Vanuit de security architectuur bekeken - en dat is even anders dan jullie nu allemaal denken - wat overigens niet slecht is, maar jullie denken direct in de techniek en mogelijk oplossingen, is het belangrijk om meer te weten te komen over wat we allemaal aan het beveiligen zijn.
Bijvoorbeeld de data.
Er staat dat de data gevoelig is. Maar wat is de dataclassificatie? Is dat Bedrijfsintern/bedrijfsgeheim, of hebben we het over persoonsgevoelige data. In het laatste geval moeten we ons houden aan de WBP (Wet bescherming Persoonsgegevens)
Hierin staat onder andere dat het bedrijf "passende technische en organisatorische maatregelen moet treffen om de gegevens te beschermen." (Zie:
http://www.justitie.nl/on...poring_en_handhaving/wbp/)
Indien de data Intern is, of wanneer het zelf geheime informatie is zullen daar wellicht ook maatregelen voor genomen moeten worden. Wat deze maatregelen zullen zijn, zal een risico analyse uit moeten wijzen.
offtopic:
WBP geeft dus geen inhoud aan de maatregelen, maar vertelt slechts dat het technisch en organisatorisch afdoende moet zijn. Een simpele ACL en een goed ingeregeld bedrijfsproces zou daarin voldoende kunnen zijn.
Nog een goede vraag is (en dat is nog niet echt des nederlands) is het bedrijf (of het moederbedrijf) verplicht zich aan bepaalde wet en regelgevingen te houden. Denk hierbij aan HIPAA, PCI-DSS, SOX.
Wat is het dreigingsprofiel van de organisatie. Een financiele instelling zal een ander dreigingsprofiel hebben dan een kinderdagverblijf.
De databeveiliging splitsen we in 3 (zeer bekende) onderdelen, te weten de CIA triad
- Confidentialiteit
- Integriteit
- Beschikbaarheid (Availability)
Nu moet er in weze besloten worden wat het risico en de impact is als 1 van deze onderdelen in het geding komt.
Even beginnen met de makkelijkste: Beschikbaarheid.
Hoe lang mag de data geheel of gedeeltelijk onbeschikbaar zijn? Wat heeft dat voor impact op de bedrijfsprocessen, en wat zal de mogelijke schade zijn als we een bepaalde tijd niet bij deze data kunnen komen. Denk hierbij over daadwerkelijke schade door het niet kunnen werken, maar ook schade in de vorm van niet optijd aan kunnen leveren van data aan derden, waardoor deadlines niet gehaald kunnen worden.
Hoe vaak zal het statistisch gebeuren dat de data niet beschikbaar is, en hoe groot is de kans daarop.
Deze gegevens resulteren door een rekensommetje in een bepaald bedrag dat het jaarlijks aan schade zou kunnen kosten. Dat is het maximale bedrag waarmee je zou moeten werken om de
beschikbaarheid van de data te waarborgen.
De integriteit van de data.
Hoe belangrijk is het dat de data correct is en blijft. Hoe groot is de kans dat deze data aangepast zal worden. Bij financiele data is de verwachting hierop hoger, dan wanneer het om andere data gaat.
Echter wat zal de impact zijn wanneer er een virus/worm door de data gaat, en alle gegevens overhoop haalt.
Ook hiervoor zijn weer rampscenarios te verzinnen, en dat resulteert ook weer in een bedrag.
Natuurlijk is een virusscanner essentieel, maar een goede beveiliging op transportlaag kan hiervoor ook een extra control zijn. Maar dat ligt aan het dreigingsprofiel.
De confidentialiteit van de data is natuurlijk de lastigste, maar wel de leukste.
Waar bedrijfsinterne data afgeschermd kan worden met een ACL, zal bedrijfsgeheime informatie vaak met een 2e control zijn afgeschermd. Data kan zijn ingericht met versleuteling, tot aan fysieke scheiding.
Hoe dan ook: Ook voor de Confidentialiteit geldt dat er een analyse aan vooraf dient te zijn wat de impact zal zijn wanneer de data naar buiten lekt of gestolen wordt.
Hierin moet naast de directe schade, ook aan imago schade worden gedacht. (Defensie USB stick anyone).
Veel van de risico's kunnen door middel van bedrijfsprocessen al gereduceert worden. Er blijft echter altijd een restrisico over. De grootte van dat restrisico zal aangeven wat de benodigde controls zullen zijn om de confidentialiteit te waarborgen.
Het risico van data-leakage is ook weer te koppelen aan het bedrijfsprofiel. Bedrijfsgeheime informatie zoals het recept van "Coca Cola" zal een interessanter iets zijn om te stelen (of verkopen !) dan de klantenkring van een plantenverzorgingsbedrijf.
Voor alle risico's geldt overigens:
Ze kunnen worden gereduceert (door middel van een of meerdere controls)
Ze kunnen worden overgedragen (verzekeren)
Ze kunnen worden geaccepteerd. (Vaak bij kleine (rest)risico's)
Wanneer je alles weet, dan kan je eigenlijk pas gaan kijken wat het gaat kosten om alle risico's te reduceren. Komt daar uit dat het veel meer geld gaat kosten dan dat er begroot is, dan zullen er wat risico's overgedragen moeten worden, of uiteindelijk geaccepteerd. Maar dat is een berslissing voor het Management.
Dit gezegt hebbende, kan uit de analyse dus naar voren komen dat een standaard MS VPN oplossing voldoende is, maar dat er wel stevig geinvesteerd moet worden om de data beschikbaar te houden.
Natuurlijk kan ook ik €5.000,- gebruiken om allerlei leuke nifty security maatregelen te treffen, maar zonder grondig vooronderzoek kan je daarmee de plank volledig misslaan
[disclaimer]Typfouten en lessbaarheidsgeneuzel even onder voorbehoud :P[/disclaimer]