Obligatorisk projekt 4: Sikkerhed Informationsteknologi i Organisationer og Compuerarkitektur og Operativsystemer Af Frank Kristensen, Mike Odgaard Sørensen og Morten Østerlund Jørgensen Gruppe 3 Side 1 af 9
Indholdsfortegnelse Risikovurdering...3 Økonomiske parameterstørrelser...3 Hændelser...3 Forsætlig baggrund...3 Hændelig baggrund...3 Forklaringer på hændelser...4 Forsætlig baggrund...4 Hændelig baggrund...4 Økonomisk konsekvens...6 Sårbarhedsvurdering...6 Trusselsvurdering...7 Risikovurdering...7 Handlingsplan...8 Hændelse 3...8 Hændelse 5...8 Hændelse 8...8 Hændelse 10...9 Hændelse 11...9 Side 2 af 9
Risikovurdering Økonomiske parameterstørrelser X: 50.000 til 100.000 kroner Y: 30 til 40 millioner kroner Hændelser Forsætlig baggrund Intern oprindelse Betroet medarbejder, der stjæler EDB-udstyr Betroet medarbejder, der ændrer EDB-udstyr Medarbejderne kan misbruge systemet Ekstern oprindelse Indbrud Hacking via internettet Hacking via det trådløse netværk Hændelig baggrund Intern oprindelse Nøglepersoner bliver uarbejdsdygtige Brud på netværkskabler Ekstern oprindelse Strømsvigt fra el-nettet Brud på netværkskabler Fysisk oprindelse Brand Vandskader Køleanlægget går i stykker Side 3 af 9
Forklaringer på hændelser Forsætlig baggrund Intern oprindelse Betroet medarbejder, der stjæler EDB-udstyr Risikoen er at der bliver stjålet EDB-udstyr, hvilket først og fremmest koster PKM penge, da de skal investere i nyt udstyr. Dernæst er der mulighed for at værdifuld data går tabt, da der kun tages sikkerhedskopier en gang om dagen og at data havner i de forkerte hænder. Betroet medarbejder, der ændrer EDB-udstyr Hvis en betroet medarbejder ændrer EDB-udstyr, er der mulighed for at vedkommende har slettet værdifuld data eller har ændret data, hvilket kan få store økonomiske konsekvenser for virksomheden hvis eksempelvis at medarbejderen sletter alle udviklingsdata. Medarbejderne kan misbruge systemet Der er mulighed for at betroede medarbejdere kan ændre i systemet til egen vindings skyld. Vedkommende kan eksempelvis ændre lønsatser, stjæle data og sælge det videre til tredjepart. Ekstern oprindelse Indbrud Risikoen er at der bliver stjålet EDB-udstyr, hvilket først og fremmest koster PKM penge, da de skal investere i nyt udstyr. Dernæst er der mulighed for at værdifuld data går tabt, da der kun tages sikkerhedskopier en gang om dagen og at data havner i de forkerte hænder. Hacking via internettet Der er mulighed for at udefra kommende hackere kan hacke sig ind i systemet og stjæle værdifuld data og sælge det videre til tredjepart. Derudover kan hackeren generelt ødelægge systemet, så det går ned. Endelig kan hackeren stjæle og ændre personlige oplysninger og ændre i deres lønsatser. Hacking via det trådløse netværk Risikoen er den samme som ovenstående. Hændelig baggrund Intern oprindelse Nøglepersoner bliver uarbejdsdygtige Der er mulighed for at nøglepersoner bliver syge og måske ikke kan arbejde i en eller flere dage. I så fald er der ingen IT-administrator og de kan derfor få svært ved at få den daglige Side 4 af 9
drift af IT til at køre optimalt. Vi er dog opmærksomme på, at de har andre der kan varetage opgaven, men at det måske kræver noget tid at få dem vænnet sig til systemerne. Brud på netværkskabler Ved brud på netværkskabel risikerer PKM at miste forbindelsen fra klienter ude i drivhusene og ind til serverne, hvilket måske kan lamme dem i en kort periode. Ekstern oprindelse Strømsvigt fra el-nettet Hvis strømmen går i serverrummet er der ingen risiko for tabt data, da de benytter UPS og nødstrømsgeneratorer. De øvrige steder, hvor der ikke benyttes UPS, er der risiko for at enkelte medarbejdere mister data og forbindelsen til serverne i en kort periode. Brud på netværkskabler Ved brud på netværkskabel er risikoen at PKM mister forbindelsen til omverdenen, således at blandt andet DanPot ikke kan kommunikere med den øvrige branche. Fysisk oprindelse Brand Der er risiko for at alle deres servere brænder af, hvilket vil sætte virksomheden ud af spillet i længere tid, dog mister de de data, der endnu ikke er lavet sikkerhedskopier af. Vandskader Risikoen er af serverne tager skade og derved kortslutter, hvilket vil sætte virksomheden ud af spillet i længere tid, dog mister de de data, der endnu ikke er lavet sikkerhedskopier af. Køleanlægget går i stykker Der er ikke den store risiko, hvis køleanlægget skulle gå i stykker, da serverne selv lukker ned, hvis temperaturen bliver for høj. Udluftningen kan derefter foregå manuelt ved at åbne døren til serverrummet og holde vagt ved døren, indtil køleanlægget er repareret. Side 5 af 9
Økonomisk konsekvens Økonomi Salg Produktion Logistik Udvikling Hændelse 1 Hændelse 2 Hændelse 3 Hændelse 4 Hændelse 5 Hændelse 6 Hændelse 7 Hændelse 8 Hændelse 9 Hændelse 10 Hændelse 11 Hændelse 12 Hændelse 13 Sårbarhedsvurdering Hændelse 1 Hændelse 2 Hændelse 3 Hændelse 4 Hændelse 5 Hændelse 6 Hændelse 7 Hændelse 8 Hændelse 9 Hændelse 10 Hændelse 11 Hændelse 12 Hændelse 13 Sårbarhed Side 6 af 9
Trusselsvurdering Hændelse 1 Hændelse 2 Hændelse 3 Hændelse 4 Hændelse 5 Hændelse 6 Hændelse 7 Hændelse 8 Hændelse 9 Hændelse 10 Hændelse 11 Hændelse 12 Hændelse 13 Sårbarhed Risikovurdering Hændelse 1 Hændelse 2 Hændelse 3 Hændelse 4 Hændelse 5 Hændelse 6 Hændelse 7 Hændelse 8 Hændelse 9 Hændelse 10 Hændelse 11 Hændelse 12 Hændelse 13 Risikovurdering Side 7 af 9
Handlingsplan Hændelse 3 På nuværende tidspunkt er det kun nogle få personer, der har fysisk adgang til serverrummet og administratorrettigheder. Desuden skal alle medarbejdere logge på et domæne, for at kunne tilgå netværket, hvor de har begrænsede rettigheder til serverne. De kan installere et program, der monitorerer medarbejdernes aktivitet på serverne og trafikken ind og ud af deres forbindelse til internettet og som administratorerne jævnligt studerer. Hændelse 5 De opdaterer allerede operativsystemerne på serverne hver onsdag og bliver kontaktet af producenterne til det øvrige programmel, når der kommer opdateringer, som de så installerer. For at få adgang til serverne skal der logges på et domæne, som tildeler den enkelte medarbejder rettigheder til kun de informationer, de har behov for. De benytter også en firewall, som vi går ud fra er konfigureret således at den kun lukker mindst muligt ind og ud. De kan installere et program, der monitorerer aktiviteten på serverne og trafikken ind og ud af deres forbindelse til internettet og som administratorerne jævnligt studerer. De kan installere en panikknap, som afbryder internetforbindelsen i tilfælde af observerede uregelmæssigheder. Hændelse 8 På nuværende tidspunkt er der ingen sikring på netværkskablerne. Man kunne sætte advarselsskilte op, som advarer mod at trække netværkskabler ud, uden man har fået tilladelse. Side 8 af 9
Hændelse 10 På nuværende tidspunkt er den eneste sikring, at der måske ligger et fladt beskyttelseskabel oven på de nedgravede kabler, som ikke umiddelbart kan graves over og som fortæller, hvad kablet bruges til. De kan lægge netværkskablerne i nogle brudsikre rør, som mindsker risikoen for at de bliver gravet over og sætte advarselsskilte op de øvrige steder, der advarer mod at trække netværkskabler ud, uden man har fået tilladelse. Hændelse 11 De har på nuværende tidspunkt ingen reel sikring mod brand. De har dog allerede en form for håndbetjent ildslukker. De skal derfor være hurtige for at mindske skaderne og sker det om natten, er der stor sandsynlighed for at branden ikke bliver opdaget i tide og derved kan nå at udrette megen skade. De kan bygge et decideret serverrum, der er brandsikret, som indeholder automatiseret udstyr til slukning af brand. Det kunne eksempelvis ske med gas, eksempelvis kuldioxid, skum eller i yderste nødstilfælde, vand. De kunne opsætte et system, som i tilfælde af for høje temperaturer udenfor de enkelte servere lukker alt undtagen operativsystemerne ned og derefter laver sikkerhedskopier af de ændrede data på en ekstern server. Den eksterne server kunne eventuelt blot være en lokal server koblet til serverne med en gigabitforbindelse. Ved almindelig kølesvigt vil serverne blot lukke normalt ned, da der da ikke er risiko for at dataene tager skade. Side 9 af 9