From IT Security to Critical Infrastructure Protection: From the past to the future. Dimitris Gritzalis

Σχετικά έγγραφα
From Information Security to Cyber Defense. Dimitris Gritzalis

Discussing Security and Privacy Issues in the Age of Surveillance Dimitris Gritzalis

Used to be Information Security - Now is Critical ICT Infrastructure Protection Dimitris Gritzalis

Στοχεύαμε στην Ασφάλεια Πληροφοριακών Συστημάτων Στοχεύουμε στην Προστασία Κρίσιμων Πληροφοριακών και Επικοινωνιακών Υποδομών

Security and Privacy in the Age of Surveillance. Dimitris Gritzalis

From Secure e-computing to Trusted u-computing. Dimitris Gritzalis

From Computer Security to Critical ICT Infrastructure Protection. Dimitris Gritzalis

Security in the Cloud Era

Protecting Critical Public Administration ICT Infrastructures. Dimitris Gritzalis

Critical ICT Infrastructure Protection: Overview of the Greek National Status

Critical ICT Infrastructures Protection: Trends and Perspectives. Dimitris Gritzalis

Organizing the Protection of Critical ICT Infrastructures. Dimitris Gritzalis

Selecting Essential IT Security Projects. Dimitris Gritzalis

Towards a more Secure Cyberspace

The Greek Data Protection Act: The IT Professional s Perspective

Security and Privacy: From Empiricism to Interdisciplinarity. Dimitris Gritzalis

Cyberwar ante portas : The role and importance of national cyber-defense exercises

Digital signatures in practice in Greece: Capabilities and limitations. Dimitrios Lekkas, Dimitris Gritzalis

Legal use of personal data to fight telecom fraud

Protecting Critical ICT Infrastructures

On the way from e- Health to u-health: Is there a real difference? Dimitris Gritzalis

Spam over Internet Telephony (SPIT): An emerging threat. Dimitris Gritzalis

Hacking in Cyberspace

The IT Security Expert Profile

SPIT: Still another emerging Internet threat

Secure Cyberspace: New Defense Capabilities

Critical Infrastructure Protection: A Roadmap for Greece D. Gritzalis

Medical Information Systems Security: Memories from the Future. Dimitris Gritzalis

Critical Infrastructures: The Nervous System of every Welfare State. G. Stergiopoulos, D. Gritzalis

Hackers - Hacking Hacktivism: From Morris to Chiapas. Dimitris Gritzalis

Online Social Networks: Posts that can save lives. Dimitris Gritzalis, Sotiria Giannitsari, Dimitris Tsagkarakis, Despina Mentzelioti April 2016

National Critical Telecommunication Infrastructure Protection: Towards an Holistic Strategy. PanosKotzanikolaou June 2016

From e-health to u-health: A semantic - and not syntactic - change

The SPHINX project report Dimitris Gritzalis

National Critical Telecommunication Infrastructure Protection: An Identification and Assessment Methodology. Georgia Lykou June 2016

Online Social Networks: Posts that can save lives. Sotiria Giannitsari April 2016

How much technology can fit in a Building? The Digital Enterprise

Security and Civic Disobedience in Cyberspace

Ορίζοντας 2020 Το πρόγραμμα πλαίσιο της ΕΕ για την Έρευνα και την Καινοτομία

Electronic Voting: Securely and Reliably

Everything can be hacked in the Internet-of-Things. Dimitris Gritzalis March 2017

Πανεπιστήμιο Πειραιώς Τμήμα Πληροφορικής Πρόγραμμα Μεταπτυχιακών Σπουδών «Πληροφορική»

ΕΛΛΗΝΙΚΑ. Πεδίο Έρευνας και Τεχνολογίας. Όνομα Εργαστηρίου Σχολή Ιστορίας. Έρευνα Εργαστηρίου Α/Α

Εφαρμογή Υπολογιστικών Τεχνικών στην Γεωργία

STORM-RM: A Collaborative Risk Management Methodology. T. Ntouskas, D. Gritzalis

2016 IEEE/ACM International Conference on Mobile Software Engineering and Systems

VoIP Infrastructures: The SPIT threat Dimitris Gritzalis

ΥΠΟΥΡΓΕΙΟ ΠΑΙΔΕΙΑΣ ΚΑΙ ΘΡΗΣΚΕΥΜΑΤΩΝ

The Inherently Hybrid Nature of Online Social Networks. Dimitris Gritzalis April 2016

Transport Resilience Georgia Lykou

Προετοιμάζοντας σήμερα τα δίκτυα των έξυπνων πόλεων του αύριο

Χρήση οντολογιών στη χαρτογράφηση γνώσης: Μελέτη περίπτωσης σε μία ακαδημαϊκή βιβλιοθήκη

Το Πρόγραμμα «Ορίζοντας 2020» και οι υπηρεσίες του ΕΚΤ ως Εθνικό Σημείο Επαφής. 16 Ιουνίου 2014 Πανεπιστήμιο Κρήτης

Εκτίμηση κινδύνου και μέτρα ασφαλείας για την προστασία προσωπικών δεδομένων

ΠΑΝΕΠΙΣΤΗΜΙΟ ΑΙΓΑΙΟΥ

Παρουσίαση της μεθοδολογίας Octave

Study of urban housing development projects: The general planning of Alexandria City

Κεφάλαιο 7 - Ηλεκτρονικός Φάκελος Υγείας και Ηλεκτρονική Συνταγογράφηση

Από την ιδέα στο έργο

ΝΕΟ ΠΡΟΓΡΑΜΜΑ ΣΠΟΥΔΩΝ, ΤΜΗΜΑ ΔΙΟΙΚΗΣΗΣ ΕΠΙΧΕΙΡΗΣΕΩΝ, ΣΧΟΛΗ ΔΙΟΙΚΗΣΗΣ ΚΑΙ ΟΙΚΟΝΟΜΙΑΣ, ΤΕΙ ΙΟΝΙΩΝ ΝΗΣΩΝ ΕΙΣΑΓΩΓΙΚΗ ΚΑΤΕΥΘΥΝΣΗ ΔΙΟΙΚΗΣΗ ΕΠΙΧΕΙΡΗΣΕΩΝ

Η Παιδική Παχυσαρκία στην Κύπρο. Σάββας Χρ Σάββα MD, PhD Ερευνητικό και Εκπαιδευτικό Ινστιτούτο Υγεία του Παιδιού

ΔΙΠΛΩΜΑΤΙΚΕΣ ΕΡΓΑΣΙΕΣ

Δρ. Παναγιώτης Π. Λαιμός Operations Manager G4S Telematix S.A.

Joint Programming Initiatives Πρωτοβουλίες Κοινού Προγραµµατισµού

ΕΛΕΓΧΟΣ ΠΡΟΓΡΑΜΜΑΤΟΣ ΕΠΙΧΕΙΡΗΣΙΑΚΗΣ ΣΥΝΕΧΕΙΑΣ (Auditing Business Continuity Plan & Disaster Recovery Plan)

Ταξινόμηση και διαχρονική παρακολούθηση των βοσκόμενων δασικών εκτάσεων στη λεκάνη απορροής του χειμάρρου Μπογδάνα Ν. Θεσσαλονίκης

Professional Tourism Education EΠΑΓΓΕΛΜΑΤΙΚΗ ΤΟΥΡΙΣΤΙΚΗ ΕΚΠΑΙΔΕΥΣΗ. Ministry of Tourism-Υπουργείο Τουρισμού

ΣΦΙΓΞ: Εύρωστες ιαδικτυακές Υϖηρεσίες ιάκριση Ανθρώϖου ή Μηχανής µε ιαδραστικά Ηχητικά Μέσα ΝΟΗΣΙΣ, Σάββατο, 19 Γενάρη 2013

Ερευνητική+Ομάδα+Τεχνολογιών+ Διαδικτύου+

Ερευνητικές τάσεις στο πεδίο της βιβλιοθηκονομίας και της επιστήμης της πληροφόρησης: Η δημοσιευμένη έρευνα

ΟΙΚΟΝΟΜΟΤΕΧΝΙΚΗ ΑΝΑΛΥΣΗ ΕΝΟΣ ΕΝΕΡΓΕΙΑΚΑ ΑΥΤΟΝΟΜΟΥ ΝΗΣΙΟΥ ΜΕ Α.Π.Ε

Μία σύντομη παρουσίαση του συστήματος ειδικής αγωγής στην Τουρκία 1. A brief presentation of the special education system in Turkey

HELECO 05. Αθανάσιος Νταγκούµας, Νίκος Λέττας, ηµήτρης Τσιαµήτρος, Γρηγόρης Παπαγιάννης, Πέτρος Ντοκόπουλος

Ασφάλεια πληροφοριακών συστημάτων στη Ναυτιλία ISO 27001

η PRIORITY από το 1995 ανάλυση και βελτίωση επιχειρησιακών διαδικασιών σύμφωνα με κανονιστικό πλαίσιο διεθνή πρότυπα και βέλτιστες πρακτικές

Εφαρμογή Υπολογιστικών Τεχνικών στη Γεωργία

Αγ. Μαρίνα, Μυτιλήνη, 81100, Λέσβος, Ελλάδα Ημερομηνία γέννησης 21/01/1970 ΕΚΠΑΙΔΕΥΣΗ

Ready Business Secure Business

INDONESIA GENERAL INSURANCE MARKET UPDATE General Insurance Association of Indonesia (AAUI)

Δημιουργία Επιχειρησιακής Αρχιτεκτονικής για το συνολικό σύστημα Διακυβέρνησης: Προς μια γλωσσολογική προσέγγιση του διοικητικού φαινομένου

EU energy policy Strategies for renewable energy sources in Cyprus

ΜΟΝΤΕΛΑ ΛΗΨΗΣ ΑΠΟΦΑΣΕΩΝ

ΠΑΝΕΠΙΣΤΗΜΙΟ ΑΙΓΑIΟΥ & ΑΕΙ ΠΕΙΡΑΙΑ Τ.Τ. Τ

ΤΕΙ ΚΑΒΑΛΑΣ ΣΧΟΛΗ ΤΕΧΝΟΛΟΓΙΚΩΝ ΕΦΑΡΜΟΓΩΝ ΤΜΗΜΑ ΗΛΕΚΤΡΟΛΟΓΙΑΣ ΠΤΥΧΙΑΚΗ ΕΡΓΑΣΙΑ

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΔΙΟΙΚΗΣΗΣ ΙΓ' ΕΚΠΑΙΔΕΥΤΙΚΗ ΣΕΙΡΑ

4 th SE European CODE Workshop 10 th 11 th of March 2011, Thessaloniki, Greece

ΣΧΕΔΙΟ ΧΟΡΗΓΙΩΝ AΝΑΦΟΡΑ ΠΡΟΟΔΟΥ ΥΛΟΠΟΙΗΣΗΣ ΣΕΠΤΕΜΒΡΙΟΣ 2016 ΜΑΙΟΣ 2017

«Θεσμικό πλαίσιο για την Ενεργειακή Αποδοτικότητα και την Εξοικονόμηση Ενέργειας στο κτιριακό και βιομηχανικό τομέα»

Περιεχόμενα Παρουσίασης

Εύρωστες Ψηφιακές Υπoδομές και Υπηρεσίες: Διάκριση ανθρώπου ή bot

Εφαρμογή Υπολογιστικών Τεχνικών στη Γεωργία

Ηλεκτρονικός Άτλαντας της Νήσου Λέσβου.

Maxima SCORM. Algebraic Manipulations and Visualizing Graphs in SCORM contents by Maxima and Mashup Approach. Jia Yunpeng, 1 Takayuki Nagai, 2, 1

Δεκέμβρης Δημήτρης Γκρίτζαλης. Σειρά Τεχνικών Αναφορών No. 2 (2006) Κωδικός αναφοράς: AUEB-CIS/MET-0206/v.2.5/

1. Εισαγωγή. Περιγραφή Μαθήματος. Ιστορική Αναδρομή. Ορισμοί Ηλεκτρονικού Εμπορίου


Ονοματεπώνυμο: Γιαμαλής Γεώργιος Σειρά: 12 Επιβλέπων Καθηγητής: κ. Καρδαράς Δημήτριος

Η εκπαίδευση στην Πληροφορική ως μοχλός ανάπτυξης της καινοτομίας

New Technologies in Security and Citizens Rights. Λίλιαν Μήτρου Αναπληρώτρια Καθηγήτρια Πανεπιστήμιο Αιγαίου

ICT provide options and threats. Dimitris Gritzalis February 2016

Transcript:

From IT Security to Critical Infrastructure Protection: From the past to the future Dimitris Gritzalis October 2007

Από το πρόσφατο παρελθόν (Ασφάλεια Πληροφοριακών Συστημάτων) στο προσεχές μέλλον (Προστασία Κρίσιμων Πληροφοριακών Υποδομών) Καθηγητής Δημήτρης Γκρίτζαλης (dgrit@aueb.gr, www.cis.aueb.gr) Ερευνητική Ομάδα Ασφάλειας Πληροφοριών & Προστασίας Κρίσιμων Υποδομών Τμήμα Πληροφορικής, Οικονομικό Πανεπιστήμιο Αθηνών

Περιεχόμενα 1. Ορισμοί και βασικά χαρακτηριστικά ευπάθειας κρίσιμων υποδομών 2. Γνωστές απειλές ενάντια στις κρίσιμες υποδομές 2.1 Ατυχήματα και αστοχίες 2.3 Όπλα μαζικής καταστροφής 3. Κρίσιμες πληροφοριακές υποδομές 3.1 Παράδειγμα: Δορυφόροι 3.2 Νέες εξαρτήσεις 3.3 Σύγκριση κρισιμότητας υποδομών 3

ΥΠΟΔΟΜΗ: Πλέγμα αλληλοεξαρτώμενων δικτύων και συστημάτων που παρέχει αξιόπιστη ροή προϊόντων, υπηρεσιών και αγαθών, για τη λειτουργία διοίκησης, οικονομίας, κοινωνίας και άλλων υποδομών. ΚΡΙΣΙΜΗ ΥΠΟΔΟΜΗ: Υποδομή μεγάλης κλίμακας, υποβάθμιση, διακοπή ή δυσλειτουργία της οποίας έχει σοβαρή επίπτωση στην υγεία, ασφάλεια ή ευμάρεια των πολιτών ή στην ομαλή λειτουργία διοίκησης ή οικονομίας. ΚΡΙΣΙΜΗ ΠΛΗΡΟΦΟΡΙΑΚΗ ΥΠΟΔΟΜΗ: Πληροφοριακό Σύστημα, υποστηριζόμενο από ΤΠΕ, που είναι το ίδιο κρίσιμη υποδο-μή ή αποτελεί προϋπόθεση για τη λειτουργία άλλων τέτοιων υποδομών. ΠΡΟΣΤΑΣΙΑ ΚΡΙΣΙΜΗΣ ΠΛΗΡΟΦΟΡΙΑΚΗΣ ΥΠΟΔΟΜΗΣ: Δράσεις των κατόχων, κατασκευαστών, χρηστών, διαχειριστών, ερευνητικών ιδρυμάτων, Διοίκησης και κανονιστικών αρχών, για τη διατήρηση της ποιοτικής λειτουργίας της υποδομής σε περίπτωση επιθέσεων, ατυχημάτων, σφαλμάτων, όσο και για την ταχεία ανάκαμψη της υποδομής μετά από τέτοιο γεγονός. 4

