Allgemeine Vorfallmeldung
Melden Sie es, solange es noch wichtig ist.
Was ist Allgemeine Vorfallmeldung?
Eine in den ersten fünfzehn Minuten eingereichte Meldung übertrifft eine drei Tage später eingeleitete forensische Untersuchung, und der schwierige Teil besteht darin, zu entscheiden, ob etwas überhaupt als meldepflichtig gilt. Diese Übung trainiert dieses Urteil. Eine automatische Benachrichtigung zeigt eine erfolgreiche Anmeldung bei Ihrem Konto um 3:47 Uhr aus einer Stadt an, die Sie noch nie besucht haben. Sie benennen die Details, die den Vorfall ernst machen, speichern ihn im Vorfallportal unter unbefugtem Zugriff und ändern Ihr Passwort, während das Sicherheitsteam antwortet.
Was Sie lernen in Allgemeine Vorfallmeldung
- Unterscheiden Sie ein routinemäßiges Sicherheitsereignis von einem meldepflichtigen Vorfall und handeln Sie, ohne auf Gewissheit zu warten
- Lesen Sie eine Anmeldewarnung kritisch und beurteilen Sie anhand von Zeit, Ort und Erfolg oder Misserfolg den Schweregrad
- Wählen Sie die richtige Vorfallkategorie aus, damit ein Bericht sofort das richtige Team erreicht
- Verfassen Sie einen sachlichen Vorfallbericht mit den Details, die ein Sicherheitsteam für eine schnelle Triage benötigt
- Ergreifen Sie den sofortigen Eindämmungsschritt, indem Sie einen kompromittierten Ausweis weitergeben und gleichzeitig den Bericht einreichen
Allgemeine Vorfallmeldung — Trainingsschritte
-
Eine ungewöhnliche Warnung
Ein Donnerstagmorgen wie jeder andere. Zu den über Nacht versendeten E-Mails gehört eine automatische Sicherheitswarnung der ClearView-Systeme, die eine Anmeldung bei Ihrem Konto von einem Ort aus meldet, an dem Sie noch nie waren.
-
Analysieren der Warnung
Alice untersucht die Sicherheitswarnung sorgfältig. Mehrere Details sind besorgniserregend.
-
Entscheidung zur Meldung
Alice erinnert sich an ihr Sicherheitstraining. Ein Sicherheitsvorfall ist jedes Ereignis, das vertrauliche Daten gefährden, unbefugten Zugriff ermöglichen, den Betrieb stören oder gegen Sicherheitsrichtlinien verstoßen könnte. Der verdächtige Login passt eindeutig in diese Definition. Sie beschließt, dies unverzüglich über den in der Sicherheitswarnung angegebenen Link zu melden.
-
Zugriff auf das Incident-Portal
Alice öffnet das firmeninterne Portal zur Meldung von Vorfällen. Sie nutzt ihren Passwort-Manager, um sich sicher anzumelden – eine gute Angewohnheit, die sicherstellt, dass sie starke, eindeutige Zugangsdaten verwendet.
-
Auswahl des Vorfalltyps
Das Formular zur Meldung von Vorfällen zeigt mehrere Kategorien an. Da Alice eine unbefugte Anmeldung von einem fremden Standort aus erlebt hat, muss sie den entsprechenden Vorfalltyp auswählen. Bei der verdächtigen Anmeldung aus Jakarta handelt es sich eindeutig um einen unautorisierten Zugriff -Versuch.
-
Ausfüllen des Vorfallberichts
Wenn der Vorfalltyp ausgewählt ist, liefert Alice eine klare, sachliche Darstellung des Geschehens, einschließlich der Zeit, der Standortdaten aus der Warnung und der Tatsache, dass sie diese Anmeldung nicht autorisiert hat.
-
Sofortige Reaktionsmaßnahmen
Nachdem sie ihren Bericht eingereicht hat, erhält Alice eine Bestätigung, dass das Sicherheitsteam benachrichtigt wurde. Das System empfiehlt sofortige Schritte: Ändern Sie Ihr Passwort und überprüfen Sie die letzten Kontoaktivitäten. Alice weiß, dass durch schnelles Handeln der Schaden durch einen potenziellen Sicherheitsvorfall begrenzt werden kann.
-
Zugangsdaten ändern
Alice nutzt den Passwort-Manager des Unternehmens, um ein sicheres, eindeutiges Passwort zu generieren. Sie weiß, dass eine sofortige Änderung ihres alten Passworts entscheidend ist, um weiteren unbefugten Zugriff zu verhindern, wenn ihr altes Passwort kompromittiert wurde. Das Formular erfordert ihr aktuelles Passwort, um ihre Identität zu überprüfen, bevor die Änderung zugelassen wird.
-
Reaktion des IT-Teams
Innerhalb weniger Minuten erhält Alice eine Antwort vom IT-Sicherheitsteam. Sie haben bereits mit der Untersuchung des verdächtigen Logins begonnen und die fremde IP-Adresse vorübergehend für den Zugriff auf Unternehmenssysteme gesperrt.
-
Die Antwort verstehen
Die Reaktion des IT-Sicherheitsteams zeigt, wie schnell das Unternehmen handeln kann, wenn Vorfälle zeitnah gemeldet werden.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 14.6 Train Workforce Members on Recognizing and Reporting Security Incidents
- CIS 17 Incident Response Management
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- RS.MA Incident Management