Driftsikkerhet og Datasikkerhet

Driftsikkerhet handler om å sikre at systemer og tjenester er tilgjengelige og fungerer som de skal, uten uønskede avbrudd. Dette inkluderer beskyttelse mot fysiske trusler som brann, strømbrudd og maskinvarefeil.

Datasikkerhet fokuserer på å beskytte data mot uautorisert tilgang, endring og ødeleggelse. Dette inkluderer tiltak for å sikre konfidensialitet, integritet og tilgjengelighet av data. Det inkluderer også personvernhensyn som er blitt ekstra nøye regulert av GDPR lovverket.

Personvern handler om å beskytte enkeltpersoners rett til privatliv og kontroll over egne personopplysninger. I Europa reguleres personvern av General Data Protection Regulation (GDPR).

GDPR (General Data Protection Regulation) er en omfattende personvernlovgivning som trådte i kraft i mai 2018. Den stiller strenge krav til hvordan organisasjoner samler inn, lagrer og behandler personopplysninger.

Viktige prinsipper under GDPR inkluderer:

Fremfor å vurdere driftsikkerhet, datasikkerhet, og personvern hver for seg bruker vi én metodikk med risikotrekanten, risikovurdering og CIA+AAA, og trekker inn både datasikkerhet, driftsikkerhet og personvernshensyn.

Risikotrekanten

TCP/IP-segmenter
Risikotrekanten sier at høy verdi, farlig trussel, og store sårbaheter gir høy risiko. At det vi skal beskytte er verdifult får vi ikke gjort så mye med. Vi får heller ikke gjort så mye med det som truer oss. Derfor jobber vi med å bli mindre sårbare for trusselen.

1) Kjenn dine verdier!

Først må du identifisere hvilke verdier som må beskyttes. Eksempler på verdier inkluderer:

Konsekvensen av å tape disse verdiene forteller deg hvor stor verdien er.
For eksempel: skal du sikre 1000 kroner i kassa med et system til 10 000 kroner?

2) Finn ut hva som truer verdiene dine:

Neste steg er å identifisere trusler mot disse verdiene. Trusler kan inkludere:

3) Finn ut hvilke sårbarheter truslene kan utnytte

Identifiser sårbarheter som trusler kan utnytte. For eksempel:

Barrierer er tiltakene vi oppretter for å dekke sårbarheter, som for eksempel brannmur.

CIA-triaden
Her ser vi at de cyberkriminelle blir stanset av barrieren "brannmur", men vi har en sårbarhet "kun 1 server" som gjør at en brann i serverrommet vil treffe verdien.

Risikovurdering

Risiko er sannsynligheten for at faren inntreffer, ganget med konsekvensen om det inntreffer. Vi kan redusere den ene eller andre komponenten av risikoen. Risikotrekanten og CIA-trekanten hjelper oss med å finne tiltak som reduserer sårbarhetene og dermed den totale risikoen. Når vi implementerer tiltak som UPS, brannmur, RAID, backup osv., reduserer vi sårbarheten og risikoen blir mindre.

Risiko = Sannsynlighet x Konsekvens

CIA-triaden

CIA-triaden står for Konfidensialitet (Confidentiality), Integritet (Integrity) og Tilgjengelighet (Availability). Disse tre prinsippene er grunnleggende for datasikkerhet og hjelper oss å balansere sikkerhetsbehov med brukervennlighet.

CIA-triaden

CIA-triaden viser at vi ofte må ofre tilgjengelighet for å oppnå sikkerhet. Helt sikre ting er ofte vanskelige å bruke. CIA-trekanten hjelper oss å rette innsatsen dit det gir mest mening, og sørger for at vi undersøker alle sider av installasjonen.



CIA-triaden
Enten man ser på driftsikkerhet eller datasikkerhet er metodikken med risikotrekanten, risikovurdering og CIA-triaden

AAA-modellen / CIAAN

CIA-modellen er ikke tilstrekkelig for å beskrive alt som har med autentisering, autorisasjon, ikke-benektbarhet (non-repudiation) altså at du ikke kan nekte for for at du faktisk signerte med bankID.

Derfor er det nå vanlig å benytte CIAAN eller AAA modellene som er CIA+Autentisering, Autorisasjon, og Accounting /Non-Repudiation for å ha en modell som ser mer av helheten til systemet.

AAA-modellen står for Autentisering (Authentication), Autorisasjon (Authorization) og Regnskap (Accounting) og kommer i tillegg til CIA som CIAN eller CIA+AAA. Disse tre prinsippene er viktige for å administrere og overvåke tilgang til systemer og data.