Veilige deelpraktijken
Deel bestanden veilig zonder beveiligingslekken te creëren.
Wat is Veilige deelpraktijken?
Elk bestand dat u verzendt, is een beslissing over wie het later kan bereiken. Deze oefening omvat gevallen van delen die meer risico met zich meebrengen dan ze lijken: een contract met financiële voorwaarden dat naar een externe advocaat gaat, klantgegevens die door kantoren heen gaan, een document dat met een leverancier op een ander platform wordt gedeeld, een bestand dat te groot is voor e-mail. Je kiest elke keer een methode en ziet de gevolgen, waaronder waarom een met een wachtwoord beveiligde, verlopende link niet hetzelfde is als een niet-versleutelde bijlage.
Wat je leert in Veilige deelpraktijken
- De juiste deelmethode selecteren voor verschillende gegevenstypen door het evalueren van gevoeligheidsniveau, ontvanger en beschikbare goedgekeurde tools
- Bestandsdeellinks configureren met juiste machtigingsinstellingen, waaronder alleen-lezen toegang, vervaldatums en wachtwoordbeveiliging
- Identificeren wanneer e-mailbijlagen versleuteling vereisen en basisversleutelingspraktijken toepassen voor gevoelige documenten
- Schaduw-IT-risico's herkennen wanneer collega's niet-goedgekeurde deeltools gebruiken en hen doorverwijzen naar goedgekeurde alternatieven zonder workflows te verstoren
- De identiteit en autorisatie van de ontvanger verifiëren voordat vertrouwelijke of beperkte gegevens worden gedeeld met externe partijen, waaronder leveranciers, partners en juridisch adviseurs
Veilige deelpraktijken — Trainingsstappen
-
Een drukke week bij Catalyst Ventures
Vandaag is het bijzonder hectisch: de auditperiode voor het derde kwartaal sluit om 17.00 uur en de externe accountant heeft het financiële rapport nog steeds niet ontvangen.
-
Het dringende verzoek
Alice ontvangt een dringend bericht van haar manager Marcus Chen op Telegram.
-
Toegang tot SecureShare
Onder druk om de deadline van 17.00 uur te halen, opent Alice het Catalyst SecureShare-portaal om het rapport zo snel mogelijk te verzenden.
-
Het bestand selecteren
Het SecureShare-portaal toont de bestanden van Alice. Ze moet het financiële rapport over het derde kwartaal selecteren om met de auditor te delen.
-
De ontvanger instellen
Alice moet het e-mailadres van de auditor uit het bericht van Marcus invoeren.
-
Instellingen voor snel delen
De configuratiepagina voor delen verschijnt. Alice heeft haast: ze kiest de meest toegestane opties zonder na te denken: toegang tot 'Volledig beheer', zichtbaarheid van 'Iedereen met de link', 'Nooit' voor vervaldatum, en klikt op 'Nu delen'.
-
Bevestiging
Steve bevestigt dat hij het rapport heeft ontvangen. Deadline gehaald, crisis afgewend. Of dat denkt Alice.
-
Er is iets mis
Drie weken later arriveert Alice op het werk en vindt ze een dringende e-mail van het IT-beveiligingsteam. Haar maag draait zich om als ze de onderwerpregel leest.
-
Het auditlogboek
Alice klikt op de link naar het auditlogboek en is bang voor wat ze zal aantreffen.
-
Wat er mis ging
Drie kritieke fouten zorgden ervoor dat het routinematig delen van bestanden leidde tot een catastrofale blootstelling aan gegevens: 1. Volledige controle. De auditor hoefde het rapport alleen maar te bekijken , maar Alice gaf Volledige controle , waardoor iedereen met de link het bestand kon downloaden, bewerken of opnieuw distribueren. 2. Geen toegangscontrole. 'Iedereen met de link' betekent dat iedereen die de URL verkrijgt toegang heeft tot het bestand - er is geen authenticatie vereist. De link werd doorgestuurd, gedeeld en uiteindelijk openbaar geplaatst. 3. Geen vervaldatum of wachtwoord. Een link die nooit verloopt en geen wachtwoord vereist, is een permanente, onbeschermde toegangspoort tot gevoelige gegevens. Als het eenmaal uit is, is er geen manier meer om het in bedwang te houden.
Dekking van beveiligingsframeworks
CWE
- CWE-732 Incorrect Permission Assignment for Critical Resource
- CWE-668 Exposure of Resource to Wrong Sphere
CIS Controls
- CIS 3 Data Protection
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security