4Thought Marketing Logo

4Thought Marketing-Notfallplan

image_pdfimage_print

Sicherheitsrichtlinie Startseite

Letztes Update:

Einführung

4Thought Marketing hat, in Übereinstimmung mit branchenüblichen Best Practices und zur Einhaltung zahlreicher Compliance-Vorschriften, verschiedene Verfahren, Richtlinien und Leitlinien implementiert, um die Vertraulichkeit, Integrität und Verfügbarkeit (CIA) seiner kritischen Kundendaten und IT-Ressourcen zu schützen. Dieser Notfallplan dient als Verfahrensdokument zur Vorbereitung unseres Teams auf Sicherheitsvorfälle. Regelmäßige Tests und Optimierungen dieses Plans helfen 4Thought Marketing, sich auf negative Sicherheitsvorfälle vorzubereiten und letztendlich Risiken zu managen und zu minimieren. 

Es kann angebracht sein, diesen Plan in Verbindung mit dem Notfallwiederherstellungsplan von 4Thought Marketing zu verwenden, der für den internen Gebrauch unter <Pfad für die Öffentlichkeit gesperrt> oder als Link unter www.4ThoughtMarketing.com/Trust zu finden ist.

Es ist davon auszugehen, dass dieses Dokument mit der Einführung neuer Technologien und Anforderungen angepasst und mindestens jährlich überprüft werden muss. Die Mitglieder des Sicherheitsteams führen diese Aufgabe im Auftrag des Chief Security Officers durch.

Bitte beachten Sie, dass bei 4Thought Marketing unser „DPO“ oder Datenschutzbeauftragter (eine Anforderung der DSGVO) die gleiche Rolle/Person wie unser Sicherheitsbeauftragter ist.

Planübersicht

Sicherheitsvorfälle können in unterschiedlichen Schweregraden auftreten, und nicht jeder Vorfall erfordert die Fokussierung auf jeden einzelnen Schritt. Es ist jedoch unerlässlich, vorbereitet zu sein und zu verstehen, dass die Reaktion auf einen Vorfall typischerweise verschiedene Phasen umfasst, sowie die Ziele und Aufgaben jeder Phase. Die verschiedenen Phasen eines Sicherheitsvorfall-Reaktionsplans bei 4Thought Marketing sind wie folgt:

  • Danach
  • Identifikation
  • Enthalten
  • Ausrotten
  • Entspannung 
  • Bewertung
  • Benachrichtigung

Danach

Bei der Vorbereitung auf Sicherheitsvorfälle müssen verschiedene Punkte berücksichtigt werden.

  • Das Incident-Handling-Team sollte unseren Sicherheitsbeauftragten, Systemanalysten aus unserem TMAS-Team und, je nach Art der verloren gegangenen Daten, Mitarbeiter der Personalabteilung umfassen.
  • Endnutzer und Analysten sollten entsprechend geschult werden. Anmeldebanner und Warnhinweise sollten angezeigt werden.  
  • Die Kontaktdaten sind diesem Dokument als Anhang beigefügt und sollten in gedruckter Form verfügbar sein für:
    • Personal, das bei der Bewältigung eines Vorfalls behilflich sein könnte
    • Wichtige Partner, die möglicherweise benachrichtigt werden müssen
    • Geschäftsinhaber müssen wichtige Geschäftsentscheidungen treffen
    • Externe Supportanalysten mit Sicherheitsexpertise
  • Es sollten Backups erstellt und getestet werden!
  • Ausrüstung zur Unterstützung des Teams im Falle eines Zwischenfalls (manchmal auch als Sprungtasche bezeichnet)
    • Ein leeres Notizbuch (Während eines gesamten Vorfalls sollte eine gründliche Dokumentation erfolgen, einschließlich handschriftlicher Notizen in einem neuen Notizbuch.)
    • Boot-CDs zur Analyse von Festplatten und zur Wiederherstellung von Passwörtern
    • Kleingeld (für Lebensmittel, Taxis, Batterien nach Bedarf)

Identifikation

Die Kenntnis eines Sicherheitsvorfalls kann aus verschiedenen Quellen stammen, beispielsweise von technischen Fachkräften, Endbenutzern oder sogar Kunden.

