Datenabfluss
Verhindern Sie den Abfluss vertraulicher Daten aus Ihrer Organisation.
Was ist Datenabfluss?
Die meisten Daten verlassen ein Unternehmen zufällig und nicht durch einen Angriff. Diese Übung geht mit den üblichen Fehlern um: Durch die automatische Vervollständigung wird ein vertraulicher Bericht in den falschen Posteingang verschoben, eine Word-Datei mit nachverfolgten Änderungen und Autorennamen in eine externe Freigabe verschoben und eine Dateifreigabe für alle offen gelassen. Es deckt auch die leiseren Kanäle ab, einschließlich persönlichem Cloud-Speicher, Bildschirmfreigabe bei einem Anruf und Uploads zu KI-Tools von Drittanbietern. Sie werden die Freigabe nach dem Prinzip der geringsten Rechte, Empfängerprüfungen und das Bereinigen von Metadaten üben, bevor etwas rausgeht.
Was Sie lernen in Datenabfluss
- Erkennen Sie die häufigsten Wege unbeabsichtigten Datenabflusses, darunter der Fehlversand von E-Mails, ungesicherte Dateifreigaben und offengelegte Dokumentmetadaten
- Entfernen Sie verborgene Metadaten aus Dokumenten, Präsentationen und Tabellen, bevor Sie Dateien außerhalb Ihrer Organisation freigeben
- Wenden Sie bei der Konfiguration von Berechtigungen für Dateifreigaben und Zugriffskontrollen für Cloud-Speicher das Prinzip der geringsten Rechte an
- Klassifizieren Sie Informationen nach ihrer Vertraulichkeit und wenden Sie für jede Klassifizierungsstufe geeignete Verfahren zum Umgang mit ihnen an
- Erkennen Sie weniger offensichtliche Wege des Datenabflusses, darunter Offenlegungen durch Bildschirmfreigaben, das Hochladen von Dateien in KI-Tools und Übertragungen in persönliche Cloud-Speicher
Datenabfluss — Trainingsschritte
-
Einführung
Heute erfahren Sie, welche Risiken durch Datenabfluss entstehen und wie vertrauliche Informationen bei alltäglichen geschäftlichen Tätigkeiten versehentlich offengelegt werden können.
-
Vorbereitung auf ein Kundentreffen
Alice bereitet sich auf ein wichtiges Kundengespräch über das neue Softwareprodukt von Tolvanne Freight vor. Sie muss mit den Zugangsdaten ihres Kontos auf die Kundendatenbank zugreifen. Während sie sich vorbereitet, schreibt Alice ihr Kontopasswort auf das Whiteboard, da es kürzlich aktualisiert wurde und sie sich noch nicht an ihr neues Passwort gewöhnt hat. Das Passwort ist nun deutlich auf dem Whiteboard hinter ihrem Schreibtisch zu sehen, doch Alice bemerkt es nicht.
-
Auf die Kundendatenbank zugreifen
Alice muss auf die Kundendatenbank des Unternehmens zugreifen, um sich auf die Präsentation vorzubereiten. Sie öffnet im Webbrowser das interne Kundendatenbankportal von Tolvanne Freight und meldet sich mit dem Passwort an, das sie auf das Whiteboard geschrieben hat. Diese Datenbank enthält vertrauliche Kundeninformationen, die in der bevorstehenden Besprechung benötigt werden.
-
Besprechungseinladung erhalten
Alice erhält eine Besprechungsbenachrichtigung für die Kundenpräsentation mit Brisvane Solutions, einem potenziellen Kunden. Sie hat sich den ganzen Morgen vorbereitet und möchte unbedingt einen guten Eindruck hinterlassen.
-
Am Videogespräch teilnehmen
Alice nimmt am Videogespräch mit Brisvane Solutions teil. Sie sitzt an ihrem Schreibtisch und bemerkt nicht, dass das Whiteboard mit ihrem Passwort deutlich hinter ihr zu sehen ist. Die Besprechung beginnt und alles scheint reibungslos zu verlaufen.
-
Erfolgreicher Abschluss der Besprechung
Die Besprechung endet mit einem scheinbar positiven Ergebnis. Einer der Teilnehmer, Bob Stevens, stellt ungewöhnlich konkrete Fragen zur Speicherung von Kundendaten. Alice findet die Fragen etwas ungewöhnlich, bestätigt aber, dass das Unternehmen über eine sichere Datenbank verfügt. Insgesamt glaubt sie, dass die Besprechung gut verlaufen ist.
-
Bobs Wirtschaftsspionage
Alice weiß nicht, dass Bob Stevens nie für Brisvane Solutions gearbeitet hat: Er ist ein Wirtschaftsspion im Auftrag von CompetitorCorp. Während des Videogesprächs hat Bob Alices Passwort auf dem Whiteboard hinter ihr entdeckt. Nun greift er damit auf die Kundendatenbank von Tolvanne Freight zu und lädt sämtliche Daten herunter.
-
Verheerender Auftragsverlust
Am nächsten Tag erhält Alice eine schockierende E-Mail von Brisvane Solutions: Der Auftrag wurde stattdessen an CompetitorCorp vergeben. Dem Konkurrenten ist es offenbar gelungen, Konditionen und Preise anzubieten, die exakt den konkreten Anforderungen von Brisvane entsprachen.
-
Aufdeckung des Sicherheitsvorfalls
Später an diesem Tag erhält Alice eine dringende E-Mail vom CEO und dem IT-Sicherheitsteam von Tolvanne Freight. Bei einer routinemäßigen Sicherheitsüberprüfung haben sie festgestellt, dass die Kundendatenbank des Unternehmens kompromittiert wurde.
-
Verheerende Erkenntnis
Alice dreht sich plötzlich um, blickt auf ihr Whiteboard und erkennt entsetzt, dass sie den Sicherheitsvorfall verursacht hat. Ihr Passwort war während des gesamten Videogesprächs hinter ihr sichtbar, sodass Bob mit ihren Zugangsdaten auf die Kundendatenbank zugreifen konnte.
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor
CIS Controls
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind