Réponse aux incidents de sécurité

Réponse aux incidents de sécurité

Coordonnez les équipes de sécurité et de confidentialité lors d’une violation en direct.

Qu'est-ce que Réponse aux incidents de sécurité?

Tous les incidents de sécurité ne constituent pas une violation de données, mais chaque violation de données commence comme une seule, et les distinguer rapidement est la compétence ici. Vous prenez le commandement d'une exfiltration active, coordonnant la sécurité informatique, qui veulent des systèmes en ligne pour la criminalistique, contre la vie privée, qui veulent le confinement maintenant. Vous classerez la gravité, déterminerez si des données personnelles ont été consultées, estimerez le nombre de personnes concernées et évaluerez le risque pour leurs droits. Si cela est admissible, vous ouvrez la notification au titre de l’article 33 pendant que l’enquête est toujours en cours et vous vous engagez à effectuer des mises à jour progressives.

Ce que vous apprendrez dans Réponse aux incidents de sécurité

Réponse aux incidents de sécurité — Étapes de la formation

  1. Présentation

    La formation d'aujourd'hui vous apprendra à répondre aux incidents conformément au RGPD : comment évaluer les événements de sécurité, déterminer les exigences de notification des violations et déclencher les procédures appropriées lorsque des données personnelles peuvent être compromises.

  2. Commencer votre quart de travail

    Alice commence son quart de matinée au Centre des opérations de sécurité (SOC). Le tableau de bord affiche des niveaux d'activité normaux - quelques alertes de routine qui ont déjà été triées par l'équipe de nuit. SecureNet Financial gère le traitement des paiements pour des centaines d'entreprises clientes. Le SOC surveille 24 heures sur 24 les accès non autorisés, les exfiltrations de données, les violations de politiques et autres événements de sécurité.

  3. Alerte de haute gravité

    Soudain, une alerte de haute gravité apparaît sur le tableau de bord. Le SIEM a détecté des tentatives de connexion inhabituelles : plusieurs tentatives d'authentification échouées suivies d'une connexion réussie à partir d'une adresse IP étrangère. L'alerte indique que le compte appartient à un administrateur système doté de privilèges élevés. Il pourrait s’agir d’une attaque par force brute ayant réussi à compromettre les informations d’identification.

  4. Analyse de l'alerte de connexion

    Les détails de l'alerte révèlent des informations concernant : Compte : sysadmin_jsmith (administrateur système) IP source : 185.220.101.45 (Europe de l'Est) Tentatives infructueuses : 47 sur 3 heures Connexion réussie : 06h47 locale time Durée de la session : 2 heures 13 minutes Le propriétaire légitime du compte, John Smith, est actuellement en vacances en Espagne - mais la connexion provient d'un tout autre pays.

  5. Une deuxième alerte apparaît

    Lors de l’examen de l’alerte de connexion, une deuxième alerte apparaît – de gravité moyenne. Le système DLP (Data Loss Prevention) a signalé une demande d'exportation de données volumineuse. Quelqu'un a utilisé le compte administrateur système compromis pour exporter les enregistrements clients de la base de données de production. L'exportation s'est terminée avant que les systèmes automatisés puissent la bloquer.

  6. La portée de la violation

    L'alerte d'exportation de données révèle l'étendue des dommages potentiels : Enregistrements exportés : 50 000 enregistrements clients Types de données : noms complets, adresses e-mail, numéros de téléphone, numéros de comptes financiers, historique des transactions Destination de l'exportation : serveur FTP externe (IP : 185.220.101.89) Heure de l'exportation : 07h15, heure locale Il ne s'agit plus simplement d'un événement de sécurité : des données personnelles ont été exfiltrées vers un serveur externe contrôlé par des tiers inconnus.

  7. Accusé de réception des alertes

    Alice doit accuser réception des deux alertes pour indiquer qu'elles font l'objet d'une enquête active. Cela crée une piste d'audit indiquant quand le SOC a pris connaissance de la violation potentielle. En vertu du RGPD, l'organisation est considérée comme « consciente » d'une violation lorsque le SOC identifie un incident impliquant des données personnelles – et non lorsque l'enquête est terminée.

  8. Accusé de réception de l'alerte d'exportation de données

    L'accès non autorisé a été marqué comme reconnu. Maintenant, Alice doit également accuser réception de l'alerte d'exportation de données. Une fois les deux alertes reconnues, un horodatage clair indique le moment où SecureNet Financial a pris conscience de la violation potentielle impliquant des données personnelles.

  9. Vérification de l'état de conformité

    Avant de faire remonter l'incident, Alice vérifie le tableau de bord de conformité pour comprendre la situation de sécurité actuelle de l'organisation. Ce contexte permet de déterminer quels contrôles ont pu échouer. Comprendre les lacunes de conformité existantes peut aider à expliquer comment la violation s'est produite et quelles mesures d'atténuation doivent être priorisées.

  10. Identifier la vulnérabilité

    Le tableau de bord de conformité révèle un problème critique : Gestion du consentement : conforme Temps de réponse DSAR : conforme Cryptage des données : conforme Application de la MFA : Avertissement - 23 % des comptes d'administrateur ne disposent pas de MFA Conservation des données : conforme Le compte système compromis était l'un des 23 % sans authentification multifacteur activée. Cette faille de sécurité a permis à l'attaquant d'accéder à l'information en utilisant uniquement des informations d'identification volées.

Couverture des référentiels de sécurité

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 32 Security of processing
  • Art. 33 Notification of a personal data breach to the supervisory authority