Måling av informasjonssikkerhet ISO/IEC 27004:2016. Håkon Styri Seniorrådgiver Oslo,

Like dokumenter
Måling av informasjonssikkerhet. Håkon Styri Seniorrådgiver Oslo,

Forelesning 5: Ledelse av informasjonssikkerhet, Menneskelige faktorer for info-sikkerhet

Oversikt over standarder for. risikoanalyse, risikovurdering og risikostyring

Måling av informasjonssikkerhet i norske virksomheter

Sikkerhet, risikoanalyse og testing: Begrepsmessig avklaring

Standarder for risikostyring av informasjonssikkerhet

Erfaringer med innføring av styringssystemer

Oversikt over standarder for. risikoanalyse, risikovurdering og risikostyring

ISO-standarderfor informasjonssikkerhet

Nye krav i ISO 9001, hvilke er de og hvordan implementere disse i TQM? Ragna Karoline Aasen

Oversikt over standarder for. Kvalitetsstyring

ISO 41001:2018 «Den nye læreboka for FM» Pro-FM. Norsk tittel: Fasilitetsstyring (FM) - Ledelsessystemer - Krav og brukerveiledning

Ny ISO 9001:2015. Disclaimer:

Oversikt over standarder for. Kvalitetsstyring

Guri Kjørven, Standard Norge NS-ISO LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK

Neste generasjon ISO standarder ISO 9001

Planlegging av øvelser

Oversikt over standarder for. Kvalitetsstyring

Oversikt over standarder for. Kvalitetsstyring

Følger sikkerhet med i digitaliseringen?

NS-EN ISO 9001:2015 ( basert på ISO/DIS 9001_2014)

Om respondenten. U.off jf. offl. 15. Virksomhetens navn: Hvem svarer på undersøkelsen: Virksomhetsleder (direktør) Andre (angi rolle):

DE VIKTIGSTE ENDRINGENE I NYE ISO 9001:2015 OG ISO 14001:2015

Undersøkelse om informasjonssikkerhet i Nasjonale felleskomponenter Spørreskjema Vedlegg til Difi-notat 2017:4

Internkontroll/styringssystem i praksis informasjonssikkerhet. Andreas Grefsrud, seniorrådgiver seksjon for informasjonssikkerhet

RISIKOVILLIG, ELLER? mnemonic Risk Services Frokostseminar,

Krav til sikkerhet og personvern hos tjenestesteder som skal koble seg opp til en felles elektronisk pasientjournal

Internkontroll i praksis (styringssystem/isms)

Fellestrekk og forskjeller i de ulike akkrediteringsstandardene

NS-EN ISO 19011:2011

Sikkert nok - Informasjonssikkerhet som strategi

Endringer i revidert ISO 50001

Helhetlig risikostyring og informasjonssikkerhet. Knut Håkon T. Mørch PricewaterhouseCoopers Tlf.

ISOs styringssystemstandarder et verktøy for forenkling

Sekretariat for informasjonssikkerhet i UHsektoren. Rolf Sture Normann

Den europeiske byggenæringen blir digital. hva skjer i Europa? Steen Sunesen Oslo,

Common Safety Methods

Gjermund Vidhammer Avdelingsleder Governance, risk & compliance

Standarder for - styringssystemer - arbeidsmiljø Prosjektleder Guri Kjørven Standard Norge

Hva er et styringssystem?

Standarder for Asset management ISO 55000/55001/55002

Security events in Norway

Independent Inspection

Fylkesberedskapsrådet i Hordaland Styring og kontroll - informasjonssikkerhet. Øyvind Grinde Seksjonssjef for informasjonssikkerhet 18.

Neste generasjon ISO standarder ISO 9001 og ISO Hva betyr det for din bedrift? DNV GL Business Assurance Norway AS SAFER, SMARTER, GREENER

Styringssystem basert på ISO 27001

Sikkerhetsledelse et løpende og langsiktig arbeid. - Som ikke alltid gir raske resultater

En praktisk anvendelse av ITIL rammeverket

Kvalitetsmåling og indikatorer. Liv Rygh, seniorrådgiver Nasjonalt kunnskapssenter for helsetjenesten

April Kampen mot korrupsjon og misligheter Granskning og Forensic Services

NS-EN Ledelsessystemer for kvalitet - NS-EN ISO 9001 for helseog omsorgstjenester

Berit Sørset, Norsk Industri Guri Kjørven, Standard Norge NS-ISO LEDELSESSYSTEMER FOR ARBEIDSMILJØ KRAV OG VEILEDNING OM BRUK

SIKKERHET OG TILLIT FRA ET TVERRFAGLIG PERSPEKTIV

Aggregering av risiko - behov og utfordringer i risikostyringen

Risikoanalysemetodikk

Spørreundersøkelse om informasjonssikkerhet

ISO 22301:2012 en introduksjon Årsmøte og seminar 12 Jun 2012 Arnfinn Roland

Risikofokus - også på de områdene du er ekspert

KJAPPE, BILLIGE SKYTJENESTER MEN HAR DU KONTROLL?

Styremøte Helse Midt-Norge Presentasjon rapport evaluering internrevisjonen

Helhetlig arbeid med informasjonssikkerhet. Remi Longva

Bedre prosjektvirksomhet med gode veiledere for prosjektledelse

ISO/DIS 45001, INNHOLD OG STRUKTUR. Berit Sørset, komiteleder, Norsk Industri

Public roadmap for information management, governance and exchange SINTEF

SAK 10/17 - MØTE 01/17 SATSINGSOMRÅDE: ØKT BRUKERMEDVIRKNING

Internkontroll og informasjonssikkerhet lover og standarder

Erfaringer med innføring av styringssystemer

En introduksjon til kontinuerlig leveranse. > Harald Schult Ulriksen

Fremtidens trusler hva gjør vi? PwC sine fokusområder innen CyberSikkerhet og hvordan vi jobber inn mot internasjonale standarder

April Hvitvasking Hvor kommer pengene fra? Granskning og Forensic Services

Standarder for styringssystemer Prosjektleder Guri Kjørven, Standard Norge

Risikovurdering av cybersystemer

Difis veiledningsmateriell, ISO og Normen

Guri Kjørven, ISO/CD :2015 LEDELSESSYSTEMER FOR ARBEIDSMILJØ

De tre sikkerhetsfaktorene. IT-sikkerhetsledelse og -krav. Hva er informasjonssikkerhet? Geir Ove Rosvold AITeL/HiST

Company name: Åkrehamn Trålbøteri AS

Akkrediteringsdagen 2018

Avmystifisere internkontroll/styringssystem - informasjonssikkerhet

Real Time Release. Krav til kvalitetssystem og forventninger ved tilsyn. Bjørn Egil Olsen legemiddelinspektør Statens legemiddelverk

ISO Syscom brukerforum 2013 Jørn Erik Hornseth og Torbjørn Remmen

Revisjon av IT-sikkerhetshåndboka

November Internkontroll og styringssystem i praksis - Aleksander Hausmann

MÅLINGER ~ STRATEGI OG METODE

Det 7. norske arkivmøtet Informasjonssikkerhet i endringsprosesser. 6. April 2016

Analyse og valg av prestasjonsstyringssystemer for bedrifter og verdikjeder

ISO27001 som del av forvaltningen

Informasjonssikkerhet En tilnærming

Analyse og rapportering fra nasjonale helseregistre

Trondheim, SEMINAR: TA GREP OM ENERGIEN MED NS-EN ISO 50001:2018

Kan kvalifikasjonsrammeverket bidra til mer/økt/bedre/dypere læring? Marte Bratseth Johansen Seksjon for universitetspedagogikk

Endringer i ISO-standarder

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS

Verdikjederegnskap/LCA for produkter og ISO-standard om Produkters klimaspor. Klimagassvekting av energibærere Bellonaseminar 26.

Internkontroll for arkiv den nye arkivplanen?

Retningslinje for risikostyring for informasjonssikkerhet

Ph.d-utdanningen. Harmonisering av krav i Norden

Metodisk kvalitetsvurdering av systematisk oversikt. Rigmor C Berg Kurs H, mars 2019

MÅLINGER ~ STRATEGI OG METODE

ISO serien Asset management

Transkript:

Måling av informasjonssikkerhet ISO/IEC 27004:2016 Håkon Styri Seniorrådgiver Oslo, 2017-11-29

Disposisjon Hvorfor måler vi, og hva måler vi? Måling av styringssystemet Hvordan beskrive en måling? Måling av informasjonssikkerhet generelt Måling av sikkerhetskultur i en virksomhet

«Inspection does not improve the quality, nor guarantee quality. Inspection is too late. The quality, good or bad, is already in the product.» (W. Edwards Deming) «You can not inspect quality into a product.»

