Tabletop zur Reaktion auf Sicherheitsverletzungen
Stunde vier, ein Drittel der Fakten und vier zu treffende Entscheidungen.
Was ist Tabletop zur Reaktion auf Sicherheitsverletzungen?
Die Reaktion auf einen Sicherheitsverstoß schlägt in der vierten Stunde schief, da bereits ein Drittel der Fakten vorliegt. Wenn Sie in einer Krisensimulation auf dem Privatsitz sitzen, treffen Sie vier Entscheidungen, und gegen jede wird eine andere Funktion argumentiert: Wenn die Benachrichtigungsuhr beginnt, ob heute Abend neu erstellt und die Beweise vernichtet werden sollen, ob die Zahlung eines Lösegelds die Benachrichtigungspflicht aufhebt und ob auf einen vollständigen forensischen Bericht gewartet werden soll. Sie werden die Meldung mit dem noch Unbekannten einreichen und eine öffentliche Erklärung ablehnen, die eine bereits eingereichte Zahl unterbewertet.
Was Sie lernen in Tabletop zur Reaktion auf Sicherheitsverletzungen
- Bestimmen Sie, wann die Meldeuhr startet und warum die interne Eskalationsverzögerung als Zeit auf der Uhr zählt
- Wägen Sie die Sicherung forensischer Beweise gegen die Wiederherstellung des Dienstes ab, und sehen Sie, was diese Beweise für die Meldung bewirken
- Erklären Sie, was eine Lösegeldzahlung bewirkt und was nicht, was die Meldepflichten und die Risikobewertung betrifft
- Reichen Sie eine gestaffelte Meldung ein: was bekannt ist, was nicht, und wann der Rest folgt
- Beurteilen Sie, wann Einzelpersonen direkt informiert werden müssen und wann die Ausnahmeregelung wegen Unverständlichkeit keine Anwendung mehr findet
- Erkennen Sie, dass die Lautstärke allein den individuellen Kontakt nicht unverhältnismäßig macht
- Halten Sie eine öffentliche Stellungnahme im Einklang mit dem, was privat gemeldet wurde
- Notieren Sie die Gründe für jede Entscheidung, da eine Antwort danach beurteilt wird, was zum jeweiligen Zeitpunkt angemessen war
Tabletop zur Reaktion auf Sicherheitsverletzungen — Trainingsschritte
-
Einführung
Heute nehmen Sie während einer vollständigen Krisensimulation den Datenschutzplatz auf einer Incident Bridge ein. Der schwierige Teil einer schwerwiegenden Datenschutzverletzung besteht darin, die Regeln nicht zu kennen. Sie wenden sie in der vierten Stunde mit einem Drittel der Fakten an, während alle anderen Funktionen auf der Incident Bridge eine Entscheidung wünschen, die zu ihrem eigenen Problem passt.
-
Die Simulation wird geöffnet
Alice hat eine Nachricht von Nils Ostrand, der Krisenübungen für die Torvell Retail Group leitet. Die jährliche Simulation beginnt in wenigen Minuten, und sie sitzt auf dem Datenschutzplatz.
-
Der Incident Bridge beitreten
Die Simulation wird auf der Incident Bridge geöffnet, der gemeinsamen Konsole, von der aus alle Funktionen während eines größeren Vorfalls ausgeführt werden.
-
Den Platz einnehmen
Die Incident Bridge verfolgt die verstrichene Zeit, den Status jedes Arbeitsablaufs und jede aufgezeichnete Entscheidung gegenüber der Person, die sie getroffen hat.
-
Stunde Null
Das erste Szenario-Ereignis trifft ein. Ransomware hat die Kundenplattform über Nacht verschlüsselt, und die Angreifer haben eine Notiz hinterlassen, in der sie behaupten, sie hätten vor der Verschlüsselung eine Kopie der Kundendatenbank gestohlen. Ob tatsächlich etwas das Netzwerk verlassen hat, kann noch niemand bestätigen.
-
Als die Uhr begann
Die erste Entscheidung der Incident Bridge ist verfahrensrechtlicher Natur, und alles andere hängt davon ab. Der Sicherheitsdienst argumentiert, dass die Uhr erst beginnen sollte, wenn die Forensik bestätigt, was gestohlen wurde, da eine Meldung aufgrund einer bloßen Behauptung in einer Lösegeldforderung kein Beweis ist.
-
Aufzeichnen der Startzeit
Alice hält die Position fest, sodass der Rest der Incident Bridge mit einer Uhr statt mit vieren arbeitet.
-
Stunde drei: Wiederaufbauen oder Bewahren
Infrastructure möchte heute Abend die betroffenen Server löschen und anhand von Images neu erstellen. Der Handel ist rückläufig, das Anwesen verliert stündlich Einnahmen und der Wiederaufbau ist der schnellste Weg zurück. Durch das Löschen der Server werden auch die einzigen Beweise dafür vernichtet, was der Angreifer getan hat und ob etwas das Netzwerk verlassen hat.
-
Was das Bewahren gebracht hat
Die Bildbearbeitung dauert fünf Stunden, bevor die Wiederherstellung beginnen kann. Die Incident Bridge akzeptiert das.
-
Stunde neunzehn: Die Nachfrage
Die Angreifer nehmen Kontakt auf. Sie verlangen eine Zahlung und verpflichten sich im Gegenzug, ihre Kopie der Daten zu löschen und einen Entschlüsselungsschlüssel bereitzustellen. Der Finanzvorstand weist darauf hin, dass das Bezahlen günstiger sei als die Alternative und fragt, ob durch die Löschung durch den Angreifer nichts zu melden sei.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 33 Notification of a personal data breach to the supervisory authority
- Art. 34 Communication of a personal data breach to the data subject