Betrügerische DSARs erkennen

Betrügerische DSARs erkennen

Erkennen Sie gefälschte Auskunftsersuchen, die für Social Engineering eingesetzt werden.

Was ist Betrügerische DSARs erkennen?

Angreifer stellen Zugriffsanfragen im Namen einer anderen Person, um die Daten dieser Person zu extrahieren, und verwandeln so ein Datenschutzrecht in einen Zugangsweg. Sie selektieren mehrere eingehende DSARs, von denen einige echt und andere nicht sind, und prüfen dabei Identitätsinkonsistenzen, Dringlichkeitstexte, Anfragen, die sich an hochrangige Personen richten, und Kontaktdaten, die nicht mit Ihren Datensätzen übereinstimmen. Artikel 12 Absatz 6 ermöglicht es Ihnen, weitere Informationen anzufordern, wenn Zweifel an der Identität bestehen, und Artikel 12 Absatz 5 ermöglicht es Ihnen, eine offensichtlich unbegründete oder übermäßige Anfrage abzulehnen. Sie prüfen im Verhältnis zu den betreffenden Daten und dokumentieren die Ablehnung.

Was Sie lernen in Betrügerische DSARs erkennen

Betrügerische DSARs erkennen — Trainingsschritte

  1. Einführung

    Heute lernen Sie, wie Angreifer die DSGVO mit betrügerischen DSARs ausnutzen, um personenbezogene Daten zu stehlen.

  2. Das dringende Auskunftsersuchen

    Alice beginnt ihren Arbeitstag mit einem Blick in den DSAR-Posteingang. Unter den üblichen Ersuchen fällt ihr sofort eine E-Mail mit aggressivem Ton und dringlich formulierter Betreffzeile auf. Die E-Mail stammt angeblich von „Marcus Thompson“. Darin werden innerhalb von 24 Stunden sämtliche personenbezogenen Daten gefordert und rechtliche Schritte angedroht.

  3. Warnsignal – Falsche Frist

    Alice bemerkt sofort, dass mit diesem Ersuchen etwas nicht stimmt. Der Absender behauptet, PrivacyFirst müsse innerhalb von 24 Stunden antworten, und droht mit rechtlichen Schritten. Alice weiß jedoch aus ihrer DSGVO-Schulung, dass die tatsächliche Antwortfrist anders lautet.

  4. Warnsignal – Private E-Mail-Adresse

    Alice bemerkt ein weiteres verdächtiges Merkmal: Das Ersuchen kam von einer privaten Gmail-Adresse statt von einer geschäftlichen oder bereits hinterlegten E-Mail-Adresse. Das ist ungewöhnlich für jemanden, der behauptet, ein bestehender Kunde zu sein.

  5. Warnsignal – Aggressiver Ton

    Die Drohungen mit rechtlichen Schritten sollen Alice einschüchtern und dazu drängen, schnell zu handeln, ohne die vorgeschriebene Identitätsprüfung durchzuführen. Diese emotionale Manipulation ist eine klassische Social-Engineering-Taktik.

  6. Verfahren zur Identitätsprüfung

    Trotz des aggressiven Tons weiß Alice, dass sie das vorgeschriebene Verfahren zur Identitätsprüfung befolgen muss. Die Übermittlung personenbezogener Daten an eine Person, deren Identität nicht geprüft wurde, wäre selbst eine Datenschutzverletzung nach der DSGVO. Zunächst prüft sie, ob Marcus Thompson in der Kundendatenbank geführt wird, und gleicht die hinterlegte E-Mail-Adresse ab.

  7. Kundendatensatz suchen

    Alice ruft die Kundendatenbank auf und sucht nach Marcus Thompson. Wenn er tatsächlich Kunde ist, enthält sein Datensatz die hinterlegte E-Mail-Adresse. So kann sie prüfen, ob das Ersuchen vom tatsächlichen Kontoinhaber stammt.

  8. Entscheidende Erkenntnis

    Die Suche in der Kundendatenbank liefert eine entscheidende Information: Marcus Thompson IST ein echter Kunde, doch seine hinterlegte E-Mail-Adresse lautet m.thompson@techcorp.com – sie unterscheidet sich vollständig von der Gmail-Adresse, von der das Ersuchen gesendet wurde. Damit bestätigt sich Alices Verdacht: Jemand versucht, sich als echter Kunde auszugeben, um dessen Daten zu stehlen.

  9. Ordnungsgemäße Identitätsprüfung einleiten

    Gemäß den Unternehmensvorgaben sendet Alice nun eine Anfrage zur Identitätsbestätigung an den ECHTEN Marcus Thompson. Dafür verwendet sie seine hinterlegte E-Mail-Adresse m.thompson@techcorp.com – nicht die im verdächtigen Ersuchen angegebene Adresse. So kann nur der tatsächliche Kunde seine Identität bestätigen.

  10. Scheitern an der Identitätsprüfung

    Auf die Anfrage zur Identitätsbestätigung an m.thompson@techcorp.com antwortet der ECHTE Marcus Thompson irritiert und bestätigt, dass er nie ein solches Auskunftsersuchen gestellt hat. Unterdessen sendet der Angreifer zunehmend aggressive Folge-E-Mails an den DSAR-Posteingang und verlangt eine Erklärung, warum die Daten noch nicht übermittelt wurden.

Abdeckung der Sicherheits-Frameworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 12 Transparent information, communication and modalities