IDC Amsterdam 2013 09 12 Smart Security Solutions require Ditto DesignsJurgen van der Vlugt
How we exclude people from information security (design) which takes away the overwhelmingly biggest threat-AND-vulnerability; how we need to ditch the top-down compliance approach, and how to do security bottom-up. KISS.
On the necessary re-design of security controls. To provide guiding rails to keep only those that sway too far out, instead of slamming everyone into compliance with too-tight rails.
\'Cloud\' brings many advantages. Among others, that much of your social media data will disappear ever more quickly -- as all the storage in the world cannot keep up with the growth of Big Data, hence ever more will be lost. For companies, that may be a problem...
On how the current top-down (command-and-)control approach, and the \'middle-out\' modelling aproach, will and can not work in the end. A new paradigm, bottom-up KISS risk management will be needed.
The document discusses operational risk management. It summarizes that traditionally, information security has been approached from the bottom-up rather than top-down. It then critiques common risk management methodologies for making unrealistic assumptions and using oversimplified models that do not accurately capture complex relationships. The presentation goes on to argue that attempting to perfect bureaucracy and control through risk management leads to an illusion of being in control and a totalitarian system, as unforeseen events will always occur.
1) The document discusses the future of risk management and outlines some issues with current approaches.
2) Regulations like Basel II aimed to improve risk management but ended up creating large compliance overhead without meaningfully addressing operational risks.
3) Guidance can go wrong when it is poorly understood, implemented as directives rather than suggestions, and lacks clarity around definitions, classifications and how to apply results. This led to formal compliance without better risk management.
NGI Regio Rdam / Afd IT-A: Stuxnet - Beveiliging en Audit van Proces ITJurgen van der Vlugt
Het verhaal over hoe Stuxnet een wake-up call is voor IT-auditors, of dat zou moeten zijn. En wat \'wij\' informatiebeveiligers / IT-auditors kunnen leren van de proces-IT-wereld, en andersom. Er is nog veel te doen...
The document discusses the Stuxnet worm and issues with process control systems (SCADA/ICS). It notes that Stuxnet targeted Siemens WinCC/PCS7 systems used in industrial control and exploited previously unknown vulnerabilities. The talk will cover process control systems, their components and architecture, problems with current security approaches, potential consequences of failures or attacks, and the need for improved controls and a control loop approach to security management.
Plank misslaan
Spijker op de kop
Roundtable 5 maart 2012 Breukelen
Jurgen van der Vlugt
De Totalitaire Dictatuur van de
Volmaakte Bureaucratie
Was Nun?
Intro
Jurgen = Ir.drs. J. van der Vlugt RE CISA CRISC
Maverisk Consultancy, IT-Audit and Advisory services
(KPMG, ABN AMRO, Noordbeek, Achmea,
322 (F16) sqn, RNLAF Vlb Leeuwarden-Noord)
(IS) Audit, (Info)Security, Y2k, BCM, ERM/ORM
NOREA, ISSA: Diverse committees
Jullie
Eerder gepresenteerd:
ISSA Global Conference,
Baltimore Oct 20-21
maar zeer verbeterd (??)
Noot: Interrupties gewenst
Agenda
De Totalitaire Dictatuur van de
Volmaakte Bureaucratie
Was Nun?
9. 5 / 95 pp. 端berhaupt O genoemd
Guidance Hobsons choice
Catch-22 (zie verderop)
Loss db gedreven
Amateuristische fouten:
Event = 1 Cause, 1 Effect At best: 賊 n:1:m
Niet-orthogonale categorie谷n, zwakke definities
Geen tijdsaspect, geen feedback loops
Modelling: Zoek het maar uit
Verkeerde model
10. (Pauzeprogramma: landjepik)
Many small errors; easily undone or insignificant
Material (significant) damage; will occur frequently
Ops (but is not routine)
Break-the-business incidents;
organization will not survive the hit
Threats to continuity
11. (Ook nog)
12. In control ?
13. Risk Methodologie
Risico = Kans x Impact (H/M/L, 3/5-schaal)
Initi谷le auditissues Forecast ultimo 2011
1 2
3 4 4 3
7 8 6
Impact Impact
14. Risk methodologie
1 Kans Schande!
per? Jaar? Transactie? Nanoseconde?
1 Impact Schande!
Alleen financieel? Reputatie, etc.?
H x H = 25 Schande!
3xM=H Schande!
16 > 12 Schande!
Wie schat H;
hoe en met welke onderbouwing?
Niemand corrigeert dat?
15. n:m en feedback, en tijd, continu誰teit
16. En dan ook nog
17. Wacht er is nog meer
In particular, for any consistent,
effectively generated formal
theory油that proves certain basic
arithmetic truths, there is an
arithmetical statement that is
true,油but not provable in the theory.
Kurt G旦del
No matter how perfect you try to
protect, infosec incidents will
19. Over kosten nog maar gezwegen
What was it astronaut John
Glenn said went through his mind
as he awaited lift-off?
"You're thinking you're sitting on
top of the most complex machine
ever built by man, with a million
separate components, all
supplied by the lowest bidder."
