Informa(on Security Fundamentals: What We Learn When We Listen - - PowerPoint PPT Presentation

informa on security fundamentals what we learn when we
SMART_READER_LITE
LIVE PREVIEW

Informa(on Security Fundamentals: What We Learn When We Listen - - PowerPoint PPT Presentation

Informa(on Security Fundamentals: What We Learn When We Listen EVAN FRANCEN, PRESIDENT & CO-FOUNDER - FRSECURE MARCH 17, 2015 In Informa( orma(on on S Secu ecurit rity Fu y Fundamen


slide-1
SLIDE 1

Informa(on ¡Security ¡ Fundamentals: ¡What ¡We ¡ Learn ¡When ¡We ¡Listen

EVAN ¡FRANCEN, ¡PRESIDENT ¡& ¡CO-­‑FOUNDER ¡-­‑ ¡FRSECURE MARCH ¡17, ¡2015

slide-2
SLIDE 2

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ Topics/Agenda ¡

  • Introduc*on ¡
  • We’re ¡all ¡experts ¡right? ¡
  • Fundamentals ¡ ¡
  • The ¡value ¡of ¡listening ¡
  • Principles ¡
  • Solu*ons ¡– ¡What ¡to ¡do… ¡
  • Ques*ons ¡
slide-3
SLIDE 3

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ Introduc3on ¡

  • FRSecure ¡
  • Informa*on ¡security ¡consul*ng ¡company ¡
  • Business ¡since ¡2008 ¡
  • 700+ ¡clients, ¡many ¡in ¡legal, ¡healthcare, ¡and ¡finance ¡
  • Speaker ¡– ¡Evan ¡Francen ¡
  • President ¡& ¡Co-­‑founder ¡of ¡FRSecure ¡
  • 20+ ¡years ¡of ¡informa*on ¡security ¡experience ¡
  • Big ¡breach ¡inside ¡experience ¡
  • Informa*on ¡security ¡evangelist ¡
  • Special*es: ¡Security ¡leadership ¡coaching, ¡risk ¡management, ¡methodology ¡development, ¡and ¡

Social ¡Engineering ¡ ¡;) ¡

slide-4
SLIDE 4

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ If ¡there’s ¡one ¡thing ¡that ¡I’ve ¡learned ¡in ¡20+ ¡years ¡in ¡informa3on ¡ security ¡it’s ¡to ¡LISTEN. ¡ If ¡there’s ¡one ¡more ¡thing ¡that ¡I’ve ¡learned ¡in ¡20+ ¡years ¡in ¡ informa3on ¡security ¡it’s ¡that ¡I ¡don’t ¡know ¡everything! ¡ ¡ ¡ Although ¡too ¡many ¡informa3on ¡security ¡“experts” ¡won’t ¡admit ¡it. ¡

slide-5
SLIDE 5

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ One ¡thing ¡is ¡clear… ¡

We’re ¡missing ¡the ¡informa3on ¡security ¡ fundamentals! ¡

slide-6
SLIDE 6

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ We’re ¡all ¡experts, ¡right? ¡

What ¡is ¡“informa*on ¡security”? ¡

We ¡can ¡argue ¡about ¡who’s ¡defini*on ¡is ¡beUer, ¡but ¡we ¡need ¡to ¡start ¡with ¡a ¡common ¡understanding ¡(or ¡defini*on). ¡

slide-7
SLIDE 7

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Informa*on ¡security ¡is ¡the ¡applica*on ¡of ¡administra3ve, ¡physical, ¡ and ¡technical ¡controls ¡to ¡protect ¡the ¡confiden3ality, ¡integrity, ¡and ¡ availability ¡of ¡informa*on. ¡

¡ “Most ¡organiza-ons ¡overemphasize ¡technical ¡controls ¡to ¡protect ¡confiden-ality ¡ and ¡do ¡so ¡at ¡the ¡expense ¡of ¡other ¡cri-cal ¡controls ¡and ¡purposes.” ¡

Seems ¡fundamental. ¡ ¡How ¡about ¡a ¡story? ¡

slide-8
SLIDE 8

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Probably ¡one ¡of ¡the ¡most ¡overused ¡words ¡in ¡all ¡of ¡security… ¡

