Ένα data breach μπορεί να ξεκινήσει από μια κυβερνοεπίθεση, ένα παραβιασμένο account, μια λανθασμένη ρύθμιση cloud υπηρεσίας ή ακόμη και από ανθρώπινο λάθος. Το αποτέλεσμα μπορεί να είναι έκθεση εμπιστευτικών πληροφοριών, απώλεια δεδομένων, μη εξουσιοδοτημένη αλλαγή ή διακοπή σημαντικών επιχειρησιακών λειτουργιών.
Για μια μικρομεσαία επιχείρηση, το κρίσιμο δεν είναι μόνο να προσπαθεί να αποτρέψει κάθε περιστατικό. Χρειάζεται να μπορεί να εντοπίσει γρήγορα τι συνέβη, να περιορίσει την επίπτωση, να αξιολογήσει ποια δεδομένα επηρεάστηκαν και να γνωρίζει ποιες ενέργειες απαιτούνται στη συνέχεια.
Τι είναι ένα Data Breach;
Ο όρος data breach χρησιμοποιείται γενικά για περιστατικά στα οποία παραβιάζεται η εμπιστευτικότητα, η ακεραιότητα ή η διαθεσιμότητα δεδομένων.
Ένα περιστατικό μπορεί, για παράδειγμα, να περιλαμβάνει:
- μη εξουσιοδοτημένη πρόσβαση σε εταιρικά δεδομένα,
- διαρροή ή αποκάλυψη πληροφοριών,
- κλοπή δεδομένων,
- μη εξουσιοδοτημένη αλλαγή αρχείων,
- καταστροφή ή απώλεια δεδομένων,
- απώλεια μιας συσκευής που περιέχει ευαίσθητες πληροφορίες.
Δεν απαιτείται επομένως να έχουν «κλαπεί» δεδομένα για να υπάρχει σοβαρό περιστατικό ασφάλειας.
Data Breach και Personal Data Breach δεν είναι ακριβώς το ίδιο
Όταν το περιστατικό αφορά προσωπικά δεδομένα, αποκτά ιδιαίτερη σημασία ο ορισμός του GDPR.
Personal data breach είναι παραβίαση ασφάλειας που οδηγεί σε τυχαία ή παράνομη καταστροφή, απώλεια ή αλλοίωση προσωπικών δεδομένων ή σε μη εξουσιοδοτημένη αποκάλυψη ή πρόσβαση σε αυτά.
Αυτό σημαίνει ότι ένα GDPR personal data breach μπορεί να αφορά:
- confidentiality breach, όταν προσωπικά δεδομένα αποκαλύπτονται ή γίνονται προσβάσιμα χωρίς εξουσιοδότηση,
- integrity breach, όταν προσωπικά δεδομένα αλλοιώνονται χωρίς εξουσιοδότηση,
- availability breach, όταν υπάρχει μη εξουσιοδοτημένη ή τυχαία απώλεια πρόσβασης ή καταστροφή προσωπικών δεδομένων.
Δεν είναι όμως κάθε cybersecurity incident αυτομάτως personal data breach. Πρέπει πρώτα να εξακριβωθεί αν επηρεάστηκαν προσωπικά δεδομένα και με ποιον τρόπο.
Πώς μπορεί να συμβεί ένα Data Breach;
Δεν υπάρχει μία μοναδική αιτία. Συνηθισμένα σενάρια περιλαμβάνουν:
- phishing και social engineering,
- κλοπή ή κατάχρηση credentials,
- malware και ransomware,
- εκμετάλλευση γνωστών vulnerabilities,
- υπερβολικά permissions,
- λανθασμένες cloud ή server configurations,
- ανθρώπινο λάθος,
- απώλεια ή κλοπή συσκευής,
- κακόβουλη ή ακούσια ενέργεια από insider,
- παραβίαση προμηθευτή ή άλλου τρίτου με πρόσβαση σε δεδομένα.
Για αυτό η προστασία από data breaches δεν μπορεί να βασίζεται σε ένα μόνο security product.
1. Γνωρίζετε ποια Δεδομένα Διαθέτετε
Η επιχείρηση πρέπει να γνωρίζει ποια σημαντικά δεδομένα επεξεργάζεται, πού αποθηκεύονται και ποιος έχει πρόσβαση σε αυτά.
Χωρίς αυτή τη βασική εικόνα είναι δύσκολο τόσο να εφαρμοστούν σωστά security controls όσο και να αξιολογηθεί ένα περιστατικό όταν συμβεί.
Ένα πρακτικό inventory μπορεί να περιλαμβάνει:
- customer και employee data,
- οικονομικές πληροφορίες,
- συμβάσεις και εμπορικά έγγραφα,
- business-critical databases,
- cloud storage και SaaS platforms,
- backups,
- τρίτους που επεξεργάζονται ή έχουν πρόσβαση σε δεδομένα.
2. Εφαρμόστε Least Privilege
Οι εργαζόμενοι, administrators, applications και εξωτερικοί συνεργάτες πρέπει να έχουν μόνο την πρόσβαση που απαιτείται για τον ρόλο τους.
Τα υπερβολικά permissions αυξάνουν την πιθανή επίπτωση τόσο ενός compromised account όσο και ενός ανθρώπινου λάθους ή insider incident.
Πραγματοποιείτε περιοδικά access reviews και αφαιρείτε permissions που δεν απαιτούνται πλέον.
3. Προστατεύστε τους Λογαριασμούς
Ένας παραβιασμένος εταιρικός λογαριασμός μπορεί να δώσει σε έναν attacker πρόσβαση σε email, cloud storage, εφαρμογές και άλλα δεδομένα.
Χρησιμοποιήστε κατάλληλα authentication controls και ενεργοποιήστε MFA στους κρίσιμους λογαριασμούς όπου υποστηρίζεται.
Ιδιαίτερη προσοχή απαιτούν:
- administrative accounts,
- εταιρικό email,
- remote access,
- cloud platforms,
- λογαριασμοί με πρόσβαση σε κρίσιμα δεδομένα.
Παράλληλα, πρέπει να υπάρχει διαδικασία για γρήγορη ανάκληση credentials, sessions ή access όταν εντοπιστεί πιθανό account compromise.
4. Διαχειριστείτε Vulnerabilities και Updates
Η επιχείρηση χρειάζεται διαδικασία για τον εντοπισμό και την αντιμετώπιση vulnerabilities στα συστήματα που χρησιμοποιεί.
Δεν αρκεί η γενική οδηγία «κάντε updates». Χρειάζεται να γνωρίζετε:
- ποια assets διαθέτετε,
- ποια είναι Internet-facing,
- ποιες ενημερώσεις ή mitigations απαιτούνται,
- ποια vulnerabilities χρειάζονται προτεραιότητα,
- αν η διόρθωση εφαρμόστηκε πραγματικά.
5. Προστατεύστε τα Endpoints και το Email
Endpoint και email security controls μπορούν να βοηθήσουν στην πρόληψη και ανίχνευση πολλών επιθέσεων που ενδέχεται να οδηγήσουν σε data breach.
Οι πραγματικές δυνατότητες εξαρτώνται από το προϊόν, το licensing και τη configuration. Για αυτό η επιχείρηση πρέπει να ελέγχει όχι μόνο αν υπάρχει security solution, αλλά και αν οι κατάλληλες protections είναι ενεργοποιημένες και παρακολουθούνται.
6. Χρησιμοποιήστε Κρυπτογράφηση όπου είναι Κατάλληλη
Η κρυπτογράφηση μπορεί να μειώσει την έκθεση δεδομένων σε συγκεκριμένα περιστατικά, αλλά δεν αποτελεί καθολική προστασία από κάθε data breach.
Για παράδειγμα, αν ένας attacker αποκτήσει νόμιμη πρόσβαση μέσω compromised account σε μια εφαρμογή που αποκρυπτογραφεί τα δεδομένα για τον εξουσιοδοτημένο χρήστη, η ύπαρξη encryption at rest από μόνη της δεν αποτρέπει την πρόσβαση.
