Sicheres Freigeben von Dateien
Teilen Sie Dateien sicher, ohne Sicherheitslücken zu schaffen.
Was ist Sicheres Freigeben von Dateien?
Jede Datei, die Sie senden, ist eine Entscheidung darüber, wer sie später erreichen kann. In dieser Übung werden die Sharing-Fälle untersucht, die mehr Risiken bergen, als sie aussehen: ein Vertrag mit finanziellen Konditionen, der an einen externen Anwalt geht, Kundendaten, die Büros passieren, ein Dokument, das mit einem Anbieter auf einer anderen Plattform geteilt wird, eine Datei, die zu groß für E-Mail ist. Sie wählen jedes Mal eine Methode und sehen die Konsequenzen, einschließlich der Frage, warum ein passwortgeschützter, ablaufender Link nicht dasselbe ist wie ein unverschlüsselter Anhang.
Was Sie lernen in Sicheres Freigeben von Dateien
- Die geeignete Freigabemethode für verschiedene Datentypen anhand der Vertraulichkeitsstufe, des Empfängers und der verfügbaren zugelassenen Tools auswählen
- Dateifreigabelinks mit geeigneten Berechtigungen konfigurieren, einschließlich „Nur anzeigen“, Ablaufdatum und Passwortschutz
- Erkennen, wann E-Mail-Anhänge verschlüsselt werden müssen, und grundlegende Verschlüsselungsverfahren für vertrauliche Dokumente anwenden
- Risiken durch Schatten-IT erkennen, wenn Kollegen nicht autorisierte Freigabetools verwenden, und sie ohne Störung der Arbeitsabläufe auf zugelassene Alternativen verweisen
- Identität und Berechtigung des Empfängers prüfen, bevor vertrauliche oder zugriffsbeschränkte Daten für externe Dritte wie Dienstleister, Partner und Rechtsbeistände freigegeben werden
Sicheres Freigeben von Dateien — Trainingsschritte
-
Eine arbeitsreiche Woche bei Catalyst Ventures
Heute ist es besonders hektisch – das Prüfungsfenster für das dritte Quartal schließt um 17:00 Uhr und der externe Prüfer hat den Finanzbericht immer noch nicht erhalten.
-
Die dringende Anfrage
Alice erhält auf Telegram eine dringende Nachricht von ihrem Manager Marcus Chen.
-
SecureShare aufrufen
Unter dem Druck, die Frist von 17:00 Uhr einzuhalten, öffnet Alice das Catalyst SecureShare-Portal, um den Bericht so schnell wie möglich zu senden.
-
Datei auswählen
Das SecureShare-Portal zeigt Alices Dateien an. Sie muss Q3 Financial Report auswählen, um die Datei für den Prüfer freizugeben.
-
Empfänger festlegen
Alice muss die E-Mail-Adresse des Prüfers aus Marcus' Nachricht eingeben.
-
Schnellfreigabe konfigurieren
Die Seite für die Freigabekonfiguration wird angezeigt. Alice hat es eilig und wählt unüberlegt die am wenigsten restriktiven Optionen: die Berechtigung „Vollzugriff“, die Sichtbarkeit „Jeder mit dem Link“ und beim Ablaufdatum „Nie“. Dann klickt sie auf „Jetzt freigeben“.
-
Bestätigung
Steve bestätigt, dass er den Bericht erhalten hat. Frist eingehalten, Krise abgewendet. Das glaubt Alice zumindest.
-
Etwas stimmt nicht
Drei Wochen später kommt Alice zur Arbeit und findet eine dringende E-Mail des IT-Sicherheitsteams vor. Beim Lesen der Betreffzeile wird ihr ganz mulmig.
-
Audit-Protokoll
Mit einem unguten Gefühl klickt Alice auf den Link zum Audit-Protokoll.
-
Was schief gelaufen ist
Drei kritische Fehler machten aus einer routinemäßigen Dateifreigabe eine katastrophale Datenoffenlegung: 1. Vollzugriff. Der Prüfer musste den Bericht nur ansehen , Alice gewährte jedoch Vollzugriff . So konnte jeder mit dem Link die Datei herunterladen, bearbeiten oder weiterverbreiten. 2. Keine Zugriffskontrollen. „Jeder mit dem Link“ bedeutet, dass jeder, der die URL erhält, ohne Anmeldung auf die Datei zugreifen kann. Der Link wurde weitergeleitet, weitergegeben und schließlich öffentlich veröffentlicht. 3. Kein Ablaufdatum und kein Passwort. Ein Link, der nie abläuft und kein Passwort erfordert, ist ein dauerhafter, ungeschützter Zugang zu sensiblen Daten. Sobald er im Umlauf ist, lässt sich die Offenlegung nicht mehr eindämmen.
Abdeckung der Sicherheits-Frameworks
CWE
- CWE-732 Incorrect Permission Assignment for Critical Resource
- CWE-668 Exposure of Resource to Wrong Sphere
CIS Controls
- CIS 3 Data Protection
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security