Risposta agli Incidenti di Sicurezza

Risposta agli Incidenti di Sicurezza

Coordina i team di sicurezza e privacy durante una violazione attiva.

Cos’è Risposta agli Incidenti di Sicurezza?

Non tutti gli incidenti di sicurezza rappresentano una violazione dei dati, ma ogni violazione dei dati inizia come tale e distinguerle rapidamente è l'abilità qui. Prendi il comando di un'esfiltrazione attiva, coordinando la sicurezza IT, che vuole sistemi online per la scientifica, contro la privacy, che vuole il contenimento adesso. Classificherai la gravità, stabilirai se è stato effettuato l'accesso ai dati personali, stimerai quante persone sono interessate e valuterai il rischio per i loro diritti. Se risulta idoneo, apri la notifica ai sensi dell'Articolo 33 mentre l'indagine è ancora in corso e ti impegni ad aggiornare gradualmente.

Cosa imparerai in Risposta agli Incidenti di Sicurezza

Risposta agli Incidenti di Sicurezza — Fasi della formazione

  1. Introduzione

    La formazione di oggi ti insegnerà la risposta agli incidenti conforme al GDPR: come valutare gli eventi di sicurezza, determinare i requisiti di notifica delle violazioni e attivare le giuste procedure quando i dati personali potrebbero essere compromessi.

  2. Iniziare il tuo turno

    Alice inizia il suo turno mattutino al Security Operations Center (SOC). La dashboard mostra i normali livelli di attività: alcuni avvisi di routine che sono già stati valutati dal team notturno. SecureNet Financial gestisce l'elaborazione dei pagamenti per centinaia di clienti aziendali. Il SOC monitora 24 ore su 24 eventuali accessi non autorizzati, esfiltrazione di dati, violazioni delle policy e altri eventi di sicurezza.

  3. Avviso di gravità elevata

    All'improvviso, sul dashboard viene visualizzato un avviso di gravità elevata. Il SIEM ha rilevato tentativi di accesso insoliti: più tentativi di autenticazione non riusciti seguiti da un accesso riuscito da un indirizzo IP esterno. L'avviso indica che l'account appartiene a un amministratore di sistema con privilegi elevati. Potrebbe trattarsi di un attacco di forza bruta riuscito a compromettere le credenziali.

  4. Analisi dell'avviso di accesso

    I dettagli dell'avviso rivelano informazioni relative: Account : sysadmin_jsmith (amministratore di sistema) IP di origine : 185.220.101.45 (Europa dell'Est) Tentativi non riusciti : 47 in 3 ore Accesso riuscito : 06:47 locale tempo Durata della sessione : 2 ore e 13 minuti Il legittimo proprietario dell'account, John Smith, è attualmente in vacanza in Spagna, ma l'accesso ha avuto origine da un paese completamente diverso.

  5. Viene visualizzato il secondo avviso

    Durante la revisione dell'avviso di accesso, viene visualizzato un secondo avviso: gravità media. Il sistema Data Loss Prevention (DLP) ha contrassegnato una richiesta di esportazione di dati di grandi dimensioni. Qualcuno ha utilizzato l'account amministratore di sistema compromesso per esportare i record dei clienti dal database di produzione. L'esportazione è stata completata prima che i sistemi automatizzati potessero bloccarla.

  6. L'ambito della violazione

    L'avviso di esportazione dei dati rivela l'entità del potenziale danno: Record esportati : 50.000 record di clienti Tipi di dati : nomi completi, indirizzi e-mail, numeri di telefono, numeri di conti finanziari, cronologia delle transazioni Destinazione di esportazione : server FTP esterno (IP: 185.220.101.89) Ora di esportazione : 07:15 ora locale Questo non è più solo un evento di sicurezza: i dati personali sono stati esfiltrati su un server esterno controllato da soggetti sconosciuti.

  7. Riconoscimento degli avvisi

    Alice deve riconoscere entrambi gli avvisi per indicare che sono oggetto di indagini attive. Ciò crea una traccia di controllo che mostra quando il SOC è venuto a conoscenza della potenziale violazione. Secondo il GDPR, l'organizzazione è considerata 'consapevole' di una violazione quando il SOC identifica un incidente che coinvolge dati personali, non quando l'indagine si conclude.

  8. Riconoscimento dell'avviso di esportazione dei dati

    L'accesso non autorizzato è stato contrassegnato come riconosciuto. Ora Alice deve riconoscere anche l'avviso di esportazione dei dati. Con la ricezione di entrambi gli avvisi, è presente un chiaro timestamp che mostra quando SecureNet Financial è venuta a conoscenza della potenziale violazione che coinvolge i dati personali.

  9. Verifica dello stato di conformità

    Prima di inoltrare l'incidente, Alice controlla il dashboard di conformità per comprendere l'attuale livello di sicurezza dell'organizzazione. Questo contesto aiuta a determinare quali controlli potrebbero non essere riusciti. Comprendere le lacune di conformità esistenti può aiutare a spiegare come si è verificata la violazione e a quali mitigazioni dovrebbe essere data la priorità.

  10. Identificazione della vulnerabilità

    Il dashboard di conformità rivela un problema critico: Gestione del consenso : conforme Tempo di risposta DSAR : conforme Crittografia dei dati : conforme Applicazione MFA : avviso: il 23% degli account amministratore non dispone di MFA Conservazione dei dati : conforme Gli elementi compromessi L'account amministratore di sistema era uno del 23% senza l'autenticazione a più fattori abilitata. Questa lacuna di sicurezza ha consentito all'aggressore di accedere utilizzando solo credenziali rubate.

Copertura dei framework di sicurezza

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 32 Security of processing
  • Art. 33 Notification of a personal data breach to the supervisory authority