Viser innlegg med etiketten Ledelse. Vis alle innlegg
Viser innlegg med etiketten Ledelse. Vis alle innlegg

fredag 19. juni 2015

Cyber Situasjonsforståelse

Vi forstår intuitivt at beslutninger må tas på et riktig og rasjonelt grunnlag. Hva er de viktigste truslene mot virksomheten, og hva skal vi gjøre for å forberede oss? Hva er egentlig omfanget av hendelsen som nettopp har blitt oppdaget, og hvilke tiltak er de riktige å gjennomføre? Hvilke ressurser har vi tilgjengelig? Hvilke langsiktige tiltak må til?

Hva er egenlig cyber situasjonsforståelse, og hvordan oppnår vi det?

Situasjonsforståelse kan deles inn i tre nivåer:

1. Å oppfatte at en hendelse har funnet sted i tid og rom.
2. Å forstå hva det betyr at hendelsen har funnet sted
3. Å forutse hva hendelsen vil kunne føre til

La oss se på et eksempel:
1. Sikkerhetsovervåking avslører at store mengder data sendes fra en av virksomhetens datamaskiner til en IP-adresse i et annet land. Analytikeren oppfatter at dette skjer.

2. Analysene avslører at dataene er innholdet i en database som brukes av utviklingsavdelingen, og at de sendes til en nasjon der myndighetene er kjent for å bruke cyber-virkemidler for å støtte opp om sin nasjonale industri. Analytikeren forstår hva det er som har skjedd og iverksetter umiddelbart tiltak som forhindrer videre tap av informasjon.

3. Virksomheten analyserer situasjonen og kommer til at en konkurrent trolig står bak, og at han trolig vil bruke informasjonen til å vinne fremtidige kontraktsforhandlinger. Virksomheten forutser hva hendelsen kan føre til, og kan med bakgrunn i dette gjøre strategiske valg.

Enkelt? Overhodet ikke!

Det finnes mange forslag til hva et cyber situasjonsbilde skal være. Sjefen/styret ønsker et overordnet bilde, gjerne med noen farger som indikerer om alt er ok. Analytikeren setter gjerne opp sine egne triggere i alle mulige systemer for å raskest mulig fange opp hendelser. Mitt fokus er på ledelsen av enheten som skal håndtere hendelsen. Denne står midt mellom analytikeren og virksomhetens ledelse, og må innhente informasjon fra begge leire.

Fallgruver
Jeg har sette flere forsøk på å etablere løsninger for cyber situasjonsforståelse, og noen av dem har feilet ganske kraftig. En fellesnevner er  at man ikke har tatt seg tid til å vurdere hvilken informasjon det er behov for, men brettet opp ermene og laget en eller annen teknisk løsning. For deretter å finne ut at det ikke var noen som trengte det. Noen eksempler:

1. Dyre SIM/SIEM løsninger. Etter at løsningene er implementert oppdager du at de IKKE kan ta i mot noen logg-kilder som faktisk er helt kritiske. Korreleringen mot sårbarhetsundersøkelsene fungerer dårlig i praksis fordi du ikke klarer å måle systemene ofte nok. Løsningene forteller lite om virksomheten, altså hvilken kontekst hendelsene skal vurderes i. Resultatet er at en ikke vet om en gitt hendelse er alvorlig, og risk-score systemet er nærmest ubrukelig.

2. Enkle PowerPoint/SharePoint dashboards. Disse ser flotte ut. Kanskje noen i ledelsen så et slikt dashboard et sted, og nå skal det innføres i din virksomhet også. Energien legges i utformingen av dashboardet, og ikke så mye i arbeidet med å innhente og analysere informasjonen som skal presenteres. Resultatet er at det "dør på rot".

3. Egenutviklede løsninger. Disse er gjerne bedre tilpasset de behovene og systemene som virksomheten har, men med mindre en har en egen utviklingsavdeling er det stor fare for at løsningen ikke blir oppdatert eller holdt ved like.

The good way to do it
I stedet bør man starte med å analysere hvilken informasjon som er nødvendig for å kunne ta gode beslutninger. Hvis en tar seg tid til å løfte blikket og se hvilken informasjon analytikere og ledelse har behov for, ender du kanskje opp med et informasjonsbehov som er annerledes enn det du først trodde.

En slik tilnærming ble presentert på NATO Cooperative Cyber Defence Centre of Excellence i 2014 i et paper(1) av Dressler, Moody, Bowen og Koepke. Jeg liker spesielt godt at de beskriver hvilke dataklasser som inngår i en helhetlig cyber situasjonsforståelse. De enkelte dataklassene må vurderes med tanke på hvilket informasjonsbehov du har, hvordan informasjonen skal samles inn, analyseres og presenteres.

Dataklassene som inngår i cyber situasjonsforståelse

Cyber events
Dette er alle hendelser som er relevante i analysearbeidet. Det inkluderer naturligvis informasjon fra inntrengningssystemene, men også alle andre logg-kilder som må samles inn for å kunne fastslå et hendelsesforløp.

Key Cyber Terrain
For å forstå en hendelse, eller for å forstå hvilke mottiltak som er mest hensiktsmessig, må en forstå cyberlandskapet. Store virksomheter kan ha store og komplekse IT-løsninger, spredt utover mange funksjonsområder og geografiske avstander. I en gitt situasjon er imidlertid ikke alle deler av nettverket like viktig. "Key cyber terrain" kan feks være avgrenset til internett-portalen, ordresystemet eller serverne som kjører en spesifikk versjon av operativsystemet. For å forstå hva som er viktig, må dette avklares sammen med den eller de som driver virksomheten.

Ongoing operations
For store virksomheter, som Forsvaret hvor jeg har min bakgrunn, kan det være flere pågående operasjoner samtidig. Håndteringen av flere samtidige hendelser må koordineres med tanke på tid, rom, ressurser osv. I tillegg må de kunne presenteres samlet for ledelsen.

Cyber readiness
Hvilke cyberkapasiteter har virksomheten? Hva er status for utstyret? Er treningsnivået tilstrekkelig? Er bemanningen god nok? Er de ute på oppdrag, eller er de disponible? Når en leder hendelseshåndtering, må en vite hvilke ressurser som er tilgjengelig. Å legge planer for ressurser du ikke har er en dårlig idé.

Cyber vulnerabilities
Hvilke sårbarheter har du i ditt "Key cyber terrain"? Er det oppdatert? Er det minimert? Har du tilstrekkelig konfigurasjonskontroll og en oppdatert oversikt over hvilke sårbarheter som finnes i de mest kritiske delene av ditt cyberlandskap.

Threat Landscape
Hvilke trusler står virksomheten over for? Hva vet du om truslene? Hvilke intensjoner driver dem til å angripe akkurat din virksomhet? Hvilke teknikker og metoder bruker de? Hvordan kan du oppdage om de har angrepet virksomheten? Hvordan kan du forberede deg på å avskjære angrepene? Har du sårbarheter i ditt key terrain som truslene som er mest relevante for deg kan utnytte? Trusselbildet er dynamisk og i konstant endring.

Først når du har vurdert disse dataklassene nøye og funnet ut hvor informasjonen oppstår, hvordan du skal samle den inn og vurdere den, først da kan du utvikle en løsning for hvordan den skal presenteres. En til tilnærming vil også skape den nødvendige forankringen både oppover og nedover i organisasjonen, og sørge for at alle forstår hvilken rolle de spiller i etableringen av situasjonsforståelsen.

Først da kan du si at det er en felles situasjonsforståelse.



(1) Operational Data Classes for Establishing Situational Awareness in Cyberspace

onsdag 29. april 2015

Ny US DoD Cyber Strategi

Det er 4 år siden US Department of Defence ga ut sin "Strategy for Operating in Cyberspace". Strategien fra 2011 er generelt oppfattet som en relativt vag strategi, og hendelser og avsløringer i årene etter har vist at det lå langt mer under panseret enn det strategien ga inntrykk av.

