Table de réponse aux violations

Table de réponse aux violations

Quatrième heure, un tiers des faits et quatre décisions à prendre.

Qu'est-ce que Table de réponse aux violations?

La réponse aux violations tourne mal à la quatrième heure, avec un tiers des faits en main. Assis dans le siège privé d'une simulation de crise, vous prenez quatre décisions, et chacune est contestée par une autre fonction : quand l'horloge de notification démarre, s'il faut reconstruire ce soir et détruire les preuves, si le paiement d'une rançon supprime l'obligation de notification, et s'il faut attendre un rapport médico-légal complet. Vous déposerez la notification avec ce qui est encore inconnu et rejetterez une déclaration publique qui sous-estime un chiffre déjà déposé.

Ce que vous apprendrez dans Table de réponse aux violations

Table de réponse aux violations — Étapes de la formation

  1. Présentation

    Aujourd'hui, vous prenez place en toute intimité sur un pont d'incident lors d'une simulation de crise complète. Le plus difficile en cas de violation majeure est de ne pas connaître les règles. Il les applique à la quatrième heure avec un tiers des faits, alors que toutes les autres fonctions sur le pont veulent une décision qui corresponde à leur propre problème.

  2. La simulation s'ouvre

    Alice a un message de Nils Ostrand, qui dirige les exercices de crise pour Torvell Retail Group. La simulation annuelle commence dans quelques minutes et elle est dans le siège privé.

  3. Rejoindre le pont

    La simulation s'ouvre sur le pont des incidents, la console partagée à partir de laquelle toutes les fonctions fonctionnent lors d'un incident majeur.

  4. Prendre place

    Le pont suit l'horloge écoulée, l'état de chaque flux de travail et chaque décision enregistrée par rapport à la personne qui l'a prise.

  5. Heure zéro

    La première injection atterrit. Un ransomware a chiffré la plateforme client du jour au lendemain, et les attaquants ont laissé une note affirmant avoir pris une copie de la base de données client avant de la chiffrer. Personne ne peut encore confirmer si quelque chose a réellement quitté le réseau.

  6. Quand l'horloge a commencé

    La première décision du pont est procédurale et tout le reste en dépend. La sécurité affirme que le chronomètre devrait commencer lorsque les experts médico-légaux confirment ce qui a été volé, car la notification d'une demande de rançon ne constitue pas une preuve.

  7. Enregistrement de l'heure de début

    Alice enregistre la position afin que le reste du pont fonctionne à partir d'une horloge plutôt que de quatre.

  8. Troisième heure : Reconstruire ou préserver

    L'infrastructure souhaite effacer les serveurs concernés et reconstruire à partir des images ce soir. Les échanges sont en baisse, le domaine perd des revenus d'heure en heure et la reconstruction est le chemin de retour le plus rapide. L'effacement des serveurs détruit également la seule preuve de ce que l'attaquant a fait et si quelque chose a quitté le réseau.

  9. Quelle conservation a acheté

    L'imagerie ajoute cinq heures avant le début de la restauration. Le pont l'accepte.

  10. Dix-neuf heures : la demande

    Les assaillants prennent contact. Ils demandent un paiement et s'engagent en échange à supprimer leur copie des données et à fournir une clé de décryptage. Le directeur financier souligne que payer est moins cher que l'alternative et demande si la suppression par l'attaquant signifie qu'il n'y a rien à notifier.

Couverture des référentiels de sécurité

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 33 Notification of a personal data breach to the supervisory authority
  • Art. 34 Communication of a personal data breach to the data subject