Bureaublad voor reactie op inbreuk
Uur vier, een derde van de feiten en vier beslissingen die moeten worden genomen.
Wat is Bureaublad voor reactie op inbreuk?
De reactie op inbreuk gaat om uur vier mis, met een derde van de feiten in de hand. Terwijl je op de privacystoel zit tijdens een crisissimulatie, neem je vier beslissingen, en elke beslissing wordt betwist door een andere functie: wanneer de notificatieklok begint, of er vanavond opnieuw moet worden opgebouwd en het bewijsmateriaal moet worden vernietigd, of het betalen van losgeld de meldingsplicht wegneemt, en of er moet worden gewacht op een volledig forensisch rapport. U dient de melding in met wat nog onbekend is, en wijst een openbare verklaring af die een reeds ingediend cijfer onderschat.
Wat je leert in Bureaublad voor reactie op inbreuk
- Bepaal wanneer de meldingsklok begint en waarom interne escalatievertraging meetelt als tijd op de klok
- Weeg het behoud van forensisch bewijs af tegen het herstellen van de dienst, en kijk welk bewijs een melding koopt
- Leg uit wat een losgeldbetaling wel en niet verandert aan meldingsplichten en risicobeoordeling
- Melding gefaseerd: wat is bekend, wat niet en wanneer volgt de rest
- Beoordeel wanneer personen rechtstreeks op de hoogte moeten worden gesteld en waar de vrijstelling van onverstaanbaarheid niet langer van toepassing is
- Erken dat volume alleen het individuele contact niet onevenredig maakt
- Zorg ervoor dat een openbare verklaring consistent is met wat er privé is gemeld
- Noteer de redenering achter elke beslissing, aangezien een reactie wordt beoordeeld op basis van wat op dat moment redelijk was
Bureaublad voor reactie op inbreuk — Trainingsstappen
-
Introductie
Vandaag neem je plaats op de privacyplek op een incidentenbrug tijdens een volledige crisissimulatie. Het moeilijkste deel van een grote inbreuk is het niet kennen van de regels. Het past ze om uur vier toe met een derde van de feiten, terwijl iedere andere functie op de brug een beslissing wil die past bij hun eigen probleem.
-
De simulatie wordt geopend
Alice heeft een bericht van Nils Ostrand, die crisisoefeningen doet voor Torvell Retail Group. De jaarlijkse simulatie begint over een paar minuten en ze zit op de privacystoel.
-
Deelnemen aan de brug
De simulatie opent op de incidentbrug, de gedeelde console waarop elke functie werkt tijdens een groot incident.
-
Het innemen van de stoel
De brug houdt de verstreken klok bij, de status van elke werkstroom en elke beslissing die is vastgelegd tegen de persoon die deze heeft genomen.
-
Uur nul
De eerste injectie landt. Ransomware heeft het klantenplatform van de ene op de andere dag versleuteld en de aanvallers hebben een briefje achtergelaten waarin ze beweren dat ze een kopie van de klantendatabase hebben gemaakt voordat ze deze versleutelden. Niemand kan nog bevestigen of er daadwerkelijk iets het netwerk heeft verlaten.
-
Toen de klok begon
De eerste beslissing van de brug is procedureel en al het andere hangt ervan af. De beveiliging stelt dat de klok moet lopen wanneer forensisch onderzoek bevestigt wat er is buitgemaakt, omdat het melden van een claim in een losgeldbriefje geen bewijs is.
-
Registratie van de starttijd
Alice registreert de positie, zodat de rest van de brug op één klok werkt in plaats van op vier.
-
Uur drie: herbouwen of behouden
Infrastructuur wil de getroffen servers wissen en vanavond opnieuw opbouwen op basis van afbeeldingen. De handel ligt stil, het landgoed verliest met het uur inkomsten en wederopbouw is de snelste route terug. Door de servers te wissen, wordt ook het enige bewijsmateriaal vernietigd van wat de aanvaller heeft gedaan en of er iets het netwerk heeft verlaten.
-
Wat Conservering heeft gekocht
Beeldvorming voegt vijf uur toe voordat de restauratie kan beginnen. De brug accepteert het.
-
Uur negentien: de vraag
De aanvallers maken contact. Ze willen betaling en in ruil daarvoor verbinden ze zich ertoe hun kopie van de gegevens te verwijderen en een decoderingssleutel te verstrekken. De Chief Financial Officer wijst erop dat betalen goedkoper is dan het alternatief, en vraagt of het verwijderen door de aanvaller betekent dat er niets te melden valt.
Dekking van beveiligingsframeworks
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 33 Notification of a personal data breach to the supervisory authority
- Art. 34 Communication of a personal data breach to the data subject