23. april 2015 presenterte Ash Carter (Secretary of Defense) en ny strategi som er langt mer eksplisitt enn den forrige. Den både utpeker hvilke nasjoner som er hovedmotstandere i cyberkonfliktene (Russland, Kina, Nord Korea og Iran), hvilke cyberkapabiliteter USA skal ha og hvordan disse skal brukes.

Det er åpenbart at hele strategien skal bidra til å oppnå et overordnet strategisk mål: Den skal forsterke avskrekking som et utenrikspolitisk virkemiddel.




Hvorfor skal Norge bry seg om at USA har fornyet sin strategi?

Det er det flere grunner til. For det første er det klokt å vite hvordan våre allierte tenker i sin forsvars og utenrikspolitikk. Men mer nærliggende handler det om at vi ser til USA når vi selv skal utvikle doktriner og kapasiteter. Vår egen Nasjonale strategi for informasjonssikkerhet fra 2012 kan ikke sammenlignes direkte med den amerikanske (Forsvaret er ikke en del av vår strategi), men det er åpenbart at man har sett til den amerikanske strategien da den ble skrevet. Vil vi se en endring i retning av den nye amerikanske strategien når Norge skal revidere sin cyberstrategi?

Strategien definerer tre hovedaktiviteter innen cybersikkerhet:
  1. Information sharing and interagency coordination
    Deling av trussel- og sårbarhetsinformasjon står sentralt, men det handler også om å dele kunnskap om "best practice" innen forebygging og håndtering.
  2. Build bridges to the private sector
    Internett eies og opereres først og fremst av privat sektor. DoD vil gjennom samarbeid bidra til at privat sektor settes i stand til å beskytte seg selv. Parallellene til våre egne forhold er åpenbare.
  3. Building alliances, coalitions and partnerships abroad
    Samarbeid med allierte skal bidra til å motvirke trusler utenfor USA. "Five-eyes" nasjonene er nevnt, men også Midtøsten, Asia-Pacific og Europa.
Strategien definerer tre primære oppdrag:
  1. DoD must defend its own networks, systems and information
  2. DoD must be prepared to defend the United States and its interests against cyberattacks of significant consequence
  3. If directed by The President or the Secretary of Defence, DoD must be able to provide integrated cyber capabilities to support military operations and contingency plans.

Deretter beskrives en ny "Cyber Mission Force" og det defineres fem strategiske målsettinger:

  1. Build and maintain ready forces and capabilities to conduct cyberspace operations
    DoD må ha styrker og personell som er utdannet, trent og utrustet til å kunne utføre cyberoperasjoner.
  2. Defend the DoD networks, secure DoD data and mitigate risks to DoD missions
    DoD sine nettverk er for store og komplekse til at alle sårbarheter kan fjernes eller til at alle trusler kan motstås (Høres dette kjent ut?). En skal derfor identifisere, prioritere og forsvare de nettverk og data som er mest kritiske for operasjonene.
  3. Be prepared to defend the U.S. homeland and U.S. vital interests from disruptive or destructive cyberattacks of significant consequence
    DoD kan ikke alene beskytte hele USA og alle dets virksomheter og interesser. Det skal derfor satses på å bygge sterke partnerskap med alle aktører som kan bidra til å forsvare nasjonen.
  4. Build and maintain viable cyber options and plan to use those options to control conflict escalation and to shape the conflict environment at all stages
    USA skal kunne bruke offensive cyberkapasiteter til å kontrollere eskalering av enhver konflikt. Bruken av kapasitetene skal planlegges og synkroniseres med kinetiske operasjoner av alle typer.
  5. Build and maintain robust internationally alliances and partnerships to deter shared threats and increase international security and stability.
    Alle tre overnevnte oppdrag krever et tett samarbeid med allierte, og USA vil utvikle et dypere operativt samarbeid der de ser det som hensiktsmessig.
Mye i strategien krever mer utdypende vurderinger og kommentarer, og det tenker jeg å gjøre. Avslutningsvis noen sitater fra dokumentet:
Attribution is a fundamental part of an effective cyber deterrence strategy as anonymity enables malicious cyber activity by state and non-state groups. On matters of intelligence, attribution, and warning, DoD and the intelligence community have invested significantly in all source collection, analysis, and dissemination capabilities, all of which reduce the anonymity of state and non-state actor activity in cyberspace. Intelligence and attribution capabilities help to unmask an actor’s cyber persona, identify the attack’s point of origin, and determine tactics, techniques, and procedures. Attribution enables the Defense Department or other agencies to conduct response and denial operations against an incoming cyberattack.  
To operate effectively in cyberspace DoD requires cyber intelligence and warning and shared situational awareness through all phases of a potential operation.
As DoD builds its Cyber Mission Force and overall capabilities, DoD assumes that the deterrence of cyberattacks on U.S. interests will not be achieved through the articulation of cyber policies alone, but through the totality of U.S. actions, including declaratory policy, substantial indications and warning capabilities, defensive posture, effective response procedures, and the overall resiliency of U.S. networks and systems. 
Linker:
The DoD Cyber Strategy (2015)
U.S. Department of Defense Strategy for Operating in Cyberspace (2011)
Nasjonal Strategi for Informasjonssikkerhet

Min kommentar til den nasjonale strategien for informasjonssikkerhet

mandag 12. mai 2014

FDs Cyberretningslinjer

Forsvarsdepartementet ga 1. mars ut sine retningslinjer for informasjonssikkerhet og cyberoperasjoner i forsvarssektoren. Retningslinjene gjelder for FD og undrlagte etater, hvilket vil si Forsvaret, Forsvarsbygg, FFI og NSM.

Jeg har selv vært involvert i arbeidet med retningslinjene siden våren 2012, og det var store forventninger knyttet til dem fra alle som har deltatt.

Retningslinjene kan bli bedre på enkelte punkter, men tar også vår sektor noen steg videre. Jeg tenker da på at vi har fått på plass et mer felles begrepsapparat, og at ansvars og oppgavefordelingen er mer avklart.

For meg er likevel skillet mellom informasjonssikkerhet og cyberoperasjoner det viktigste. Vi er midt i en utvikling der cyber defence/defensive cyberoperasjoner/computer network defence blir forstått i en annen kontekst enn før. Det er fortsatt mange meninger om dette, og det er derfor bra at cyberretningslinjene er tydelige på dette.

Les hele dokumentet her: FDs Cyberretningslinjer

torsdag 28. november 2013

Ny Nederlandsk Cyberstrategi

Nederland har revidert sin cyberstrategi, og denne er på mange måter alt det vår nasjonale strategi for informasjonssikkerhet ikke er. Den favner mer helhetlig enn vår strategi, er ikke utydelig pga eksisterende strukturer og omfatter både privat næringsliv, sivile myndigheter og militær sektor.

Det er verdt å merke seg at den på en ganske god måte forsøker å balansere hensynet til både sikkerhet og personvern.

Les hele strategien her:

New cyber security strategy strengthens cooperation between government and businesses

onsdag 27. november 2013

FFI Forum - Cybermakt

Jeg prøver å holde tungen rett i munnen når jeg skriver denne bloggen fordi jeg ikke er ansatt i Cyberforsvaret til å uttale meg på vegne av organinasjonen. Noen ganger kan det være vanskelig å trekke en klar grense for når jeg uttaler meg som fagperson, og når jeg taler arbeidsgivers sak. Dette er en av de gangene.

Cyberforsvaret har bestillt "Cybermakt-studien" fra FFI, og jeg var sendt til FFI Forum 26 november for å gi Cyberforsvarets kommentarer til FFIs presentasjon av studien. Interessen for FFI Forum var stor denne gangen, med ca 120 påmeldte. I salen var også media, men jeg har ikke sett saken gjengitt i avisene.

(Foto: FFI)

FFI har lagt ut en sak om presentasjonen her:

Hva cybermakt kan bety

Den første Cybermakt-rapporten er gradert, så jeg vil ikke gå inn i detaljene i denne. Det vi fikk presentert fra FFI var en slags oppsummering av hvilke egenskaper cyberdomenet har, og hva dette betyr for militær maktanvendelse i dette domenet. Cyberforsvaret har støttet inneholdet i rapporten, og mener at det er svært viktig med en grundig forskningbase for doktrineutvikling og utvikling av militære kapabiliteter.
Som jeg sa under FFI Forum så tror vi at utviklingen i både cyberdomenet og måten vi tenker rundt militærmakt i domenet vil endre seg. Trolig mer enn vi er i stand til å forutse nå. Det er vanlig å sammenligne cyberdomenets rolle nå, med slik luftdomenets rolle var for 100 år siden. Den gang var det ingen som kunne forutse hvordan luftmakt anno 2013 ville fortone seg. Det er ikke urimelig å mene at f.eks. politiske eller teknologiske endringer kan få betydning for bruk av militærmakt i dette domenet.

Jeg har lyst til å kommentere noen påstander fra presentasjonen. Under overskriften "Hva er Forsvarets rolle?" ble det hevdet at Forsvaret i liten grad kunne rykke ut for å overta drifts-oppgavene til aktørene som eier og drifter nasjonal kritisk infrastruktur. Dette er selvfølgelig helt riktig, og det er heller ingen som har påstått av Forsvaret kan eller vil gjøre det. I andre land vurderer man "cyber-reservister", personell som i en nasjonal krisesituasjon underlegges militær ledelse, men  som fortsetter i den jobben de har. f.eks. som driftsansvarlig eller sikkerhetsekspert i en eier av kritisk infrastruktur. Anders Werp fra Høyre nevnte dette som en mulighet også her, uten at det er tatt noen beslutning på dette.

FFI satte det på spissen og mente at vi ikke kan sammenligne den bistand som Forsvaret gir på andre områder, med den bistand som Forsvaret kan gi i cyber-kriser. "Et helikopter er et helikopter, og flyr personell eller materiell fra A til B. Cyberkapabiliteter er mer spesialiserte". Om analogien er god eller ikke kan sikkert diskuteres, alle helikoptere kan ikke nødvendigvis brukes til alle formål. Og slik er det jo med cyberkapabiliteter også. Forsvarets kapabiliteter er dimensjonert og tilpasset Forsvarets behov, og de skal primært brukes til å beskytte Forsvarets egne datanettverk og informasjonssystemer mot cyberangrep (vi kaller det helst cyberhendelser.. et angrep er noe langt mer alvorlig i vår terminologi).

Men; I en nasjonal krise er det mulig for sivile myndigheter å bruke disse kapabilitetene. Kapabilitetene er mobile, og kan brukes over hele landet. Det er åpenbart både tekniske og andre begrensninger for når og hvor de kan settes inn, men det vil i så fall være en vurdering i den situasjonen man er i.

Såvidt jeg vet er det kun Forsvaret som har slike kapabiliteter i Norge. Vi vet at andre nasjoner ikke har slike kapabiliteter, og NATO har først nylig etablert en tilsvarende evne. Men fungerer det? Her er noen av de erfaringene jeg har gjort meg gjennom de siste ti årene:


  • De har vært brukt med stor suksess i Forsvarets egne nettverk i både inn og utland
  • De har vært brukt med stor suksess i sivile aktørers nettverk under øvelser
  • Konseptet med mobile kapasiteter ble f.eks. brukt under øvelse Locked Shields 2012, hvor cyber defence laget som vant satte inn medbrakt utstyr som satte dem i stand til å håndtere situasjonen. Dette var utstyr som ble satt inn i et nettverk som var ukjent for dem inntil like før øvelsen startet. 
  • Det krever mye øving og trening for å mestre dette, og trolig også for å forstå muligheter, begrensninger og betydningen av å være i stand til å gjøre dette.
I tillegg til slike cyber defence kapabiliteter, har Forsvaret også (selvfølgelig) kapabiliteter for å etablere, forlenge, forsterke og endre "cyberspace" iht. våre operative behov. 


NSM har i sin blogg fokusert på begrensningene for slike kapabiliteter, og det synes jeg er synd ettersom de som koordineringsansvarlig for alvorlige cyberangrep burde ha satt seg mer inn i hvilke muligheter Forsvarets kapabiliteter kan gi. Jeg synes også det er litt rart, siden NSM også har vært med Forsvaret på øvelser både nasjonalt og i NATO, og selv observert disse i bruk.

NSM sitt blogginnlegg er her:
Lite sannsynlig med cyberkrig og -terror

I forkant av konferansen ble jeg bedt om å svare på noen spørsmål som kunne komme opp i paneldebatten. Disse ble ikke tatt opp spesifikt, men jeg deler dem gjerne her:

Hva er den største utfordringen i cyberdomenet?
Håndteringsevnen for alvorlige og sektorovergripende hendelser. Det er uavklarte spørsmål i grensegangen mellom håndtering av samfunnssikkerhet og statssikkerhet. Hvor alvorlig skal en hendelse være for at Forsvaret skal overta håndteringen, eller støtte sivil sektor i håndteringen? Vi mangler en nasjonal strategi som adresserer dette.
Sektorprinsippet vs prinsippet om samhandling. Her har vi ikke kommet spesielt langt.

Hvordan kan og bør Forsvaret bistå cybersikkerheten i det sivile samfunnet under kriser? 
Forsvaret har kapabiliteter som kan settes inn for å støtte sivile myndigheter under kriser. Forutsetter da at det er snakk om normal bistand. Dette kan være cyber defence kapabiliteter hvor vi kan deployere personell og utstyr som kan bistå i håndtering av slike hendelser, eller det kan være andre mobile ressurser som kan brukes til å etablere, tilpasse og utvide cyberdomenet i en slik situasjon.
For statssikkerhetstruende hendelser, må Forsvaret være i stand til å overta ledelsen av håndteringen av slike cyberkriser.

Kan Norge alene løse kompetansemangelen rundt cybersikkerhet?
Vi ser en satsning på forskning innen dette feltet, der flere av de store aktørene for eksempel støtter forskningssenteret på Gjøvik. NORSIS har i mange år gjort en god jobb med å heve den generelle forståelsen, og det er flere utdanningsløp spesifikt for informasjonssikkerhet. I Forsvaret har sin Forsvarets ingeniørhøgskole, som utdanner ingeniører og ledere i hele bredden av defensive cyberoperasjoner. Personell som er utdannet ved FIH er svært ettertraktet i sivil sektor, og styrker en rekke leverandører av sikkerhetstjenester og "CERT-funksjoner" i en rekke virksomheter.

En kan nok hevde at vi ikke utdanner tilstrekkelig til å møte behovene, men en kan samtidig spørre om vi er organisert på den mest hensiktsmessige måten. Å etablere en enhet som har evne til å håndtere alvorlige cyberangrep mot virksomheten er svært ressurskrevende. Dersom alle virksomheter skal ha sine egne håndteringsenheter, er vi ikke i nærheten av å utdanne nok personell av denne typen.

Avslutningsvis vil jeg si at Anders Werp nevnte at regjeringen har som intensjon å styrke justissektoren med tanke på å kunne håndtere alvorlige cyberangrep/kriminalitet. For meg virker det fornuftig, og det er i så fall en videreføring av det som ble påbegynt i den nasjonale strategien for informasjonssikkerhet som vi fikk for et år siden. Les mine kommentarer fra den gang her:

onsdag 17. april 2013

Three simple steps to determine risk tolerance

Denne artikkelen gir oss tre steg for å bestemme hvilken toleranse for risiko vi skal ha.

http://www.csoonline.com/article/731833/three-simple-steps-to-determine-risk-tolerance-

Ved første øyekast synes dette å være ganske tilforlatelig, selv om jeg må innrømme at jeg etterhvert har blitt immun mot alle de nye mote-ordene (Risk tolerance? Var vi lei av Risk Acceptance og Recidual Risk allerede?)

Det er en veldig grei og rett-frem tilnærming denne artikkelen gir oss:
  1. Bestem hvor mye risiko du kan tåle
  2. Finn ut hvilken motivasjon du har for sikkerhetsarbeidet
  3. Bestem hvem som kan bestemme hvilken risiko du kan tåle
Jeg tror at mange vil kjenne seg igjen i følgende situasjon:
Den som er ansvarlig for det utøvende sikkerhetsarbeidet (CISO og ned) vet at omfanget og kompleksiteten i jobben deres er formidabel. En kan ikke forhindre sikkerhetsbrudd, fordi det ikke er forutsigbart. En kan ikke forsvare seg mot alt, fordi ressursene ikke strekker til. Med andre ord, ressursene må prioriteres. Prioritering betyr beslutning (ledelse) og er i seg selv en risiko. Hva om jeg har prioritert feil? 

Slik kan man i følge artikkelen ikke ha det, så en skal da ha et Enterprise Risk Management (ERM) system hvor risiko skal kvantifiseres (forferdelig dårlig idé). I praksis er min erfaring at slike systemer handler om én ting. Å øverføre ansvaret for beslutningene fra CISO til Styret, CEO, Adm Dir eller hvem det nå er som avnikker et slikt dokument. Nå er vi tilbake til ROS-analyser, rest-risiko og akseptansnivåer for risiko. CISO ønsker ikke at risiko-toleransen endrer seg hele tiden, for det gjør jo hverdagen uforutsigbar og stressende. Når ledelsen har besluttet hva de vil akseptere, så har CISO or sikkerhetsorganisasjonen fått sin høyre og venstre begrensing. Når det går galt, og CISO har levert innenfor sitt oppdrag, ja da er det vel noen andre som får ta støyten da.

Hvilken motivasjon en har til sikkerhetsarbeidet er sikkert greit å ha et forhold til, og jeg er enig i det artikkenel konkluderer med: Du vil ha en mix av alle typer motivasjon. Skal vi revideres i neste uke, sier du? Da er det KUN compliance som er viktig. Personvern synes å være svært viktig etter at man har hatt en større hendelse som rammer akkurat det området. Ellers tenker jeg at det er det virksomhetskritiske og operasjonelle som har størst fokus. For Forsvaret sin del, handler dette om liv og død. Informasjonssikkerhet, både det som gir reell sikkerhet og det som dessverre ødelegger for den, har betydning for menneskers liv i operasjonene. 

Derfor blir jeg litt oppgitt når dette pakkes inn i "systemer" og verktøy som bare tilfører ekstra avstand til den reelle risikoen. Det eneste som blir bedre er følelsen av å ha håndtert risiko.

Det siste punktet, hvem som kan bestemme, er jo åpenbart. Delegering av myndighet er jo noe en gjør i alle deler av en organisasjons virksomhet.

For meg handler dette mest om å lede og om a ta ansvar. Å lage intrikate systemer for måling av risko, og å binde nivået over deg til å ta på seg ansvaret for noe de uansett ikke kan forutsette fullt ut, er ikke å  lede eller å ta ansvar.  Å delta aktivt, og likeverdig, i de operative ledelsesprosessene er noe helt annet. 

Det er derfor at CISO'er skal sitte ved sjefens bord. Felles situasjonsforståelse og en dynamisk tilnærming til hvordan en skal forholde seg til risiko bør være målet.


mandag 8. april 2013

Finsk cybersikkerhetsstrategi

Her er den finske cyberstrategien (på engelsk).

Finlands cybersikkerhetsstrategi

Mulig jeg ser nærmere på denne etterhvert, men her er noen foreløpige tanker.

Strategien fremstår som solid og helhetlig.
I motsetning til vår nasjonale strategi for informasjonssikkerhet, omfatter den finske strategien både privat sektor og den militære organisasjonen. En får heller ikke inntrykk av at den finske organiseringen er like rotete som vår.

Anbefalt lesning!

Supply chain security vs Industripolitikk

Her ser vi et godt eksempel på hvordan supply chain security, eventuelt industripolitikk, fører til negative konsekvenser. Når anskaffelse av ny teknologi går tregere, får det konsekvenser for både effekt og for sikkerheten.

http://www.bankinfosecurity.com/blogs/hidden-law-could-hamper-govt-infosec-p-1446