Tavolo di risposta alle violazioni
Quarta ora, un terzo dei fatti e quattro decisioni da prendere.
Cos’è Tavolo di risposta alle violazioni?
La risposta alla violazione va storta alla quarta ora, con un terzo dei fatti in mano. Seduto nella poltrona della privacy in una simulazione di crisi, prendi quattro decisioni, e ognuna è contrastata da un’altra funzione: quando inizia l’orologio di notifica, se ricostruire stasera e distruggere le prove, se il pagamento di un riscatto rimuove l’obbligo di notificare e se attendere un rapporto forense completo. Presenterai la notifica con ciò che ancora non è noto e rifiuterai una dichiarazione pubblica che sottostima una cifra già depositata.
Cosa imparerai in Tavolo di risposta alle violazioni
- Determinare quando inizia l'orologio delle notifiche e perché il ritardo dell'escalation interna conta come tempo sull'orologio
- Valuta la conservazione delle prove forensi rispetto al ripristino del servizio e scopri quali prove giustificano una notifica
- Spiegare cosa comporta e cosa non cambia il pagamento di un riscatto in merito agli obblighi di notifica e alla valutazione del rischio
- Invia una notifica in più fasi: cosa è noto, cosa non lo è e quando seguirà il resto
- Giudicare quando gli individui devono essere informati direttamente e dove cessa di applicarsi l’esenzione dall’incomprensibilità
- Riconoscere che il volume da solo non rende il contatto individuale sproporzionato
- Mantenere una dichiarazione pubblica coerente con quanto comunicato in privato
- Registra il ragionamento alla base di ogni decisione, poiché una risposta viene giudicata in base a ciò che era ragionevole in quel momento
Tavolo di risposta alle violazioni — Fasi della formazione
-
Introduzione
Oggi prendi il posto riservato su un ponte incidentato durante una simulazione di crisi completa. La parte difficile di una violazione grave è non conoscere le regole. Li sta applicando alla quarta ora con un terzo dei fatti, mentre ogni altra funzione sul ponte vuole una decisione adatta al proprio problema.
-
Si apre la simulazione
Alice ha un messaggio da Nils Ostrand, che gestisce esercizi di crisi per Torvell Retail Group. La simulazione annuale inizierà tra pochi minuti e lei sarà nel posto riservato.
-
Unirsi al Ponte
La simulazione si apre sull'incidente bridge, la console condivisa da cui operano tutte le funzioni durante un incidente grave.
-
Prendere il posto
Il bridge tiene traccia dell'orologio trascorso, dello stato di ogni flusso di lavoro e di ogni decisione registrata nei confronti della persona che l'ha presa.
-
Ora Zero
La prima iniezione arriva. Il ransomware ha crittografato la piattaforma del cliente durante la notte e gli aggressori hanno lasciato una nota affermando di aver preso una copia del database del cliente prima di crittografarlo. Nessuno può ancora confermare se qualcosa abbia effettivamente lasciato la rete.
-
Quando l'orologio è iniziato
La prima decisione del bridge è procedurale e tutto il resto dipende da essa. La sicurezza sostiene che l'orologio dovrebbe iniziare quando la scientifica conferma ciò che è stato preso, perché la notifica di un reclamo in una richiesta di riscatto non è una prova.
-
Registrazione dell'ora di inizio
Alice registra la posizione in modo che il resto del ponte funzioni con un solo orologio anziché con quattro.
-
Terza ora: ricostruire o preservare
L'infrastruttura vuole cancellare i server interessati e ricostruirli dalle immagini stasera. Il commercio è in calo, la tenuta perde entrate di ora in ora e la ricostruzione è la via più veloce per tornare indietro. La cancellazione dei server distrugge anche l'unica prova di ciò che ha fatto l'aggressore e se qualcosa ha lasciato la rete.
-
Cosa ha comprato la preservazione
L'imaging aggiunge cinque ore prima che il restauro possa iniziare. Il ponte lo accetta.
-
Ora diciannove: La domanda
Gli aggressori prendono contatto. Vogliono un pagamento e in cambio si impegnano a cancellare la loro copia dei dati e a fornire una chiave di decrittazione. Il Chief Financial Officer sottolinea che pagare è più economico dell'alternativa e si chiede se la cancellazione da parte dell'aggressore significhi che non c'è nulla da notificare.
Copertura dei framework di sicurezza
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 33 Notification of a personal data breach to the supervisory authority
- Art. 34 Communication of a personal data breach to the data subject