Leita í fréttum mbl.is

Stjórnun upplýsingaöryggis - námskeið hjá Staðlaráði Íslands

Dagana 7. og 8. febrúar nk. verður haldið hjá Staðlaráði Íslands námskeið þar sem kynntir verða alþjóðastaðlarnir ÍST ISO/IEC 17799 Starfsvenjur fyrir stjórnun upplýsingaöryggis og ÍST ISO/IEC 27001 Stjórnkerfi upplýsingaöryggis - Kröfur.  Námskeiðið er haldið að Laugavegi 178 og er hægt að skrá sig með því að smella hér. Fyrirlesari er Marinó G. Njálsson, sérfræðingur í stjórnun upplýsingaöryggis.

Mjög mörg fyrirtæki eru að íhuga innleiðingu þessara staðla eða standa frammi fyrir kröfum aðila á borð við Persónuvernd, Fjármálaeftirlit og Póst- og fjarskiptastofnunar um innleiðingu stjórnkerfa sem auka eiga öryggi upplýsinga.  Nýlega hafa greiðslukortafyrirtækin bæst í þennan hóp, en þeir sem taka á móti greiðslukortum þurfa að uppfylla kröfur staðalsins PCI: Data Security Standard og er m.a. hægt að nota aðferðafræði ISO 27001 og ISO 17799 við það.  Þó svo að fyrirtæki og stofnanir hafi ekki kröfur framangreindaraðila til að reka á eftir sér, þá er full ástæða fyrir alla sem safna, vinna með og varðveita upplýsingar að kynna sér innihald þessara staðla. 

Tekið skal fram að upplýsingaöryggi og upplýsingatækniöryggi er ekki eitt og það sama.  Upplýsingaöryggi er mun víðfeðmara hugtak og nær til upplýsinga á hvaða formi sem er, utan upplýsingakerfa sem innan.  Námskeiðið, sem minnst er á að ofan, fjallar því nær ekkert um tækni og tæknilegar lausnir heldur fyrst og fremst um aðferðafræði og helling af heilbrigðri skynsemi.

Hér fyrir neðan er stutt kynning á stöðlunum:

ÞAÐ er oft sagt, að næst á eftir starfsfólki séu upplýsingar dýrmætasta eign hvers fyrirtækis eða stofnunar. Þau treysta mjög mikið á upplýsingar á hvaða formi sem þær eru. Skiptir þá ekki máli hvort upplýsingar eru á rafrænu formi, skráðar á pappír eða annan áþreifanlegan hátt eða búa í þekkingu fólks. Upplýsingakerfi veita, t.d., stjórnendum mikilvægar upplýsingar um reksturinn, þar sem þau varðveita bókhaldsgögn, sölutölur, rannsóknaniðurstöður, markaðsáætlanir og önnur trúnaðargögn, sem notuð eru við úrvinnslu, stefnumótun, markaðssetningu og almenna ákvörðunartöku.

Mikilvægi upplýsingakerfa fyrirtækja er það mikið, að kerfisbilanir hafa áhrif á starfsgetu fyrirtækjanna. Að missa út tölvukerfið er eitt alvarlegasta áfall sem getur hent. Rannsóknir í Bandaríkjunum sýna að æ fleiri fyrirtæki komast í þrot og hætta rekstri hafi þau orðið fyrir alvarlegu tjóni í tölvumiðstöðvum og ekki haft trygga neyðaráætlun. Á 8. áratugnum var þetta hlutskipti um 75% fyrirtækja, 10 árum síðar var þetta hlutfall komið í 82% og hefur síðan hækkað í 90 af hundraði. Því má segja að öryggi upplýsingakerfa sé orðinn einn mikilvægasti þátturinn í rekstraröryggi fyrirtækja. En öryggi upplýsinga snýst einnig um að koma í veg fyrir að mikilvæg pappírsgögn glatist í bruna og að mikilvæg sérþekking hætti að vera aðgengileg við það að starfsmaður hætti störfum eða lendi í slysi.

Allar upplýsingar, sem fela í sér verðmæti, þarf að vernda fyrir þeim ógnunum sem að þeim steðjar, hvort heldur þær stafa af umhverfinu (t.d. náttúruhamfarir), tækninni (t.d. rafmagnsbilun) eða mannfólkinu (t.d. starfsmönnum). Verndin felst stundum í því að losna við ógnunina, en oftast er það ekki hægt. Þá er gripið til þess að styrkja varnir upplýsingaeignanna til að draga úr áhættunni, færa áhættuna til (t.d. með því að kaupa tryggingar) eða maður einfaldlega viðurkennir að ekki borgar sig að verjast tiltekinni ógnun.

Staðlar um upplýsingaöryggi

Upplýsingavernd hefur verið umhugsunarefni fjölmargra aðila. Þannig var á 8. áratugnum unnin mikil vinna í Bandaríkjunum, en í lok þess níunda höfðu evrópsk samtök tölvunotenda frumkvæði að því að taka saman skjal með svo kölluðum bestu starfsreglum um stjórnun upplýsingaöryggis. Þetta skjal varð síðar að breska staðlinum BS 7799 og síðar að tveimur alþjóðlegum stöðlum ISO/IEC 27001 og ISO/IEC 17799 (sem mun breytast í 27002 á næstu misserum).

Staðlarnir urðu fljótlega mjög vinsæll, enda byggðir á áratuga reynslu þeirra sem hafa komið að öryggi upplýsinga og upplýsingakerfa. Er svo komið að víða er gerð krafa um að til staðar sé vottað stjórnkerfi samkvæmt þessum stöðlum til þess að tryggt sé að öryggi viðkvæmra fjármála- eða persónuupplýsinga sé eins og best verður kosið.  Hér á landi hafa Persónuvernd, Fjármálaeftirlit og Póst- og fjarskiptastofnun mælt með að þessir staðlar séu notaðir við uppbyggingu og innleiðingu ráðstafana sem uppfylla kröfur stofnananna til öryggis upplýsinga.

Staðallinn kemur í tveimur hlutum:

  • ÍST ISO/IEC 17799:2005 Starfsvenjur fyrir stjórnun upplýsingaöryggis,
  • ÍST ISO/IEC 27001:2005 Stjórnkerfi upplýsingaöryggis - Kröfur

ISO 17799 inniheldur leiðbeiningar um þau atriði sem gott er að skoða þegar hugað er að öryggi upplýsinga, en ISO 27001 setur fram leiðbeiningar um uppbyggingu, innleiðingu, rekstur og viðhald stjórnkerfis upplýsingaöryggis.  Sækist fyrirtæki eftir vottun samkvæmt þessum stöðlum, þá nær vottunin í raun til ISO 27001.

Hlutverk staðlanna

Staðlarnir leggja til stjórnunaraðferðir sem fyrirtæki geta notað til að meta og styrkja stöðu öryggismála. Í sumum tilfellum er nauðsynlegt að beita tæknilegum lausnum, en stjórnunarhættir eru ekki síður mikilvægir og oftast skipta þeir meira máli. Nokkur mikilvæg atriði sem leiða til góðrar stöðu öryggismála og eru dekkuð í staðlinum:

  • Stjórnunaraðferðir sem leggja áherslu á öryggi
  • Vel skilgreind ábyrgðarsvið varðandi öryggisþætti innan fyrirtækis
  • Vel skilgreint hlutverk eftirlitsaðila (endurskoðanda) sem nær til upplýsingaöryggis í víðustu merkingu, en ekki eingöngu tæknilegra þátta
  • Góður skilningur á því hve nauðsynlegt er að deildir, stjórnendur, tæknifólk, notendur, viðskiptavinir og samstarfsaðilar fái vitneskju um öryggiskröfur og að skipting ábyrgða þarf að koma fram í samningum, starfslýsingu, skriflegum leiðbeiningum og á öðrum formi, sem þörf er á
  • Mikilvægi þess að skilja og viðurkenna gildi upplýsinga fyrir rekstur fyrirtækisins
  • Mikilvægi öryggisvitundar, þjálfunar og stöðugrar endurskoðunar á öryggismálum sem grundvallarþáttar í starfsemi fyrirtækis

Hagur af stöðlunum

Staðlarnir samanstanda af viðamiklu safni öryggisreglna sem miða að því að auka kröfur til öryggis. Þó svo að ekki sé stefnt að formlegri vottun, er margs konar hagur af því að uppfylla grunnreglur staðlanna og fara eftir leiðsögn í ISO 17799:

  • Dregið er úr líkum á tjóni vegna ógnana, svo sem hakkara, þjófnaðar, náttúruhamfara og tæknilegra bilana
  • Rekstrarumhverfi verður almennt öruggara
  • Staðfesting á að notast er við viðurkenndar öryggisreglur
  • Bætt öryggisvitund í öllu fyrirtækinu
  • Skilvirkari stjórnun og starfsreglur
  • Betri skilningur á því hvar úrbætur á öryggi eru nauðsynlegar
  • Betri nýting á fjármunum sem varið er til að bæta öryggi upplýsinga

 