Bewährte Verfahren empfehlen, einen Vorfall zu melden, sobald Sicherheitsmitarbeiter ein Risiko für das Unternehmen erkennen, und anschließend das Team zusammenzustellen und den Plan umzusetzen. Es wird außerdem empfohlen, frühzeitig mehrere Personen einzubeziehen, alle wichtigen Systemdateien und -aufzeichnungen, wie z. B. Protokolldateien, zu sichern und so schnell wie möglich mit der detaillierten Dokumentation zu beginnen.

Letztendlich müssen Geschäftsinhaber in viele Sicherheitsvorfälle einbezogen werden, um zu entscheiden, welche Ziele bei der Bewältigung eines bestimmten Vorfalls verfolgt werden sollen, wie z. B. die sofortige Wiederherstellung des Geschäftsbetriebs oder eine forensische Untersuchung.

Enthalten

Die Einhaltung grundlegender Verfahren kann viele Vorfälle verhindern. Die konkreten Richtlinien hängen häufig von der Art des Vorfalls sowie den Anweisungen des Geschäftsinhabers ab. Denken Sie daran, dass ein kompromittiertes System möglicherweise keine gültigen Daten liefert! Zu den grundlegenden Schritten, die Sie beachten sollten, gehören:

  • Sammeln und analysieren Sie so viele Systeminformationen wie möglich, einschließlich wichtiger Dateien und gegebenenfalls einer Sicherungskopie des kompromittierten Rechners für eine spätere forensische Analyse.  
  • Das Ausschalten eines Rechners kann zu Daten- und Beweisverlust führen. Um die Datensicherung und forensische Untersuchungen zu erleichtern, sollte vorzugsweise das LAN-Kabel getrennt werden. (Die Nutzung eines separaten Netzwerks mit einem Netzwerk-Analyzer kann die Analyse der Netzwerkaktivitäten unterstützen.)
  • Wenn ein System kompromittiert wurde, könnten auch andere Systeme angreifbar sein. Mögliche Maßnahmen, die in großem Umfang ergriffen werden müssen, umfassen beispielsweise Folgendes: 
    • Laden Sie Sicherheitspatches von den Herstellern herunter.
    • Antivirensignaturen aktualisieren
    • Firewall-Ports schließen
    • Kompromittierte Konten deaktivieren
    • Führen Sie Schwachstellenanalysen durch, um weitere anfällige Hosts zu finden. ▪ Ändern Sie gegebenenfalls Passwörter.

Ausrotten

Zur Beseitigung des Problems hängen die spezifischen Vorgehensweisen häufig von der Art des Vorfalls sowie den Anweisungen des Geschäftsinhabers ab. Wichtige Aspekte sind:  

  • Boot-CDs sollten verwendet werden, um auf Daten auf kompromittierten Rechnern zuzugreifen. (Auf kompromittierten Rechnern installierte Rootkits können grundlegende Systemdienstprogramme beeinträchtigen und die Nutzung eines kompromittierten Rechners unattraktiv machen.)
  • Wenn das Betriebssystem eines Rechners kompromittiert wurde, muss es mithilfe gehärteter Rechner auf geeigneten Plattformen neu installiert werden.
  • Testen Sie alle Backups vor der Wiederherstellung und achten Sie auf neue Vorfälle.
  • Alles dokumentieren.

Entspannung

Ziel der Wiederherstellungsphase ist die sichere Wiederaufnahme der Produktion. Die konkreten Maßnahmen hängen wiederum von der Art des Vorfalls sowie den Anweisungen des Unternehmensinhabers ab. Wichtige Aspekte sind:  

  • Das System sollte vorzugsweise mit einer Vielzahl von Endbenutzern erneut getestet werden.
  • Berücksichtigen Sie den Zeitpunkt der Wiederaufnahme der Produktion.
  • Besprechen Sie die Kundenbenachrichtigung und deren Bedenken.
  • Erörtern Sie Fragen zum Umgang mit Medien.
  • Überwachen Sie weiterhin die Sicherheit.

