- Támadási felület
- Mindaz, amin keresztül egy támadó megpróbálhat bejutni: kitett szolgáltatások, felhasználók, beszállítók, fizikai hozzáférés. Csökkentése olcsóbb, mint a védelme.
- Árnyék-IT
- Az IT tudta nélkül bevezetett rendszerek és szolgáltatások. Nem rosszindulatból keletkezik, hanem mert a hivatalos út lassú. Felderítése a proxy-naplókból indul.
- Insider kockázat
- A szervezeten belülről érkező veszély, ami lehet szándékos vagy gondatlan. A gondatlan eset a gyakoribb, és ugyanazok a kontrollok fedik le, mint a külső támadót.
- Legkisebb meglepetés elve
- A biztonsági kontroll akkor működik, ha a felhasználó számára kiszámítható. A meglepő vagy indokolatlannak érzett korlátozást megkerülik, és ezzel új kockázat keletkezik.
- Biztonsági alapkonfiguráció
- Baseline: a rendszerek egységes, dokumentált biztonsági beállítása. Enélkül minden gép egyedi, és nem lehet megmondani, mi az eltérés.
- Változáskezelés
- Annak nyilvántartása, ki mit módosított és mikor. Incidenskezelésnél ez különbözteti meg a támadó tevékenységét a kolléga munkájától.
- Kockázatelfogadás
- Írásos döntés arról, hogy egy kockázatot nem kezelünk. Legitim válasz, ha valaki meghozza és aláírja. A hallgatólagos figyelmen kívül hagyás nem az.
- Biztonsági kultúra
- Az a állapot, amikor a bejelentés természetes és nem büntetendő. Mérhető: a bejelentési arány többet mond a szervezetről, mint a kattintási.
- Négy szem elve
- Kritikus műveletet (utalás, jogosultság-adás, konfigurációs változás) két ember hagy jóvá. A számlacsalás ellen többet ér, mint bármilyen levélszűrő.
- Beépített biztonság
- Security by design: a biztonsági követelmény a tervezés része, nem utólagos ráépítés. Utólag minden drágább, és sok minden már nem is javítható.
- Védelem mélységben
- Több, egymástól független védelmi réteg. Egyik sem tökéletes, de a támadónak mindet le kell győznie, és minden réteg időt és nyomot ad a védőnek.
- Biztonsági adósság
- A halasztott biztonsági munka felhalmozódása: nem javított rendszerek, ideiglenes kivételek, dokumentálatlan megoldások. Kamatozik, mint a műszaki adósság.
- Fenyegetésmodellezés
- Strukturált gondolkodás arról, ki, mit és hogyan támadhat egy rendszerben. Tervezési fázisban a legolcsóbb biztonsági befektetés.
- Biztonsági kontroll
- Konkrét intézkedés egy kockázat kezelésére. Három típusa van: megelőző (megakadályoz), észlelő (jelez) és javító (helyreállít). Mindhárom kell.