Ευπάθεια Κρίσιμων Υποδομών: Φαινόμενα συγκέντρωσης Συγκέντρωση ενέργειας (εγκαταστάσεις παραγωγής ηλεκτρισμού, φράγματα, εύφλεκτα υλικά, τοξικές ουσίες, εκρηκτικά κλπ.). Συγκέντρωση πληθυσμού (μεγαπόλεις, μητροπόλεις, περιφερειακά κέντρα). Συγκέντρωση εξουσίας (οικονομικής και πολιτικής, ειδικά στις ΤΠΕ και στη βιομηχανία τροφίμων). οι συγκεντρώσεις οικονομικής και πολιτικής εξουσίας ευνοούν τη συγκέντρωση ενέργειας (συνήθως μέσω της απελευθέρωσης αγορών), η οποία τείνει να συμβαίνει σε περιοχές με πολύ μεγάλο πληθυσμό. 5

Κρίσιμες Υποδομές και γνωστές απειλές: Ατυχήματα και αστοχίες Chernobyl 3-mile Island Überlingen collision

Κρίσιμες Υποδομές και απειλές-όπλα μαζικής καταστροφής (WMD) Atomic Biologic Chemical Epidemics Finance Global Climate Change

Biologic Chemical Epidemics Finance Global Climate Change Ατομική απειλή

Η απειλή του ατομικού ολέθρου Η πυρηνική κοινότητα

Atomic Chemical Epidemics Finance Global Climate Change Βιολογική Απειλή

Η απειλή του βιολογικού ολέθρου (Πιθανή) κοινότητα χωρών με δυνατότητα χρήσης βιολογικών όπλων

Atomic Biologic Epidemics Finance Global Climate Change Χημική Απειλή

Η απειλή του χημικού ολέθρου Χώρες που δεν έχουν προσχωρήσει στη συνθήκη ελέγχου των χημικών όπλων

Atomic Biologic Chemical Finance Global Climate Change Επιδημίες Πανδημίες

Επιδημίες και πανδημίες

Atomic Biologic Chemical Epidemics Global Climate Change Παγκοσμιοποίηση Οικονομίας ως WMD

Atomic Biologic Chemical Epidemics Finance Κλιματικές αλλαγές

Παγκόσμιες κλιματικές αλλαγές

Atomic Biologic Chemical Epidemics Finance Global Climate Change Πληροφορία (Κρίσιμες Υποδομές) Η πληροφορία (στις κρίσιμες υποδομές) ως όπλο μαζικής καταστροφής

Κρίσιμες Υποδομές που κινδυνεύουν: Η περίπτωση των ΗΠΑ Agriculture and Food 1.9M farms 87,000 food processing plants Water 1,800 federal reservoirs 1,600 treatment plants Public Health 5,800 registered hospitals Chemical Industry 66,000 chemical plants Telecomm 2B miles of cable Energy 2,800 power plants 300K production sites Transportation 120,000 miles railroads 590,000 highway bridges Το σύνολο των Κρίσιμων Υποδομών 2M miles of pipeline 300 ports εξαρτάται από τη χρήση Banking and Finance Πληροφοριακών Υποδομών 6,600 FDIC institutions Postal and Shipping 137M delivery sites Key Assets 5,800 historic building 104 nuclear power plant 80K dams 3,000 government facilities 460 skyscrapers

Δορυφόροι: Παράδειγμα Κρίσιμης Πληροφοριακής Υποδομής Επεξεργάζονται πλήθος πληροφοριών, εξαιτίας του μεγάλου εύρους των εφαρμογών τους. Είναι ευπαθείς σε ποικιλία επιθέσεων, αλλά και σε αστοχίες και σφάλματα. Δεν υπάρχει συντονισμένη διαχείριση των πιθανών δυσλειτουργιών τους. Ολοένα και περισσότερες εφαρμογές βασίζονται στη χρήση δορυφόρων.

