Minaccia Interna (Accidentale)

Minaccia Interna (Accidentale)

Un allegato sbagliato. Quarantasette stipendi esposti.

Cos’è Minaccia Interna (Accidentale)?

Due schede del browser e un lunedì di punta, e un foglio di calcolo salariale riservato viene allegato a un'e-mail destinata a un cliente. Questo esercizio percorre l'intero ciclo di vita: DLP contrassegna il messaggio in uscita, archivia il rapporto sull'incidente in tempi stretti e classifica ciò che è stato esposto. La versione esotica di questo non accade quasi mai. È il destinatario sbagliato, l'attaccamento sbagliato, un'impostazione di autorizzazione troppo ampia. Ti eserciterai sul ritardo di invio, sulle etichette di riservatezza e sul controllo dei destinatari prima dell'invio.

Cosa imparerai in Minaccia Interna (Accidentale)

Minaccia Interna (Accidentale) — Fasi della formazione

  1. Un lunedì mattina impegnativo

    È lunedì mattina e la tua agenda è piena. Mercoledì hai una riunione di revisione della retribuzione con le risorse umane e venerdì scorso è prevista una proposta per il cliente. La tua casella di posta è piena e sei già indietro.

  2. Dati riservati sulle risorse umane

    Arriva un'e-mail da Priya Sharma delle Risorse umane con i dati sulla retribuzione del terzo trimestre di cui Alice ha bisogno per la riunione di mercoledì.

  3. Il cliente in attesa

    Alice nota l'avviso riservato nell'e-mail delle risorse umane. Salva il foglio di calcolo nei download per la riunione di mercoledì.

  4. La risposta affrettata

    Arriva un altro messaggio: James Porter della Pinnacle Corp ha bisogno della proposta di progetto entro la fine della giornata. Sotto pressione, Alice si precipita a rispondere. Entrambi i file sono nei suoi download: il foglio di calcolo riservato delle risorse umane e la proposta del cliente. Nella fretta, prende quello sbagliato.

  5. Avviso DLP

    Pochi minuti dopo, nella casella di posta di Alice viene visualizzato un avviso automatico. Il sistema di prevenzione della perdita di dati dell'azienda ha contrassegnato la sua posta elettronica in uscita.

  6. La realizzazione

    Lo stomaco di Alice crolla. Ha appena inviato a un cliente esterno i dati salariali dell'intero reparto Analytics (nomi, cifre relative alla retribuzione, importi dei bonus e valutazioni delle prestazioni di 47 colleghi). Questo non è un attacco di phishing. Non c'è nessun attore dannoso. Alice ha commesso un semplice errore umano sotto pressione. Ma le conseguenze sono reali quanto qualsiasi attacco informatico.

  7. Segnalazione dell'incidente

    Alice sa che deve agire in fretta. Apre il portale degli incidenti di sicurezza per inviare una segnalazione.

  8. Presentazione della relazione sull'incidente

    Il modulo di segnalazione dell'incidente chiede ad Alice di descrivere cosa è successo. Fornisce un resoconto chiaro e fattuale: cosa è stato inviato, a chi e come è successo. Il team di sicurezza ha bisogno di dettagli accurati per valutare l’ambito e iniziare il contenimento.

  9. Rapporto inviato

    Il portale conferma che la segnalazione dell'incidente è stata inviata e che è stato assegnato il numero al caso INC-2024-0847. Il team di sicurezza è stato avvisato e inizierà a rispondere immediatamente.

  10. Risposta del team di sicurezza

    Un'ora dopo, Alice riceve un'e-mail dal team delle operazioni di sicurezza con un aggiornamento sull'incidente.

Copertura dei framework di sicurezza

CIS Controls

  • CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind