Настільне навчання з реагування на витік даних
Четверта година, третина фактів і чотири рішення, які треба ухвалити.
Що таке Настільне навчання з реагування на витік даних?
Реагування на порушення зривається на четвертій годині, коли відома лише третина фактів. Виконуючи роль із захисту даних під час кризової симуляції, ви ухвалюєте чотири рішення, і кожне оскаржує інший підрозділ: коли починається відлік для повідомлення, чи перебудовувати системи сьогодні ввечері й знищити докази, чи знімає виплата викупу обов'язок повідомити, і чи чекати повного криміналістичного звіту. Ви подасте повідомлення з тим, що ще невідомо, і відхилите публічну заяву, яка применшує вже подану цифру.
Що ви дізнаєтесь у Настільне навчання з реагування на витік даних
- Визначайте, коли починається відлік для повідомлення, і чому затримка внутрішньої ескалації входить у цей час
- Обирайте між збереженням криміналістичних доказів і відновленням роботи та розумійте, яку користь докази дають повідомленню
- Пояснюйте, що виплата викупу змінює, а що ні в обов'язку повідомляти й в оцінці ризику
- Подавайте повідомлення поетапно: що відомо, що ні й коли буде решта
- Визначайте, коли фізичних осіб треба повідомляти безпосередньо, і де виняток щодо нерозбірливості даних перестає діяти
- Розпізнавайте, що сама кількість не робить індивідуальний контакт непропорційним
- Узгоджуйте публічну заяву з тим, про що повідомлено приватно
- Записуйте обґрунтування кожного рішення, бо реагування оцінюють за тим, що було розумним на той момент
Настільне навчання з реагування на витік даних — Кроки навчання
-
Вступ
Сьогодні ви виконуєте роль із захисту даних у штабі реагування на інцидент під час повної кризової симуляції. Найважче в серйозному порушенні — не знати правил. Найважче — застосувати їх на четвертій годині, коли відома лише третина фактів, а кожен інший підрозділ у штабі вимагає рішення, зручного для його власної проблеми.
-
Початок симуляції
Аліса отримала повідомлення від Нільса Остранда, який проводить кризові навчання для Torvell Retail Group. Щорічна симуляція починається за кілька хвилин, і Аліса виконує роль із захисту даних.
-
Підключення до штабу
Симуляція відкривається у штабі реагування на інцидент — спільній консолі, з якої під час серйозного інциденту працює кожен підрозділ.
-
Приймаємо роль
Штаб відстежує час, що минув, стан кожного напряму робіт і кожне рішення, записане на ім'я того, хто його ухвалив.
-
Нульова година
Надходить перша вводна. Програма-вимагач уночі зашифрувала клієнтську платформу, а зловмисники залишили вимогу викупу, де стверджують, що перед шифруванням забрали копію клієнтської бази даних. Поки ніхто не може підтвердити, чи справді щось вийшло за межі мережі. Перше рішення штабу — процедурне, і від нього залежить усе інше. Служба безпеки наполягає, що відлік слід починати, коли фахівці з цифрової криміналістики підтвердять, що викрадено, бо повідомлення на підставі твердження у вимозі викупу не є доказом.
-
Коли почався відлік
-
Запис часу початку
Аліса записує свою позицію, щоб усі в штабі працювали з одним відліком, а не з чотирма.
-
Година 5: перебудувати чи зберегти
Відділ інфраструктури хоче стерти уражені сервери й сьогодні ввечері перебудувати їх з образів. Торгівля стоїть, компанія щогодини втрачає виторг, а перебудова — найшвидший шлях до відновлення. Стирання серверів знищує й єдині докази того, що зробив зловмисник і чи вийшло щось за межі мережі.
-
Що дало збереження доказів
Зняття образів додає п'ять годин до початку відновлення. Штаб погоджується. Зловмисники виходять на зв'язок. Вони вимагають оплату, а натомість зобов'язуються видалити свою копію даних і надати ключ розшифрування. Фінансовий директор зауважує, що заплатити дешевше, ніж альтернатива, і питає, чи означає видалення даних зловмисником, що повідомляти нема про що.
-
Година 19: вимога викупу
Охоплення стандартів безпеки
CIS Controls
- CIS 3 Data Protection
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security
GDPR
- Art. 33 Notification of a personal data breach to the supervisory authority
- Art. 34 Communication of a personal data breach to the data subject