Secode sikkerhetsklarering



Like dokumenter
Social Engineering: metoder, eksempler og funn. Christian Jacobsen.

Målrettede angrep. CIO forum 6.mars Tore Terjesen Head of MSS & SOCs - Nordics tore.terjesen@secode.com

Digital Transformasjon

Takk for invitasjonen!

Kundetilfredshetsundersøkelse FHI/SMAP

Sikkerhetsmessig verdivurdering

2A September 23, 2005 SPECIAL SECTION TO IN BUSINESS LAS VEGAS

WHO WE ARE TRAINING CENTER. - Authorized Learning Partners! 8. TSC Training&Service Center

Komposisjon av risikomodeller:

Bærekraftige investeringer Fra eksklusjoner til "impact"

Security events in Norway

Aibel Vår tilnærming til GDPR. Elin H Madell HR System Owner

Informasjonssikkerhet i kommunene. Gaute Wangen, seniorrådgiver Seksjon for digital sikkerhet, NTNU

Electricity Solutions and Distribution / 2011

Vemma Europes personvernerklæring

RHF og HF omfattes av sikkerhetsloven

Teknisk hjørne RiskManager

Nasjonal sikkerhetsmyndighet

RETNINGSLINJE for klassifisering av informasjon

Rapporterer norske selskaper integrert?

Verktøy. til understøttelse av innovasjonsprosessen

Sertifisering av IT-sikkerhet

Sikkerhetsorganisering og sikkerhetsgradering i kommunene. Knut Bakstad, Sikkerhetsleder hos FMTL

PROSJEKT BYGGEARBEIDER RRA (REGJERINGENS REPRESENTASJONSANLEGG) BYGGELEDELSE H001. Informasjonsmøte 29. september 2016

BUSINESS SERVICE MANAGEMENT

Brudd i tariffoppgjøret

Løsninger for forbrukerfleksibilitet Eilert Bjerkan. NVE s KSU-Seminar 2016 Bodø

Kort om IPnett. Henrik Jørgensen Solution Architect Tel Mob

Innebygd informasjonssikkerhet hvordan ivareta sikkerhet i prosjekter?

Compact and efficient technology for particle separation Trondheim, 5. mai 2017 Jo Terje Lestum Project controller

VELKOMMEN TIL VINTERKRAFT KONFERANSEN CLARION HOTEL & CONGRESS OSLO AIRPORT

Electricity Solutions and Distribution / 2011

We are Knowit. We create the new solutions.

Erfaringer med internasjonalisering fra Kongsberg industrien. Hva vil studentene møte? / 1 / Min bakgrunn

Hvorfor UC workshops??

Nasjonal sikkerhetsmyndighet Sikre samfunnsverdier IKT-risikobildet. Dataangrep mot kritisk infrastruktur og informasjon

Internasjonalt gradssamarbeid, hva og hvordan. Internasjonaliseringskonferansen 2014, torsdag 6. mars, kl. 10:30, Rådssalen

IT Service Management - ITIL v3. Av Are Sivertsen Sjefskonsulent Atea AS are.sivertsen@atea.no

Moving Innovation Forward!

Medarbeidersamtale et verktøy for godt samarbeidsklima, økt motivasjon og måloppnåelse.

Bruk av ucmdb til SLM og Change Management EDB Business Partner Industri

Sammendrag Evaluering

Rapportering av sikkerhetstruende hendelser til NSM

Trusler, trender og tiltak 2009

Smarte hjem konferansen Kan vi konkurrere med de store?

Enkel og trygg lading Hva er glemt i dagens marked? Erfaringer fra selvfinansiert lading. Jan Haugen Head of Charge and Drive Norway

Personellsikkerhet. Frode Skaarnes Avdelingsdirektør

Innovasjon og kommersialisering på IFE

NTNU Retningslinje for fysisk sikring av IKTinfrastruktur

Q2 Results July 17, Hans Stråberg President and CEO. Fredrik Rystedt CFO

Software applications developed for the maritime service at the Danish Meteorological Institute

Erfaringsseminar Scandic Hell, Stjørdal. 18 oktober, 2017

Analytikerne bommet på 77 % av estimatene i første kvartal.

