Fuga di Dati
Impedisci ai dati sensibili di lasciare la tua organizzazione.
Cos’è Fuga di Dati?
La maggior parte dei dati lascia un'organizzazione per sbaglio, non a causa di un attacco. Questo esercizio affronta gli errori ordinari: completamento automatico che inserisce un rapporto confidenziale nella casella di posta sbagliata, un file Word che trasporta modifiche tracciate e nomi degli autori in una condivisione esterna, una condivisione di file lasciata aperta a tutti. Copre anche i canali più silenziosi, incluso l'archiviazione sul cloud personale, la condivisione dello schermo durante una chiamata e i caricamenti su strumenti AI di terze parti. Ti eserciterai nella condivisione dei privilegi minimi, nei controlli dei destinatari e nella cancellazione dei metadati prima che qualcosa venga pubblicato.
Cosa imparerai in Fuga di Dati
- Identificare i canali più comuni di fuga accidentale di dati, incluse email mal indirizzate, condivisioni file non protette e metadati esposti nei documenti
- Rimuovere i metadati nascosti da documenti, presentazioni e fogli di calcolo prima di condividere file all'esterno della propria organizzazione
- Applicare il principio del privilegio minimo nella configurazione dei permessi delle condivisioni file e dei controlli di accesso allo storage cloud
- Classificare le informazioni per livello di sensibilità e applicare le procedure di gestione appropriate per ogni livello di classificazione
- Riconoscere i vettori di fuga meno ovvi, inclusa l'esposizione tramite condivisione schermo, il caricamento su strumenti di intelligenza artificiale e i trasferimenti verso storage cloud personale
Fuga di Dati — Fasi della formazione
-
Introduzione
Oggi imparerai a conoscere i rischi di fuga di dati e come le informazioni sensibili possono essere accidentalmente esposte durante le attività aziendali quotidiane.
-
Preparazione per la riunione con il cliente
Alice si sta preparando per un'importante chiamata da parte di un cliente sul nuovo prodotto software di Nexlify Solutions. Deve accedere al database dei clienti utilizzando le credenziali del suo account. Mentre si prepara, Alice scrive la password del suo account sulla lavagna perché è stata aggiornata di recente e non si è ancora abituata alla nuova password. La password ora è chiaramente visibile sulla lavagna dietro la sua scrivania, ma Alice non ne è a conoscenza.
-
Accesso al database dei clienti
Alice deve accedere al database dei clienti dell'azienda per prepararsi alla presentazione. Utilizza il browser Web per aprire il portale del database clienti interno di Nexlify Solutions e accede al suo account utilizzando la password che ha scritto sulla lavagna. Questo database contiene informazioni sensibili sui clienti a cui verrà fatto riferimento durante la prossima riunione.
-
Ricezione dell'invito alla riunione
Alice riceve una notifica di riunione per la presentazione al cliente con GlobalTech Solutions, un potenziale cliente. Si è preparata tutta la mattina ed è ansiosa di fare bella figura.
-
Partecipazione alla videochiamata
Alice si unisce al videoincontro con GlobalTech Solutions. Si posiziona alla scrivania, senza rendersi conto che dietro di lei è ben visibile la lavagna con la sua password. L'incontro inizia e tutto sembra andare liscio.
-
Conclusione della riunione riuscita
L'incontro si conclude con risultati che sembrano positivi. Uno dei partecipanti, Bob Stevens, pone domande insolitamente specifiche su come vengono archiviati i dati dei clienti. Alice trova le domande un po' insolite ma conferma che dispongono di un database sicuro. Nel complesso ritiene che l'incontro sia andato bene.
-
Lo spionaggio aziendale di Bob
Ciò che Alice non sa è che Bob Stevens non è mai stato della GlobalTech Solutions: è una spia aziendale che lavora per CompetitorCorp. Durante la videochiamata, Bob ha notato la password di Alice sulla lavagna dietro di lei. Ora lo usa per accedere al database dei clienti di Nexlify Solutions e scarica tutto.
-
Perdita contrattuale devastante
Il giorno successivo, Alice riceve un'e-mail scioccante da GlobalTech Solutions che la informa che hanno invece assegnato il contratto a CompetitorCorp. Il concorrente in qualche modo ha offerto termini e prezzi che corrispondevano esattamente ai requisiti specifici di GlobalTech.
-
Individuazione di violazioni della sicurezza
Più tardi quel giorno, Alice riceve un'e-mail urgente dal CEO e dal team di sicurezza IT di Nexlify Solutions. Durante un controllo di sicurezza di routine hanno scoperto che il database dei clienti dell'azienda è stato compromesso.
-
Realizzazione devastante
Alice si gira improvvisamente e guarda la sua lavagna, realizzando con orrore di aver causato la violazione della sicurezza. La sua password era visibile dietro di lei durante l'intera videochiamata, consentendo a Bob di accedere al database dei clienti utilizzando le sue credenziali.
Copertura dei framework di sicurezza
CWE
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor
CIS Controls
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind