Discipline de chiffrement et de verrouillage

Discipline de chiffrement et de verrouillage

Adoptez les habitudes qui protègent les appareils sans surveillance.

Qu'est-ce que Discipline de chiffrement et de verrouillage?

Le chiffrement complet du disque rend illisible un ordinateur portable volé. Le verrouillage de l'écran le protège lorsque vous êtes encore à proximité. Cet exercice commence avec une machine déverrouillée laissée ouverte dans un espace de travail partagé, puis avance rapidement vers ce que quelqu'un peut faire pendant votre absence : lire votre courrier, copier des fichiers, installer un enregistreur de frappe, effectuer votre session VPN en direct. Vous définirez une courte minuterie de verrouillage automatique, choisirez un mot de passe de périphérique distinct de votre connexion réseau et confirmerez que le cryptage est réellement activé.

Ce que vous apprendrez dans Discipline de chiffrement et de verrouillage

Discipline de chiffrement et de verrouillage — Étapes de la formation

  1. Une matinée bien remplie chez Cascade Financial

    Le jeudi matin est chargé : vous examinez trois portefeuilles clients avant les réunions d'examen trimestrielles de cet après-midi.

  2. Examen des portefeuilles clients

    Alice ouvre le portail client interne pour examiner les comptes Henderson, Park et Okafor. Elle se connecte et affiche le tableau de bord du portefeuille.

  3. Un appel téléphonique urgent

    Le téléphone d'Alice sonne. Il s'agit de David Chen du compte Henderson. Il a besoin de toute urgence du résumé des performances du troisième trimestre pour une réunion du conseil d'administration qui a été avancée à cet après-midi. Le dossier physique est dans la salle des archives au bout du couloir.

  4. Se précipiter vers la salle des archives

    David a besoin de ce fichier MAINTENANT. Alice saute de son bureau et saisit son badge. Dans sa précipitation, elle oublie complètement de verrouiller son poste de travail. Les données du portefeuille client (comptes Henderson, Park et Okafor) restent entièrement visibles à l'écran. Trois portefeuilles clients. Grande ouverte. Quiconque passe par là peut tout voir.

  5. De retour à votre bureau

    Alice revient avec le dossier Henderson. Son écran est exactement tel qu'elle l'a laissé : les portfolios sont toujours visibles, rien ne semble perturbé. Elle n’y réfléchit pas à deux fois. Elle envoie à David les informations dont il a besoin et continue sa journée.

  6. Une semaine normale passe

    Une semaine plus tard. Alice commence son lundi matin lorsqu'un email de la Sécurité Informatique l'arrête.

  7. Le rapport d'incident

    L'e-mail est dévastateur. Trois des clients d'Alice — Henderson, Park et Okafor — ont déclaré avoir reçu des e-mails de phishing ciblés contenant les détails exacts de leur portefeuille. L'exposition des données a été attribuée au poste de travail d'Alice.

  8. Que s'est-il passé pendant votre absence

    Le rapport d'incident révèle exactement ce qui s'est passé pendant ces 5 minutes d'absence d'Alice. Les images des caméras de sécurité et les journaux d’analyse des badges dressent un tableau clair.

  9. Les dégâts

    L'analyse d'impact montre toute l'ampleur des dégâts. Ce qui semblait être une absence inoffensive de 5 minutes est devenu un grave incident de sécurité.

  10. Qu'aurait dû faire Alice ?

    Avant de passer à la remédiation, réfléchissons à ce qui n’a pas fonctionné.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1530 Data from Cloud Storage

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security