ISSRC Information Systems Security Research Center. University of Oulu, Department of Information Processing Science T.Wiander, M.



Samankaltaiset tiedostot
ISSRC Information Systems Security Research Center. University of Oulu, Department of Information Processing Science T.Wiander, M.

TIEKE Verkottaja Service Tools for electronic data interchange utilizers. Heikki Laaksamo

7. Product-line architectures

Enterprise Architecture TJTSE Yrityksen kokonaisarkkitehtuuri

Overview on Finnish Rural network and its objectives. Rural Network Unit, Finland

NBS projektin tilannekatsaus. Tasevastaavapäivä Pasi Aho

Automaatiojärjestelmän hankinnassa huomioitavat tietoturva-asiat

Security server v6 installation requirements

Kliininen auditoinnin

Security server v6 installation requirements

(Core) & (Test Manager). Sertifikaattikoe klo

Millaisia mahdollisuuksia kyberturva tarjoaa ja kenelle? Ja mitä on saatu aikaan?

ISEB/ISTQB FOUNDATION CERTIFICATE IN SOFTWARE TESTING III

Collaborative & Co-Creative Design in the Semogen -projects

Aineiston analyysin vaiheita ja tulkintaa käytännössä. LET.OULU.FI Niina Impiö Learning and Educational Technology Research Unit

RANTALA SARI: Sairaanhoitajan eettisten ohjeiden tunnettavuus ja niiden käyttö hoitotyön tukena sisätautien vuodeosastolla

Constructive Alignment in Specialisation Studies in Industrial Pharmacy in Finland

TietoEnator Pilot. Ari Hirvonen. TietoEnator Oyj. Senior Consultant, Ph. D. (Economics) presentation TietoEnator 2003 Page 1

Olet vastuussa osaamisestasi

COMMISSION INTERNATIONALE DE L'ECLAIRAGE INTERNATIONAL COMMISSION ON ILLUMINATION INTERNATIONALE BELEUCHTUNGSKOMMISSION.

SSTY:n EMC-seminaari. EMC ja sähköisten lääkintälaitteiden standardit. Ari Honkala SESKO ry

Tutkimuslääkkeiden GMP. Fimea Pirjo Hänninen

European Certificate for Quality in Internationalisation. Mafi Saarilammi Korkeakoulujen arviointineuvosto

Innovative and responsible public procurement Urban Agenda kumppanuusryhmä. public-procurement

Ohjelmien kehittämisstudiot varmistavat laadukkaat ja linjakkaat maisteriohjelmat Maire Syrjäkari ja Riikka Rissanen

7.4 Variability management

Ubicom tulosseminaari

2017/S Contract notice. Supplies

EU FP7 EURATOM vuoden 2011 työohjelman valmistelu, mitä tiedetää. ään n? Reaktoriturvallisuus

KOMPETENSSIT. Koulutus Opiskelija Tuuttori. Business Information Technologies. NQF, Taso 6 - edellyttävä osaaminen

Supplies

Yritysten innovaatiotoiminnan uudet haasteet

LUONNOS RT EN AGREEMENT ON BUILDING WORKS 1 THE PARTIES. May (10)

Faculty of Agriculture and Forestry. Forestry

Tuloksia ja kokemuksia / results and experiences

Aiming at safe performance in traffic. Vastuullinen liikenne. Rohkeasti yhdessä.

Skene. Games Refueled. Muokkaa perustyyl. for Health, Kuopio

Arkkitehtuuritietoisku. eli mitä aina olet halunnut tietää arkkitehtuureista, muttet ole uskaltanut kysyä

HUMAN RESOURCE DEVELOPMENT PROJECT AT THE UNIVERSITY OF NAMIBIA LIBRARY

Kokonaisarkkitehtuurin omaksuminen: Mahdollisia ongelmakohtia ja tapoja päästä niiden yli

BDD (behavior-driven development) suunnittelumenetelmän käyttö open source projektissa, case: SpecFlow/.NET.

SOA SIG SOA Tuotetoimittajan näkökulma

Aalto-yliopiston laatujärjestelmä ja auditointi. Aalto-yliopisto Inkeri Ruuska, Head of Planning & Management Support

Kansallinen hankintailmoitus: Mikkelin ammattikorkeakoulu Oy : Neuropsykiatrinen valmentaja -koulutukset (3)

Kansallinen hankintailmoitus: Tampereen kaupunki : Ulkoalueiden hoito

Väitöskirjan kirjoittaminen ja viimeistely

FROM VISION TO CRITERIA: PLANNING SUSTAINABLE TOURISM DESTINATIONS Case Ylläs Lapland

ProAgria. Opportunities For Success

YKK esitti 10. helmikuuta 2009 ehdotuksen tarkistetuksi talousarvioksi ja 27. maaliskuuta 2009 lisätietoja 3.

