Table de réponse aux violations
Quatrième heure, un tiers des faits et quatre décisions à prendre.
Qu'est-ce que Table de réponse aux violations?
La réponse aux violations tourne mal à la quatrième heure, avec un tiers des faits en main. Assis dans le siège privé d'une simulation de crise, vous prenez quatre décisions, et chacune est contestée par une autre fonction : quand l'horloge de notification démarre, s'il faut reconstruire ce soir et détruire les preuves, si le paiement d'une rançon supprime l'obligation de notification, et s'il faut attendre un rapport médico-légal complet. Vous déposerez la notification avec ce qui est encore inconnu et rejetterez une déclaration publique qui sous-estime un chiffre déjà déposé.
Ce que vous apprendrez dans Table de réponse aux violations
- Déterminez quand l’horloge de notification démarre et pourquoi le délai d’escalade interne compte comme temps sur l’horloge
- Évaluez la préservation des preuves médico-légales par rapport au rétablissement du service et voyez quelles preuves achètent une notification
- Expliquez ce qu'un paiement de rançon change et ne change pas en ce qui concerne les obligations de notification et l'évaluation des risques.
- Déposez une notification par phases : ce qui est connu, ce qui ne l'est pas et quand le reste suivra
- Juger quand les individus doivent être informés directement et où l’exemption d’inintelligibilité cesse de s’appliquer
- Reconnaître que le volume à lui seul ne rend pas les contacts individuels disproportionnés
- Tenir une déclaration publique cohérente avec ce qui a été notifié en privé
- Enregistrez le raisonnement derrière chaque décision, puisqu'une réponse est jugée sur ce qui était raisonnable à ce moment-là.
Table de réponse aux violations — Étapes de la formation
-
Présentation
Aujourd'hui, vous prenez place en toute intimité sur un pont d'incident lors d'une simulation de crise complète. Le plus difficile en cas de violation majeure est de ne pas connaître les règles. Il les applique à la quatrième heure avec un tiers des faits, alors que toutes les autres fonctions sur le pont veulent une décision qui corresponde à leur propre problème.
-
La simulation s'ouvre
Alice a un message de Nils Ostrand, qui dirige les exercices de crise pour Torvell Retail Group. La simulation annuelle commence dans quelques minutes et elle est dans le siège privé.
-
Rejoindre le pont
La simulation s'ouvre sur le pont des incidents, la console partagée à partir de laquelle toutes les fonctions fonctionnent lors d'un incident majeur.
-
Prendre place
Le pont suit l'horloge écoulée, l'état de chaque flux de travail et chaque décision enregistrée par rapport à la personne qui l'a prise.
-
Heure zéro
La première injection atterrit. Un ransomware a chiffré la plateforme client du jour au lendemain, et les attaquants ont laissé une note affirmant avoir pris une copie de la base de données client avant de la chiffrer. Personne ne peut encore confirmer si quelque chose a réellement quitté le réseau.
-
Quand l'horloge a commencé
La première décision du pont est procédurale et tout le reste en dépend. La sécurité affirme que le chronomètre devrait commencer lorsque les experts médico-légaux confirment ce qui a été volé, car la notification d'une demande de rançon ne constitue pas une preuve.
-
Enregistrement de l'heure de début
Alice enregistre la position afin que le reste du pont fonctionne à partir d'une horloge plutôt que de quatre.
-
Troisième heure : Reconstruire ou préserver
L'infrastructure souhaite effacer les serveurs concernés et reconstruire à partir des images ce soir. Les échanges sont en baisse, le domaine perd des revenus d'heure en heure et la reconstruction est le chemin de retour le plus rapide. L'effacement des serveurs détruit également la seule preuve de ce que l'attaquant a fait et si quelque chose a quitté le réseau.
-
Quelle conservation a acheté
L'imagerie ajoute cinq heures avant le début de la restauration. Le pont l'accepte.
-
Dix-neuf heures : la demande
Les assaillants prennent contact. Ils demandent un paiement et s'engagent en échange à supprimer leur copie des données et à fournir une clé de décryptage. Le directeur financier souligne que payer est moins cher que l'alternative et demande si la suppression par l'attaquant signifie qu'il n'y a rien à notifier.
Couverture des référentiels de sécurité
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 33 Notification of a personal data breach to the supervisory authority
- Art. 34 Communication of a personal data breach to the data subject