Tabletop zur Reaktion auf Sicherheitsverletzungen

Tabletop zur Reaktion auf Sicherheitsverletzungen

Stunde vier, ein Drittel der Fakten und vier zu treffende Entscheidungen.

Was ist Tabletop zur Reaktion auf Sicherheitsverletzungen?

Die Reaktion auf einen Sicherheitsverstoß schlägt in der vierten Stunde schief, da bereits ein Drittel der Fakten vorliegt. Wenn Sie in einer Krisensimulation auf dem Privatsitz sitzen, treffen Sie vier Entscheidungen, und gegen jede wird eine andere Funktion argumentiert: Wenn die Benachrichtigungsuhr beginnt, ob heute Abend neu erstellt und die Beweise vernichtet werden sollen, ob die Zahlung eines Lösegelds die Benachrichtigungspflicht aufhebt und ob auf einen vollständigen forensischen Bericht gewartet werden soll. Sie werden die Meldung mit dem noch Unbekannten einreichen und eine öffentliche Erklärung ablehnen, die eine bereits eingereichte Zahl unterbewertet.

Was Sie lernen in Tabletop zur Reaktion auf Sicherheitsverletzungen

Tabletop zur Reaktion auf Sicherheitsverletzungen — Trainingsschritte

  1. Einführung

    Heute nehmen Sie während einer vollständigen Krisensimulation den Datenschutzplatz auf einer Incident Bridge ein. Der schwierige Teil einer schwerwiegenden Datenschutzverletzung besteht darin, die Regeln nicht zu kennen. Sie wenden sie in der vierten Stunde mit einem Drittel der Fakten an, während alle anderen Funktionen auf der Incident Bridge eine Entscheidung wünschen, die zu ihrem eigenen Problem passt.

  2. Die Simulation wird geöffnet

    Alice hat eine Nachricht von Nils Ostrand, der Krisenübungen für die Torvell Retail Group leitet. Die jährliche Simulation beginnt in wenigen Minuten, und sie sitzt auf dem Datenschutzplatz.

  3. Der Incident Bridge beitreten

    Die Simulation wird auf der Incident Bridge geöffnet, der gemeinsamen Konsole, von der aus alle Funktionen während eines größeren Vorfalls ausgeführt werden.

  4. Den Platz einnehmen

    Die Incident Bridge verfolgt die verstrichene Zeit, den Status jedes Arbeitsablaufs und jede aufgezeichnete Entscheidung gegenüber der Person, die sie getroffen hat.

  5. Stunde Null

    Das erste Szenario-Ereignis trifft ein. Ransomware hat die Kundenplattform über Nacht verschlüsselt, und die Angreifer haben eine Notiz hinterlassen, in der sie behaupten, sie hätten vor der Verschlüsselung eine Kopie der Kundendatenbank gestohlen. Ob tatsächlich etwas das Netzwerk verlassen hat, kann noch niemand bestätigen.

  6. Als die Uhr begann

    Die erste Entscheidung der Incident Bridge ist verfahrensrechtlicher Natur, und alles andere hängt davon ab. Der Sicherheitsdienst argumentiert, dass die Uhr erst beginnen sollte, wenn die Forensik bestätigt, was gestohlen wurde, da eine Meldung aufgrund einer bloßen Behauptung in einer Lösegeldforderung kein Beweis ist.

  7. Aufzeichnen der Startzeit

    Alice hält die Position fest, sodass der Rest der Incident Bridge mit einer Uhr statt mit vieren arbeitet.

  8. Stunde drei: Wiederaufbauen oder Bewahren

    Infrastructure möchte heute Abend die betroffenen Server löschen und anhand von Images neu erstellen. Der Handel ist rückläufig, das Anwesen verliert stündlich Einnahmen und der Wiederaufbau ist der schnellste Weg zurück. Durch das Löschen der Server werden auch die einzigen Beweise dafür vernichtet, was der Angreifer getan hat und ob etwas das Netzwerk verlassen hat.

  9. Was das Bewahren gebracht hat

    Die Bildbearbeitung dauert fünf Stunden, bevor die Wiederherstellung beginnen kann. Die Incident Bridge akzeptiert das.

  10. Stunde neunzehn: Die Nachfrage

    Die Angreifer nehmen Kontakt auf. Sie verlangen eine Zahlung und verpflichten sich im Gegenzug, ihre Kopie der Daten zu löschen und einen Entschlüsselungsschlüssel bereitzustellen. Der Finanzvorstand weist darauf hin, dass das Bezahlen günstiger sei als die Alternative und fragt, ob durch die Löschung durch den Angreifer nichts zu melden sei.

Abdeckung der Sicherheits-Frameworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 33 Notification of a personal data breach to the supervisory authority
  • Art. 34 Communication of a personal data breach to the data subject