Kybernetická bezpečnost

Slides:



Advertisements
Podobné prezentace
Podívejme se nejen na mobilní bezpečnost v širším kontextu Michal Rada Iniciativa Informatiky pro Občany.
Advertisements

1 Počítačové sítě Úvodní přednáška Cíl předmětu –seznámit se s principy datové komunikace –seznámit se s principy distribučních systémů –seznámit se s.
Computer Incident Response Capability
E-Česko 2006 Státní informační a komunikační politika Praha Vladimír Mlynář.
ESET - Chytré řešení bezpečnosti dat Filip Navrátil, Sales Engineer, ESET Software spol. s r.o.
Daniel Kardoš Ing. Daniel Kardoš
CzechInvest Agentura pro podporu podnikání a investic
Informační a komunikační technologie
Efektivní transfer technologií základní informace o projektu Národní dialog – © 2010 EF-TRANS.
Informatizace veřejných knihoven Internet a veřejné knihovny jako informační centra měst a obcí PhDr. Ivana Štrossová Okresní knihovna Havlíčkův Brod.
Bezpečnostní pravidla při používání počítače a internetu
Ochrana aktiv v malé firmě Bakalářská práce Pavel Šnajdr – Aplikovaná informatika.
Informační strategie. řešíte otázku kde získat konkurenční výhodu hledáte jistotu při realizaci projektů ICT Nejste si jisti ekonomickou efektivností.
MUDr. Martin Kuba ministr průmyslu a obchodu Průmyslová politika ve vazbě na automobilový průmysl Zasedání rady ředitelů AutoSAP.
Informační a komunikační technologie
Luděk Novák dubna 2006 Proč a jak řídit informační rizika ve veřejné správě.
R VY a Aplikovaná informatika Aplikovaná informatika Prezentace studijních oborů 2013.
INFORMATIKA 4_5 5. TÝDEN HODINA.
Název: Zabezpečení PC a ochrana před škodlivými kódy
Ruská federace x WTO a OECD
Výzkum, vývoj a inovace v ČR Výzkum, vývoj a inovace v ČR Seminář Ochrana průmyslového vlastnictví Praha, 6. června 2007.
Analýza rizik Miroslav Čermák.
Bezpečí a počítače Počítače škodlivé programy - malware Internet komunikační praktiky Učební materiál vznikl v rámci projektu INFORMACE – INSPIRACE – INOVACE,
Reforma českého zdravotnictví poznámky a připomínky
Distanční vzdělávání v ČR, současnost a budoucnost II. národní konference Jindřichův Hradec
Vysoké školy a Národní politika výzkumu a vývoje a její realizace Ministerstvo školství, mládeže a tělovýchovy.
Systém dalšího vzdělávání pracovníků výzkumu a vývoje v MS kraji a jeho realizace Projekt A5 Nástroje informatiky pro získávání informací a jejich zpracování.
SEMINÁŘ Možnosti podpory podnikatelského sektoru a jeho dalšího rozvoje v Libereckém kraji Příprava projektu vědecko technického parku v Liberci Mgr. Tomáš.
VEŘEJNÁ EKONOMIKA A SPRÁVA
Bezpečnostní pravidla při používání počítače a internetu.
Informační systém BOZP v ČR (IS BOZP)
Corpus Solutions a.s. Zkušenosti s budováním komunikační bezpečnosti Ing. Martin Pavlica.
Zkušenosti ze zavedení systému řízení bezpečnosti informací ve shodě s ISO a ISO na Ministerstvu zdravotnictví ČR Ing. Fares Shima Ing. Fares.
Konference CATE 2001 EXPERT & PARTNER engineering.
OCHRANA DAT – JEDNODUŠE A ZCELA BEZPEČNĚ! T-Soft s.r.o. Mgr.Pavel Hejl, CSc.,
Řešení informační bezpečnosti v malých a středních firmách Pavel Šnajdr – Informační management 2 Diplomová práce.
CATE 2001 – Brno, 9. května 2001 Bezpečnost a ochrana informací Pavel Věchet, IBM Česká republika, spol. s r.o.
Digitální výukový materiál zpracovaný v rámci projektu „EU peníze školám“ Projekt:CZ.1.07/1.5.00/ „SŠHL Frýdlant.moderní školy“ Škola:Střední škola.
ČESKÝ STATISTICKÝ ÚŘAD Na padesátém 81, Praha 10 Šetření o využívání informačních technologií ve veřejné správě Konference ISSS 2006.
Informační bezpečnost jako rámec ochrany osobních údajů v orgánech veřejné správy Hradec Králové
Regionální inovační struktura Karlovarského kraje Brno URBIS 2010.
Operační systémy Název a adresa školy
Přístup k řešení bezpečnosti IT Nemochovský František ISSS Hradec Králové, dubna 2005.
AKTUÁLNÍ SITUACE V PROJEKTU RIS – ČASOVÝ HARMONOGRAM červen 2005 – květen 2006červen 2007 – leden 2008 Fáze 0 – definice projektu Fáze 1 - analýza Fáze.
Ochrana síťového prostoru malé firmy Plošné útoky, rizika & řešení Jaroslav Šeps, ŠETRnet s.r.o.
Číslo projektu: CZ / /0316 Název projektu: Poradenské a informační centrum pro malé a střední podniky Žadatel: Vzdělávací institut Partner:Hospodářská.
Podpora projektům EU SF aneb kvalitní podpora pro kvalitní projekty Ing. Jan Knyttl
Bezpečnostní politika
14. Informace vládnou sv ě tu Úloha ICT p ř i ř ízení podniku rb.
Druhý dech českého zbrojního průmyslu

Ekonomika veřejného sektoru
NÁZEV ŠKOLY: S0Š Net Office Orlová, spol. s r.o AUTOR: Bc. Petr Poledník NÁZEV PROJEKTU: Podpora výuky v technických oborech NÁZEV ŠABLONY: III/2 – Inovace.
CZ.NIC a jeho aktivity na poli počítačové bezpečnosti Konference Internet&komunikace 2015 Martin Peterka
ČESKO - AMERICKÁ SPOLUPRÁCE V RÁMCI MEZIVLÁDNÍ DOHODY O VTS MEZI ČR A USA.
SIKP – Státní informační a komunikační politika Prezentace – aplikace vybraných zákonů ve společnosti NeXA, s.r.o. Eva Štíbrová Zdeňka Strousková Radka.
Dominik Marek Kybernetická bezpečnost Dominik Marek.
Zajištění regionálních funkcí knihoven v roce 2013 PhDr. Vít Richter Národní knihovna ČR Svaz knihovníků a informačních pracovníků ČR Tel. 603–223–627,
Název školy Střední škola, Základní škola a Mateřská škola, Karviná, p. o. Autor Mgr. Lubomír Stepek Anotace Prezence slouží k seznámení se zásadami bezpečné.
Koncepce účinnější podpory umění Ministerstvo kultury 4. dubna 2007 Marta Smolíková.
Informační kriminalita Informační kriminalita l kpt. Mgr. Pavel Zmrhal 2 Dvě věci jsou nekonečné – vesmír a lidská hloupost. Tím prvním.
Číslo projektuCZ.1.07/ / Název školySOU a ZŠ Planá, Kostelní 129, Planá Vzdělávací oblastVzdělávání v informačních a komunikačních technologiích.
SAFETY 2017 Význam a zásady fyzické bezpečnosti při ochraně (nejen) utajovaných informací. Hradec Králové duben
Je kybernetická bezpečnost dostačující?
Kybernetická obrana české republiky
Prioritní osa 2 Terciární vzdělávání, výzkum a vývoj OPERAČNÍ PROGRAM VZDĚLÁVÁNÍ PRO KONKURENCESCHOPNOST PhDr. Kateřina Pösingerová, CSc.
Účinné zabezpečení IT a stálý dohled
BEZPEČNOSTNÍ RIZIKA INTERNETU
ENVIRONMENTÁLNÍ MANAGEMENT
Číslo projektu školy CZ.1.07/1.5.00/
Transkript prezentace:

Kybernetická bezpečnost Osvětová přednáška pro střední školy Petr Jirásek, petr.jirasek@cybersecurity.cz

Osnova Co je to kyber(netická) bezpečnost (KB)? Proč se kybernetickou bezpečnostní zabývat? Historie Netechnické aspekty KB Technické aspekty KB Vybrané studijní materiály

Co je to kyber(netická) bezpečnost? Definice a souvislosti

Definice Bezpečnost Počítačová bezpečnost Informační bezpečnost Vlastnost prvku, který je na určité úrovni chráněn proti ztrátám, nebo také stav ochrany proti ztrátám. Počítačová bezpečnost Věda, která se zabývá odhalováním a eliminací RIZIK spojených s používáním počítačů. Obor informatiky, který se zabývá zabezpečením informací v počítačích (dnes už nestačí). Informační bezpečnost Informační bezpečnost se zabývá kontinuální ochranou informací a informačních aktiv proti zcizení, ztrátě, poškození, neautorizovanému použití nebo modifikaci. Kybernetická bezpečnost Souhrn právních, organizačních, technických a vzdělávacích prostředků směrujících k zajištění ochrany kybernetického prostoru. Kybernetický prostor – Digitální prostředí umožňující vznik, zpracování a výměnu informací, tvořené informačními systémy, a službami a sítěmi elektronických komunikací.

Kybernetická bezpečnost (jiný pohled) Válečná zóna (Osetie, Estonsko, Ukrajina, …) Živý dezinformační prostor (volby v mnoha zemích, …) Průmyslové odvětví s tržními hodnotami (možnost si koupit útok, …) Problém technické infrastruktury (hack jedoucího auta, vysoká pec v Německu, elektrický generátor v Americe, továrna v Iránu, olejářská firma v Arábii…) Velký problém současnosti (e-společnost, závislost na IT, ...)

Za 1 minutu za 1 minutu v roce 2016

20 let bylo na 50 raketových silech po celých USA nastaveno jedno z hesel 00000000

2012 Saudi Aramco 30 000 tisíc počítačů po restartu nenaběhlo, zničený boot sektor disku

Kybernetická bezpečnost a další související kombinace Kybernetická kriminalita Kybernetická obrana Kybernetická strategie Kybernetická špionáž Kybernetická válka Kybernetický (proti)útok Kyberterorismus

Proč se kybernetickou bezpečností zabývat? Současná společnost je velmi závislá na informačních technologiích

Otázky pro publikum Kdo z vás se v běžném životě obejde bez počítačů, chytrých telefonů? Kdo z vás již někdy byl obětí kybernetické kriminality nebo kyberšikany? Kdo z vás již někdy dostal podezřelý email? Kdo z vás dobrovolně na sociálních sítích (Facebooku) přijímá žádosti o přátelství od úplně neznámých osob?

Proč se kybernetickou bezpečností zabývat? „Internetová ekonomika“ v ČR generuje 3.6% HDP V roce 2016 země G-20 (3 miliardy uživatelů internetu) generovaly obrat v tzv. Internetové ekonomice 4.2 trilionu USD Téměř 100% závislost na fungování ICT Multidisciplinární obor budoucnosti Příležitost

Historie Od roku 1932 do současnosti

Historie 1932 Kryptologové Rejewski, Zygalsi a Różycki prolomili Enigmu 1939 Turingův tým navrhl Bombe (Enigma sim.) 1943 Francouzský „počítačový“ expert René Carmille „hacknul“ tehdejší verzi děrných štítků, které sloužily k „evidenci“ židů 1949 Samo duplikující se programy (John von Neumann) 1949-1952 Kryptologie & IT (NSA)

Historie 1965 Willliam D. Mathews z MIT našel a popsal zranitelnost v IBM systému Multics CTSS. 1969 Vznik internetu 1971 Creeper virus (ARPANET) 1971 První „hack“ veřejné telefonní sítě tzv. Phone Phreak provedený John Thomas Draperem. 1878 První SPAM přes ARPANET. 1982 Jeden z prvních plošný hackerských útoků na cca 60 počítačů v síti Los Alamos Laboratories

Historie 1982-1987 Nemožnost detekovat všechny viry (Fred Cohen) 1983 Veřejné promítání filmu Wargames o fenoménu hackingu 1988 Vzniká červ Moriss (zranitelnosti Unix OS). Pokus pana prof. Morrisona z MIT, obviněn z kybernetického zločinu. 1989 Zveřejnění první WWW stránky 1992 WinVir – Windows OS

Historie 1993 První Hackerská konference DEF NOC 1994 Ruští hackeři ukradli $10mil. ze Citibank 1996-2000 Cybercrime Act(s) 1997 15ti letý chorvat naboural síť U.S. Air Force 2000 Worm I LOVE YOU 2003 Vzniká skupina Anonymous

Historie 2004 Botnet 2006 NASA nucena blokovat statisíce emailů se zavirovanými přílohami, těsně před startem „Shuttle“. 2007 Estonské vládní úřady ochromeny DOS útokem zřejmě z Ruska. Online banky nefungovaly. 2007 Hacknut emailový účet „US Secretary of Defense“ jako součást většího útoku na síť Pentagonu. 2007 Spyware na počítačích manažerů China Aerospace Science & Industry Corporation (CASIC) a šířící se intranetem.

Historie 2008 Hacknuty databáze Republikánů i Demokratů a zcizeny údaje o kandidátech, jejich zástupcích i podporovatelích. 2008 Hacknuty stránky vládních úřadů Gruzie. Nahrazeny obrázky grafity. 2009 5 000 000 počítačů útočí (DDOS) na Izraelskou internetovou infrastrukturu. 2010 Stuxnet aféra – iránské jaderné elektrárny, PLC cíle. 2010 Cybersecurity Acts

Historie 2011 Kanadská vláda oznámila největší útok v historii Kanady na vládní agentury, ministerstvo obrany a vědecko- výzkumné instituce. 2011 Zcizeno 24 000 souborů přes počítač externího pracovníka ministerstva obrany US. Oznámeno součástí seznámení s Kybernetickou bezpečnostní strategií US. 2012 Společnost Kaspersky odhalila globální Kybernetický útok, trvající od roku 2007. (MS Word a Excel zranitelnosti). Virus sbíral informace. 2013 Severní Korea realizuje kybernetický útok proti televizním a finančním institucím Jižní Koreji.

Historie 2013 NATO investuje 58 Mio euro do rozšíření kybernetické ochrany na základě enormního nárustu útoků na informační systémy NATO. 2014-2015 Česká republika – Zákon o kybernetické bezpečnosti 2016 Americké prezidentské volby napadeny hackery 2016 Volby v mnoha evropských zemích napadeny hackery 2017 Ransomware, DDoS, APT, … každým dnem

Netechnické aspekty kybernetické bezpečnosti Kybernetická bezpečnost jako multidisciplinární obor

Netechnické aspekty kybernetické bezpečnosti Důvěra a spolupráce Legislativní aspekty Lidský faktor Vzdělávání Finanční aspekty Obchodní příležitost …

Důvěra a spolupráce Spolupráce s důvěryhodnými subjekty Široká spolupráce mezi státními, akademickými a privátními subjekty Výměna informací o zranitelnostech, incidentech Výměna zkušeností Pomoc při řešení bezpečnostních incidentů …

Legislativa v České republice Zákon č. 181/2014 Sb. – zákon o kybernetické bezpečnosti (novela 205/2017 Sb.) Garant: Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) Provozovatel Vládního CERT (GovCERT.CZ) Připravuje bezpečnostní standardy pro informační systémy KII a VIS Podílí se na výzkumu a vývoji v oblasti kybernetické bezpečnosti Zabývá se kryptografickou ochranou Vytváří prostor pro spolupráci v ČR i na mezinárodní úrovni v oblasti KB Zabývá se ochranou utajovaných informací v oblasti informačních a komunikačních systémů

Lidský faktor a vzdělávání Více než 95% incidentů je zapříčiněno lidmi Více než 90% incidentů je zapříčiněno vlastními zaměstnanci (insider) Řešení: Pravidelné vzdělávání, školení a ověřování znalostí Specializované vzdělávání a trénink pro bezpečnostní týmy Sdílení informací a výměna zkušeností Příprava budoucích uživatelů a expertů Spolupráce s akademickými institucemi

Finanční aspekty Bezpečnost stojí peníze Analýza rizik a vyhodnocení adekvátní investice do zabezpečení Bezpečnostní hrozby ohrožují zisk firem, fungování celých společností, atd., což se odráží v ekonomických aspektech

Technické aspekty kybernetické bezpečnosti Firewall není bezpečnost…

Technické aspekty kybernetické bezpečnosti Aktiva Hrozby – Rizika – Zranitelnosti ISBŘ (ISMS) Naplánuj – Proveď – Ověř – Jednej (PDCA) Důvěrnost – Integrita – Dostupnost (CIA) Technické prostředky

ISMS

PDCA

CIA Důvěrnost Integrita Dostupnost Ochraňovat informace před neoprávněným přístupem Integrita Ochraňovat informace před jejich změnou neautorizovanými uživateli Dostupnost Zajistit dostupnost informací pro autorizované uživatele

Typické technické prostředky Vybrané typické technické prostředky sloužící k ochraně systémů a/nebo penetračním testům, ověřování zranitelnosti apod.: Backbox Kali Linux Ochrana v reálném čase (AntiVirus, AntiMalware, …) Firewally, Analyzátory, Sondy … Forenzní nástroje Debuggery

Vybrané vektory útoku způsob, jakým dochází ke zneužití zranitelnosti a kompromitaci cílového systému: E-mail s přílohou Trojanizovaná aplikace Drive-by download malware Vyjímatelná média Sociální inženýrství

Vybrané studijní materiály Informace jsou nejdůležitější aktivem…

Vybrané studijní materiály Český výkladový slovník kybernetické bezpečnosti; http://www.cybersecurity.cz/data/slovnik_v310.pdf Odborná literatura od NIC.CZ; https://knihy.nic.cz/ HRŮZA, Petr. Kybernetická bezpečnost. Brno: Univerzita obrany, 2012, 90 s. ISBN 978-80- 7231-914-5. HRŮZA, Petr; PITAŠ, Jaromír; ŠANDA, Jaroslav; BRECHTA, Bohumil. Kybernetická bezpečnost II. Brno: Univerzita obrany, Brno, 2013, 100 s. ISBN 978-80-7231-931-2. HROMADA, Martin; HRŮZA, Petr; KADERKA, Josef; LUŇÁČEK, Oldřich; NEČAS, Miroslav; PTÁČEK, Bohumil; SKORUŠA, Leopold; SLOŽIL, Richard. Kybernetická bezpečnost: teorie a praxe. Praha: Powerprint s.r.o., 2015, 250 s. ISBN 978-80-87994-72-6. Standard ISO 2700x - Systém řízení bezpečnosti informací … Zákon o kybernetické bezpečnosti; https://www.nbu.cz/cs/pravni-predpisy/zakon-o- kyberneticke-bezpecnosti-a-o-zmene-souvisejicich-zakonu-zakon-o-kyberneticke- bezpecnosti/

Vybrané studijní materiály Odborné weby (například): http://www.lupa.cz/ https://www.kyberbezpecnost.cz/ http://www.saferinternet.cz/ https://www.netacad.com/ http://www.cybersecurity.cz/ http://news.softpedia.com/cat/Security/Hacking-News/ http://www.hackmageddon.com/ http://www.norse-corp.com/ http://www.kybernetickyzakon.cz/ https://www.govcert.cz/

Petr Jirásek © 2017 petr.jirasek@cybersecurity.cz