Hvorfor måler vi? Vi måler for å redusere usikkerhet. Hva måler vi? Arbeidet med å iverksette et sikkerhetstiltak. Kostnad for å opprettholde sikkerhetstiltaket over tid. Formålseffektivitet. Hvor stort bidrag gir sikkerhetstiltaket for reduksjon av total risiko?

Tips fra prosjektarbeidets verden En målsetning bør være SMART Spesifikk (konkret) Målbar Akseptert Realistisk Tidsbestemt

ISO/IEC 27004:2016 - innledning Standarden tar utgangspunkt i ISO/IEC 27001:2013 clause 9.1 «Monitoring, measurement, analysis and evaluation». 9.1 a) What to monitor and measure 9.1 c) When to monitor and measure 9.1 e) When the results should be analysed and evaluated 9.1 d) Who shall monitor and measure 9.1 f) Who shall analyse and evaluate the results 9.1 b) Monitoring, measurement, analysis and evaluation methods

ISO/27004:2016 hva kan overvåkes? Implementering av ISMSprosesser Hendelseshåndtering Sårbarhetsstyring Konfigurasjonsstyring Sikkerhetsforståelse og opplæring Logging av tilgangskontroll og andre avvik/hendelser Revisjonsaktiviteter Risikovurdering Risikohåndtering Risikostyring hos tredjepart Virksomhetskontinuitetsstyring Styring av fysisk sikkerhet Systemovervåking

Eksempler på attributter som kan måles I hvor stor grad reduserer et sikkerhetstiltak sannsynligheten for en hendelse I hvor stor grad reduserer et sikkerhetstiltak konsekvensen av en hendelse Hvor høy frekvens av hendelser kan et sikkerhetstiltak klare før effekten blir dårligere eller tiltaket slutter å virke? Hvor lang tid tar det fra en hendelse inntreffer til et sikkerhetstiltak detekterer hendelsen?

Måleprosessen overordnet beskrivelse Identifiser hvilken informasjon vi ønsker å få frem (informasjonsbehov) Beskriv måleaktiviteter (datakilder) som er nødvendig for å fremskaffe denne informasjonen Etabler prosedyrer Overvåk og utfør målinger Analyser resultater (målinger -> informasjon) Evaluer informasjonen (opp mot målsetninger)

Utfordring ved målinger Vær oppmerksom på datakilder som brukes til flere formål kan samles inn (observeres, registreres, e.l.) en gang for å brukes til flere formål (til å dekke flere informasjonsbehov). Ikke utfør målinger for målingenes skyld, eller i håp om at opplysningene kanskje kan komme til nytte.

Modellen som brukes i ISO/IEC 27004:2016 Start med informasjonsbehov Hva kan måles? Hvilke datakilder er relevante? Hvilke enkeltmålinger kan defineres for overvåking? Hvordan skal målingene analyseres? Kilde: ISO/IEC 27004:2016 Kriterier for evaluering

Eksempel på beskrivelse Identifikasjon av måle-informasjon (Measure-ID) Beskrivelse av informasjonsbehov: hva er det informasjonen bidrar med (hvorfor måler vi dette)? Hva slags måling er dette? (Utsagn som angir f.eks. prosentandel, frekvens, gjennomsnittsverdi, tallverdi) Formel eller utregningsmetode. Målsetning eller forventet resultat. Hvor ofte skal målingen gjennomføres? Hvem skal utføre måling, analyse og vurdering? Hvem eier informasjonen? Hvilke datakilder skal eller kan benyttes? På hvilket format skal resultatet rapporteres?

Referanser til nyttige standarder / bøker ISO/IEC 27004:2016 Information Security Management Monitoring, measurement, analysis and evaluation ISO/TR 10017:2003 Guidance on statistical techniques for ISO 9001:2000 ISO/IEC 15939:2017 Systems and software engineering Measurement process NIST Special Publication 800-55, Revision 1 Performance Measurement Guide for Information Security, July 2008. Aligning Organizations Through Measurement: The GQM+Strategies Approach. Springer 2014.