Minaccia Interna (Accidentale)
Un allegato sbagliato. Quarantasette stipendi esposti.
Cos’è Minaccia Interna (Accidentale)?
Due schede del browser e un lunedì di punta, e un foglio di calcolo salariale riservato viene allegato a un'e-mail destinata a un cliente. Questo esercizio percorre l'intero ciclo di vita: DLP contrassegna il messaggio in uscita, archivia il rapporto sull'incidente in tempi stretti e classifica ciò che è stato esposto. La versione esotica di questo non accade quasi mai. È il destinatario sbagliato, l'attaccamento sbagliato, un'impostazione di autorizzazione troppo ampia. Ti eserciterai sul ritardo di invio, sulle etichette di riservatezza e sul controllo dei destinatari prima dell'invio.
Cosa imparerai in Minaccia Interna (Accidentale)
- Identificare gli schemi comportamentali che portano all'esposizione accidentale di dati nei flussi di lavoro email
- Applicare etichette di classificazione dei dati ai documenti in base al livello di sensibilita e al pubblico destinatario
- Eseguire le procedure di segnalazione degli incidenti entro i primi 15 minuti dalla scoperta di una fuga di dati
- Configurare le protezioni email tra cui il ritardo di invio, le etichette di sensibilita e la verifica del destinatario
- Distinguere tra indicatori di minaccia interna accidentale e malevola per un'appropriata escalation
Minaccia Interna (Accidentale) — Fasi della formazione
-
Un lunedì mattina impegnativo
È lunedì mattina e la tua agenda è piena. Mercoledì hai una riunione di revisione della retribuzione con le risorse umane e venerdì scorso è prevista una proposta per il cliente. La tua casella di posta è piena e sei già indietro.
-
Dati riservati sulle risorse umane
Arriva un'e-mail da Priya Sharma delle Risorse umane con i dati sulla retribuzione del terzo trimestre di cui Alice ha bisogno per la riunione di mercoledì.
-
Il cliente in attesa
Alice nota l'avviso riservato nell'e-mail delle risorse umane. Salva il foglio di calcolo nei download per la riunione di mercoledì.
-
La risposta affrettata
Arriva un altro messaggio: James Porter della Pinnacle Corp ha bisogno della proposta di progetto entro la fine della giornata. Sotto pressione, Alice si precipita a rispondere. Entrambi i file sono nei suoi download: il foglio di calcolo riservato delle risorse umane e la proposta del cliente. Nella fretta, prende quello sbagliato.
-
Avviso DLP
Pochi minuti dopo, nella casella di posta di Alice viene visualizzato un avviso automatico. Il sistema di prevenzione della perdita di dati dell'azienda ha contrassegnato la sua posta elettronica in uscita.
-
La realizzazione
Lo stomaco di Alice crolla. Ha appena inviato a un cliente esterno i dati salariali dell'intero reparto Analytics (nomi, cifre relative alla retribuzione, importi dei bonus e valutazioni delle prestazioni di 47 colleghi). Questo non è un attacco di phishing. Non c'è nessun attore dannoso. Alice ha commesso un semplice errore umano sotto pressione. Ma le conseguenze sono reali quanto qualsiasi attacco informatico.
-
Segnalazione dell'incidente
Alice sa che deve agire in fretta. Apre il portale degli incidenti di sicurezza per inviare una segnalazione.
-
Presentazione della relazione sull'incidente
Il modulo di segnalazione dell'incidente chiede ad Alice di descrivere cosa è successo. Fornisce un resoconto chiaro e fattuale: cosa è stato inviato, a chi e come è successo. Il team di sicurezza ha bisogno di dettagli accurati per valutare l’ambito e iniziare il contenimento.
-
Rapporto inviato
Il portale conferma che la segnalazione dell'incidente è stata inviata e che è stato assegnato il numero al caso INC-2024-0847. Il team di sicurezza è stato avvisato e inizierà a rispondere immediatamente.
-
Risposta del team di sicurezza
Un'ora dopo, Alice riceve un'e-mail dal team delle operazioni di sicurezza con un aggiornamento sull'incidente.
Copertura dei framework di sicurezza
CIS Controls
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind