Infosäk 1 Flashcards
(54 cards)
Vad är en riskanalys?
En riskanalys identifierar informationssäkerhets-risker och kan användas både verksamhetsövergripande eller för ett enskilt analysobjekt.
Vad är en gapanalys?
Syftet med en gapanalys är att identifiera skillnaden (gapet) mellan den informationssäkerhets-nivå som behöver uppnås och den aktuella nivån.
Vilka tre väsentliga delar ingår i en verksamhetsanalys?
- Interna intressenter
- Interna förutsättningar
- Informationstillgångar
Vad innebär interna intressenter?
Personer eller enheter inom en organisation som påverkar eller påverkas av hur informationssäkerheten styrs.
Vad innebär interna förutsättningar?
Förhållanden inom en organisation som man behöver ha i åtanke när man utformar informationssäkerheten och dess styrning.
T.ex var verksamheten bedrivs geografiskt, om verksamheten bedrivs på flera ställen eller verksamhetens ägarförhållanden
Vad innebär informationstillgångar?
Den information som verksamheten hanterar och som därmed ska skyddas, inklusive de resurser som behandlar informationen (t.ex IT-system).
Vilka tre väsentliga delar ingår i en omvärldsanalys?
- Externa intressenter
- Externa förutsättningar
- Rättsliga krav
Vad innebär externa intressenter?
Personer, grupper eller organisationer utanför den egna organisationen som påverkar eller påverkas av organisationens informationssäkerhet.
Vad innebär externa förutsättningar?
De förhållanden i organisationens omvärld, utöver externa intressenter och rättsliga krav, som man behöver tänka på när man utformar styrningen av informationssäkerhet.
Ge 4 exempel på vad rättsliga krav kan innebära
Exempelvis:
- lagar
- förordningar
- myndigheters föreskrifter
- lokal kommunal reglering
Beskriv begreppet informationssäkerhet kortfattat
Informationssäkerhet är de åtgärder som vidtas för att hindra att information läcker ut, modifieras felaktigt samt säkerställer att den är tillgänglig för behöriga parter.
Vad består CIA/KRT-triaden av?
(CIA - engelska)
(KRT - svenska)
CIA:
- Confidentiality
- Integrity
- Avaiability
KRT:
- Konfidentialitet
- Riktighet
- Tillgänglighet
Ange fyra exempel på administrativa informationssäkerhetsstandader
- ISO27001
- NIST
- SOC2
- PCI-DSS
Vad är NIST?
- En organisation som drivs av USA:s handelsdepartement
- Är snarlik ISO27001
Vad är SOC2?
- Står för ”System and Organization Controls”
- Säkerhetsåtgärder enligt CIA
- Främst för Saas och tredjepartsleverantörer
Vad är PCI-DSS?
- Betalkortsstandard
- Säkerhetskontroller för att minska bedrägerier
Varför bör man följa en standard?
- Ger förtroende
- Systematiskt arbetssätt
- Beprövat
Ange 7 krav som ingår i ISO27001
- Informationssäkerhet
- Organisation för informationssäkerhet
- Ledningen engagemang
- Panering och styrning av informationssäkerhet
- Riskhantering
- Uppföljning
- Ständiga förbättringar
Beskriv i fyra steg hur man börjar implementera informationssäkerhetsarbete
- Identifiera och analysera
- Utforma
- Använda
- Följa upp och förbättra
I vilka två kategorier kan rättsliga krav gällande informationssäkerhet delas in?
- Krav som gäller hur informationssäkerhetsarbetet ska utformas
- Krav på hur skydd för vissa typer av information ska utformas
Vilka krav finns det på riskanalys för att upprätthålla ISO27001?
- Att informationssäkerhetsrelaterade risker analyseras
- Att riskanalysens resultat ligger till grund för val och utformning av säkerhetsåtgärder och det systematiska informationssäkerhetsarbetet
Vilka tre väsentliga delar består en riskanalys av?
- Vad kan hända
- Hur sannolikt är det
- Vad blir konsekvenserna
Ange fyra exempel på eventuella konsekvenser i en riskanalys
- Ekonomisk förlust
- Personskada
- Miljöskada
- Minskat förtroende
Vad för roll har en CISO?
- Chief information security officer
- Den högst ansvariga för informationssäkerhet inom ett företag