Tavolo di risposta alle violazioni

Tavolo di risposta alle violazioni

Quarta ora, un terzo dei fatti e quattro decisioni da prendere.

Cos’è Tavolo di risposta alle violazioni?

La risposta alla violazione va storta alla quarta ora, con un terzo dei fatti in mano. Seduto nella poltrona della privacy in una simulazione di crisi, prendi quattro decisioni, e ognuna è contrastata da un’altra funzione: quando inizia l’orologio di notifica, se ricostruire stasera e distruggere le prove, se il pagamento di un riscatto rimuove l’obbligo di notificare e se attendere un rapporto forense completo. Presenterai la notifica con ciò che ancora non è noto e rifiuterai una dichiarazione pubblica che sottostima una cifra già depositata.

Cosa imparerai in Tavolo di risposta alle violazioni

Tavolo di risposta alle violazioni — Fasi della formazione

  1. Introduzione

    Oggi prendi il posto riservato su un ponte incidentato durante una simulazione di crisi completa. La parte difficile di una violazione grave è non conoscere le regole. Li sta applicando alla quarta ora con un terzo dei fatti, mentre ogni altra funzione sul ponte vuole una decisione adatta al proprio problema.

  2. Si apre la simulazione

    Alice ha un messaggio da Nils Ostrand, che gestisce esercizi di crisi per Torvell Retail Group. La simulazione annuale inizierà tra pochi minuti e lei sarà nel posto riservato.

  3. Unirsi al Ponte

    La simulazione si apre sull'incidente bridge, la console condivisa da cui operano tutte le funzioni durante un incidente grave.

  4. Prendere il posto

    Il bridge tiene traccia dell'orologio trascorso, dello stato di ogni flusso di lavoro e di ogni decisione registrata nei confronti della persona che l'ha presa.

  5. Ora Zero

    La prima iniezione arriva. Il ransomware ha crittografato la piattaforma del cliente durante la notte e gli aggressori hanno lasciato una nota affermando di aver preso una copia del database del cliente prima di crittografarlo. Nessuno può ancora confermare se qualcosa abbia effettivamente lasciato la rete.

  6. Quando l'orologio è iniziato

    La prima decisione del bridge è procedurale e tutto il resto dipende da essa. La sicurezza sostiene che l'orologio dovrebbe iniziare quando la scientifica conferma ciò che è stato preso, perché la notifica di un reclamo in una richiesta di riscatto non è una prova.

  7. Registrazione dell'ora di inizio

    Alice registra la posizione in modo che il resto del ponte funzioni con un solo orologio anziché con quattro.

  8. Terza ora: ricostruire o preservare

    L'infrastruttura vuole cancellare i server interessati e ricostruirli dalle immagini stasera. Il commercio è in calo, la tenuta perde entrate di ora in ora e la ricostruzione è la via più veloce per tornare indietro. La cancellazione dei server distrugge anche l'unica prova di ciò che ha fatto l'aggressore e se qualcosa ha lasciato la rete.

  9. Cosa ha comprato la preservazione

    L'imaging aggiunge cinque ore prima che il restauro possa iniziare. Il ponte lo accetta.

  10. Ora diciannove: La domanda

    Gli aggressori prendono contatto. Vogliono un pagamento e in cambio si impegnano a cancellare la loro copia dei dati e a fornire una chiave di decrittazione. Il Chief Financial Officer sottolinea che pagare è più economico dell'alternativa e si chiede se la cancellazione da parte dell'aggressore significhi che non c'è nulla da notificare.

Copertura dei framework di sicurezza

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 33 Notification of a personal data breach to the supervisory authority
  • Art. 34 Communication of a personal data breach to the data subject