infosec and data protection in b2b - exercise (dutch)

39
Informatieveiligheid

Upload: tommy-vandepitte

Post on 22-Jan-2018

155 views

Category:

Education


0 download

TRANSCRIPT

Page 1: Infosec and data protection in B2B - exercise (dutch)

Informatieveiligheid

Page 2: Infosec and data protection in B2B - exercise (dutch)

Informatieveiligheid

• Informatiebeveiliging

• Gegevensbeveiliging

• Privacy

• Alle informatie

• C.I.A.

• Privacygevoelige gegevens

• Confidentialiteit

• Persoonsgegevens

• C.I.A. + doel

Page 3: Infosec and data protection in B2B - exercise (dutch)

B2B, dus… dat telt allemaal niet?!

PrivacygevoeligBinnen Televic

Personeelsevaluaties,

loongegevens,…

Klanten

Communicatie

Klanten van klanten

Patiëntendossiers

Page 4: Infosec and data protection in B2B - exercise (dutch)

B2B, dus… dat telt allemaal niet?!

PersoonsgegevensBinnen Televic

Personeelsevaluaties,

loongegevens,

klantencontacten,…

Klanten

Inlogggevens (cloud)users

Klanten van klanten

Patiëntendossiers, opleidings-

opvolging en -resultaten,…

Page 5: Infosec and data protection in B2B - exercise (dutch)

B2B, dus… dat telt allemaal niet?!

AlgemeenBinnen Televic

Research & Development,

prijslijsten klanten, …

Klanten

Bedrijfsdocumenten gebruikt in

teleconferentie, besprekingen

over conferentiesystemen,…

Page 6: Infosec and data protection in B2B - exercise (dutch)

Wat kan er gebeuren?

Page 7: Infosec and data protection in B2B - exercise (dutch)

Wat kan er gebeuren?• Confidentiality

• Availability

• Privacy

• Integrity

C P

A I

Page 8: Infosec and data protection in B2B - exercise (dutch)

Vertrouwelijkheid

• een patentaanvraag wordt ingediend net

voor Televic’s R&D afdeling dat kan doen

voor een technologie die wel bijzonder

sterk op die van Televic’s pipeline lijkt

Wat als

…C P

A I

Page 9: Infosec and data protection in B2B - exercise (dutch)

Vertrouwelijkheid

• de loongegevens van het Televic

personeel en management

– onder het personeel worden gecirculeerd

– op een website worden geplaatst

Wat als

…C P

A I

Page 10: Infosec and data protection in B2B - exercise (dutch)

Vertrouwelijkheid

• de opleidingsopvolgingsgegevens – en

resultaten van een klant van Televic

Education voor alle medewerkers van die

klant beschikbaar zijn

– de relatiebeheerder wordt gecontacteerd door

de klant

– de juridische afdeling krijgt een ingebreke-

stelling (of zelfs dagvaarding) binnen van de

klant ter vergoeding van schade

Wat als

…C P

A I

Page 11: Infosec and data protection in B2B - exercise (dutch)

Vertrouwelijkheid

• een overname-deal van een klant

voortijdig op sociale media wordt

bekendgemaakt omdat journalisten /

hacktivisten toegang hadden tot de

gesprekken die via Televic tele-

conferencing gebeurden.

– kan dat echt?

– is er een communicatieplan klaar naar pers,

klant(en), beurswaakhond,…?

Wat als

…C P

A I

Page 12: Infosec and data protection in B2B - exercise (dutch)

Beschikbaarheid

• alle informatie van R&D geëncrypteerd

wordt door “ransomware”

– de hackers betalen? zullen ze dan wel de

decryptiesleutel geven?

– kunnen we backups gebruiken? hoeveel

dagen werk verliezen we dan?

– zijn we de besmetting dan kwijt of zit ze nog in

het systeem?

Wat als

…C P

A I

Page 13: Infosec and data protection in B2B - exercise (dutch)

Beschikbaarheid

• een relatie met een klant verzuurt, Televic

formele briefwisseling ontvangt die

refereert naar het contract dat 8 jaar

geleden is gesloten en we het contract

niet meer vinden?

– hoe professioneel is het om het contract bij de

klant op te vragen?

– moeten we antwoorden op zo’n brieven

zonder het contract onder ogen te hebben?

Wat als

…C P

A I

Page 14: Infosec and data protection in B2B - exercise (dutch)

Doelgebondenheid

• een medewerker die politiek actief is, een

selectie op de klantenlijst gebruikt om zijn

campagne op te baseren

– door flyers toe te sturen

– om financiering te vragen

• het om het gebruik van televic’s twitter

account ging om te verwijzen naar de

campagnepagina?

Wat als

…C P

A I

Page 15: Infosec and data protection in B2B - exercise (dutch)

Integriteit

• een klant denkt dat de opleidings-

resultaten gemanipuleerd zijn, omdat ze

heel onwaarschijnlijke statistische

analyses bekomen?

– kan dergelijke manipulatie als een

medewerker toegang heeft tot een ander rol?

