Alignment of organizational security policies : theory and practice

Trajce Dimkov · 2012

To address information security threats, an organization defines security policies that state how to deal with sensitive information.These policies are high-level policies that apply for the whole organization and span the three security domains: physical, digital and social.One example of a high-level policy is: "The sales data should never leave the organization."The high-level policies are refined by the Human Resources (HR), Physical Security and IT departments into implementable, low-level policies, which are enforced via physical and digital security mechanisms and training of the employees.One example of low-level policy is: "There should be a firewall on every external-facing system".1.We introduceren een formeel raamwerk, Portunes, dat onderdeel (a) uitwerkt door aanvalsscenario's te genereren die het beveiligingsbeleid overtreden, zonder daarbij de gedetailleerde beveiligingsregels te doorbreken.Portunes kan de drie beveiligingsdomeinen in n model representeren, en de bijbehorende beveiligingsregels analyseren.We beschrijven een proof-of-concept implementatie van Portunes in een tool en algoritmen die in polynomische tijd aanvalsscenario's genereren.iii 2. We presenteren een modale logica voor het definiren van geavanceerder beveiligingsbeleid op hoofdlijnen.We gebruiken deze logica om eigenschappen van Portunes modellen en hun evoluties formeel uit te drukken.We presenteren tevens een proof-of-concept implementatie van deze logica in de Portunes tool.3. We stellen twee methoden voor om on-site penetratietesten uit te voeren gebruikmakend van social engineering, als uitwerking van onderdeel (b).Beide methodologien zijn ontwikkeld om de impact van de testen op de medewerkers en hun onderlinge relaties zo veel mogelijk te beperken, en daarmee een meer verantwoorde beoordeling van de implementatie van beveiliging in het fysieke en sociale domein mogelijk te maken.4. We presenteren een evaluatie van de meestgebruikte beveiligingsmechanismen om laptopdiefstal te reduceren.We evalueren de effectiviteit middels de analyse van (1) rapporten van beveiligingsmedewekers met betrekking tot laptopdiefstallen die hebben plaatsgevonden in een periode van twee jaar bij twee Nederlandse universiteiten, en (2) de resultaten van meer dan 30 gesimuleerde laptopdiefstallen op basis van de methoden van bijdrage 3. De resultaten kunnen helpen om laptopdiefstal in de betreffende organisaties te beperken.5. We presenteren een opdracht in de context van een mastervak informatiebeveiliging, waarin studenten praktische inzichten verkrijgen in aanvallen die fysieke, digitale, en sociale technieken gebruiken.De opdracht is gebaseerd op de technieken voor penetratietesten uit bijdrage 3.Het doel van de opdracht is het geven van een breed perspectief op informatiebeveiliging en het vergroten van de interesse van de studenten in het vakgebied.Naast onderwijsdoeleinden kan de opdracht ook gebruikt worden om het beveiligingsbewustzijn van medewerkers te vergroten.Ook levert de opdracht materiaal voor toekomstige security awareness trainingen.Met behulp van deze bijdragen kunnen professionals op het gebied van informatiebeveiliging het beveiligingslandschap van een organisatie doeltreffender beoordelen en verbeteren.years in which I traveled, I tried things, I laughed, I got (at least I think) smarter and I met my love, Paula.During these years I was surrounded with great colleagues and friends.Without their support, my PhD would have been a very lonely and boring journey.First of all I would like to thank to my promoter Pieter Hartel and my daily supervisors, Qiang Tang in my early days, and Wolter Pieters in my more "mature" days.Pieter, it was a pleasure working with you.You guided me from day one of my research, when you introduced me to Latex, up to last night, when we were discussing the abstract of the thesis.I particularly enjoyed the "knifes on the table" meetings, which sometimes lasted for hours.You were always strong in defending your views and noble in admitting when you were wrong.I guess if all your students were like me, by now you would have had white hair or no hair at all.Nevertheless, you were patient and determined until the very end.Thank you for not giving up on me.And there is Qiang.We started our lives in the university the same day, Qiang as a post-doc, I as a PhD.Qiang came full with ideas and I came full with enthusiasm.I vividly remember, during my first week in Enschede, I lost my passport.Qiang and I were walking twice the whole distance from Macandra to the University (10km), in the dark, searching through the autumn leaves for a Macedonian passport.It is one of those things you can never forget.Qiang, I will also remember you by the trip we took in Chicago and all the parties we went....especially the ones before Shenglan joined you.Although you were my daily supervisor only for the first year of my research, you were always a friend happy to provide insights in the security field and the PhD life.After the first year, Wolter become my daily supervisor.From the beginning he was the person I could share my ideas with, discuss how to proceed forward, and v * This chapter is a minor revision of the paper "On the inability of existing security models to cope with information mobility in dynamic organizations" [4] published in the Proceedings of the Workshop on Modeling Security (MODSEC'08),

Read the paper · More papers on PaperTik