+50 XP

Data-Breach-Playbook: Was in den ersten 72 Stunden zu tun ist

Ein Data Breach ist kein „ob“-Szenario. Es ist ein „wann“.

Die Frage ist, ob Ihre Organisation ein Playbook hat, bevor es passiert, oder ob sie unter Druck, in der Öffentlichkeit und unter Beobachtung der Aufsichtsbehörden entscheidet.

Die DSGVO schreibt die Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten vor. Das sind drei Tage. In den meisten Organisationen dauert es länger, überhaupt herauszufinden, was passiert ist.

Die fünf Phasen der Breach-Response

Phase 1: Detect

Die durchschnittliche Zeit bis zur Entdeckung eines Data Breach liegt bei 204 Tagen (IBM Cost of a Data Breach Report 2023). Das sind 204 Tage, in denen Daten exfiltriert, verkauft oder veröffentlicht werden können, bevor Sie davon wissen.

Quellen der Entdeckung: Ihr SIEM-System (Security Information and Event Management), Endpoint-Detection-Tools, Threat-Intelligence-Feeds, externe Forscher (Bug-Bounty-Programme) oder, im schlimmsten Fall, ein Journalist oder eine Aufsichtsbehörde, die es Ihnen zuerst sagt.

Die Rolle des CDO bei der Entdeckung: sicherstellen, dass Data-Access-Logs geführt und überwacht werden. Auffällige Zugriffsmuster (ein Nutzer lädt 100.000 Datensätze herunter, auf die er nie zuvor zugegriffen hat) sollten Alerts auslösen. Viele Breaches sind Insider Threats oder kompromittierte Credentials, die ohne Behavioral Analytics wie normale Zugriffe aussehen.

Phase 2: Contain

Die Blutung stoppen. Unmittelbar nach Entdeckung eines Breach:

  • Betroffene Systeme isolieren (nicht vollständig offline nehmen, wenn das forensische Beweise zerstören würde)
  • Kompromittierte Credentials sperren
  • Den Angriffsvektor blockieren, sofern bekannt
  • Logs für die forensische Untersuchung sichern

Wer im Raum ist: CDO, CISO, CTO, Legal und eine beauftragte externe Incident-Response-Firma (die sollten Sie vor jedem Breach unter Vertrag haben und nicht erst während eines Breach suchen).

Phase 3: Assess

Auf welche Daten wurde zugegriffen? Um welche Art von Daten handelt es sich (sind es personenbezogene Daten nach DSGVO? Besondere Kategorien personenbezogener Daten? Finanzdaten, die anderen Regulierungen unterliegen?). Wie viele Personen sind betroffen? Ist es wahrscheinlich, dass die Daten diesen Personen Schaden zufügen?

Eine Meldung nach DSGVO ist erforderlich, wenn der Breach „voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt“. Nicht jeder Breach löst eine Meldepflicht aus, aber diese Einschätzung unter Zeitdruck korrekt zu treffen, setzt vorab definierte Kriterien voraus.

How to Create a Cyber Incident Response Plan

Watch on YouTube

Wissenscheck

1. Wann ist nach DSGVO eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden erforderlich?

2. Warum empfiehlt die Lektion, betroffene Systeme beim Containment zu isolieren, anstatt sie sofort vollständig offline zu nehmen?

3. Die Lektion betont, eine externe Incident-Response-Firma „vor jedem Breach unter Vertrag“ zu haben. Was ist die zentrale Begründung dafür?

MEHRFACHAUSWAHL

4. Wählen Sie ALLE Maßnahmen, die zur Contain-Phase der Breach-Response gehören.

Wählen Sie alle richtigen Antworten aus.

MEHRFACHAUSWAHL

5. Wählen Sie ALLE Aussagen, die die Sicht der Lektion auf die Breach-Erkennung wiedergeben.

Wählen Sie alle richtigen Antworten aus.

