Gegevenslekken
Voorkom dat gevoelige gegevens uw organisatie verlaten.
Wat is Gegevenslekken?
De meeste gegevens verlaten een organisatie per ongeluk, niet door een aanval. Deze oefening maakt de gewone fouten ongedaan: automatisch aanvullen waardoor een vertrouwelijk rapport in de verkeerde inbox terechtkomt, een Word-bestand met bijgehouden wijzigingen en auteursnamen naar een externe share, een bestandsshare die voor iedereen toegankelijk blijft. Het omvat ook de stillere kanalen, waaronder persoonlijke cloudopslag, scherm delen tijdens een gesprek en uploads naar AI-tools van derden. Je oefent met delen met de minste rechten, controles van ontvangers en het opschonen van metagegevens voordat er iets uitgaat.
Wat je leert in Gegevenslekken
- De meest voorkomende onbedoelde gegevenslekkagekanalen identificeren, waaronder verkeerd geadresseerde e-mails, onbeveiligde bestandsshares en blootgestelde documentmetadata
- Verborgen metadata verwijderen uit documenten, presentaties en spreadsheets voordat bestanden buiten uw organisatie worden gedeeld
- Het principe van minimale rechten toepassen bij het configureren van bestandssharemachtigingen en toegangscontroles voor cloudopslag
- Informatie classificeren op gevoeligheidsniveau en passende verwerkingsprocedures toepassen voor elke classificatielaag
- Minder voor de hand liggende lekkagekanalen herkennen, waaronder blootstelling via scherm delen, uploads naar AI-tools en overdrachten naar persoonlijke cloudopslag
Gegevenslekken — Trainingsstappen
-
Introductie
Vandaag leert u over de risico's van gegevenslekken en hoe gevoelige informatie per ongeluk kan worden blootgesteld tijdens dagelijkse bedrijfsactiviteiten.
-
Voorbereiden van een klantbijeenkomst
Alice bereidt zich voor op een belangrijk klantgesprek over het nieuwe softwareproduct van Nexlify Solutions. Ze heeft toegang nodig tot de klantendatabase met behulp van haar accountgegevens. Terwijl ze zich voorbereidt, schrijft Alice het wachtwoord van haar account op het whiteboard, omdat het onlangs is bijgewerkt en ze nog niet aan haar nieuwe wachtwoord gewend is. Het wachtwoord staat nu duidelijk zichtbaar op het whiteboard achter haar bureau, maar Alice is zich daar niet van bewust.
-
Toegang tot de klantendatabase
Alice heeft toegang nodig tot de klantendatabase van het bedrijf om zich voor te bereiden op de presentatie. Ze gebruikt de webbrowser om het interne klantendatabaseportaal van Nexlify Solutions te openen en logt in op haar account met het wachtwoord dat ze op het whiteboard heeft geschreven. Deze database bevat gevoelige klantinformatie waarnaar tijdens de komende bijeenkomst zal worden verwezen.
-
Uitnodiging voor vergadering ontvangen
Alice ontvangt een afspraak voor een afspraak voor de klantpresentatie met GlobalTech Solutions, een potentiële klant. Ze is de hele ochtend bezig met de voorbereidingen en wil graag een goede indruk maken.
-
Deelnemen aan het videogesprek
Alice neemt deel aan de videovergadering met GlobalTech Solutions. Ze gaat aan haar bureau zitten en realiseert zich niet dat het whiteboard met haar wachtwoord duidelijk achter haar zichtbaar is. De vergadering begint en alles lijkt soepel te verlopen.
-
Succesvolle conclusie van de bijeenkomst
De bijeenkomst wordt afgesloten met wat positieve resultaten lijken te zijn. Een van de deelnemers, Bob Stevens, stelt ongebruikelijk specifieke vragen over de manier waarop klantgegevens worden opgeslagen. Alice vindt de vragen enigszins ongebruikelijk, maar bevestigt dat ze een beveiligde database hebben. Over het geheel genomen is zij van mening dat de bijeenkomst goed is verlopen.
-
Bob's bedrijfsspionage
Wat Alice niet weet, is dat Bob Stevens nooit van GlobalTech Solutions is geweest; hij is een bedrijfsspion die voor CompetitorCorp werkt. Tijdens het videogesprek zag Bob het wachtwoord van Alice op het whiteboard achter haar. Hij gebruikt het nu om toegang te krijgen tot de klantendatabase van Nexlify Solutions en downloadt alles.
-
Verwoestend contractverlies
De volgende dag ontvangt Alice een schokkende e-mail van GlobalTech Solutions waarin ze haar informeert dat ze hun contract aan CompetitorCorp hebben gegund. De concurrent bood op de een of andere manier voorwaarden en prijzen aan die precies overeenkwamen met de specifieke vereisten van GlobalTech.
-
Ontdekking van inbreuk op de beveiliging
Later die dag ontvangt Alice een dringende e-mail van de CEO en het IT-beveiligingsteam van Nexlify Solutions. Ze hebben tijdens een routinematige beveiligingsaudit ontdekt dat de klantendatabase van het bedrijf is gecompromitteerd.
-
Verwoestende realisatie
Alice draait zich plotseling om en kijkt naar haar whiteboard, zich met afgrijzen realiserend dat zij de inbreuk op de beveiliging heeft veroorzaakt. Haar wachtwoord was tijdens het hele videogesprek achter haar zichtbaar, waardoor Bob met haar inloggegevens toegang kreeg tot de klantendatabase.
Dekking van beveiligingsframeworks
CWE
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor
CIS Controls
- CIS 14.5 Train Workforce Members on Causes of Unintentional Data Exposure
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind