Настільне навчання з реагування на витік даних

Настільне навчання з реагування на витік даних

Четверта година, третина фактів і чотири рішення, які треба ухвалити.

Що таке Настільне навчання з реагування на витік даних?

Реагування на порушення зривається на четвертій годині, коли відома лише третина фактів. Виконуючи роль із захисту даних під час кризової симуляції, ви ухвалюєте чотири рішення, і кожне оскаржує інший підрозділ: коли починається відлік для повідомлення, чи перебудовувати системи сьогодні ввечері й знищити докази, чи знімає виплата викупу обов'язок повідомити, і чи чекати повного криміналістичного звіту. Ви подасте повідомлення з тим, що ще невідомо, і відхилите публічну заяву, яка применшує вже подану цифру.

Що ви дізнаєтесь у Настільне навчання з реагування на витік даних

Настільне навчання з реагування на витік даних — Кроки навчання

  1. Вступ

    Сьогодні ви виконуєте роль із захисту даних у штабі реагування на інцидент під час повної кризової симуляції. Найважче в серйозному порушенні — не знати правил. Найважче — застосувати їх на четвертій годині, коли відома лише третина фактів, а кожен інший підрозділ у штабі вимагає рішення, зручного для його власної проблеми.

  2. Початок симуляції

    Аліса отримала повідомлення від Нільса Остранда, який проводить кризові навчання для Torvell Retail Group. Щорічна симуляція починається за кілька хвилин, і Аліса виконує роль із захисту даних.

  3. Підключення до штабу

    Симуляція відкривається у штабі реагування на інцидент — спільній консолі, з якої під час серйозного інциденту працює кожен підрозділ.

  4. Приймаємо роль

    Штаб відстежує час, що минув, стан кожного напряму робіт і кожне рішення, записане на ім'я того, хто його ухвалив.

  5. Нульова година

    Надходить перша вводна. Програма-вимагач уночі зашифрувала клієнтську платформу, а зловмисники залишили вимогу викупу, де стверджують, що перед шифруванням забрали копію клієнтської бази даних. Поки ніхто не може підтвердити, чи справді щось вийшло за межі мережі. Перше рішення штабу — процедурне, і від нього залежить усе інше. Служба безпеки наполягає, що відлік слід починати, коли фахівці з цифрової криміналістики підтвердять, що викрадено, бо повідомлення на підставі твердження у вимозі викупу не є доказом.

  6. Коли почався відлік

  7. Запис часу початку

    Аліса записує свою позицію, щоб усі в штабі працювали з одним відліком, а не з чотирма.

  8. Година 5: перебудувати чи зберегти

    Відділ інфраструктури хоче стерти уражені сервери й сьогодні ввечері перебудувати їх з образів. Торгівля стоїть, компанія щогодини втрачає виторг, а перебудова — найшвидший шлях до відновлення. Стирання серверів знищує й єдині докази того, що зробив зловмисник і чи вийшло щось за межі мережі.

  9. Що дало збереження доказів

    Зняття образів додає п'ять годин до початку відновлення. Штаб погоджується. Зловмисники виходять на зв'язок. Вони вимагають оплату, а натомість зобов'язуються видалити свою копію даних і надати ключ розшифрування. Фінансовий директор зауважує, що заплатити дешевше, ніж альтернатива, і питає, чи означає видалення даних зловмисником, що повідомляти нема про що.

  10. Година 19: вимога викупу

Охоплення стандартів безпеки

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 33 Notification of a personal data breach to the supervisory authority
  • Art. 34 Communication of a personal data breach to the data subject