Pratiche di Condivisione Sicura

Pratiche di Condivisione Sicura

Condividi file in modo sicuro senza creare lacune di sicurezza.

Cos’è Pratiche di Condivisione Sicura?

Ogni file che invii è una decisione su chi può raggiungerlo in seguito. Questo esercizio gestisce i casi di condivisione che comportano più rischi di quanto sembri: un contratto con termini finanziari destinati a un consulente esterno, uffici di incrocio dati dei clienti, un documento condiviso con un fornitore su una piattaforma diversa, un file troppo grande per la posta elettronica. Scegli ogni volta un metodo e vedi le conseguenze, incluso il motivo per cui un collegamento in scadenza protetto da password non è la stessa cosa di un allegato non crittografato.

Cosa imparerai in Pratiche di Condivisione Sicura

Pratiche di Condivisione Sicura — Fasi della formazione

  1. Una settimana impegnativa alla Catalyst Ventures

    La giornata di oggi è particolarmente frenetica: la finestra di audit del terzo trimestre chiude alle 17:00 e il revisore esterno non ha ancora ricevuto la relazione finanziaria.

  2. La richiesta urgente

    Alice riceve un messaggio urgente dal suo manager Marcus Chen su Telegram.

  3. Accesso a SecureShare

    Sotto pressione per rispettare la scadenza delle 17:00, Alice apre il portale Catalyst SecureShare per inviare il report il più rapidamente possibile.

  4. Selezione del file

    Il portale SecureShare visualizza i file di Alice. Deve selezionare la relazione finanziaria del terzo trimestre da condividere con il revisore.

  5. Impostazione del destinatario

    Alice deve inserire l'indirizzo email del revisore dal messaggio di Marcus.

  6. Impostazioni di condivisione rapida

    Viene visualizzata la pagina di configurazione della condivisione. Alice ha fretta: sceglie le opzioni più permissive senza pensare: accesso 'Controllo completo', visibilità 'Chiunque abbia il collegamento', 'Mai' per la scadenza e preme Condividi ora.

  7. Conferma

    Steve conferma di aver ricevuto il rapporto. Scadenza rispettata, crisi scongiurata. O almeno così pensa Alice.

  8. Qualcosa non va

    Tre settimane dopo, Alice arriva al lavoro e trova un'e-mail urgente dal team di sicurezza IT. Il suo stomaco si stringe mentre legge l'oggetto.

  9. Il registro di controllo

    Alice fa clic sul collegamento al registro di controllo, temendo ciò che troverà.

  10. Cosa è andato storto

    Tre errori critici hanno trasformato una condivisione di file di routine in un'esposizione catastrofica dei dati: 1. Accesso al controllo completo. Il revisore doveva solo visualizzare il rapporto, ma Alice ha concesso il controllo completo , consentendo a chiunque avesse il collegamento di scaricare, modificare o ridistribuire il file. 2. Nessun controllo di accesso. 'Chiunque abbia il collegamento' significa che chiunque ottenga l'URL può accedere al file, senza alcuna autenticazione richiesta. Il collegamento è stato inoltrato, condiviso e infine pubblicato pubblicamente. 3. Nessuna scadenza o password. Un collegamento che non scade mai e non richiede password è un gateway permanente e non protetto verso dati sensibili. Una volta uscito, non c'è modo di contenerlo.

Copertura dei framework di sicurezza

CWE

  • CWE-732 Incorrect Permission Assignment for Critical Resource
  • CWE-668 Exposure of Resource to Wrong Sphere

CIS Controls

  • CIS 3 Data Protection
  • CIS 14.4 Train Workforce on Data Handling Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security