Hagkerfið í niðursveiflu og Seðlabankinn bíður átektar

Það verður bara að viðurkennast að peningamálastjórnun Seðlabankans er ekki að virka.  Meðal þess sem ég lærði í hagfræði í háskóla var að aðhaldsaðgerðir eiga að hefjast áður en uppsveiflan er orðin of mikil og þennsluvekjandi aðgerðir áður en kreppir of mikið að.  Þetta er sú hagfræði sem seðlabankar í Bandaríkjunum og Evrópu fylgja.  Seðlabankinn Íslands er ekki að fylgja þessari hagfræði, svo mikið er víst (nema að hann telji að núverandi ástand sé ekki alvarlegt).  Við höfum undanfarna mánuði verið að ganga í gegnum tímabil með skörpum samdrætti.  Tímabil þar sem háir stýrivextir veikja hagkerfið í staðinn fyrir að örva það.  Seðlabanki Bandaríkjanna brást við húsnæðislánakreppunni með því að lækka stýrivextina fyrirvaralaust.  Hér á landi gerist ekkert og raunar hækkuðu vextir óvænt eftir að bankakreppan svokallaða skall á.  Það á ekki að vera markmið Seðlabankans að dauðrota hagkerfið, þó hann vilji kæla það.  Samkvæmt hagfræðikenningunni sem ég bent á að ofan, þá hefðu stýrivextir átt að byrja að lækka í september nákvæmlega eins og þeir hefðu átt að hækka strax og áhættustuðull vegna fasteignalána var lækkaður hér um árið.  (Lækkun þessa áhættustuðuls, sem kennd er við Basel-II, tvöfaldaði útlánagetu banka til fasteignalána á einni nóttu.)


mbl.is Segir stýrivaxtalækkun nauðsynlega
Tilkynna um óviðeigandi tengingu við frétt

Svikapóstur - fjársvik

Ég fékk póst áðan frá hinum mjög svo "nafntogaða" hr. George Garang sem segist vera sonur hr. John heitins Garand, fyrrverandi varaforseta í Súdan.  Eru mér boðið gull og grænir skógar, ef ég aðstoða hann við að nálgast USD 32.000.000 sem eru bundnir inni á einhverjum reikningi.  til að leyfa fólki að glöggva sig betur á þessu læt ég póstinn fljóta með:

 

I am Mr. George Garang the son of Late Mr. John Garang, the former Vice President to the Sudanese government. My late father died of the terrible helicopter crash on 1st August 2005 on his way coming back from Uganda for a peace talk between the two neighboring countries.

You can read more on these websites for clearer understanding:
 
http://www.washingtonpost.com/wp-dyn/content/article/2005/07/31/AR2005073101036.html
 
http://www.english.aljazeera.net/NR/exeres/9120880E-0287-443C-9355-C0076B47F915.htm


At Present I am here in Lome, Republic of Togo due to the political crisis in my country. This situation has led our family in a very bad/difficult situation here now, Which made me to contact you for an assistance in helping me to transfer out some huge amount of money which my father have in his private save in his account in Europe. The amount is (US$32,000,000.). The Government is not aware of this money in our custody now.
 
I would have invited you to Sudan to see things yourself, but the situation here will not be suitable for you to come. Now I needed your assistance to transfer the whole of this money into your Private or company account for investment. I would have operated with this money myself but due to the situation and my father's involvement in the country's political crisis in sudan, I cannot be allowed to use this fund here. Because we are under close monitor here.

Where your assistance could be possible, I will offer you 40% of the total sum (US$32,000,000.) and all your expenses will be taken care of immediately after the transaction. Please, your prompt reply will be highly appreciated to enable us conclude our internal arrangements here.

Thanks as you offer to assist our family.

BEST REGARDS,

Mr. George Garang

Hér er að sjálfsögðu á ferðinni enn ein tilraun til fjársvika.  Þetta er örugglega 10 pósturinn á síðustu 12 mánuðum sem ég fæ.  (Ég hef greinilega komist inn á einhvernlista yfir einstaklinga sem láta glepjast.)  Í þetta sinn er farin ný leið til að gera póstinn trúverðugan. Bætt er inn tenglum á fréttir þar sem minnst er á lát hr. Johns Garangs. 

Þessi póstur er það sem kallað hefur verið 419-svik (eða Nígeríu-svik) eftir þeirri grein í nígerískum hegningarlögum sem notuð er til að lögsækja gerendurna.  Oftast er væntanlegum fórnarlömbum boðnir happdrættisvinningar eða háar fjárhæðir sem sitja á bankareikningi eða í bankahólfi.  Sá sem sendir póstinn segist gjarnan vera fjöldskyldumeðlimur látins ráðamanns (eins og í póstinum að ofan), ríkisbubba eða opinbers starfsmanns í Afríku.  Vissulega eru líka til svikamillur tengdar öðrum löndum, þó þær séu ekki eins algengar.

