Détection DSAR frauduleuse
Repérez les fausses demandes d’accès aux données utilisées à des fins d’ingénierie sociale.
Qu'est-ce que Détection DSAR frauduleuse?
Les attaquants déposent des demandes d'accès au nom de quelqu'un d'autre pour extraire les données de cette personne, transformant ainsi la confidentialité en un moyen d'accès. Vous triez plusieurs DSAR entrants, certains authentiques et d'autres non, en examinant les incohérences d'identité, le langage d'urgence, les demandes destinées à des personnes de grande valeur et les coordonnées qui ne correspondent pas à vos dossiers. L'article 12, paragraphe 6, vous permet de demander plus d'informations en cas de doute sur l'identité, et l'article 12, paragraphe 5, vous permet de refuser une demande manifestement infondée ou excessive. Vous vérifierez proportionnellement aux données en jeu et documenterez le refus.
Ce que vous apprendrez dans Détection DSAR frauduleuse
- Identifiez les signaux d'alarme dans les soumissions DSAR qui indiquent une ingénierie sociale ou une usurpation d'identité.
- Appliquer des procédures de vérification d'identité proportionnées qui détectent la fraude sans alourdir les demandeurs légitimes
- Utiliser correctement les motifs de l’article 12, paragraphe 5 du RGPD lorsque vous refusez des demandes manifestement infondées ou excessives, et l’article 12, paragraphe 6 pour demander une vérification d’identité
- Étapes de vérification des documents et raisonnement du refus pour résister à l’examen minutieux des autorités de contrôle
- Faire remonter les DSAR suspects via les canaux internes appropriés tout en préservant le délai de réponse de 30 jours
Détection DSAR frauduleuse — Étapes de la formation
-
Présentation
Aujourd'hui, vous découvrirez comment les attaquants exploitent les réglementations RGPD pour voler des données personnelles via des DSAR frauduleux.
-
La demande urgente
Alice commence sa matinée en vérifiant la boîte de réception DSAR. Parmi les demandes habituelles, un email attire immédiatement son attention par son ton agressif et son objet urgent. L'e-mail prétend provenir de « Marcus Thompson », exigeant toutes les données personnelles dans les 24 heures et menaçant de poursuites judiciaires.
-
Drapeau rouge – Fausse chronologie
Alice remarque immédiatement quelque chose qui ne va pas avec cette demande. L'expéditeur affirme que PrivacyFirst doit répondre dans les 24 heures, menaçant de poursuites judiciaires. Mais Alice se souvient de sa formation sur le RGPD que le délai de réponse réel est différent.
-
Drapeau rouge – E-mail personnel
Alice remarque un autre élément suspect : la demande provenait d'une adresse Gmail personnelle plutôt que d'une adresse e-mail d'entreprise ou préalablement enregistrée. C'est inhabituel pour quelqu'un qui prétend être un client existant.
-
Drapeau rouge – ton agressif
Le langage menaçant et les menaces juridiques de l'e-mail sont conçus pour intimider et faire pression sur Alice pour qu'elle agisse rapidement sans suivre les procédures de vérification appropriées. Cette manipulation émotionnelle est une tactique classique d’ingénierie sociale.
-
Protocole de vérification
Malgré le ton agressif, Alice sait qu'elle doit suivre les procédures de vérification appropriées. L’envoi de données personnelles à un demandeur non vérifié constituerait en soi une violation de données au sens du RGPD. Sa première étape consiste à vérifier si Marcus Thompson existe dans la base de données clients et à vérifier l'adresse e-mail enregistrée.
-
Recherche de dossiers clients
Alice accède à la base de données clients pour rechercher Marcus Thompson. S'il s'agit d'un vrai client, son dossier affichera l'adresse e-mail enregistrée, lui permettant de vérifier si le DSAR provient du véritable titulaire du compte.
-
Découverte critique
La recherche de client révèle des informations cruciales : Marcus Thompson EST un vrai client, mais son adresse e-mail enregistrée est m.thompson@techcorp.com - complètement différente de l'adresse Gmail qui a envoyé le DSAR. Cela confirme les soupçons d'Alice : quelqu'un tente de se faire passer pour un vrai client pour voler ses données.
-
Lancer une vérification appropriée
Conformément au protocole de l'entreprise, Alice enverra désormais une demande de vérification au VRAI Marcus Thompson en utilisant son adresse e-mail enregistrée m.thompson@techcorp.com - et non l'adresse fournie dans la demande suspecte. Cela garantit que seul le client réel peut vérifier son identité.
-
Le fraudeur échoue à la vérification
La demande de vérification adressée à m.thompson@techcorp.com reçoit une réponse confuse du VRAI Marcus Thompson, confirmant qu'il n'a jamais fait de demande DSAR. Pendant ce temps, l'attaquant envoie des e-mails de suivi de plus en plus agressifs dans la boîte de réception DSAR, exigeant de savoir pourquoi les données n'ont pas été envoyées.
Couverture des référentiels de sécurité
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 12 Transparent information, communication and modalities