Phase 4: Notify

Wenn der Breach Meldepflichten auslöst:

Meldung an die Aufsichtsbehörde (DSGVO: 72 Stunden ab Kenntnisnahme): Einreichung bei der zuständigen Aufsichtsbehörde. Die Meldung muss enthalten: Art des Breach, Kategorien und ungefähre Zahl der betroffenen Personen, Kontaktdaten des DPO, wahrscheinliche Folgen des Breach, ergriffene oder vorgeschlagene Maßnahmen.

Benachrichtigung der Betroffenen (wo erforderlich): Wenn der Breach „voraussichtlich zu einem hohen Risiko für die Rechte und Freiheiten natürlicher Personen führt“, müssen auch die betroffenen Personen unverzüglich benachrichtigt werden. Die Kommunikation muss in klarer, einfacher Sprache erfolgen.

Weitere regulatorische Meldungen: Finanzdienstleister unterliegen zusätzlichen Meldepflichten (PRA/FCA in Großbritannien, SEC in den USA). Organisationen im Gesundheitswesen unterliegen den HIPAA-Meldepflichten (60 Tage ab Entdeckung). Kennen Sie Ihre branchenspezifischen Pflichten, bevor Sie sie brauchen.

Phase 5: Remediate and Learn

Nach dem Containment: die Schwachstelle beheben, zusätzliche Kontrollen einführen, den Incident-Response-Prozess überprüfen. Der Post-Incident-Review (innerhalb von 2 Wochen nach Abschluss) sollte beantworten: Was ist passiert? Wie wurde es entdeckt? Wie hätte die Entdeckung schneller erfolgen können? Welche Kontrollen haben versagt? Was würden wir anders machen?

Die Tabletop-Übung

Organisationen, die gut auf Breaches reagieren, haben geübt. Eine Tabletop-Übung ist ein simuliertes Breach-Szenario, das in einem Konferenzraum mit allen zentralen Stakeholdern durchgespielt wird: Security-Team, Legal, CDO, CEO, Kommunikation. Sie gehen durch: „Es ist Dienstagmorgen. Ein Security-Forscher schreibt uns, er habe 500.000 Kundendatensätze. Was tun wir in der nächsten Stunde? In den nächsten sechs Stunden? Bis Tagesende?“

Diese Übungen zeigen Lücken in Ihrem Prozess, bevor ein echter Breach das tut. Führen Sie mindestens einmal jährlich eine durch, häufiger, wenn Sie in einem Sektor mit hoher Bedrohungslage arbeiten.

Fall: british airways (2018)

Im September 2018 gab British Airways einen Data Breach bekannt, der 500.000 Kunden betraf. Angreifer hatten die BA-Website manipuliert, um Zahlungskartendaten abzugreifen, ein raffinierter „Magecart“-Angriff, der zwei Monate lang unentdeckt blieb.

Die ICO verhängte gegen BA ein Bußgeld von 20 Millionen £ (reduziert von den vorgeschlagenen 183 Millionen £ aufgrund von COVID-19). Der Breach war unmittelbar auf unzureichende Sicherheitsmaßnahmen zurückzuführen, konkret auf das Versäumnis, anomale ausgehende Verbindungen von der Website zu erkennen.

Die Lehre: Der Breach war nicht das Bußgeld. Der Breach plus die zweimonatige Detection-Lücke plus die unzureichenden Sicherheitskontrollen waren das Bußgeld. Der CDO und der CISO, die Behavioral Monitoring und Anomalieerkennung bei Datenzugriffen implementiert hätten, hätten das in Tagen statt Monaten bemerkt.

Was Sie aus dieser Lektion umsetzen

Diese Maßnahmen sind im Playbook der Rolle zusammengefasst.

  • Mindestens einmal jährlich eine Tabletop-Übung zur Breach Response durchspielen
Vollständiges Action Playbook ansehen

Verwandte Artikel

Aktuelle Blogartikel, die auf dieser Lektion aufbauen.