Η κρυπτογράφηση πρέπει επομένως να αποτελεί μέρος μιας ευρύτερης στρατηγικής μαζί με access control, identity security, monitoring και σωστή διαχείριση των encryption keys.
7. Διατηρήστε Προστατευμένα και Δοκιμασμένα Backups
Τα backups δεν εμποδίζουν μια παραβίαση εμπιστευτικότητας. Είναι όμως κρίσιμα όταν ένα περιστατικό προκαλέσει απώλεια, αλλοίωση ή καταστροφή δεδομένων.
Τα κρίσιμα backups πρέπει να προστατεύονται από μη εξουσιοδοτημένη αλλαγή ή διαγραφή και να πραγματοποιούνται τακτικές δοκιμές restore.
Η ύπαρξη backup δεν αποδεικνύει ότι η επιχείρηση μπορεί να ανακάμψει. Αυτό επιβεβαιώνεται μόνο με πραγματική δοκιμή της διαδικασίας ανάκτησης.
8. Συλλέξτε τα Logs που Χρειάζονται για Investigation
Όταν συμβεί ένα περιστατικό, η ομάδα πρέπει να μπορεί να απαντήσει σε βασικά ερωτήματα:
- πότε ξεκίνησε η ύποπτη δραστηριότητα,
- ποια accounts χρησιμοποιήθηκαν,
- ποια συστήματα επηρεάστηκαν,
- ποιες administrative αλλαγές έγιναν,
- ποια δεδομένα ενδέχεται να προσπελάστηκαν ή να μεταβλήθηκαν.
Ανάλογα με το περιβάλλον, αυτό μπορεί να απαιτεί identity, endpoint, cloud, application, email και network logs.
Η συλλογή logs χωρίς κατάλληλη διατήρηση, monitoring και διαδικασία investigation έχει περιορισμένη αξία.
9. Ελέγξτε τους Τρίτους που έχουν Πρόσβαση στα Δεδομένα
Ένα data breach μπορεί να προκύψει και μέσω supplier, cloud service, IT provider ή άλλου συνεργάτη.
Η επιχείρηση πρέπει να γνωρίζει:
- ποιοι τρίτοι επεξεργάζονται κρίσιμα ή προσωπικά δεδομένα,
- τι πρόσβαση διαθέτουν,
- πώς προστατεύεται αυτή η πρόσβαση,
- πώς θα ενημερωθεί η επιχείρηση σε περίπτωση περιστατικού,
- πώς ανακαλείται η πρόσβαση όταν λήξει η συνεργασία.
Τι κάνουμε όταν εντοπιστεί πιθανό Data Breach;
Οι πρώτες ενέργειες πρέπει να ακολουθούν προκαθορισμένη διαδικασία και να προσαρμόζονται στο συγκεκριμένο περιστατικό.
1. Επιβεβαιώστε και καταγράψτε το περιστατικό
Καταγράψτε πότε εντοπίστηκε, ποιος το ανέφερε, ποια συστήματα φαίνεται να επηρεάζονται και ποια στοιχεία είναι διαθέσιμα.
2. Περιορίστε την περαιτέρω έκθεση
Ανάλογα με το περιστατικό, μπορεί να χρειάζεται απομόνωση endpoint, απενεργοποίηση λογαριασμού, ανάκληση session ή credential, περιορισμός network access ή διόρθωση λανθασμένης configuration.
Οι ενέργειες πρέπει να επιλέγονται προσεκτικά ώστε να περιορίζουν την απειλή χωρίς να καταστρέφουν άσκοπα στοιχεία που χρειάζονται για investigation.
3. Διατηρήστε τα απαραίτητα στοιχεία
Logs, alerts, timestamps και άλλα τεχνικά στοιχεία μπορεί να είναι κρίσιμα για να προσδιοριστεί τι συνέβη.
Μην βασίζεστε μόνο σε screenshots ή ανθρώπινη μνήμη όταν υπάρχουν διαθέσιμα πρωτογενή τεχνικά στοιχεία.