20. Poging tot functie
( Kans Impact )
( Kosten van tegenmaatregelen )
Voor een reeks van functies en parameters, impactschatting-
bereiken (), variabele sets tegenmaatregelen
Inclusief variabele mates van effectiviteit, met vage noties van
risk appetites in sommigen hun achterhoofd
Kom ik zo op terug
21. Ja maar : uw argumenten
1. Ja dat weten we nu wel. Niks is perfect.
2. De aannames zijn redelijk.
3. De aannames doen er niet zo toe.
4. De aannames zijn nog voorzichtig.
5. Je kan niet bewijzen dat de aannames fout zijn.
6. We doen alleen maar wat iedereen doet.
7. De beslisser is beter af met, dan zonder ons.
8. De modellen niet helemaal waardeloos.
9. Met de data die je hebt moet je er maar het beste van maken.
10. Je moet nu eenmaal aannames doen om vooruit te komen.
11. De modellen verdienen het voordeel van de twijfel.
12. Wat kan het nou voor kwaad ?
息 David Freedman (in Nassim Talebs Black Swan)
23. Operational Risk ( ..?) Management
Evaluate design & Analysis Monitor & react
Operational Risk Problem
Management Mgt
ORAP Inherent
Controls Risk indicators for analysis
risks (Problems)
R(S)A (K)ORC KRI Incident
(+Audit) (Mgt) (Mgt) Mgt Insu-
Designed, Tuning,
Near rance
Selected for Mandatory
misses CLD Mgt
efficiency Corrective
KRI actions
values Incidents Indemnities
Agenda
De Totalitaire
Dictatuur van de Volmaakte
Was Nun?
25. 3LoD quod non
Very, very basically
Van plank misslaan naar spijker op de kop Roundtable 5 maart 2012 Breukelen 25
28. (Defense in Depth)
29. Not to mention
1937 ..!
33. Ga zo door
34. Beter weten dan de Dakota
Van plank misslaan naar spijker op de kop Roundtable 5 maart 2012 Breukelen 34
Agenda
De Totalitaire Dictatuur van de
Volmaakte Bureaucratie
Was Nun?
37. Was nun ...? (I)
38. Was nun ? (II)
In theorie werkt niks, en In de praktijk werkt alles, maar
iedereen weet waarom. niemand weet waarom.
Wij streven naar een ideale
combinatie van theorie en praktijk.
39. Was Nun ? (III)
Alternatieve benadering vanuit risicos
V辿辿l beter modelleren
Alternatieve benadering vanuit (info)sec
V辿辿l beter doen wat er moet gebeuren
Alternatieve benaderingen vanuit vertrouwen
40. Modelling
41. Aanzet; welke quant helpt ons?
Threat-factoren, al of niet tevens
Control-factoren, al of niet tevens
Continu (! in de tijd) variabel qua
Impacts (mv.) op (variabel aantal) andere factoren
Feedback (var. aantal, impact, vertraging) op
andere factoren
42. Oftewel:
Allerlei continue functies, continu variabel
(tijd, parameters)
gewone Markov-ketens niet mogelijk
Parameterschattingen bootstrappen
zeer veel data nodig
Denk aan de unk unks
43. Kost nog wel wat tijd
Is al die data al beschikbaar?
Zijn de modellen al ontwikkeld,
en op robuustheid getest ?
Wat als blijkt dat de werkelijkheid niet beheersbaar is ..?
(Koot&Bie, 1977)
Nog even niks doen en afwachten ?
En als we het niet rondkrijgen:
Inzicht, doorzicht en op tijd een banaan.
Management Beslissen onder onzekerheid!
44. In de tussentijd
Van plank misslaan naar spijker op de kop Roundtable 5 maart 2012 Breukelen 44
45. De gewone dingen, goed doen
46. Dat is al ingewikkeld genoeg
47. De nieuwe wereld
48. En natuurlijk: Stress
49. (RNLAF 323sqn vlb Leeuwarden-Zuid)
50. Doen we dus al, vanuit infosec
Data- en systeemgerichte CIA
Requirements, tests
Defence in Depth:
( )
Monitoren, pentesten, uitwijktesten, etc.
51. En voor de risk managers in de zaal
54. Top-down 辿n bottom-up
En/of middle-out
Niet koppelen maar all the way continu端m
Herdenk trust-/control-modellen
Do The Right Thing
Reken op defectors
Tegen diffusie van verantwoordelijkheid,
Pas op Coases plafond
55. Hoge eisen
Agenda
De Totalitaire Dictatuur van de
Volmaakte Bureaucratie
Was Nun?
57. Samenvattend
Onze (O)RM-methodes zijn fout
Enthousiast op een doodlopende weg
Vals beeld van de werkelijkheid
Verkeerd risicobeheer. Ziende blind!
Totalitaire dictatuur van de volmaakte
bureaucratie helpt nergens tegen &
geeft (ook) vals gevoel van In Control
Doet u daaraan mee ..?
59. De methodologie is in
Dat was alles. Dank u.
Hope you enjoy(ed) the ride
Contact details
Jurgen van der Vlugt,
Maverisk Consultancy, IT-Audit and Advisory services:
Jvdvlugt 奪t maverisk d淡t nl
LinkedIn: (etc.etc.)
Tel +31-(0)6-206.648.23
Motiveer uzelve!
The End, echt.
Unintentionally left blank.
Really, this was not the plan. The plan called for
lots of stuff here. But noooo, it had to turn out blank. Darn.