BASEFARM. Dato Author: Sven Ole Skrivervik CTO & Produkt-direktør

Det digitale trusselbildet Sårbarheter og tiltak

Kan du holde på en hemmelighet?

Erfaringer fra innsamling ved Osebergeltet

Zalaris: Mobil App og Elektroniske bilag. SBN Konferansen 2014 Ingjerd Aamodt, SAP Consultant & Architect - Zalaris Consulting

Logiq Kundedager. Fredriksten Festning Halden

Informasjonsaktiva. - en (forsøksvis) praktisk tilnærming til kategorisering av data. Harald Rishovd. Oslo kommune, Vann- og avløpsetaten

Kundevennlige og fremtidsrettede løsninger i EL-bil markedet. Jan Haugen Ihle Country Manager Charge & Drive - Norway

Årsrapport SOI Holding AS

Er du sikker? David Karlsen, Seniorkonsulent, Commercial Data Servers AS

Håkon Olsen Overingeniør Lloyd s Register Consulting

Energi Norges arbeid med tilknytningsplikten. Trond Svartsund

STOCK EXCHANGE NOTIFICATION

Fremtidens trusler hva gjør vi? PwC sine fokusområder innen CyberSikkerhet og hvordan vi jobber inn mot internasjonale standarder

Invitation to Tender FSP FLO-IKT /2013/001 MILS OS

Tilsyn med IKT-sikkerhet i boreprosesskontroll, støttesystemer innen petroleumsnæringen

Safe, efficient and profitable operations

Seminar om betalingssystemer og IKT i finanssektoren,

Rapporteringsskjema for kryptoinstallasjon

FM kompetanseutvikling i Statoil

GE Healthcare. A GE Growth Engine

Climate change and adaptation: Linking. stakeholder engagement- a case study from

Om EthicsPoint. Om EthicsPoint Rapportering - Generelt Rapportering - Sikkerhet og fortrolighet Tips og beste praksis

Introduction to the UN, Humanitarian and Development market

Ny sikkerhetslov og forskrifter

BROSJYRE. Service og vedlikehold Vi tilbyr service og vedlikehold 24/7/365

Sikkerhet ved outsourcing. Espen Grøndahl IT-sikkerhetssjef UiO

Trust in the Personal Data Economy. Nina Chung Mathiesen Digital Consulting

Samarbeid for å dyrke beste praksis - internt og eksternt Nøkkeltall og benchmarking Erfaringer

EFPIA Disclosure Code - Kort introduksjon og spørsmål til implementering

DOKUMENTASJON E-post oppsett

Ricoh Norge. Rådsmøte 5 juni Petter Lien Salgsdirektør MA Gøran Alstedt National Account Manager Tor-Einar Fremstad Contract Manager

Brukerveiledning Privatisering av datamaskinen For avgangselever våren 2017

Kryptoløsninger I Hjemmekontor Og Mobile Klienter

RISIKOVURDERING. Jan Fosse Seksjonssjef Avdeling Sikkerhetsstyring NSM NASJONAL SIKKERHETSMYNDIGHET

Transkript:

