Réponse aux incidents de sécurité
Coordonnez les équipes de sécurité et de confidentialité lors d’une violation en direct.
Qu'est-ce que Réponse aux incidents de sécurité?
Tous les incidents de sécurité ne constituent pas une violation de données, mais chaque violation de données commence comme une seule, et les distinguer rapidement est la compétence ici. Vous prenez le commandement d'une exfiltration active, coordonnant la sécurité informatique, qui veulent des systèmes en ligne pour la criminalistique, contre la vie privée, qui veulent le confinement maintenant. Vous classerez la gravité, déterminerez si des données personnelles ont été consultées, estimerez le nombre de personnes concernées et évaluerez le risque pour leurs droits. Si cela est admissible, vous ouvrez la notification au titre de l’article 33 pendant que l’enquête est toujours en cours et vous vous engagez à effectuer des mises à jour progressives.
Ce que vous apprendrez dans Réponse aux incidents de sécurité
- Triez un incident de sécurité pour déterminer si des données personnelles ont été consultées, exfiltrées ou compromises
- Coordonner les flux de travail parallèles entre le confinement de la sécurité informatique et les obligations réglementaires de l'équipe chargée de la confidentialité.
- Appliquer l'arbre décisionnel de classification des violations pour évaluer la gravité, la portée et les exigences de notification.
- Signaler aux autorités de contrôle des informations incomplètes tout en s'engageant à des mises à jour de divulgation progressives
- Créez un flux de travail interfonctionnel de réponse aux incidents qui répond à la fois aux besoins d'enquête médico-légale et de protection des données.
Réponse aux incidents de sécurité — Étapes de la formation
-
Présentation
La formation d'aujourd'hui vous apprendra à répondre aux incidents conformément au RGPD : comment évaluer les événements de sécurité, déterminer les exigences de notification des violations et déclencher les procédures appropriées lorsque des données personnelles peuvent être compromises.
-
Commencer votre quart de travail
Alice commence son quart de matinée au Centre des opérations de sécurité (SOC). Le tableau de bord affiche des niveaux d'activité normaux - quelques alertes de routine qui ont déjà été triées par l'équipe de nuit. SecureNet Financial gère le traitement des paiements pour des centaines d'entreprises clientes. Le SOC surveille 24 heures sur 24 les accès non autorisés, les exfiltrations de données, les violations de politiques et autres événements de sécurité.
-
Alerte de haute gravité
Soudain, une alerte de haute gravité apparaît sur le tableau de bord. Le SIEM a détecté des tentatives de connexion inhabituelles : plusieurs tentatives d'authentification échouées suivies d'une connexion réussie à partir d'une adresse IP étrangère. L'alerte indique que le compte appartient à un administrateur système doté de privilèges élevés. Il pourrait s’agir d’une attaque par force brute ayant réussi à compromettre les informations d’identification.
-
Analyse de l'alerte de connexion
Les détails de l'alerte révèlent des informations concernant : Compte : sysadmin_jsmith (administrateur système) IP source : 185.220.101.45 (Europe de l'Est) Tentatives infructueuses : 47 sur 3 heures Connexion réussie : 06h47 locale time Durée de la session : 2 heures 13 minutes Le propriétaire légitime du compte, John Smith, est actuellement en vacances en Espagne - mais la connexion provient d'un tout autre pays.
-
Une deuxième alerte apparaît
Lors de l’examen de l’alerte de connexion, une deuxième alerte apparaît – de gravité moyenne. Le système DLP (Data Loss Prevention) a signalé une demande d'exportation de données volumineuse. Quelqu'un a utilisé le compte administrateur système compromis pour exporter les enregistrements clients de la base de données de production. L'exportation s'est terminée avant que les systèmes automatisés puissent la bloquer.
-
La portée de la violation
L'alerte d'exportation de données révèle l'étendue des dommages potentiels : Enregistrements exportés : 50 000 enregistrements clients Types de données : noms complets, adresses e-mail, numéros de téléphone, numéros de comptes financiers, historique des transactions Destination de l'exportation : serveur FTP externe (IP : 185.220.101.89) Heure de l'exportation : 07h15, heure locale Il ne s'agit plus simplement d'un événement de sécurité : des données personnelles ont été exfiltrées vers un serveur externe contrôlé par des tiers inconnus.
-
Accusé de réception des alertes
Alice doit accuser réception des deux alertes pour indiquer qu'elles font l'objet d'une enquête active. Cela crée une piste d'audit indiquant quand le SOC a pris connaissance de la violation potentielle. En vertu du RGPD, l'organisation est considérée comme « consciente » d'une violation lorsque le SOC identifie un incident impliquant des données personnelles – et non lorsque l'enquête est terminée.
-
Accusé de réception de l'alerte d'exportation de données
L'accès non autorisé a été marqué comme reconnu. Maintenant, Alice doit également accuser réception de l'alerte d'exportation de données. Une fois les deux alertes reconnues, un horodatage clair indique le moment où SecureNet Financial a pris conscience de la violation potentielle impliquant des données personnelles.
-
Vérification de l'état de conformité
Avant de faire remonter l'incident, Alice vérifie le tableau de bord de conformité pour comprendre la situation de sécurité actuelle de l'organisation. Ce contexte permet de déterminer quels contrôles ont pu échouer. Comprendre les lacunes de conformité existantes peut aider à expliquer comment la violation s'est produite et quelles mesures d'atténuation doivent être priorisées.
-
Identifier la vulnérabilité
Le tableau de bord de conformité révèle un problème critique : Gestion du consentement : conforme Temps de réponse DSAR : conforme Cryptage des données : conforme Application de la MFA : Avertissement - 23 % des comptes d'administrateur ne disposent pas de MFA Conservation des données : conforme Le compte système compromis était l'un des 23 % sans authentification multifacteur activée. Cette faille de sécurité a permis à l'attaquant d'accéder à l'information en utilisant uniquement des informations d'identification volées.
Couverture des référentiels de sécurité
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 32 Security of processing
- Art. 33 Notification of a personal data breach to the supervisory authority