trusler og policies - sintef · uruguay, bolivia and peru. • 20 million bank customers. • 8...

22
Trusler og policies [email protected]

Upload: others

Post on 08-Oct-2020

1 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

Trusler og policies

[email protected]

Page 2: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

2

2006-11-23

Hvem er jeg?

IT-Arkitekt

LISO

Page 3: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

3

2006-11-23

Det jeg skal prate om er:

•Hvem vi er

•Våre utfordringer

•Trusler, hvordan ser vi de

•Hvordan implementerer vi policies

Page 4: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

4

2006-11-23

GRUPO SANTANDER

Posisjon

Blant de 10 største banker i verden

Tilstedeværelse i 46 land. Den ledendefinansinstitusjonen i Euro-sonen og Latin-Amerika.

59 millioner kunder, 10 000 filialer, 126 000 ansatte.

2 700 000 aksjeeiere.

Page 5: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

5

2006-11-23

Our businessesEuropa

• Leader in consumer financing in Europe.

• Present in:• Spain• U.K.• Portugal• Italy• Germany• Holland

• Poland• Czech Republic• Austria• Hungary• Norway• Sweden

• Direct Banking.• 7.7 million customers.• 100,000 dealers.• 257 own branches.• 5,100 employees.

Page 6: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

6

2006-11-23

Latin-Amerika

Latin America Division• Leading financial group in the region

(10% market share).• Leadership position in key markets:

Brazil, Mexico and Chile.• Prominent presence in Argentina,

Venezuela, Puerto Rico, Colombia, Uruguay, Bolivia and Peru.

• 20 million bank customers.• 8 million subscribers to pension

plans.• 4,100 branches.• 62,700 employees.

Page 7: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

7

2006-11-23

Systemene, sterkt forenklet

Page 8: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

8

2006-11-23

Hva gjør vi?

•TrusselvurderingerKonsekvens og sannsynlighetEnkelte systemer og grupper av systemer, basert påintervjuer av systemspesialister og brukere.

•PoliciesMadridUSANorskeFinskeSvenskeSelvpålagte

Page 9: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

9

2006-11-23

Trusler

•Utfordringer:

Personlig radar (tankesett)

Gruppetenking

Det å være norsk

Page 10: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

10

2006-11-23

Policies

•Hva gjør man med håpløse krav?

•Hvordan kan de etterleves?

•Hvem pålegges policies?

Page 11: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

11

2006-11-23

Hvem skriver policies?

•Sitter de alene i lukkede rom?

•Hva tenker de på?

Page 12: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

12

2006-11-23

Hvordan kan policies etterleves?

•- Lover og regelverk:Nasjonale loverEU-direktiver

•- Hvordan påvirke i pre-pipelinefasen?

Page 13: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

13

2006-11-23

Policies, hvordan håndteres dette i dag?

MadridUSA

Egne

SverigeFinland

Kreditttilsynet

BSK

LISO

Norge

Visa MC

Globale Lokale

Kort Lån Leasing Finland Sverige

Page 14: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

14

2006-11-23

Hvem bør foreta trusselvurderingen?

Page 15: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

15

2006-11-23

Valg av verktøy / metodeK

ompl

eksi

tet

SDL (Security Development Lifecycle) process

Bell-La Padula ModelDolev-Yao

Clark-Wilson

CORAS

Sannsynlighet for gjennomføring

Page 16: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

16

2006-11-23

Scrum metodenSikkerhetsdesign og implementasjon

Page 17: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

17

2006-11-23

IKT forskriften fra Kredittilsynet

•§ 3 Risikoanalyse •…

•Foretaket skal minst en gang årlig, eller ved endringer som har betydning for IKT-sikkerheten, gjennomføre risikoanalyser for å påse at risiko styres innenfor akseptable grenser i forhold til foretakets virksomhet. Resultatet av risikoanalysen skal dokumenteres.

Page 18: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

18

2006-11-23

IKT forskriften fra Kredittilsynet

•§ 5 Sikkerhet •Foretaket skal utarbeide prosedyrer som skal sikre beskyttelse av utstyr, systemer og informasjon av betydning for foretakets virksomhet, jf. § 1, mot skader, misbruk, uautorisert adgang og endring, samt hærverk. Videre skal prosedyrene inneholde retningslinjer for tildeling, endring, sletting og kontroll med autorisasjon for tilgang til IKT-systemene. Kravene til IKT-sikkerhet skal så langt det er praktisk mulig være målbare.

Page 19: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

19

2006-11-23

IKT forskriften fra Kredittilsynet

•§ 7 Systemvedlikehold•Foretaket skal sikre at IKT-systemene vedlikeholdes og forvaltes på en måte som gir en stabil, planlagt og forutsigbar drift.

Page 20: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

20

2006-11-23

IKT forskriften fra Kredittilsynet

•§ 11 Driftsavbrudd og katastrofeberedskap•…•Det skal minst en gang årlig gjennomføres opplæring, øvelse og test i et omfang som gir tilstrekkelig trygghet for at katastrofeløsningen virker som forutsatt. Resultatet av testen skal dokumenteres slik at det er mulig åkontrollere.

Page 21: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23

21

2006-11-23

Oppsummering

Det ER vanskeig å implementere policies

Trusselvurderinger bør ned på laveste nivå

Periodiske penetreringstester

Page 22: Trusler og policies - SINTEF · Uruguay, Bolivia and Peru. • 20 million bank customers. • 8 million subscribers to pension plans. • 4,100 branches. • 62,700 employees. 7 2006-11-23