Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5:...

36
Fortgeschrittene Risikoanalysemethoden für kritische Infrastrukturen, Lieferketten und komplexe Abhängigkeiten Dr. Stefan Schiebeck, MSc Austrian Institute of Technology

Transcript of Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5:...

Page 1: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Fortgeschrittene Risikoanalysemethoden für kritische Infrastrukturen, Lieferketten

und komplexe Abhängigkeiten

Dr. Stefan Schiebeck, MSc Austrian Institute of Technology

Page 2: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Vorstellung • Zertifizierter ethischer Hacker, Auditor &

Risikomanager • Sicherheitsberater, Leiter Informationssicherheit • Promotion an der Universität Wien

– RiskSense, Methoden & Prototypentwicklung

• KIRAS Sicherheitsforschung – MetaRisk, Weiterentwicklung, Meta-Modell

Page 3: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Agenda

• Modellierungsbasis • Risikosteuerung • Modell & Analyse • Kollaboration & Kontinuität • Analysemethoden

Page 4: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Modellierungsbasis

• Unternehmenswert – Module

• Prozesse, Infrastruktur, IT-Systeme, etc. exponieren

– Gefährdungen • behandelt durch

priorisierte – Maßnahmen

• geplant / implementiert durch

– Rollen

Modell-Subset: IT-Grundschutz

Page 5: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 6: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 7: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 8: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 9: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 10: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 11: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 12: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 13: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Risikosteuerung • Analysetiefe, Detailgrad, Personalressourcen • Reifegrade & Gefährdungstoleranzen, akzeptable Restrisiken

– Dyn. Systemaggregation & Normalisierung

• Taxonomien & Kreuzreferenzierungen bestehender Standards & Best Practices erweitern Steuerungsbereiche – ISO 27001: Einzelanforderungen, High-Level Controls – IT-Grundschutz: Module, Typen – COBIT 5: Stakeholder Needs, Enterprise/IT-related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen, High-Level Prozesse – CSF, NIST 800 53, SANS 20, TIA-942, etc.

Page 14: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Model & Analyse

• Basismodell – Unternehmenswert

• Szenariomodell – Struktur & BIA – Vererbungsregeln

• Gesamtrisikomodell – Sensitivitätsanalyse

Page 15: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Basismodell Unternehmenswert

Page 16: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 17: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Szenario-Modell

Page 18: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 19: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 20: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Gesamtrisiko-Modell

• Gesamtsicht der Unternehmenswerte – Modul-spezifische Risikofaktoren – Szenario-Expositionen

• Sensitivitätsanalyse – Maßnahmen, Gefährdungen, Module, … mit

größtem Einfluss auf Gesamtmodell – Ressourcenoptimierung

Page 21: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Kollaboration & Kontinuität

• Einbindung aller verantwortlicher Rollen/Benutzer – Bewertungszyklen

• Einbindung von Kennzahlen durch automatische Sensoren – Interne Risikofaktoren

Page 22: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Kollaboration & Kontinuität

Page 23: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Kollaboration & Kontinuität

• Einbindung aller verantwortlicher Rollen/Benutzer – Bewertungszyklen

• Einbindung von Kennzahlen durch automatische Sensoren – Interne Risikofaktoren – Externe Risikofaktoren

• Branchenkennzahlen, Early Warning Services, Global Incident Maps, Big Data Analytics, etc.

Page 24: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Funktionale Beziehungen

• Systemdekomposition • Aggregationsfunktionen

– Summe – Maximum – Produkt – Minimum – Energetische Summe

Page 25: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Künstliche neuronale Netze

• Lernfähiges System – Training / Verifikation

• System zu komplex für funktionale Darstellung – Bildverarbeitung, Musterkennung – Zeitreihenanalysen, z.B. Wetter – Text & Audioverarbeitung

Page 26: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Bayes‘sche Entscheidungsnetze

• Gerichteter Graph – Zusammenhängende Systemzustände mit

bedingten Wahrscheinlichkeiten – Mehrere Inferenztypen

• Kausal, Diagnostisch, Inter-Kausal

– Ideal bei Kombination von Vorwissen mit verifizierbaren Daten

Page 27: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 28: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Fuzzy Logic

• Regelbasiertes System • Terme als graphische Indikatoren

– Keine mathematische Systembeschreibung möglich / sinnvoll

– Robuster, leicht handhabbarer Ansatz • Automatisierungstechnik, Betriebswirtschaft, Medizin,

Elektronik, etc.

Page 29: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 30: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Soziale Netzwerkanalyse

• Analyse der Unternehmensorganisation & Kommunikation – Maßzahlen

• Zentralität, Dichte, Cliquen – Einfach anwendbare Disziplin

• Interaktionen zwischen Objekten gleichen Typs – Anwendungsgebiete

• Terrorismus-, Betrugs- & Korruptions-Analysen • Business/Military Intelligence

Page 31: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 32: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Petri-Netze

• Zeitabhängige Systeme mit mehreren Zuständen – Abhängigkeiten mit zeitversetzten Auswirkungen – Geschäftsprozessmodellierung – Incident Mangement / Disaster Recovery

Simulationen

Page 33: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 34: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

System Dynamics • Sozio-ökonomisches Weltmodell

– Population, industrielle Produktion, Umweltverschmutzung und natürliche Ressourcen

• Modellsimulation dynamischer Systeme – Qualitativ & quantitativ – Geschlossene Wirkungsketten mit Feedback Loops

• Anwendung besonders im sozio-ökonomischen Bereich – Controlling- & High-Level-Risikofaktoren – Szenarioanalysen

Page 35: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,
Page 36: Fortgeschrittene Risikoanalysemethoden für kritische … · 2014-06-05 · – COBIT 5: Stakeholder Needs, Enterprise/IT -related Goals, Processes – ITIL / ISO 20000: Einzelanforderungen,

Danke für Ihre Aufmerksamkeit!