– kunnen we de klant geruststellen dat het

product wel degelijk de resultaten correct

weergeeft?

Wat als

…C P

A I

Page 16: Infosec and data protection in B2B - exercise (dutch)

Integriteit

• een medewerker van het salesteam heeft

vragen bij de nieuwe prijzen; hij wist niet

dat ze recent gewijzigd waren. De sales

directeur weet ook van niets.

– zijn de prijslijsten aangepast zonder dat er

een formele beslissing is geweest van het

management?

Wat als

…C P

A I

Page 17: Infosec and data protection in B2B - exercise (dutch)

Hoe is dat mijn probleem?

Hoe kan ik daaraan bijdragen?

Page 18: Infosec and data protection in B2B - exercise (dutch)

Informatieveiligheid door lagen

Page 19: Infosec and data protection in B2B - exercise (dutch)

De zwakke schakel

• Mensen zijn de zwakke schakel in

informatieveiligheid.

• Jij bent de zwakke schakel in

informatieveiligheid.

Page 20: Infosec and data protection in B2B - exercise (dutch)

Toch niet als het om klanten gaat?

• De klanten van Televic hebben zelf ook

belang bij informatieveiligheid.

• Voor sommige aspecten rekenen ze

daarbij op Televic. Soms wordt dat geëist:

in de tender, in het contract,…

• Als Televic die bekommernis kan

afdekken door informatieveiligheid in het

product-design op te nemen, …

Page 21: Infosec and data protection in B2B - exercise (dutch)

Ik ben loyaal aan Televic

• Daaraan wordt niet getwijfeld.

• Niet alle incidenten doen zich

voor omdat een interne

medewerker in het complot zit.

Page 22: Infosec and data protection in B2B - exercise (dutch)

• Als je een slechte dag

hebt, kan je al eens

incidentjes triggeren

door overdreven te

reageren.

“Vandaag is echt de dag niet”

Page 23: Infosec and data protection in B2B - exercise (dutch)

“Bespeeld”

• Afpersing

– Met private foto’s,

emails,…

• “Social engineering”

– Gebruik maken van de

goed(gelovig)heid van

mensen.

Page 24: Infosec and data protection in B2B - exercise (dutch)

Ladies first… of toch niet?

• Bezoekers moet langs

de receptie passeren,

zelfs personeel van

toeleveringsbedrijven

Page 25: Infosec and data protection in B2B - exercise (dutch)

“Mijn” computer

• Als de computer (tablet,

…) de werkplek verlaat,

is de veiligheid ervan in

jouw handen.

– Achterlaten is een ding…

– maar soms is men uit op

de computer zelf en is de

data een toetje.

Page 26: Infosec and data protection in B2B - exercise (dutch)

“Click click” – computer op slot

• Even weg van

je computer?

Sluit hem dan.

Page 27: Infosec and data protection in B2B - exercise (dutch)

Wachtwoorden

• Je account is

persoonlijk. Wat

er op gebeurd

wordt jou

aangerekend.

• Er zijn do’s en

don’ts voor

wachtwoorden.

Page 28: Infosec and data protection in B2B - exercise (dutch)

Kan je snel mijn cv even uitprinten?

Page 29: Infosec and data protection in B2B - exercise (dutch)

Phishing

• Geef je

informatie in

op dit

formulier.

• Klik op deze

link.

• Surf naar deze

website.

Page 30: Infosec and data protection in B2B - exercise (dutch)

Loose lips sink ships

Op het werk zijn

we bezig met…

Page 31: Infosec and data protection in B2B - exercise (dutch)

“Foutje”

Page 32: Infosec and data protection in B2B - exercise (dutch)

BCC syndroom

• Naar

verschillende

klanten in een

keer. Kan toch

met BCC?

Page 33: Infosec and data protection in B2B - exercise (dutch)

Reply all

• Moeten ze allemaal op de

hoogte zijn van mijn antwoord?

– “Mijn estimaties voor dit kwartaal

zijn…”

– “Klopt ik ben laat met mijn

expenses, maar dat komt omdat

ik niet weet hoe ik mijn bezoek

aan een Russische “tent” moet

verantwoorden.”

Page 34: Infosec and data protection in B2B - exercise (dutch)

“Dikke vingers”

• Oei, email over het

gesprek dat niet zo goed

is verlopen, ook naar de

klant gestuurd.

• Oei, evaluatie (incl.

verbeterpunten) van

Jean naar het ganse

team gestuurd.

Page 35: Infosec and data protection in B2B - exercise (dutch)

Had ik dat geweten

Page 36: Infosec and data protection in B2B - exercise (dutch)

Ook afval kan informatie bevatten

Page 37: Infosec and data protection in B2B - exercise (dutch)

Fouten wegsteken ?!

• Tijd gaat

verloren.

• De fout kan een

sneeuwbaleffect

veroorzaken.

Page 38: Infosec and data protection in B2B - exercise (dutch)

Op de goede weg…

Page 39: Infosec and data protection in B2B - exercise (dutch)

… samen