Year 1995 NAVSTAR GPS Declared Operational Νέα απειλή - νέες εξαρτήσεις Εποχή του Διαστήματος Sputnik 1-1957 1963 First Computerized Database 1875 First Electric Street Lighting Κοινωνία της Πληροφορίας Ηλεκτρισμός Konrad Zuse - Z1 Computer 1936 Benjamin Franklin 1747 Εξάρτηση από τις ΤΠΕ

Οικονομικές διαστάσεις προστασίας Κρίσιμων Πληροφοριακών Υποδομών Commercially Global Telecommunications Industry Revenue $1T $10 12 - Trillion (2005) Μέσο κόστος GPS Market (2007) MILSTAR Satellite Cost Weather Satellite Benefits (2002) 12 year insurance cost of a $100M Satellite 42 Plasma TV $30B ενός ICBM $800M $638M $53M $2000 $10 9 - Billion ~$10-50M $10 6 - Million $10 3 - Thousand

Σύγκριση Κρισιμότητας Υποδομών Assessment Matrix for Five Infrastructures Studied by IRGC - Geneva, CH Colors are used to judge the performance level; red corresponds to the worst, green to an adequate performance with regard to the considered criterion, transitions indicate changes.

Κρισιμότητα Υποδομής vs. Καταλληλότητα Διαχείρισης Επικινδυνότητας Satellite Systems

Μερικά πρώτα συμπεράσματα Μεγάλο μέρος κρίσιμων υποδομών ανήκει στον ιδιωτικό τομέα, που - όπως και ο δημόσιος - είναι επιρρεπής σε σφάλματα, αστοχίες και συχνή αδυναμία ικανοποίησης των απαιτήσεων των πολιτών-πελατών. Οι πιθανές επιπτώσεις ατυχημάτων, σφαλμάτων και αστοχιών είναι διεθνείς και γεωγραφικά εκτενείς. Το πλήθος των κρίσιμων υποδομών αυξάνεται και η αλληλοεξάρτησή τους, καθώς και η εξάρτηση άλλων από αυτές διευρύνεται. Οι υποδομές ΤΠΕ τείνουν, ταχύτατα και διεθνώς, να καταστούν υποδομέςυποδομών. Η επιδίωξη για ανάπτυξη ασφαλών ολοκληρωμένων πληροφοριακών συστημάτων πρέπει να αντικατασταθεί από την ανάπτυξη ασφαλών πληροφοριακών υποδομών. Μια νέα επιστημονική περιοχή αναδύεται: Critical Infrastructures Management and Engineering 30

References 1. Gritzalis D., Secure Electronic Voting, Springer, USA 2003. 2. Gritzalis D., "Embedding privacy in IT applications development", Information Management and Computer Security, Vol. 12, No. 1, pp. 8-26, 2004. 3. Gritzalis D., "Principles and requirements for a secure e-voting system", Computers & Security, Vol. 21, No. 6, pp. 539-556, 2002. 4. Lekkas D., Gritzalis D., Cumulative Notarization for Long-term Preservation of Digital Signatures, Computers & Security, Vol. 23, No. 5, pp. 413-424, 2004. 5. Lekkas D., Gritzalis D., "e-passports as a means towards the first world-wide Public Key Infrastructure", in Proc. of the 4 th European PKI Workshop, pp. 34-48, Springer, 2007. 6. Spinellis D., Gritzalis S., Iliadis J., Gritzalis D., Katsikas S., "Trusted Third Party services for deploying secure telemedical applications over the WWW", Computers & Security, Vol. 18, No. 7, pp. 627-639, 1999. 7. Spinellis D., Gritzalis D., " PANOPTIS: Intrusion detection using process accounting records", Journal of Computer Security, Vol. 10, No. 2, pp. 159-176, 2002. 8. Tsoumas V., Papagiannakopoulos P., Dritsas S., Gritzalis D., "Security-by-Ontology: A knowledgecentric approach", in Proc. of the 21 st International Information Security Conference, pp. 99-110, 2006. 9. Theoharidou M., Stougiannou E., Gritzalis D., A CBK for Information Security and Critical Infrastructure Protection, in Proc. of the 5 th IFIP Conference on Information Security Education, pp. 49-56, Springer, 2007. 10. Theoharidou M., Xidara D., Gritzalis D., A Common Body of Knowledge for Information Security and Critical Information and Communication Infrastructure Protection, International Journal of Critical Infrastructure Protection, Vol. 1, No. 1, pp. 81-96, 2008. 31