Практики безпечного обміну файлами

Практики безпечного обміну файлами

Обмінюйтесь файлами безпечно, не створюючи прогалин у безпеці.

Що таке Практики безпечного обміну файлами?

Кожен файл, який ви надсилаєте, залежить від того, хто зможе отримати його пізніше. У цій вправі розглядаються випадки обміну інформацією, які несуть більший ризик, ніж здається: контракт із фінансовими умовами, що надсилаються зовнішнім юрисконсультам, офіси, що перетинають дані клієнтів, документ, надісланий постачальнику на іншій платформі, файл, завеликий для електронної пошти. Ви щоразу обираєте спосіб і бачите наслідки, зокрема те, чому захищене паролем посилання, термін дії якого закінчується, не те саме, що незашифроване вкладення.

Що ви дізнаєтесь у Практики безпечного обміну файлами

Практики безпечного обміну файлами — Кроки навчання

  1. Насичений тиждень у Catalyst Ventures

    Сьогодні особливо неспокійно — вікно аудиту третього кварталу закривається о 17:00, а зовнішній аудитор досі не отримав фінансовий звіт.

  2. Терміновий запит

    Аліса отримує термінове повідомлення від свого менеджера Маркуса Чена в Telegram.

  3. Доступ до SecureShare

    Під тиском вимоги вкластися в крайній термін до 17:00, Аліса відкриває портал Catalyst SecureShare, щоб надіслати звіт якомога швидше.

  4. Вибір файлу

    Портал SecureShare відображає файли Аліси. Їй потрібно вибрати фінансовий звіт за 3 квартал, щоб надати його аудитору.

  5. Налаштування одержувача

    Алісі потрібно ввести адресу електронної пошти аудитора з повідомлення Маркуса.

  6. Налаштування швидкого доступу

    З’явиться сторінка конфігурації спільного доступу. Аліса поспішає — вона не задумуючись вибирає найбільш дозволені варіанти: доступ «Повний контроль», видимість «Усі, хто має посилання», «Ніколи» для закінчення терміну дії та натискає «Поділитися».

  7. Підтвердження

    Стів підтверджує, що отримав звіт. Дедлайн дотримано, кризу запобігли. Принаймні так думає Аліса.

  8. Щось не так

    Через три тижні Аліса приходить на роботу, щоб знайти терміновий електронний лист від команди IT Security. Її живіт опускається, коли вона читає тему.

  9. Журнал аудиту

    Аліса натискає посилання на журнал аудиту, боячись, що вона знайде.

  10. Що пішло не так

    Три критичні збої перетворили звичайний спільний доступ до файлів у катастрофічний доступ до даних: 1. Повний доступ. Аудитору потрібно було лише переглянути звіт, але Аліса надала Повний доступ , дозволяючи будь-кому, хто має посилання, завантажувати, редагувати або поширювати файл. 2. Без контролю доступу. «Будь-хто, хто має посилання» означає, що будь-хто, хто отримає URL-адресу, може отримати доступ до файлу — автентифікація не потрібна. Посилання було переслано, поширене та зрештою опубліковано для всіх. 3. Немає терміну дії та пароля. Посилання, термін дії якого ніколи не закінчується та не вимагає пароля, є постійним незахищеним шлюзом до конфіденційних даних. Коли він вийшов, його неможливо стримати.

Охоплення стандартів безпеки

CWE

  • CWE-732 Incorrect Permission Assignment for Critical Resource
  • CWE-668 Exposure of Resource to Wrong Sphere

CIS Controls

  • CIS 3 Data Protection
  • CIS 14.4 Train Workforce on Data Handling Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security