High level information security risk in higher education
Joachim Bjørge Ulven · NORA - Norwegian Open Research Archives · 2020
Identifisere verdier, trusler og sårbarheter er avgjørende når du vurderer risikoer i organisasjoner. Flere av de mest kjente informasjonssikkerhetsrisiko rammeverkene som ISO/IEC 27005, NIST SP 800-39 og OCTAVE bruker dette i sine rammeverk. Hensikten med denne masteroppgaven er å evaluere hvilke informasjonssikkerhetsrisikoer som truer høyere utdanningsinstitusjoner og vurdere oppfatningen av informasjonssikkerhetsrisiko på ledernivå ved Norges teknisk-naturvitenskapelige universitet (NTNU). Denne masteroppgaven benyttet seg av kvalitative og kvantitative forskningsmetoder som litteraturstudie, spørreundersøkelse og intervjuer for å identifisere verdifulle informasjonsverdier, trusler og sårbarheter som er fremtredende i høyere utdanningsinstitusjoner. Litteraturstudien gjennomførte 82 gjennomlesninger av forskjellige litteraturkilder fra akademiske artikler, nyhetsartikler, nettsider og rapporter. Spørreundersøkelsen hadde 107 deltakere som inkluderte dekaner, institusjonsledere og annet leder støttepersonell på fakultetsnivå ved NTNU. Intervjuet hadde 13 deltakere fra den øvre administrative ledelses nivået som administrerer kjerneoppgavene ved NTNU. Dette prosjektet ble gjort i samarbeid med personell fra seksjonen of Digital Sikkerhet ved NTNU, som gjennomførte en omfattende risiko- og sårbarhets analyse av NTNU, våren 2020. Noe av resultatet som blir presentert i dette prosjektet vil også bli inkludert in deres endelige sluttrapport. Resultatene fra dette prosjektet viser at den generelle informasjonssikkerhetsrisikoen som er identifisert i litteraturstudiet og på ledernivå ved NTNU, deler en høy grad av likhet. Trusler basert på “Organiserte kriminelle ” og “ Menneskelig feil ” var blant de mest fremtredende truslene i høyere utdanning. Disse truslene kan utnytte aktuelle sårbarheter i høyere utdanning som inkluderer: Mangel på informasjonssikkerhets kunnskap, bevissthet, holdning, kultur og manglende ressurser. Verdifulle informasjonsverdier i høyere utdanning relatert til “Graduation measures”, “Stakeholder satisfaction”, “Employee & HR” og “Enrollment” ble identifisert som de mest verdifulle og misbruk av disse ville være kritiske for høyere utdanningsinstitusjoner. Kombinasjonen av disse tre faktorene illustrerer en oversikt over informasjonssikkerhetsrisikoen som er relevant for høyere utdanningsinstitusjoner.