9 grudnia 2010

START czyli ustalanie priorytetów ratowania ofiar wypadków

Paweł Krawczyk w jednym z ostatnich felietonów w CW wspomniał o metodzie START opracowanej na potrzeby ustalania priorytetów podczas potężnych wypadków.
Tak się właśnie zastanawiam, że przy minimalnych przeróbkach, biorąc pod uwagę czasy RTO można by to zastosować również w przypadku katastrof dotyczących infrastruktury IT.

Może kiedyś siądę dłużej nad tym zagadnieniem i coś stworzę...chyba, że już któryś z czytelników ma własne przemyślenia na ten temat, którymi będzie się chciał podzielić?

8 grudnia 2010

Otwarcie przewodu doktorskiego

We wtorek 8 grudnia Rada Wydziału Zarządzania Politechniki Warszawskiej pozytywnie zaaprobowała mój wniosek o otwarcie przewodu doktorskiego pod tytułem "Zarządzanie bezpieczeństwem informacji w bankach wielonarodowych w Polsce". Promotorem rozprawy doktorskiej jest prof. zw. dr hab. inż. Stanisław Tkaczyk.

Teza robocza rozprawy brzmi "Wielowarstwowy system stale doskonalonych wzajemnie powiązanych technicznych i organizacyjnych zabezpieczeń ma istotny wpływ na zwiększenie stanu bezpieczeństwa informacji w wielonarodowych bankach."

13 listopada 2010

Reklama Studiów Podyplomowych "Zarządzanie jakością i bezpieczeństwem Informacji w środowisku IT"

Wydział Zarządzania Politechniki Warszawskiej zaprasza na kolejną - 9 edycję Studiów Podyplomowych "Zarządzanie jakością i bezpieczeństwem Informacji w środowisku IT".

Zakres tematyczny obejmuje:
Zarządzanie jakością w IT w zgodnie normami ISO 9001:2008, ISO 90003:2004, ISO15288, ISO 15504, ISO 12207, ISO 9126, ISO 20000, ISO 25000, ISO 38500 i standardami ISEB, TQM, CMM, COBIT oraz metody i techniki stosowane w zarządzaniu projektowaniem, wdrażaniem i eksploatacją systemów informatycznych, a także zarządzanie projektami informatycznymi

Zarządzanie bezpieczeństwem informacji zgodnie z normami ISO/IEC 27001:2005, ISO/IEC 27002:2005,ISO/IEC:27004:2010, ISO/IEC:27005:2008, ISO/IEC 27006:2007, ISO/IEC 15408:2008 oraz ciągłością działania firmy (BS 25599), prawne aspekty bezpieczeństwa informacji, TISM, Kryptografia dla managerów, audyty bezpieczeństwa i systemów informatycznych, ochrona fizyczna.

Kierownikiem Studium jest dr inż. Bolesław Szomański.
Informacje o studium są dostępne pod numerem telefonu 22 234-86-94
Załączam oficjalną ulotkę studium

5 listopada 2010

CYBER TERROR 2010





Wczoraj miały miejsce pierwsze ogólnoeuropejskie ćwiczenia na wypadek ataku cyberterrorystycznego "CYBER EUROPE 2010". Uczestniczyło w nich 120 osób z 70 europejskich organizacji.
Jak zapowiadała ENISA:


W ramach dzisiejszego ćwiczenia „Cyber Europe 2010” eksperci z całej Europy przetestują reakcje na pozorowany atak hakerów na ważne usługi internetowe. Scenariusz ćwiczenia zakłada, że łączność internetowa między krajami europejskimi jest stopniowo tracona lub znacznie ograniczona i, w najgorszym przypadku, wszystkie główne połączenia między krajami w Europie zostaną utracone.

Podczas symulacji obywatele, przedsiębiorstwa i instytucje publiczne będą mieli trudność z dostępem do ważnych usług internetowych (jak np. administracja elektroniczna), o ile przesył danych z zaatakowanych połączeń nie zostanie przekierowany.

Ćwiczenie będzie oparte na scenariuszu, zgodnie z którym w ciągu dnia kolejne kraje będą miały coraz większe problemy z dostępem do internetu. Wszystkie uczestniczące państwa członkowskie będą musiały współpracować, aby zapewnić wspólną reakcję na fikcyjny kryzys.

Celem ćwiczenia z dziedziny bezpieczeństwa cybernetycznego jest poprawa zrozumienia przez państwa członkowskie sposobu, w jaki odpiera się ataki cybernetyczne, oraz sprawdzenie połączeń i procedur komunikacyjnych w razie prawdziwego ataku cybernetycznego na dużą skalę. Podczas symulacji zostaną przetestowane: adekwatność punktów kontaktowych w krajach uczestniczących, kanały komunikacyjne, rodzaj wymiany danych tymi kanałami oraz pojmowanie przez państwa członkowskie roli i mandatu równoważnych organów w innych państwach członkowskich.

Jest to niesamowicie pożyteczna inicjatywa. Ataki cyberterrorystyczne, mimo, ze wciąż rzadkie, jednak miały już miejsce, udowadniając swoją niszczycielską moc. O tym jak realne są zagrożenia świadczy fakt, że dzień wcześniej poinformowano, że miał miejsce udany atak na OECD.

Europa musi się nauczyć ze sobą współpracować, szczególnie, że wciąż nie wszystkie Państwa posiadają własne jednostki CERT potrafiące przeciwdziałać takim zagrożeniom.
(źródło: www.cyberterror.pl)

Szkody wizerunkowe

W ramach odświeżania starych, ale wciąż "zielonych" news'ów.

Często spotykanym podejściem w dużych i dobrze zabezpieczonych firmach jest mniejsze lub większe ignorowanie zagrożeń związanych z modyfikacją strony głównej. Sieć wewnętrzna jest zazwyczaj bardzo dobrze chroniona od witryny internetowej, często absolutnie odseparowana. Niemniej w każdym tego typu przypadku decyzja o większym (bądź mniejszym) akceptowaniu ryzyka musi wynikać z przeprowadzonej analizy ryzyka.
Jak groźna może być podmiana strony przekonał się ostatnio Kasperski Lab gdy główna strona zarażała gości. W przypadku firmy zajmującej się bezpieczeństwem na takim poziomie szkody wizerunkowe są potężne. Innym znanym przypadkiem było zarażenie głównej strony Bank of India 22 exploitami. Na pewno samopoczucie Zarządu znacznie się pogorszyło w tamtych dniach.