Liikenteen hankeaihioita

EU:n lääketutkimusasetus ja eettiset toimikunnat Suomessa Mika Scheinin

A new model of regional development work in habilitation of children - Good habilitation in functional networks

Presentation of the key principles of the Peer Review Impact Guidelines

Copernicus, Sentinels, Finland. Erja Ämmälahti Tekes,

Making use of BIM in energy management

SESKO ry LAUSUNTOPYYNTÖ 7/08 LIITE Toimisto (5) HUOM. Komiteoiden ja seurantaryhmien kokoonpanot on esitetty SESKOn komitealuettelossa

Master's Programme in Life Science Technologies (LifeTech) Prof. Juho Rousu Director of the Life Science Technologies programme 3.1.

Tärkeimpien ICS- tietoturvastandardien soveltaminen Fortumissa. Tietoturvaa teollisuusautomaatioon (TITAN) Seminaari,

Miten standardit liittyvät palveluihin? Kimmo Konkarikoski / Standardisointipäällikkö

Sisällysluettelo Table of contents

Windows Phone. Module Descriptions. Opiframe Oy puh Espoo

TESTAUSPROSESSIN ORGANISOINNIN KONSEPTIMALLI. Luonnos mukautuvalle referenssimallille

PHYS-C6360 Johdatus ydinenergiatekniikkaan (5op), kevät 2019

ECVETin soveltuvuus suomalaisiin tutkinnon perusteisiin. Case:Yrittäjyyskurssi matkailualan opiskelijoille englantilaisen opettajan toteuttamana

Laadunhallinta vuonna 2010 ja aloitteet kansainvälisen yhteistyön suhteen laatuverkostossa

Supplies

Aluksi. Riskien hallinta. Riskityyppejä. Riskillä on kaksi ominaisuutta. Reaktiivinen strategia. Proaktiivinen strategia

ETA-arvioinnit, vaihtoehtoinen tie CE-merkintään

Julkaisun laji Opinnäytetyö. Sivumäärä 43

Kansallinen hankintailmoitus: Mikkelin ammattikorkeakoulu Oy : Palvelimet ja kytkin

Prof-Tel Oy. Prof-Tel Oy on Esa Kerttulan perustama (1991) ja omistama liikkeenjohdon konsultointiyhtiö

Sähkö- ja Energiayhtiöiden laadullinen tutkimus Tutkimussuunnitelmaehdotus

Status Report Finland HelCom AIS EWG

Master s Thesis opinnäytetyön tuki Industrial Management Master s -ohjelmassa. TkT Marjatta Huhta, Metropolia

Toimitusketjun vastuullisuus ja riskien hallinta

HITSAUKSEN TUOTTAVUUSRATKAISUT

CAT-IPs Focus group 3 on incentives for Academia, Hospitals and Charities. Objectives and outcome of the Focus group meeting in 2011

Tarkastettavan psykologia

KUOPION KANSALAISOPISTO Kuopio Community College Welcome - Tervetuloa!

Organisaation kokonaissuorituskyvyn arviointi

Asiantuntijoiden osaamisen kehittäminen ja sen arviointi. Anne Sundelin Capgemini Finland Oy

General studies: Art and theory studies and language studies

LAMK tekniikan ala Mekatroniikka (Konetekniikka) Teijo Lahtinen, Senior Lecturer, Mechatronics

Teacher's Professional Role in the Finnish Education System Katriina Maaranen Ph.D. Faculty of Educational Sciences University of Helsinki, Finland

EU:n puiteohjelman eettisen ennakkoarvioinnin peruste, tavoite ja käytäntö

Additions, deletions and changes to courses for the academic year Mitä vanhoja kursseja uusi korvaa / kommentit

Hankkeen toiminnot työsuunnitelman laatiminen

Research in Chemistry Education

LEADERSHIP IS NOT ABOUT COMPETITION. FOR US IT MEANS BEING OPEN AND SEIZING OPPORTUNITIES.

Regulatory Oversight of the Licensee The Finnish Experience

KANTAVIEN TERÄSRAKENTEIDEN OLETETTUUN PALONKEHITYKSEEN PERUSTUVA MITOITUS

Jussi Jyrinsalo Neuvottelutoimikunta Fingridin toiminta kansainvälisessä ympäristössä

Contracts in Finnair. Ville Halonen

Viite Komission kirje Asia Suomen vastaus komissiolle kansallisten romanistrategioiden toimeenpanon edistymisestä

TU-C2030 Operations Management Project. Introduction lecture November 2nd, 2016 Lotta Lundell, Rinna Toikka, Timo Seppälä

AKKREDITOITU TESTAUSLABORATORIO ACCREDITED TESTING LABORATORY VERKOTAN OY VERKOTAN LTD.

Social and Regional Economic Impacts of Use of Bioenergy and Energy Wood Harvesting in Suomussalmi

SFS:n IT-standardisoinnin vuosiseminaari

Safety Culture Oversight Finnish Approach

Transkriptio:

ISSRC Information Systems Security Research Center University of Oulu, Department of Information Processing Science T.Wiander, M.Siponen

TIMO WIANDER M.Sc (IS), B.Sc (Marketing) Project Manager ISSRC ISO/IEC 9000 Lead Auditor Practical experience 18+ years ISO/IEC 27001 Lead Auditor Practical experience 14+ years Contract Auditor (Department of Defence) CISA Country representative in IAEA TM-group (Security) on behalf of STUK

Sponsors Our sponsors include: STUK (Radiation and Nuclear Safety Authority) Fortum Corp. TVO (Teollisuuden Voima Oyj Outokumpu Oyj Nokia Corp. Elisa Corp. Elektrobit Corp. F-Secure Corp Itella SOK (Suomen Osuuskauppojen keskuskunta) City of Oulu

Categories in the IAEA Nuclear Security Guidelines Nuclear Security Fundamentals contain objectives, concepts and principles of nuclear security and provide the basis for security recommendations. Recommendations present best practices that should be adopted by Member States in the application of the Nuclear Security Fundamentals.

Categories in the IAEA Nuclear Security Guidelines Implementing Guides provide further elaboration of the Recommendations in broad areas and suggest measures for their implementation. Technical Guidance publications comprise: Reference Manuals, with detailed measures and/or guidance on how to apply the Implementing Guides in specific fields or activities; Training Guides, covering the syllabus and/or manuals for IAEA training courses in the area of nuclear security; and Service Guides, which provide guidance on the conduct and scope of IAEA nuclear security advisory missions.

Computer Security at Nuclear Facilities Techical Guidance -Reference Manual Recommendation status under consideration Consists of 3 parts: Introduction, Requirements and Implementation guidance Development started 2004, initialisation 8/2003 Re-start 2006 due to organisational changes Workshops, expert review, balloting Estimated publication 12/2010 Will be available on iaea.org/publications

Table of Contents 1 Introduction 1.1 Background 1.2 Objectives 1.2.1 Document objectives 1.2.2 Nuclear security and computer security objectives 1.3 Requirements specific to nuclear facilities 1.4 Intended audience and document structure 1.5 Methodology 1.6 Definitions

Table of Contents 2 Regulatory and Management considerations (PART 1) 2.1 Legislative considerations 2.2 Regulatory considerations 2.3 Site Security framework 2.3.1 Computer Security 2.3.2 Computer systems at nuclear facilities 2.3.3 Defence in depth 2.4 Assessing the threat environment

Table of Contents 3 Management systems 4 Organizational issues 4.1 Authorities and responsibilities 4.1.1 Management 4.1.2 Computer Security Officer 4.1.3 Computer Security Team 4.1.4 Organizational Management Responsibilities 4.1.5 Individual Responsibility 4.2 Computer security awareness culture 4.2.1 Computer Security Training Programme

Table of Contents 5 Implementing computer security (PART 2) 5.1 Computer Security Plan (CSP) and Policy 5.1.2 Components of the CSP 5.2 Interaction with other domains of security 5.2.1 Personnel security 5.3 Assets Analysis and Management 5.4 Computer systems classification 5.4.1 Safety classification 5.4.2 Security or security related systems 5.5 Graded approach to computer security

Table of Contents 6 Threats, Vulnerabilities and Risk Management 6.1 Basic concepts and relationships 6.2 risk assessment and management 6.3 Threats identification and characterisation 6.3.1 Design Basis Threat 6.3.2 Attacker profiles 6.3.3 Attack Scenarios 6.4 A simplified outcome of a risk assessment

Table of Contents 7 Special Considerations for Nuclear Facilities 7.1 Facility lifetime phases and modes of operation 7.2 Differences between it systems and control systems 7.3 Demand for additional connectivity and related consequences 7.4 considerations on software updates 7.5 Secure design and specifications for computer Systems. 7.6 Third party/vendor access control procedure

Table of Contents 8 Glossary & Abbreviations 9 Appendix I. An example of zone model implementation 10 Appendix II. Scenarios for imaginable attacks against systems in nuclear facilities 10.1.1 Information gather to support a malicious act scenario 10.1.2 Attack disabling or compromising one or several computer systems 10.1.3 Computer systems compromise as a tool of coordinated attack

Table of Contents 11 Appendix III. A methodology for identifying computer security requirements 12 Appendix IV. The role of Human Error in Computer Security 13 Appendix V.Bibliography 13.1 IAEA guidance of relevance 13.2 International standards 13.3 Web resources 13.4 Other relevant literature

Table of Contents 14 Document evolution 14.1.1 Record of changes 14.1.2 Contributors to drafting and review 14.1.3 Consultants Meetings

State of Art Number of publications IAEA Nuclear Security Series (15) IAEA Safety Series (85) IAEA Safety Standards Series (125) Safety Reports Series (59) Security Safety

(Un)Lucky Accident STUXNET Technical issue vs. management of security?

Further Development Revised version 4/2011? (TECHNICAL MEETING in FIN) Web resources? Supporting tools and methods? Sharing of Best Practices?

More information Project Manager Timo Wiander, timo.wiander@oulu.fi; 040 532 7872 http://issrc.oulu.fi http://www.iaea.org/publications/