+50 XP

Playbook fuite de données : que faire dans les 72 premières heures

Une fuite de données n'est pas un scénario « si ». C'est un scénario « quand ».

La question est de savoir si votre organisation dispose d'un playbook avant que cela n'arrive, ou si elle prend ses décisions sous pression, en public, sous le regard des régulateurs.

Le RGPD impose une notification à l'autorité de contrôle dans les 72 heures suivant la prise de connaissance d'une violation de données personnelles. Soit trois jours. Dans la plupart des organisations, comprendre simplement ce qui s'est passé prend plus de temps que cela.

Les cinq phases de la réponse à une violation

Phase 1 : Détecter

Le délai moyen de détection d'une fuite de données est de 204 jours (IBM Cost of a Data Breach Report 2023). Soit 204 jours pendant lesquels les données peuvent être exfiltrées, vendues ou publiées avant que vous ne le sachiez.

Sources de détection : votre SIEM (Security Information and Event Management), vos outils de détection sur les endpoints, les threat intelligence feeds, des chercheurs externes (programmes de bug bounty) ou, dans le pire des cas, un journaliste ou un régulateur qui vous l'apprend.

Le rôle du CDO dans la détection : s'assurer que les logs d'accès aux données sont conservés et surveillés. Des schémas d'accès anormaux (un utilisateur qui télécharge 100 000 enregistrements auxquels il n'a jamais accédé) doivent déclencher des alertes. Beaucoup de violations sont des menaces internes ou des identifiants compromis qui ressemblent à des accès normaux en l'absence d'analytique comportementale.

Phase 2 : Contenir

Arrêter l'hémorragie. Immédiatement après la détection d'une violation :

  • Isoler les systèmes affectés (ne les mettez pas complètement hors ligne si cela détruit les preuves forensiques)
  • Révoquer les identifiants compromis
  • Bloquer le vecteur d'attaque s'il est connu
  • Préserver les logs pour l'investigation forensique

Qui est dans la salle : CDO, CISO, CTO, juridique, et un cabinet externe de réponse à incident sous contrat (vous devez en avoir un sous retainer avant toute violation, et non chercher à en trouver un pendant).

Phase 3 : Évaluer

Quelles données ont été consultées ? Quelle est la nature de ces données (s'agit-il de données personnelles au sens du RGPD ? De données sensibles ? De données financières soumises à d'autres réglementations ?). Combien de personnes sont concernées ? Les données sont-elles susceptibles de causer un préjudice à ces personnes ?

La notification RGPD est requise lorsque la violation est « susceptible d'engendrer un risque pour les droits et libertés des personnes physiques ». Toutes les violations ne déclenchent pas une notification, mais évaluer cela correctement sous contrainte de temps suppose des critères établis à l'avance.

How to Create a Cyber Incident Response Plan

Watch on YouTube

Vérification des acquis

1. Selon le RGPD, quand la notification à l'autorité de contrôle dans les 72 heures est-elle requise ?

2. Pourquoi la leçon conseille-t-elle d'isoler les systèmes affectés plutôt que de les mettre immédiatement hors ligne pendant le containment ?

3. La leçon insiste sur le fait d'avoir un cabinet externe de réponse à incident « sous retainer avant toute violation ». Quel est le raisonnement de fond ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les actions qui relèvent de la phase Contenir de la réponse à une violation.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les affirmations qui reflètent la vision de la leçon sur la détection des violations.

Sélectionnez toutes les réponses correctes.

Phase 4 : Notifier

Si la violation déclenche des obligations de notification :

Notification au régulateur (RGPD : 72 heures à compter de la prise de connaissance) : à transmettre à l'autorité de contrôle compétente. La notification doit inclure : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les coordonnées du DPO, les conséquences probables de la violation, les mesures prises ou envisagées.

Notification aux personnes concernées (le cas échéant) : si la violation est « susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques », les personnes concernées doivent également être informées, dans les meilleurs délais. La communication doit être formulée en termes clairs et simples.

Autres notifications réglementaires : les entreprises de services financiers font face à des obligations de notification supplémentaires (PRA/FCA au Royaume-Uni, SEC aux États-Unis). Les organisations de santé sont soumises aux obligations de notification HIPAA (60 jours à compter de la découverte). Connaissez vos obligations sectorielles avant d'en avoir besoin.

Phase 5 : Remédier et apprendre

Après le containment : corriger la vulnérabilité, mettre en place des contrôles supplémentaires, revoir le processus de réponse à incident. La revue post-incident (dans les 2 semaines suivant la résolution) doit répondre à : que s'est-il passé ? Comment la violation a-t-elle été détectée ? Comment la détection aurait-elle pu être plus rapide ? Quels contrôles ont échoué ? Que ferions-nous différemment ?

L'exercice sur table

Les organisations qui répondent bien aux violations se sont entraînées. Un exercice sur table est un scénario de violation simulé, joué dans une salle de réunion avec toutes les parties prenantes clés : équipe sécurité, juridique, CDO, CEO, communication. Vous déroulez : « Nous sommes mardi matin. Un chercheur en sécurité nous écrit qu'il détient 500 000 enregistrements clients. Que faisons-nous dans l'heure qui suit ? Dans les six heures ? D'ici la fin de journée ? »

Ces exercices révèlent les failles de votre processus avant qu'une vraie violation ne le fasse. Menez-en un par an au minimum, plus fréquemment si vous opérez dans un secteur très exposé.

Cas : british airways (2018)

En septembre 2018, British Airways a révélé une fuite de données touchant 500 000 clients. Les attaquants avaient modifié le site web de BA pour siphonner les données de cartes de paiement, une attaque « Magecart » sophistiquée restée indétectée pendant deux mois.

L'ICO a infligé à BA une amende de 20 millions de livres (réduite depuis les 183 millions initialement proposés en raison du COVID-19). La violation était directement imputable à des mesures de sécurité insuffisantes, en particulier l'incapacité à détecter des connexions sortantes anormales depuis leur site web.

La leçon : ce n'est pas la violation qui a coûté l'amende. C'est la violation plus les deux mois de délai de détection plus les contrôles de sécurité insuffisants. Le CDO et le CISO qui auraient mis en place une surveillance comportementale et une détection d'anomalies d'accès aux données auraient repéré cela en quelques jours, pas en quelques mois.

À faire, tiré de cette leçon

Ces actions sont compilées dans le plan d'action du rôle.

  • Organiser un exercice de simulation de réponse à une violation de données au moins une fois par an
Voir le plan d'action complet →

Articles liés

Les articles récents du blog qui s'appuient sur cette leçon.