Sicheres Freigeben von Dateien

Sicheres Freigeben von Dateien

Teilen Sie Dateien sicher, ohne Sicherheitslücken zu schaffen.

Was ist Sicheres Freigeben von Dateien?

Jede Datei, die Sie senden, ist eine Entscheidung darüber, wer sie später erreichen kann. In dieser Übung werden die Sharing-Fälle untersucht, die mehr Risiken bergen, als sie aussehen: ein Vertrag mit finanziellen Konditionen, der an einen externen Anwalt geht, Kundendaten, die Büros passieren, ein Dokument, das mit einem Anbieter auf einer anderen Plattform geteilt wird, eine Datei, die zu groß für E-Mail ist. Sie wählen jedes Mal eine Methode und sehen die Konsequenzen, einschließlich der Frage, warum ein passwortgeschützter, ablaufender Link nicht dasselbe ist wie ein unverschlüsselter Anhang.

Was Sie lernen in Sicheres Freigeben von Dateien

Sicheres Freigeben von Dateien — Trainingsschritte

  1. Eine arbeitsreiche Woche bei Catalyst Ventures

    Heute ist es besonders hektisch – das Prüfungsfenster für das dritte Quartal schließt um 17:00 Uhr und der externe Prüfer hat den Finanzbericht immer noch nicht erhalten.

  2. Die dringende Anfrage

    Alice erhält auf Telegram eine dringende Nachricht von ihrem Manager Marcus Chen.

  3. SecureShare aufrufen

    Unter dem Druck, die Frist von 17:00 Uhr einzuhalten, öffnet Alice das Catalyst SecureShare-Portal, um den Bericht so schnell wie möglich zu senden.

  4. Datei auswählen

    Das SecureShare-Portal zeigt Alices Dateien an. Sie muss Q3 Financial Report auswählen, um die Datei für den Prüfer freizugeben.

  5. Empfänger festlegen

    Alice muss die E-Mail-Adresse des Prüfers aus Marcus' Nachricht eingeben.

  6. Schnellfreigabe konfigurieren

    Die Seite für die Freigabekonfiguration wird angezeigt. Alice hat es eilig und wählt unüberlegt die am wenigsten restriktiven Optionen: die Berechtigung „Vollzugriff“, die Sichtbarkeit „Jeder mit dem Link“ und beim Ablaufdatum „Nie“. Dann klickt sie auf „Jetzt freigeben“.

  7. Bestätigung

    Steve bestätigt, dass er den Bericht erhalten hat. Frist eingehalten, Krise abgewendet. Das glaubt Alice zumindest.

  8. Etwas stimmt nicht

    Drei Wochen später kommt Alice zur Arbeit und findet eine dringende E-Mail des IT-Sicherheitsteams vor. Beim Lesen der Betreffzeile wird ihr ganz mulmig.

  9. Audit-Protokoll

    Mit einem unguten Gefühl klickt Alice auf den Link zum Audit-Protokoll.

  10. Was schief gelaufen ist

    Drei kritische Fehler machten aus einer routinemäßigen Dateifreigabe eine katastrophale Datenoffenlegung: 1. Vollzugriff. Der Prüfer musste den Bericht nur ansehen , Alice gewährte jedoch Vollzugriff . So konnte jeder mit dem Link die Datei herunterladen, bearbeiten oder weiterverbreiten. 2. Keine Zugriffskontrollen. „Jeder mit dem Link“ bedeutet, dass jeder, der die URL erhält, ohne Anmeldung auf die Datei zugreifen kann. Der Link wurde weitergeleitet, weitergegeben und schließlich öffentlich veröffentlicht. 3. Kein Ablaufdatum und kein Passwort. Ein Link, der nie abläuft und kein Passwort erfordert, ist ein dauerhafter, ungeschützter Zugang zu sensiblen Daten. Sobald er im Umlauf ist, lässt sich die Offenlegung nicht mehr eindämmen.

Abdeckung der Sicherheits-Frameworks

CWE

  • CWE-732 Incorrect Permission Assignment for Critical Resource
  • CWE-668 Exposure of Resource to Wrong Sphere

CIS Controls

  • CIS 3 Data Protection
  • CIS 14.4 Train Workforce on Data Handling Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security