What ¡is ¡“risk”? ¡

Again, ¡we ¡can ¡argue ¡about ¡who’s ¡defini*on ¡is ¡beUer, ¡but ¡we ¡need ¡to ¡start ¡with ¡a ¡common ¡understanding ¡(or ¡ defini*on). ¡

slide-9
SLIDE 9

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Risk ¡is ¡the ¡likelihood ¡of ¡something ¡bad ¡happening ¡and ¡the ¡impact ¡if ¡it ¡

  • did. ¡

¡ “The ¡likelihood ¡of ¡a ¡threat ¡exploi-ng ¡a ¡vulnerability, ¡leads ¡an ¡associated ¡ impact.” ¡

Seems ¡fundamental. ¡ ¡How ¡about ¡another ¡story? ¡

slide-10
SLIDE 10

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ Risk ¡

Anybody ¡know ¡who ¡this ¡guy ¡is? ¡ ¡à ¡

slide-11
SLIDE 11

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ What ¡are ¡some ¡of ¡the ¡fundamentals? ¡ ¡ What ¡is ¡informa*on ¡security? ¡ ¡ What ¡is ¡risk? ¡

¡ Why ¡are ¡these ¡defini-ons ¡so ¡important? ¡

Because ¡they ¡should ¡drive ¡everything ¡you’re ¡doing. ¡

slide-12
SLIDE 12

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ The ¡value ¡of ¡listening. ¡ ¡ To ¡keep ¡us ¡honest ¡(and ¡humble), ¡we ¡organized ¡the ¡FRSecure ¡ Customer ¡Advisory ¡Board ¡(or ¡“CAB”). ¡ ¡ We ¡posed ¡two ¡simple ¡ques*ons… ¡

What ¡is ¡your ¡greatest ¡frustra*on ¡with ¡respect ¡to ¡informa*on ¡security? ¡ What ¡is ¡your ¡greatest ¡challenge ¡with ¡respect ¡to ¡informa*on ¡security? ¡

Then ¡we ¡listened… ¡

slide-13
SLIDE 13

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ The ¡value ¡of ¡listening. ¡ ¡ Greatest ¡frustra3ons: ¡

  • 1. Lack ¡of ¡common ¡informa*on ¡security ¡understanding. ¡
  • 2. Different ¡interpreta*ons ¡of ¡different ¡informa*on ¡security ¡

regula*ons ¡and ¡standards. ¡

  • 3. Lack ¡of ¡educa*on ¡for ¡prac**oners ¡and ¡execu*ve ¡management. ¡
  • 4. Constantly ¡changing ¡priori*es ¡based ¡on ¡outside ¡influences. ¡

Together ¡we ¡derived ¡a ¡core ¡frustra*on ¡that ¡sums ¡up ¡everything; ¡we ¡are ¡all ¡speaking ¡different ¡languages ¡ for ¡the ¡same ¡topic. ¡

slide-14
SLIDE 14

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ The ¡value ¡of ¡listening. ¡ ¡ Greatest ¡Challenges: ¡

  • 1. Educa*on/training ¡for ¡execu*ves, ¡IT ¡personnel, ¡and ¡users. ¡
  • 2. Management ¡commitment ¡to ¡con*nuous ¡improvement. ¡
  • 3. Obtaining ¡the ¡necessary ¡resources ¡to ¡manage ¡informa*on ¡
  • security. ¡
  • 4. Measuring ¡informa*on ¡security ¡(metrics, ¡status, ¡improvements, ¡

etc.) ¡

Greatest ¡frustra*ons ¡could ¡be ¡summed ¡up ¡with; ¡we ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues ¡facing ¡us ¡within ¡the ¡ greater ¡context ¡of ¡a ¡strategic ¡informa*on ¡security ¡program. ¡

slide-15
SLIDE 15

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ So ¡what ¡are ¡we ¡going ¡to ¡do? ¡ ¡ Our ¡two ¡problems, ¡summed ¡up ¡by ¡listening: ¡

  • 1. We ¡are ¡all ¡speaking ¡different ¡languages ¡for ¡the ¡same ¡topic. ¡
  • 2. We ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues. ¡

Now ¡we ¡can ¡offer ¡some ¡advice, ¡but ¡only ¡aVer ¡listening. ¡ ¡

slide-16
SLIDE 16

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ We ¡are ¡all ¡speaking ¡different ¡languages ¡for ¡the ¡same ¡topic. ¡

  • 1. Define ¡and ¡live ¡by ¡your ¡defini*on ¡of ¡informa*on ¡security. ¡ ¡Get ¡

everybody ¡in ¡agreement ¡with ¡the ¡common ¡defini*on ¡because ¡it ¡ will ¡(or ¡should) ¡drive ¡everything. ¡

  • 2. Define ¡and ¡live ¡by ¡your ¡defini*on ¡of ¡risk. ¡ ¡If ¡you ¡can ¡understand ¡

and ¡communicate ¡risk ¡well: ¡

  • You ¡will ¡automa*cally ¡be ¡compliant ¡with ¡regula*ons. ¡
  • You ¡will ¡be ¡able ¡to ¡make ¡good ¡decisions. ¡
  • You ¡will ¡build ¡a ¡security ¡program ¡that ¡works ¡for ¡you. ¡
slide-17
SLIDE 17

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ We ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues. ¡ Start ¡with ¡defining ¡your ¡informa*on ¡security ¡principles. ¡ ¡These ¡are ¡ the ¡rules ¡that ¡you ¡are ¡going ¡to ¡live ¡by. ¡ ¡Here’s ¡ours: ¡

  • 1. A ¡business ¡is ¡in ¡business ¡to ¡make ¡money. ¡
  • 2. Informa*on ¡Security ¡is ¡a ¡business ¡issue. ¡
  • 3. Informa*on ¡Security ¡is ¡fun. ¡
  • 4. People ¡are ¡the ¡biggest ¡risk. ¡
  • 5. “Compliant” ¡and ¡“secure” ¡are ¡different. ¡
slide-18
SLIDE 18

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ We ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues. ¡ Start ¡with ¡defining ¡your ¡informa*on ¡security ¡principles. ¡ ¡These ¡are ¡ the ¡rules ¡that ¡you ¡are ¡going ¡to ¡live ¡by. ¡ ¡Here’s ¡ours: ¡

  • 6. There ¡is ¡no ¡common ¡sense ¡in ¡Informa*on ¡Security. ¡
  • 7. “Secure” ¡is ¡rela*ve. ¡
  • 8. Informa*on ¡Security ¡should ¡drive ¡business. ¡
  • 9. Informa*on ¡Security ¡is ¡not ¡one ¡size ¡fits ¡all. ¡
  • 10. There ¡is ¡no ¡“easy ¡buUon”. ¡
slide-19
SLIDE 19

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

¡ We ¡don’t ¡know ¡how ¡to ¡fix ¡the ¡issues. ¡ Now ¡that ¡you’re ¡bought ¡in ¡on ¡principles ¡for ¡managing ¡your ¡security ¡ program, ¡go ¡here: ¡

  • 1. Management ¡commitment. ¡ ¡For ¡real. ¡Either ¡you’re ¡in ¡or ¡you’re ¡not. ¡
  • 2. Asset ¡management. ¡ ¡You ¡can’t ¡secure ¡what ¡you ¡don’t ¡know ¡you ¡have. ¡
  • 3. Access ¡control. ¡ ¡You ¡can’t ¡secure ¡what ¡you ¡can’t ¡control. ¡
  • 4. Change ¡control. ¡ ¡See ¡step ¡3. ¡
  • 5. Measure, ¡measure, ¡measure. ¡ ¡You ¡can’t ¡manage ¡what ¡you ¡can’t ¡
  • measure. ¡
slide-20
SLIDE 20

In Informa(

  • rma(on
  • n ¡S

¡Secu ecurit rity ¡Fu y ¡Fundamen amentals als

As ¡you ¡build, ¡implement, ¡manage, ¡and ¡improve ¡your ¡security ¡ program… ¡

Don’t ¡forget ¡to ¡listen! ¡

The ¡things ¡that ¡people ¡are ¡telling ¡you ¡are ¡real, ¡and ¡you ¡might ¡learn ¡a ¡ thing ¡or ¡two. ¡ ¡ It’s ¡also ¡OK ¡to ¡admit ¡that ¡you ¡don’t ¡know ¡everything. ¡

slide-21
SLIDE 21

Pe People… ¡ ¡ ¡ ¡A ¡ ¡social ¡ ¡engineer’s ¡ ¡dream

¡ Social ¡Engineering ¡Defined… ¡

Social ¡engineering ¡is ¡hacking ¡human ¡trust. ¡ ¡ It’s ¡convincing ¡someone ¡that ¡it’s ¡in ¡their ¡best ¡ interests ¡to ¡give ¡you ¡something. ¡ ¡That ¡ something ¡could ¡be ¡creden*als, ¡access ¡to ¡a ¡ computer ¡system, ¡personal ¡informa*on, ¡ physical ¡access, ¡or ¡any ¡number ¡of ¡things. ¡– ¡

Evan ¡Francen, ¡FRSecure ¡

slide-22
SLIDE 22

Pe People… ¡ ¡ ¡ ¡A ¡ ¡social ¡ ¡engineer’s ¡ ¡dream

¡ Social ¡Engineering ¡Defined… ¡

  • The ¡best ¡way ¡to ¡protect ¡yourself ¡against ¡a ¡social ¡engineer ¡is ¡to ¡know ¡their ¡techniques ¡and ¡be ¡
  • aware. ¡
  • This ¡is ¡exactly ¡what ¡we’re ¡going ¡to ¡cover ¡today… ¡
slide-23
SLIDE 23

Pe People… ¡ ¡ ¡ ¡A ¡ ¡social ¡ ¡engineer’s ¡ ¡dream

¡ Famous ¡Social ¡Engineers ¡

  • Some ¡of ¡my ¡favorites. ¡ ¡
slide-24
SLIDE 24

Pe People… ¡ ¡ ¡ ¡A ¡ ¡social ¡ ¡engineer’s ¡ ¡dream

¡ Types ¡of ¡Social ¡Engineering ¡

  • DON’T ¡FORGET ¡-­‑ ¡The ¡best ¡way ¡to ¡protect ¡yourself ¡against ¡a ¡social ¡engineer ¡is ¡

to ¡know ¡their ¡techniques ¡and ¡be ¡aware. ¡

  • There ¡are ¡four ¡main ¡types ¡of ¡social ¡engineering ¡aUacks ¡and ¡a ¡bunch ¡of ¡

varia*ons: ¡

  • Electronic ¡– ¡Phishing ¡is ¡the ¡#1 ¡varia*on ¡of ¡electronic ¡social ¡engineering. ¡
  • In-­‑person ¡– ¡Physical ¡aUacks ¡that ¡typically ¡focus ¡on ¡gaining ¡physical ¡access ¡to ¡something. ¡
  • Physical ¡drop ¡– ¡Most ¡oqen ¡flash ¡drives ¡loaded ¡with ¡something ¡bad. ¡
  • Telephone ¡– ¡Call ¡and ¡ask. ¡ ¡Get ¡somebody ¡to ¡give ¡you ¡something ¡over ¡the ¡phone. ¡

All ¡of ¡these ¡types ¡of ¡aUacks ¡give ¡GREAT ¡results. ¡

We ¡have ¡a ¡saying… ¡ ¡“It’s ¡easier ¡to ¡go ¡through ¡your ¡secretary ¡than ¡it ¡is ¡your ¡firewall.” ¡

slide-25
SLIDE 25

Pe People… ¡ ¡ ¡ ¡A ¡ ¡social ¡ ¡engineer’s ¡ ¡dream

¡ Real ¡Stories ¡(people ¡like ¡stories) ¡

Electronic ¡– ¡Phishing ¡

What ¡would ¡you ¡guess ¡is ¡the ¡success ¡rate ¡for ¡a ¡phishing ¡aUack ¡against ¡a ¡typical ¡bank? ¡

~50% ¡of ¡users ¡give ¡us ¡creden*als/100% ¡of ¡banks ¡

slide-26
SLIDE 26

Pe People… ¡ ¡ ¡ ¡A ¡ ¡social ¡ ¡engineer’s ¡ ¡dream

¡ Real ¡Stories ¡(people ¡like ¡stories) ¡

Electronic ¡– ¡Phishing ¡

slide-27
SLIDE 27

Pe People… ¡ ¡ ¡ ¡A ¡ ¡social ¡ ¡engineer’s ¡ ¡dream

¡ Real ¡Stories ¡(people ¡like ¡stories) ¡

In-­‑person ¡

slide-28
SLIDE 28

Pe People… ¡ ¡ ¡ ¡A ¡ ¡social ¡ ¡engineer’s ¡ ¡dream

¡ Real ¡Stories ¡(people ¡like ¡stories) ¡

In-­‑person ¡

slide-29
SLIDE 29

Pe People… ¡ ¡ ¡ ¡A ¡ ¡social ¡ ¡engineer’s ¡ ¡dream

¡ Real ¡Stories ¡(people ¡like ¡stories) ¡

Telephone ¡

slide-30
SLIDE 30

Pe People… ¡ ¡ ¡ ¡A ¡ ¡social ¡ ¡engineer’s ¡ ¡dream

¡ Think ¡it ¡couldn’t ¡happen ¡to ¡you? ¡

¡ There ¡are ¡two ¡things ¡that ¡a ¡social ¡engineer ¡loves: ¡ 1. People ¡who ¡don’t ¡think ¡it ¡can ¡happen ¡to ¡them. ¡ 2. People ¡who ¡are ¡too ¡busy ¡to ¡no*ce. ¡

slide-31
SLIDE 31

Pe People… ¡ ¡ ¡ ¡A ¡ ¡social ¡ ¡engineer’s ¡ ¡dream

¡ WHAT ¡TO ¡DO?! ¡

The ¡best ¡way ¡to ¡protect ¡yourself ¡against ¡a ¡social ¡engineer ¡is ¡to ¡know ¡their ¡techniques ¡and ¡be ¡

  • aware. ¡
  • Phishing ¡– ¡NEVER ¡click ¡on ¡a ¡link ¡in ¡an ¡email ¡that ¡leads ¡to ¡a ¡login ¡page ¡and ¡login. ¡
  • Phishing ¡– ¡NEVER ¡clink ¡on ¡a ¡link ¡in ¡an ¡email ¡and ¡download ¡a ¡file. ¡
  • Physical ¡– ¡ALWAYS ¡ques*on ¡somebody ¡that ¡you ¡don’t ¡know ¡who ¡seems ¡out ¡of ¡place. ¡
  • Physical ¡– ¡ALWAYS ¡ask ¡for ¡iden*fica*on. ¡
  • Physical ¡– ¡ALWAYS ¡know ¡where ¡your ¡access ¡card ¡and/or ¡keys ¡are. ¡
  • Physical ¡– ¡NEVER ¡allow ¡someone ¡to ¡follow ¡behind ¡you ¡through ¡an ¡access ¡controlled ¡door. ¡
  • Phone ¡– ¡NEVER ¡give ¡out ¡sensi*ve ¡informa*on ¡on ¡a ¡phone ¡call ¡you ¡didn’t ¡ini*ate. ¡
  • Phone ¡– ¡NEVER ¡give ¡someone ¡access ¡to ¡anything ¡on ¡a ¡phone ¡call ¡you ¡didn’t ¡ini*ate. ¡

NOTHING ¡can ¡guarantee ¡that ¡you ¡won’t ¡be ¡tricked ¡or ¡taken ¡advantage ¡of, ¡so ¡be ¡prepared ¡for ¡what ¡ you ¡will ¡do ¡if ¡when ¡it ¡happens? ¡

slide-32
SLIDE 32

Qu Ques( es(ons? s?

¡ Hopefully ¡about ¡security. ¡

¡ Thank ¡you! ¡ ¡ ¡ ¡ ¡ Evan ¡Francen ¡

  • FRSecure ¡
  • efrancen@frsecure.com ¡
  • 952-­‑467-­‑6384 ¡