Tabletop zur Reaktion auf Datenschutzverletzungen
Stunde vier, ein Drittel der Fakten und vier zu treffende Entscheidungen.
Was ist Tabletop zur Reaktion auf Datenschutzverletzungen?
Die Reaktion auf eine Datenschutzverletzung kann in der vierten Stunde schiefgehen, wenn erst ein Drittel der Fakten vorliegt. In der Datenschutzrolle einer Krisensimulation treffen Sie vier Entscheidungen, denen jeweils ein anderer Bereich widerspricht: wann die 72-Stunden-Frist beginnt, ob heute Abend neu aufgebaut und damit die Beweise vernichtet werden sollen, ob die Zahlung eines Lösegelds die Meldepflicht aufhebt und ob auf einen vollständigen forensischen Bericht gewartet werden soll. Sie reichen die Meldung trotz unbekannter Fakten ein und lehnen eine öffentliche Erklärung ab, die eine bereits gemeldete Zahl verharmlost.
Was Sie lernen in Tabletop zur Reaktion auf Datenschutzverletzungen
- Bestimmen Sie, wann die 72-Stunden-Frist beginnt und warum Verzögerungen bei der internen Eskalation Teil dieser Frist sind
- Wägen Sie die Sicherung forensischer Beweise gegen die Wiederherstellung des Dienstes ab und erkennen Sie, wie Beweise den Umfang der Meldung begrenzen
- Erklären, was eine Lösegeldzahlung an Meldepflichten und Risikobewertung ändert und was nicht
- Reichen Sie eine gestaffelte Meldung ein: was bekannt ist, was nicht, und wann der Rest folgt
- Beurteilen Sie, wann Betroffene direkt informiert werden müssen und wann die Ausnahme für wirksam unlesbar gemachte Daten nicht mehr gilt
- Erkennen Sie, dass die Anzahl der Betroffenen allein den individuellen Kontakt nicht unverhältnismäßig macht
- Halten Sie eine öffentliche Stellungnahme im Einklang mit dem, was der Aufsichtsbehörde gemeldet wurde
- Notieren Sie die Gründe für jede Entscheidung, da eine Reaktion danach beurteilt wird, was zum jeweiligen Zeitpunkt angemessen war
Tabletop zur Reaktion auf Datenschutzverletzungen — Trainingsschritte
-
Einführung
Heute übernehmen Sie während einer vollständigen Krisensimulation die Datenschutzrolle auf einer Incident Bridge. Die Regeln für eine schwerwiegende Datenschutzverletzung zu kennen, ist nicht der schwierige Teil. Schwieriger ist es, sie in der vierten Stunde mit einem Drittel der Fakten anzuwenden, während die anderen Bereiche auf der Incident Bridge jeweils auf eine Entscheidung drängen, die ihr eigenes Anliegen voranbringt.
-
Beginn der Simulation
Alice hat eine Nachricht von Nils Ostrand, der Krisenübungen für die Torvell Retail Group leitet. Die jährliche Simulation beginnt in wenigen Minuten, und sie übernimmt die Datenschutzrolle.
-
Beitritt zur Incident Bridge
Die Simulation beginnt auf der Incident Bridge, der gemeinsamen Konsole, an der alle beteiligten Bereiche während eines größeren Vorfalls arbeiten.
-
Den Platz einnehmen
Die Incident Bridge verfolgt die verstrichene Zeit und den Status jedes Arbeitsablaufs und dokumentiert jede Entscheidung unter dem Namen der Person, die sie getroffen hat.
-
Stunde Null
Das erste Szenario wird eingespielt. Ransomware hat die Kundenplattform über Nacht verschlüsselt, und die Angreifer haben eine Notiz hinterlassen, in der sie behaupten, sie hätten vor der Verschlüsselung eine Kopie der Kundendatenbank gestohlen. Ob tatsächlich etwas das Netzwerk verlassen hat, kann noch niemand bestätigen. Die erste Entscheidung der Incident Bridge ist prozedural, und alles Weitere hängt daran. Das Sicherheitsteam argumentiert, die Frist solle beginnen, wenn die Forensik bestätigt, was entwendet wurde, denn eine Meldung auf Grundlage einer Behauptung in der Erpresser-Notiz sei kein Beweis.
-
Beginn der 72-Stunden-Frist
-
Aufzeichnen der Startzeit
Alice hält die Position fest, damit für die gesamte Incident Bridge derselbe Fristbeginn gilt.
-
Stunde fünf: Wiederaufbau oder Beweissicherung
Das Infrastrukturteam möchte heute Abend die betroffenen Server löschen und anhand von Images neu aufbauen. Der Geschäftsbetrieb liegt still, das Unternehmen verliert stündlich Einnahmen, und der Wiederaufbau ist der schnellste Weg zur Wiederherstellung. Durch das Löschen der Server werden auch die einzigen Beweise dafür vernichtet, was der Angreifer getan hat und ob etwas das Netzwerk verlassen hat.
-
Ergebnis der Beweissicherung
Das Erstellen der forensischen Images dauert fünf Stunden, bevor die Wiederherstellung beginnen kann. Die Incident Bridge akzeptiert das. Die Angreifer nehmen Kontakt auf. Sie wollen eine Zahlung und sagen im Gegenzug zu, ihre Kopie der Daten zu löschen und einen Entschlüsselungsschlüssel bereitzustellen. Der Chief Financial Officer weist darauf hin, dass Zahlen günstiger ist als die Alternative, und fragt, ob die Löschung durch den Angreifer bedeutet, dass es nichts zu melden gibt.
-
Stunde neunzehn: Die Lösegeldforderung
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 33 Notification of a personal data breach to the supervisory authority
- Art. 34 Communication of a personal data breach to the data subject