4. Προσδιορίστε το Scope
Εξετάστε:
- ποια systems και accounts επηρεάστηκαν,
- ποια δεδομένα εμπλέκονται,
- αν υπήρξε πρόσβαση, αποκάλυψη, αλλοίωση, απώλεια ή καταστροφή,
- αν επηρεάστηκαν προσωπικά δεδομένα,
- αν η πρόσβαση ή η απειλή εξακολουθεί να είναι ενεργή.
5. Προχωρήστε σε Recovery με ασφάλεια
Η επιστροφή σε παραγωγική λειτουργία πρέπει να πραγματοποιείται αφού αντιμετωπιστεί η σχετική αιτία ή ο ενεργός κίνδυνος στον βαθμό που απαιτείται.
Διαφορετικά, η επιχείρηση μπορεί να επαναφέρει ένα σύστημα μόνο για να παραβιαστεί ξανά.
GDPR: Πότε ξεκινά το χρονόμετρο των 72 ωρών;
Όταν υπάρχει personal data breach, ο controller πρέπει να αξιολογήσει αν απαιτείται γνωστοποίηση στην αρμόδια εποπτική αρχή.
Σύμφωνα με το Article 33 GDPR, η γνωστοποίηση γίνεται χωρίς αδικαιολόγητη καθυστέρηση και, όπου είναι εφικτό, το αργότερο εντός 72 ωρών από τη στιγμή που ο controller έλαβε γνώση του personal data breach, εκτός εάν η παραβίαση είναι απίθανο να δημιουργήσει κίνδυνο για τα δικαιώματα και τις ελευθερίες φυσικών προσώπων.
Το 72ωρο επομένως δεν σημαίνει ότι κάθε ύποπτο security alert πρέπει αυτομάτως να δηλωθεί. Χρειάζεται να διαπιστωθεί ότι υπάρχει personal data breach και να πραγματοποιηθεί η σχετική risk assessment.
Αν η γνωστοποίηση που απαιτείται δεν πραγματοποιηθεί μέσα στις 72 ώρες, πρέπει να συνοδεύεται από αιτιολόγηση της καθυστέρησης.
Τι συμβαίνει όταν η επιχείρηση είναι Processor;
Αν μια επιχείρηση επεξεργάζεται προσωπικά δεδομένα για λογαριασμό άλλου οργανισμού ως processor και αντιληφθεί personal data breach, ο GDPR απαιτεί να ενημερώσει τον controller χωρίς αδικαιολόγητη καθυστέρηση.
Η υποχρέωση αυτή δεν πρέπει να συγχέεται με το 72ωρο που αφορά τη γνωστοποίηση του controller στην αρμόδια εποπτική αρχή.
Πότε ενημερώνονται τα επηρεαζόμενα άτομα;
Η ενημέρωση των φυσικών προσώπων έχει διαφορετικό threshold από τη γνωστοποίηση στην εποπτική αρχή.
Όταν το personal data breach είναι πιθανό να δημιουργήσει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες φυσικών προσώπων, ο controller πρέπει, με τις εξαιρέσεις που προβλέπει ο GDPR, να επικοινωνήσει την παραβίαση στα επηρεαζόμενα άτομα χωρίς αδικαιολόγητη καθυστέρηση.
Η επικοινωνία πρέπει να περιγράφει με σαφή και απλή γλώσσα τη φύση του breach και τις σχετικές πληροφορίες και ενέργειες που προβλέπει ο GDPR.
Πρέπει να καταγράφονται και τα Breaches που δεν γνωστοποιούνται;
Ναι. Ο controller πρέπει να τεκμηριώνει τα personal data breaches ώστε να είναι δυνατή η επαλήθευση της συμμόρφωσης με το Article 33 GDPR.
Στην πράξη, η καταγραφή πρέπει να επιτρέπει να αποτυπωθούν τουλάχιστον τα βασικά στοιχεία του περιστατικού, η αξιολόγηση, οι επιπτώσεις και οι ενέργειες που πραγματοποιήθηκαν.
Αυτό είναι σημαντικό ακόμη και όταν μετά την αξιολόγηση αποφασιστεί ότι το περιστατικό είναι απίθανο να δημιουργήσει κίνδυνο και επομένως δεν απαιτείται γνωστοποίηση στην DPA.
Incident Response πριν συμβεί το Incident
Η επιχείρηση δεν πρέπει να σχεδιάζει τη διαδικασία αντιμετώπισης την ώρα της παραβίασης.
Το ισχύον NIST SP 800-61 Rev.3 αντιμετωπίζει το Incident Response ως μέρος της συνολικής διαχείρισης cybersecurity risk και συνδέει την προετοιμασία, την ανίχνευση, την απόκριση και την ανάκαμψη με τις λειτουργίες του NIST Cybersecurity Framework 2.0.
Για μια ΜΜΕ, μια πρακτική διαδικασία πρέπει τουλάχιστον να καθορίζει:
- ποιος λαμβάνει την πρώτη αναφορά,
- ποιος έχει authority να απομονώσει systems ή accounts,
- ποιος συντονίζει την τεχνική διερεύνηση,
- ποιος αξιολογεί τις privacy και regulatory υποχρεώσεις,
- ποια εξωτερικά contacts μπορεί να απαιτηθούν,
- πώς πραγματοποιείται recovery,
- πώς καταγράφονται οι αποφάσεις και τα lessons learned.
Data Breach Checklist για ΜΜΕ
- Γνωρίζουμε πού βρίσκονται τα κρίσιμα και προσωπικά δεδομένα.
- Έχουμε inventory των σημαντικών systems και cloud services.
- Εφαρμόζουμε least privilege και περιοδικά access reviews.
- Χρησιμοποιούμε MFA στους κρίσιμους λογαριασμούς όπου υποστηρίζεται.
- Υπάρχει διαδικασία vulnerability και patch management.
- Διαθέτουμε κατάλληλα endpoint και email security controls.
- Τα κρίσιμα backups προστατεύονται και δοκιμάζονται.
- Συλλέγουμε τα logs που απαιτούνται για detection και investigation.
- Γνωρίζουμε ποιοι τρίτοι έχουν πρόσβαση ή επεξεργάζονται δεδομένα.
- Υπάρχει προκαθορισμένο Incident Response plan.
- Γνωρίζουμε ποιος αξιολογεί αν ένα incident αποτελεί personal data breach.
- Μπορούμε να καταγράψουμε πότε αποκτήσαμε γνώση ενός personal data breach.
- Υπάρχει διαδικασία αξιολόγησης του κινδύνου για τα επηρεαζόμενα άτομα.
- Τεκμηριώνουμε τα personal data breaches και τις αποφάσεις που λαμβάνονται.
- Γνωρίζουμε ποιος συντονίζει recovery και post-incident review.
Μετά το Breach: Μην επιστρέψετε απλώς στην κανονική λειτουργία
Μετά την αντιμετώπιση ενός περιστατικού πρέπει να εξεταστεί γιατί συνέβη και ποια controls χρειάζονται βελτίωση.
Μπορεί να απαιτούνται αλλαγές σε:
- permissions και identity controls,
- security configurations,
- patching διαδικασίες,
- monitoring και alerting,
- backup και recovery,
- employee awareness,
- third-party access,
- Incident Response διαδικασίες.
Το ζητούμενο δεν είναι μόνο να κλείσει το συγκεκριμένο incident, αλλά να μειωθεί η πιθανότητα και η επίπτωση παρόμοιου περιστατικού στο μέλλον.
Πώς μπορεί να βοηθήσει η DataShield.gr;
Η DataShield.gr μπορεί να αξιολογήσει τα τεχνικά controls και την ετοιμότητα μιας επιχείρησης απέναντι σε περιστατικά παραβίασης δεδομένων, εξετάζοντας identities, access controls, endpoints, vulnerabilities, logging, backups και βασικές διαδικασίες incident response.
Στόχος είναι να εντοπιστούν πρακτικά κενά πριν εξελιχθούν σε σοβαρό περιστατικό και να υπάρχει σαφέστερη τεχνική εικόνα για detection, containment και recovery όταν κάτι συμβεί.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση της ασφάλειας δεδομένων και της ετοιμότητας αντιμετώπισης περιστατικών της επιχείρησής σας.