informa on security fundamentals what we learn when we

Informa(on Security Fundamentals: What We Learn When We Listen - PowerPoint PPT Presentation

Informa(on Security Fundamentals: What We Learn When We Listen EVAN FRANCEN, PRESIDENT & CO-FOUNDER - FRSECURE MARCH 17, 2015 In Informa( orma(on on S Secu ecurit rity Fu y Fundamen

  1. Informa(on ¡Security ¡ Fundamentals: ¡What ¡We ¡ Learn ¡When ¡We ¡Listen EVAN ¡FRANCEN, ¡PRESIDENT ¡& ¡CO-­‑FOUNDER ¡-­‑ ¡FRSECURE MARCH ¡17, ¡2015

  2. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ Topics/Agenda ¡ • Introduc*on ¡ • We’re ¡all ¡experts ¡right? ¡ • Fundamentals ¡ ¡ • The ¡value ¡of ¡listening ¡ • Principles ¡ • Solu*ons ¡– ¡What ¡to ¡do… ¡ • Ques*ons ¡

  3. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ Introduc3on ¡ • FRSecure ¡ • Informa*on ¡security ¡consul*ng ¡company ¡ • Business ¡since ¡2008 ¡ • 700+ ¡clients, ¡many ¡in ¡legal, ¡healthcare, ¡and ¡finance ¡ • Speaker ¡– ¡Evan ¡Francen ¡ • President ¡& ¡Co-­‑founder ¡of ¡FRSecure ¡ • 20+ ¡years ¡of ¡informa*on ¡security ¡experience ¡ • Big ¡breach ¡inside ¡experience ¡ • Informa*on ¡security ¡evangelist ¡ • Special*es: ¡Security ¡leadership ¡coaching, ¡risk ¡management, ¡methodology ¡development, ¡and ¡ Social ¡Engineering ¡ ¡;) ¡

  4. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ If ¡there’s ¡one ¡thing ¡that ¡I’ve ¡learned ¡in ¡20+ ¡years ¡in ¡informa3on ¡ security ¡it’s ¡to ¡LISTEN. ¡ If ¡there’s ¡one ¡more ¡thing ¡that ¡I’ve ¡learned ¡in ¡20+ ¡years ¡in ¡ informa3on ¡security ¡it’s ¡that ¡I ¡don’t ¡know ¡everything! ¡ ¡ ¡ Although ¡too ¡many ¡informa3on ¡security ¡“experts” ¡won’t ¡admit ¡it. ¡

  5. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ One ¡thing ¡is ¡clear… ¡ We’re ¡missing ¡the ¡informa3on ¡security ¡ fundamentals! ¡

  6. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ We’re ¡all ¡experts, ¡right? ¡ What ¡is ¡“informa*on ¡security”? ¡ We ¡can ¡argue ¡about ¡who’s ¡defini*on ¡is ¡beUer, ¡but ¡we ¡need ¡to ¡start ¡with ¡a ¡common ¡understanding ¡(or ¡defini*on). ¡

  7. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Informa*on ¡security ¡is ¡the ¡applica*on ¡of ¡ administra3ve , ¡ physical , ¡ and ¡ technical ¡controls ¡to ¡protect ¡the ¡ confiden3ality , ¡ integrity , ¡and ¡ availability ¡of ¡informa*on. ¡ ¡ “Most ¡organiza-ons ¡overemphasize ¡technical ¡controls ¡to ¡protect ¡confiden-ality ¡ and ¡do ¡so ¡at ¡the ¡expense ¡of ¡other ¡cri-cal ¡controls ¡and ¡purposes.” ¡ Seems ¡fundamental. ¡ ¡How ¡about ¡a ¡story? ¡

  8. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Probably ¡one ¡of ¡the ¡most ¡overused ¡words ¡in ¡all ¡of ¡security… ¡ What ¡is ¡“risk”? ¡ Again, ¡we ¡can ¡argue ¡about ¡who’s ¡defini*on ¡is ¡beUer, ¡but ¡we ¡need ¡to ¡start ¡with ¡a ¡common ¡understanding ¡(or ¡ defini*on). ¡

  9. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Risk ¡is ¡the ¡likelihood ¡of ¡something ¡bad ¡happening ¡and ¡the ¡impact ¡if ¡it ¡ did. ¡ ¡ “The ¡likelihood ¡of ¡a ¡threat ¡exploi-ng ¡a ¡vulnerability, ¡leads ¡an ¡associated ¡ impact.” ¡ Seems ¡fundamental. ¡ ¡How ¡about ¡another ¡story? ¡

  10. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Risk ¡ Anybody ¡know ¡who ¡this ¡guy ¡is? ¡ ¡ à ¡

  11. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ What ¡is ¡informa*on ¡security? ¡ ¡ What ¡is ¡risk? ¡ ¡ Why ¡are ¡these ¡defini-ons ¡so ¡important? ¡ Because ¡they ¡should ¡drive ¡everything ¡you’re ¡doing. ¡

  12. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ The ¡value ¡of ¡listening. ¡ ¡ To ¡keep ¡us ¡honest ¡(and ¡humble), ¡we ¡organized ¡the ¡FRSecure ¡ Customer ¡Advisory ¡Board ¡(or ¡“CAB”). ¡ ¡ We ¡posed ¡two ¡simple ¡ques*ons… ¡ What ¡is ¡your ¡greatest ¡frustra*on ¡with ¡respect ¡to ¡informa*on ¡security? ¡ What ¡is ¡your ¡greatest ¡challenge ¡with ¡respect ¡to ¡informa*on ¡security? ¡ Then ¡we ¡listened… ¡

  13. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ The ¡value ¡of ¡listening. ¡ ¡ Greatest ¡frustra3ons: ¡ 1. Lack ¡of ¡common ¡informa*on ¡security ¡understanding. ¡ 2. Different ¡interpreta*ons ¡of ¡different ¡informa*on ¡security ¡ regula*ons ¡and ¡standards. ¡ 3. Lack ¡of ¡educa*on ¡for ¡prac**oners ¡and ¡execu*ve ¡management. ¡ 4. Constantly ¡changing ¡priori*es ¡based ¡on ¡outside ¡influences. ¡ Together ¡we ¡derived ¡a ¡core ¡frustra*on ¡that ¡sums ¡up ¡everything; ¡we ¡are ¡all ¡speaking ¡different ¡languages ¡ for ¡the ¡same ¡topic. ¡

  14. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ The ¡value ¡of ¡listening. ¡ ¡ Greatest ¡Challenges: ¡ 1. Educa*on/training ¡for ¡execu*ves, ¡IT ¡personnel, ¡and ¡users. ¡ 2. Management ¡commitment ¡to ¡con*nuous ¡improvement. ¡ 3. Obtaining ¡the ¡necessary ¡resources ¡to ¡manage ¡informa*on ¡ security. ¡ 4. Measuring ¡informa*on ¡security ¡(metrics, ¡status, ¡improvements, ¡ etc.) ¡ Greatest ¡frustra*ons ¡could ¡be ¡summed ¡up ¡with; ¡we ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues ¡facing ¡us ¡within ¡the ¡ greater ¡context ¡of ¡a ¡strategic ¡informa*on ¡security ¡program. ¡

  15. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ So ¡what ¡are ¡we ¡going ¡to ¡do? ¡ ¡ Our ¡two ¡problems, ¡summed ¡up ¡by ¡listening: ¡ 1. We ¡are ¡all ¡speaking ¡different ¡languages ¡for ¡the ¡same ¡topic. ¡ 2. We ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues. ¡ Now ¡we ¡can ¡offer ¡some ¡advice, ¡but ¡only ¡ aVer ¡ listening. ¡ ¡

  16. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ We ¡are ¡all ¡speaking ¡different ¡languages ¡for ¡the ¡same ¡topic. ¡ 1. Define ¡and ¡live ¡by ¡your ¡defini*on ¡of ¡informa*on ¡security. ¡ ¡Get ¡ everybody ¡in ¡agreement ¡with ¡the ¡common ¡defini*on ¡because ¡it ¡ will ¡(or ¡should) ¡drive ¡everything. ¡ 2. Define ¡and ¡live ¡by ¡your ¡defini*on ¡of ¡risk. ¡ ¡If ¡you ¡can ¡understand ¡ and ¡communicate ¡risk ¡well: ¡ • You ¡will ¡automa*cally ¡be ¡compliant ¡with ¡regula*ons. ¡ • You ¡will ¡be ¡able ¡to ¡make ¡good ¡decisions. ¡ • You ¡will ¡build ¡a ¡security ¡program ¡that ¡works ¡for ¡you. ¡

  17. In Informa( orma(on on ¡S ¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als ¡ We ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues. ¡ Start ¡with ¡defining ¡your ¡informa*on ¡security ¡principles. ¡ ¡These ¡are ¡ the ¡rules ¡that ¡you ¡are ¡going ¡to ¡live ¡by. ¡ ¡Here’s ¡ours: ¡ 1. A ¡business ¡is ¡in ¡business ¡to ¡make ¡money. ¡ 2. Informa*on ¡Security ¡is ¡a ¡business ¡issue. ¡ 3. Informa*on ¡Security ¡is ¡fun. ¡ 4. People ¡are ¡the ¡biggest ¡risk. ¡ 5. “Compliant” ¡and ¡“secure” ¡are ¡different. ¡


More recommend