Secode sikkerhetsklarering Secode og Secodes ansatte kan håndtere informasjon gradert STRENGT FORTROLIG iht. Beskyttelsesinstruksen av 1.7.1972:»Alle ansatte hos Secode har gyldig sikkerhetsklarering t.o.m HEMMELIG i henhold til Lov om forebyggende sikkerhetstjeneste av 1.7.2001, (heretter kalt Sikkerhetsloven) klareringene er utstedt av FLO IKT.»Secode har som selskap gyldig godkjenning til å håndtere informasjon t.o.m. HEMMELIG i henhold til Sikkerhetsloven, for vår hovedlokasjon Longum Park, Arendal godkjenning er utstedt av FLO IKT.»Secode har fasiliteter for fysisk lagring av dokumentasjon med godkjenning for gradering til og med HEMMELIG i henhold til Sikkerhetsloven godkjenning er utstedt av FLO IKT.»Secode har internt og separat saksbehandlingsnettverk som er godkjent for BEGRENSET og KONFIDENSIELT i henhold til Sikkerhetsloven, samt FORTROLIG og STRENGT FORTROLIG iht. Beskyttelsesinstruksen av 1.7.1972 godkjenning er utstedt av FLO IKT Secode blir jevnlig revidert av FLO IKT for å sikkerstille at rutiner for behandling av materiell gradert etter Sikkerhetsloven blir utført korrekt.

Secode The Company Leading MSSP in the Nordic Region More than 20 years security experience Offices in Norway, Sweden, Finland, Denmark and the Netherlands High Availability services with Operations Centers in Arendal and Gothenburg Trusted Partner for large Enterprises in Scandinavia: Banking and Financial services Retail Health-Care Government Defence BS

We practice what we preach ISO 27001:2005 Certified ISO 9001:2008 Certified ISO 17025:2005 Certified EVIT Certified Operations based on ITIL framework Local requirements Operations Center Sweden:»Fully compliant with SSF 200:4 skyddsklass 2 and SSF 200:4 skyddsklass 3»Has SUA level 1 clearance Local requirements Operations Center Norway:»All personel military clearance Secret»Location cleared for handling material with military classification up to Secret

Social Engineering: metoder eksempler funn Christian Jacobsen christian.jacobsen@secode.com

Hva er Social Engineering?

Zero-dayexploitsgetall thesexy headlines, butsocialengineeringgetsmost ofthe results Lav deteksjonsrate under og etter et angrep Opererer ofte eller delvis på utsiden av loggsystemer Komplekse angrepsvektorer Angrep kan gi langvarige konsekvenser Angriper det svakeste punktet i sikkerhetsstrukturen Angrepet er ikke målet Målet er klart definert på forhånd Low tech hacking Ikke utelukkende et substitutt for teknisk angrepsvektorer, men et supplement

Troverdighethandler om planlegging og å tilfredsstille forventninger Kompetansehandler om teknikk, erfaring, metodebruk og tilpasningsdyktighet

Metodeneer åpne og etablerte Basererseg på anerkjent kunnskap og metoder fra sosiologi og psykologi Internasjonaltfagmiljø hvor vi deltar

Hva brukes testene til? Å gjennomføre en Social Engineering-test uten at det foreligger planer om å følge opp resultatene med konstruktive, holdningsskapende prosjekter er som å gjennomføre en pentestuten å være villig til å patche i etterkant.

Resultater:alle resultater er verdifulle Prosentvis fremstilling av alle tiltak, kumulert fra Secodes tester 2010.

Noen eksempler på funn fra tester vi har gjort

Sikkerhet og sårbarhet 2011

Passorder enkelt å høste Ga passord Ga ikke passord Avslørte testen Prosentvis fremstilling av passordhøsting, kumulert fra Secodes tester 2010-2011.

Vi har Fått tilgang til en firmabil Fått nøkkelen til hvelv Hatt fri adgang til personalmapper Blitt så godt kjent med vaktselskapet hos en kunde at de ga oss nøklene til bygget Høstet brukernavn og passord fra 100% av de ansatte som ble testet Blitt ringt tilbake i kjølvannet av webmailtester for ytterligere supportbistand Fått tilgang til servere, printere, kablingsrom og klientmaskiner Funnet uautorisert webserver med webkamera fra kontormiljøet rett ut på internett Gjennomført DNS-endringer Fått tilgang til personsensitive dokumenter markert Unntatt offentligheten Blitt ansatt! og mye mer

Takkfor meg! --spørsmål? Secode Norge AS Christian Jacobsen christian.jacobsen@secode.com