Betrügerische DSARs erkennen
Erkennen Sie gefälschte Auskunftsersuchen, die für Social Engineering eingesetzt werden.
Was ist Betrügerische DSARs erkennen?
Angreifer stellen Zugriffsanfragen im Namen einer anderen Person, um die Daten dieser Person zu extrahieren, und verwandeln so ein Datenschutzrecht in einen Zugangsweg. Sie selektieren mehrere eingehende DSARs, von denen einige echt und andere nicht sind, und prüfen dabei Identitätsinkonsistenzen, Dringlichkeitstexte, Anfragen, die sich an hochrangige Personen richten, und Kontaktdaten, die nicht mit Ihren Datensätzen übereinstimmen. Artikel 12 Absatz 6 ermöglicht es Ihnen, weitere Informationen anzufordern, wenn Zweifel an der Identität bestehen, und Artikel 12 Absatz 5 ermöglicht es Ihnen, eine offensichtlich unbegründete oder übermäßige Anfrage abzulehnen. Sie prüfen im Verhältnis zu den betreffenden Daten und dokumentieren die Ablehnung.
Was Sie lernen in Betrügerische DSARs erkennen
- Erkennen Sie Warnsignale in DSARs, die auf Social Engineering oder die Vortäuschung einer fremden Identität hindeuten
- Wenden Sie verhältnismäßige Verfahren zur Identitätsprüfung an, die Betrug erkennen, ohne Personen mit berechtigten Ersuchen zu belasten
- Wenden Sie die Ablehnungsgründe nach Artikel 12 Absatz 5 der DSGVO korrekt auf offenkundig unbegründete oder exzessive Ersuchen an und nutzen Sie Artikel 12 Absatz 6, um zusätzliche Informationen zur Identitätsprüfung anzufordern
- Dokumentieren Sie die Schritte der Identitätsprüfung und die Ablehnungsbegründung so, dass sie einer Prüfung durch die Aufsichtsbehörde standhalten
- Eskalieren Sie verdächtige DSARs über die vorgesehenen internen Kanäle und wahren Sie dabei die 30-tägige Antwortfrist
Betrügerische DSARs erkennen — Trainingsschritte
-
Einführung
Heute lernen Sie, wie Angreifer die DSGVO mit betrügerischen DSARs ausnutzen, um personenbezogene Daten zu stehlen.
-
Das dringende Auskunftsersuchen
Alice beginnt ihren Arbeitstag mit einem Blick in den DSAR-Posteingang. Unter den üblichen Ersuchen fällt ihr sofort eine E-Mail mit aggressivem Ton und dringlich formulierter Betreffzeile auf. Die E-Mail stammt angeblich von „Marcus Thompson“. Darin werden innerhalb von 24 Stunden sämtliche personenbezogenen Daten gefordert und rechtliche Schritte angedroht.
-
Warnsignal – Falsche Frist
Alice bemerkt sofort, dass mit diesem Ersuchen etwas nicht stimmt. Der Absender behauptet, PrivacyFirst müsse innerhalb von 24 Stunden antworten, und droht mit rechtlichen Schritten. Alice weiß jedoch aus ihrer DSGVO-Schulung, dass die tatsächliche Antwortfrist anders lautet.
-
Warnsignal – Private E-Mail-Adresse
Alice bemerkt ein weiteres verdächtiges Merkmal: Das Ersuchen kam von einer privaten Gmail-Adresse statt von einer geschäftlichen oder bereits hinterlegten E-Mail-Adresse. Das ist ungewöhnlich für jemanden, der behauptet, ein bestehender Kunde zu sein.
-
Warnsignal – Aggressiver Ton
Die Drohungen mit rechtlichen Schritten sollen Alice einschüchtern und dazu drängen, schnell zu handeln, ohne die vorgeschriebene Identitätsprüfung durchzuführen. Diese emotionale Manipulation ist eine klassische Social-Engineering-Taktik.
-
Verfahren zur Identitätsprüfung
Trotz des aggressiven Tons weiß Alice, dass sie das vorgeschriebene Verfahren zur Identitätsprüfung befolgen muss. Die Übermittlung personenbezogener Daten an eine Person, deren Identität nicht geprüft wurde, wäre selbst eine Datenschutzverletzung nach der DSGVO. Zunächst prüft sie, ob Marcus Thompson in der Kundendatenbank geführt wird, und gleicht die hinterlegte E-Mail-Adresse ab.
-
Kundendatensatz suchen
Alice ruft die Kundendatenbank auf und sucht nach Marcus Thompson. Wenn er tatsächlich Kunde ist, enthält sein Datensatz die hinterlegte E-Mail-Adresse. So kann sie prüfen, ob das Ersuchen vom tatsächlichen Kontoinhaber stammt.
-
Entscheidende Erkenntnis
Die Suche in der Kundendatenbank liefert eine entscheidende Information: Marcus Thompson IST ein echter Kunde, doch seine hinterlegte E-Mail-Adresse lautet m.thompson@techcorp.com – sie unterscheidet sich vollständig von der Gmail-Adresse, von der das Ersuchen gesendet wurde. Damit bestätigt sich Alices Verdacht: Jemand versucht, sich als echter Kunde auszugeben, um dessen Daten zu stehlen.
-
Ordnungsgemäße Identitätsprüfung einleiten
Gemäß den Unternehmensvorgaben sendet Alice nun eine Anfrage zur Identitätsbestätigung an den ECHTEN Marcus Thompson. Dafür verwendet sie seine hinterlegte E-Mail-Adresse m.thompson@techcorp.com – nicht die im verdächtigen Ersuchen angegebene Adresse. So kann nur der tatsächliche Kunde seine Identität bestätigen.
-
Scheitern an der Identitätsprüfung
Auf die Anfrage zur Identitätsbestätigung an m.thompson@techcorp.com antwortet der ECHTE Marcus Thompson irritiert und bestätigt, dass er nie ein solches Auskunftsersuchen gestellt hat. Unterdessen sendet der Angreifer zunehmend aggressive Folge-E-Mails an den DSAR-Posteingang und verlangt eine Erklärung, warum die Daten noch nicht übermittelt wurden.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 12 Transparent information, communication and modalities