Fuite de données
Empêchez les données sensibles de quitter votre organisation.
Qu'est-ce que Fuite de données?
La plupart des données quittent une organisation par accident et non par attaque. Cet exercice parcourt les erreurs ordinaires : la saisie semi-automatique plaçant un rapport confidentiel dans la mauvaise boîte de réception, un fichier Word contenant le suivi des modifications et les noms des auteurs dans un partage externe, un partage de fichiers laissé ouvert à tous. Il couvre également les canaux les plus silencieux, notamment le stockage cloud personnel, le partage d'écran lors d'un appel et les téléchargements vers des outils d'IA tiers. Vous pratiquerez le partage selon le principe du moindre privilège, la vérification des destinataires et le nettoyage des métadonnées avant que quoi que ce soit ne soit diffusé.
Ce que vous apprendrez dans Fuite de données
- Identifiez les canaux de fuite de données accidentelles les plus courants, notamment les e-mails mal acheminés, les partages de fichiers non sécurisés et les métadonnées de documents exposées.
- Supprimez les métadonnées cachées des documents, des présentations et des feuilles de calcul avant de partager des fichiers en dehors de votre organisation
- Appliquez le principe du moindre privilège lors de la configuration des autorisations de partage de fichiers et des contrôles d'accès au stockage cloud.
- Classer les informations par niveau de sensibilité et appliquer des procédures de traitement appropriées pour chaque niveau de classification
- Reconnaître les vecteurs de fuite moins évidents, notamment l'exposition au partage d'écran, les téléchargements d'outils d'IA et les transferts de stockage cloud personnel
Fuite de données — Étapes de la formation
-
Présentation
Aujourd'hui, vous découvrirez les risques de fuite de données et la manière dont des informations sensibles peuvent être accidentellement exposées lors des activités professionnelles quotidiennes.
-
Préparation de la réunion client
Alice se prépare pour un appel client important concernant le nouveau produit logiciel de Nexlify Solutions. Elle doit accéder à la base de données clients à l'aide des informations d'identification de son compte. Pendant qu'elle se prépare, Alice note le mot de passe de son compte sur le tableau blanc car il a été mis à jour récemment et elle n'est pas encore habituée à son nouveau mot de passe. Le mot de passe est désormais clairement visible sur le tableau blanc derrière son bureau, mais Alice n'en est pas consciente.
-
Accéder à la base de données clients
Alice doit accéder à la base de données clients de l'entreprise pour préparer la présentation. Elle utilise le navigateur Web pour ouvrir le portail de base de données client interne de Nexlify Solutions et se connecte à son compte à l'aide du mot de passe qu'elle a écrit sur le tableau blanc. Cette base de données contient des informations sensibles sur les clients qui seront référencées lors de la prochaine réunion.
-
Réception d'une invitation à une réunion
Alice reçoit une notification de réunion pour la présentation client avec GlobalTech Solutions, un client potentiel. Elle s'est préparée toute la matinée et a hâte de faire bonne impression.
-
Rejoindre l'appel vidéo
Alice rejoint la visioconférence avec GlobalTech Solutions. Elle se positionne à son bureau, sans se rendre compte que le tableau blanc avec son mot de passe est bien visible derrière elle. La réunion commence et tout semble se dérouler sans problème.
-
Conclusion réussie de la réunion
La réunion se termine sur des résultats qui semblent positifs. L'un des participants, Bob Stevens, pose des questions inhabituellement précises sur la manière dont les données des clients sont stockées. Alice trouve les questions légèrement inhabituelles mais confirme qu'ils disposent d'une base de données sécurisée. Dans l’ensemble, elle estime que la réunion s’est bien déroulée.
-
L'espionnage d'entreprise de Bob
Ce qu'Alice ne sait pas, c'est que Bob Stevens n'a jamais travaillé pour GlobalTech Solutions : c'est un espion d'entreprise travaillant pour CompetitorCorp. Pendant l'appel vidéo, Bob a remarqué le mot de passe d'Alice sur le tableau blanc derrière elle. Il l'utilise désormais pour accéder à la base de données clients de Nexlify Solutions et télécharge tout.
-
Perte de contrat dévastatrice
Le lendemain, Alice reçoit un e-mail choquant de GlobalTech Solutions l'informant qu'ils ont plutôt attribué leur contrat à CompetitorCorp. Le concurrent proposait d'une manière ou d'une autre des conditions et des prix qui correspondaient exactement aux exigences spécifiques de GlobalTech.
-
Découverte des failles de sécurité
Plus tard dans la journée, Alice reçoit un e-mail urgent du PDG de Nexlify Solutions et de l'équipe de sécurité informatique. Ils ont découvert lors d'un audit de sécurité de routine que la base de données clients de l'entreprise avait été compromise.
-
Réalisation dévastatrice
Alice se retourne brusquement et regarde son tableau blanc, réalisant avec horreur qu'elle est à l'origine de la faille de sécurité. Son mot de passe était visible derrière elle pendant tout l'appel vidéo, permettant à Bob d'accéder à la base de données clients en utilisant ses informations d'identification.
Couverture des référentiels de sécurité
CWE
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor
CIS Controls
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind