En tredje mulighet er å fullføre intervjuer med ansatte for å øke datamengden som kan samles, i tillegg til å kunne analysere deres holdninger bedre. Prosjektets rammebetingelser beskriver bl.a. at konkrete verktøy skal utvikles for å få teste sikkerhetskulturen i en organisasjon i praksis. Det er pålagt av oppdragsgiveren at disse verktøyene skal være en ondsinnet minnepinne med muligheten for å etablere en tilbakekallende kommunikasjonstunell til en server for ekstern lytting av data. Det er også lagt vekt på SPAM med etablering av falske domene, skjult kode i macro format eller utnyttelse via adware og SPAM-filter forhindring. Begge verktøyene bør kunne registrere antallet ansatte som lar seg lure, for å kunne sammenligne med tidligere teoretiske resultater. 5

6) Analyse og virkninger Den teoretiske testen av sikkerhetskulturen i en IKT driftsorganisasjon kan være mer eller mindre tidskrevende og er avhengig av størrelsen på spørreundersøkelsen som utføres. Mens et eventyrspill vil gi de mest reelle resultatene, vil det kreve mer tid å lage det i forhold til tradisjonell spørreundersøkelse eller intervju. Ulempen med en vanlig spørreundersøkelse er at deltagerne velger å svare det som er riktig, selv om de kanskje ville ha oppført seg annerledes i virkeligheten, f.eks. å trykke på en SPAM mail. Intervjuer kan også være veldig tidskrevende og gir ingen garanti på å samle data nærmere virkeligheten enn eventyrspill. Når det gjelder utviklingen av verktøyene, er det en stor sannsynlighet for at nye programmeringsspråk, rammeverk og teknologier må læres på kort tid. Våre tidligere forskninger peker mot Ruby, C, Python og Metasploit rammeverket for utviklingen av en ondsinnet minnepinne. I tillegg en utdypende forståelse av de nyeste Intrusion Detection Systems (IDS), brannmurer og antivirus vil være viktig. Design og spredning av SPAM vil også forutsette at vi gjør oss bedre kjent med etablering av falske domener, SPAM-filter forhindring og generell spredning av SPAM. 6

7) Arbeidsplan 1. Forprosjekt 2. Metodikk 2.1. Sette oss detaljert inn i sikkerhetskultur. 2.2. Utvikle en metodikk for å måle sikkerhetskultur. Det vil si å bestemme hva som er relevant å måle, hvordan måle det og hvordan resultatene skal analyseres. 2.3. Implementering av metodikken. Det vil si å lage en konkret metodikk basert på det vi kom fram til i punkt 2.2. 2.4. Analysere resultatet basert på det vi kom fram til i punkt 2.2. Analysen vil ikke ta lang tid og skal inneholde en sammenligning mellom resultatet og oppdragsgiveren sin sikkerhetspolicy. 3. Ondsinnet minnepinne 3.1. Sette oss detaljert inn i ondsinnede minnepinner. 3.2. Utvikling av ondsinnet minnepinne. 3.3. Analysere resultatet og sammenligne det med resultatene fra metodikken. 4. SPAM-mail 4.1. Sette oss detaljert inn i SPAM-mail. 4.2. Utvikling av SPAM-mail. 4.3. Analysere resultatet og sammenligne det med resultatene fra metodikken. 5. Komme fram til en konklusjon om oppdragsgiveren sin sikkerhetskultur 6. Dokumentasjon 6.1. Dokumentere underveis i prosjektet 6.2. Ferdigstille dokumentasjonen 7

8) Fremdriftsplan I fremdriftsplanen er punktene fra arbeidsplanen satt i tidsperspektiv. Punkter i lik fargegruppe er avhengige av hverandre, og man kan ikke sette i gang med neste punkt før man er ferdig med det forrige. Prosjektets fremdriftsplan I uke 8 er det konte-/vinterferie og i uke 15 er det påskeferie. Vi har i utgangspunktet valgt å ta fri disse ukene, men holder det åpent for å bruke disse ukene til å arbeide hvis det skulle være behov for det. Den fremdriftsplanen er fortsatt midlertidig og kommer til å ferdigstilles i løpet av et nytt møte med oppdragsgiveren 02.02.2017. Prosjektet vil inneholde 5 sentrale milepæler som må følges for å fullføre oppgaven. Prosjektets milepæler 8