Þessar svikamyllur eru ekki nýjar og hafa Íslendingar fallið í þær reglulega í gegnum árin.  Fyrir tíma tölvupóstsins var notað fax eða almennur póstur.

Eftir að fyrstu tengslum hefur verið komið á og fórnarlambið fallist á að taka þátt, er næsta skref að oftast það að greiða þarf einhverjum aðila mútur.  Talan er kannski ekki há miðað við "vinninginn", en í því fellast svikin.  Greiðsluna á síðan að framkvæma í gegnum Western Union eða MoneyGram, en ekki er hægt að rekja hver móttakandinn er eftir að greiðslan hefur verið móttekin. 

Stundum er notuð sú aðferð sem viðgengist hefur gagnvart ferðaþjónustuaðilum, að greiða upphæð með tékka sem er hærri en upphæðin sem á að greiða og biðja um að mismunurinn sé greiddur inn á tiltekinn reikning.  Eða að greiða með stolnu eða fölsuðu greiðslukorti, afpanta þjónustuna síðan og biðja um endurgreiðslu inn á einhvern allt annan reikning.

Það er alveg á hreinu að enginn heilvita maður greiðir ókunnugum einstaklingi USD 12,8 milljónir eða einhverja aðra háa upphæð til að geta nálgast fé læst inni á bankareikningi eða í formi happdrættisvinnings.  Ef peningarnir eru raunverulegir, þá er mun betra að fá sérfræðinga í verkið og borga þeim minna.

Hægt er að fá nánari upplýsingar um Nígeríu-svik á fjölmörgum vefsíðum það sem fjallað er um 419 scam eða Nigeria scam.  Vilji einhver fá ráðgjöf um þetta efni, má hafa samband við mig á oryggi@internet.is.


Góður árangur í erfiðu árferði

Nú eru allir stóru bankarnir þrír búnir að skila uppgjörum sínum. Eins og við var að búast dróst hagnaður þeirra eitthvað saman á milli ára. Helsta ástæðan er líklega sú bankakreppa sem fór af stað á seinni hluta ársins. Það jákvæða við uppgjörin er að...

Eru svarthol upphaf og endir alheimsins?

Sífellt eru að finnast fleiri og stærri svarthol í alheiminum með hjálp öflugra stjörnusjónauka. Þetta nýjasta sem hefur verið uppgötvað virðist vera svo stórt og öflugt að heilu sólkerfin eru gleypt í einu lagi. Önnur svvarthol eru talin vera í miðju...

SocGen: Ekki við stjórn bankans að sakast!!

Hún er merkileg yfirlýsing framkvæmdarstjóra bankans, Daniel Bouton, að halda því fram að ekki sé við stjórnendur bankans að sakast. Auðvitað gerist ekki svona nokkuð nema stjórnendur hafi sofið á verðinum. Miðlarinn á ekki að geta verið með einhver...

Fátt er svo með öllu illt

Fyrri hálfleikur var góður, en svo kom í ljós hvort liðið hafði meira úthald. Það var sláandi að sjá, þegar Alfreð tók leikhlé í síðari hálfleik hvað vonleysið skein út úr andlitum leikmanna. Það sást hvort liðið hafði fengið meiri hvíld og síðan...

Ekki allir með sleggjudóma

Það er gaman að sjá, að til eru greiningaraðilar sem leita upplýsinga áður en dómar eru felldir. Mér finnst allt of mikið af því að settir eru fram sleggjudómar sem ganga út á það að sé skotið nógu mörgum skotum, þá hljóta einhver að hitta. Þessi...

Ótrúlegt að þetta sé hægt

Verðbréfamiðlari franska bankans Societe Generale svíkur út 4,9 milljarða evra með röð viðskipta sem áttu sér stað á síðasta ári og fyrstu dögum þessa. Maðurinn, sem var áður einn af yfirmönnum bankans, kemst framhjá öryggisráðstöfunum vegna þess að hann...

Er leikið um 7. sætið?

Ég hélt að samkvæmt reglum mótsins væri ekki leikið um 7. sætið. Í staðinn lendir það lið í 7. sæti sem er með betri árangur í 4. sæti í riðlunum tveimur. Sjá reglur mótsins á vef EHF.com: Places 7 to 12 The teams ranked fourth (4) to sixth (6) in each...

Þetta hljómar eins og..

..bloggið mitt frá því fyrir helgi um innbrot í íbúðarhús í Kópavogi . Það er greinilegt að fólk verður að muna að loka öllum gluggum þar sem aðkoma er auðveld og ekki sakar að setja öryggisfilmu innan á rúður í kringum

Arfleifð Evrópubúa

Hún er ótrúleg frásögnin í þessari frétt um "nakta hershöfðingjans" og sýnir að sinn er siður í landi hverju og ekki allir geðslegir. En það sem vakti mesta athygli mína í fréttinni, er að Blahyi sagðist hafa orðið aðeins 11 ára gamall að verja...

Vinur er sá sem til vamms segir

Það var alveg rétt hjá Birni Inga, að Guðjón Ólafur er ekki boðlegur frambjóðandi í eitt af efstu sætum lista til Alþingiskosningar. Að hann hafi verið þar, er ein af ástæðum þess að færri kusu flokkinn síðast en þar áður. Bæði viðtalið hjá Agli og...

Sagan endurtekur sig

Það er svo merkilegt að í hvert skipti sem gefnar eru út stefnumarkandi yfirlýsingar um frið milli Ísraela og Palestínumanna, þá fylgja hernaðaraðgerðir af hálfu Ísraelhers. Ég beið eftir þessu eftir að Bush kom með "allt of lítið, allt of seint"...

Þjófagengi að tæma hús í Kópavogi!

Innbrotafaraldur virðist vera í gangi í Kópavogi. Gengið er skipulega á hús í vissum hverfum og þau tæmd af auðseljanlegum verðmætum. Lögreglan telur sig vita að litháísk glæpagengi séu að verki, en er ráðþrota. Ferðir heimilisfólks eru kortlagðar og...

7 mánuðir fyrir grófa líkamsárás!

Ég get ekki annað en velt því fyrir mér hvað maðurinn hefði fengið langan dóm, ef hann hefði ekki brotið skilorð. Héraðsdómur dæmir hann í 15 mánuði, þar af eru 11 mánuðir vegna brota á skilorði. Hæstiréttur lengir dóminn í 18 mánuði. Það má því í reynd...

Ísland - Svíðþjóð - Ótrúlega lélegt

Leikur Íslands gegn Svíum var einfaldlega það lélegasta sem ég hef séð til liðsins. Sóknarleikur liðsins var gjörsamlega í molum og það var engin ógnun af hinum svo kölluðu skyttum liðsins. Svíarnir stilltu upp flatri 6-0 vörn og biðu bara. Menn hoppuðu...

Skiljanleg andstaða, en er leikurinn ekki tapaður?

Andstaða Seðlabankans við að fjármálafyrirtæki færi bókhald sitt í erlendri mynt er mjög skiljanleg, þó ekki væri nema út frá því sjónarmiði, að ef það gerist missir Seðlabankinn mikilvægt stjórntæki úr höndunum og frá honum fara mikilvæg verkefni....

Frábært hjá Jóhönnu

Þessi ákvörðun Jóhönnu Sigurðardóttur sýnir að hún ætlar sér að hrista upp í almannatryggingakerfinu. Það vita líkalega fáir hér á landi eða nokkur meira um málefni almannatrygginga en Stefán Ólafsson. Hann hefur undanfarin ár og áratugi grandskoðað...

Golden State í góðum gír

Það er búið að vera gaman að fylgjast með Golden State Warriors í vetur. Tímabilið byrjaði ekki vel og hélt maður að þá að enn eitt hörmungartímabilið væri í uppsiglingu. Fyrstu sex leikirnir töpuðust allir, en á því var einföld skýring. Besti maður...

« Fyrri síða | Næsta síða »

Höfundur

Marinó G. Njálsson
Marinó G. Njálsson
Upplýsingaöryggi og persónuvernd eru mínar ær og kýr, þó ég blaðri um allt og ekkert hér á blogginu. Er í Hagsmunasamtökum heimilanna og berst fyrir réttlæti fyrir heimili í landinu.  Loks er ég faggiltur leiðsögumaður.  Netfangið mitt er mgn@islandia.is og netfang fyrirtækisins oryggi@internet.is.

Heimsóknir

Flettingar

  • Í dag (12.9.): 0
  • Sl. sólarhring: 2
  • Sl. viku: 9
  • Frá upphafi: 0

Annað

  • Innlit í dag: 0
  • Innlit sl. viku: 9
  • Gestir í dag: 0
  • IP-tölur í dag: 0

Uppfært á 3 mín. fresti.
Skýringar

Sept. 2025
S M Þ M F F L
  1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30        

Innskráning

Ath. Vinsamlegast kveikið á Javascript til að hefja innskráningu.

Hafðu samband