Bewertung

Diese Phase ermöglicht es 4Thought Marketing, künftige Sicherheitsvorfälle besser zu bewältigen. Ein Abschlussbericht sollte den Vorfall und dessen Bearbeitung mithilfe des Vorfallmeldeformulars beschreiben. Dieser Bericht sollte außerdem Vorschläge für die zukünftige Bearbeitung von Vorfällen und die Überarbeitung dieses Dokuments enthalten.

Benachrichtigung

Die Meldung von Datenschutzverletzungen beschränkt sich auf Verstöße gegen den Schutz personenbezogener Daten, es sei denn, diese Daten sind verschlüsselt und es besteht die begründete Erwartung, dass diese Verschlüsselung nicht geknackt wird. Eine Datenschutzverletzung gilt als „entdeckt“ ab dem Tag, an dem sie der Organisation bekannt wird.

Die Benachrichtigung erfolgt nicht unbedingt am Ende der oben genannten Prozesse, sondern typischerweise parallel dazu und in vielen Phasen, je nachdem, wer benachrichtigt wird und welche geografischen Auswirkungen zu erwarten sind.

  • Interne Benachrichtigung o Dies geschieht typischerweise, sobald eine Verletzung oder auch nur die Möglichkeit einer Verletzung erkannt wird.
  • Benachrichtigung betroffener Kunden und Partner o Innerhalb von 4 Geschäftsstunden nach Entdeckung oder, falls möglich, früher, nach Bestätigung der Auswirkungen auf einen Kunden oder Partner

o Sind einzelne Kunden betroffen, liegt es allein in der Verantwortung des Kunden, diese Personen zu benachrichtigen.

  • EU-Datenschutzbeauftragten-Mitteilung Mitteilung an die Datenschutzbehörden der DSGVO-Länder: Innerhalb von 72 Stunden nach Entdeckung der Entdeckung ist eine Einhaltung von Artikel 33 der DSGVO erforderlich.
  • Benachrichtigung von Einzelpersonen
    • Die Benachrichtigung von EU-Bürgern muss Artikel 34 der DSGVO entsprechen.
    • Bekanntmachungen an andere Personen aufgrund geografischer rechtlicher Bestimmungen
    • (Wie bereits erwähnt) Sollten Kunden betroffen sein, liegt es allein in der Verantwortung des Kunden, die betroffenen Personen zu benachrichtigen.
  • Allgemeine / öffentliche Bekanntmachung as und wenn dies von Marketing, Kunden und dem E-Team als angemessen erachtet wird.

Benachrichtigungsinhalt: 

Die Mitteilung muss in einfacher Sprache verfasst sein und folgende Informationen enthalten: 

  • Eine kurze Beschreibung des Geschehens, einschließlich des Datums des Verstoßes und des Datums der Entdeckung des Verstoßes, sofern bekannt;
  • Eine Beschreibung der personenbezogenen Datenfelder, die von der Datenschutzverletzung betroffen waren (z. B. ob vollständiger Name, Sozialversicherungsnummer, Geburtsdatum, Wohnanschrift, Kontonummer, Diagnose, Behindertencode oder andere Arten von Informationen betroffen waren), sofern bekannt;
  • Alle Maßnahmen, die der Kunde ergreifen sollte, um Kundendaten vor potenziellen Schäden durch die Datenschutzverletzung zu schützen.
  • Eine kurze Beschreibung der Maßnahmen, die 4Thought ergreift, um den Vorfall zu untersuchen, den Schaden für Einzelpersonen und Kunden zu minimieren und sich vor weiteren Verstößen zu schützen.
  • Kontaktmöglichkeiten für Einzelpersonen, die Fragen stellen oder weitere Informationen erhalten möchten, einschließlich unserer 800er-Nummer, einer E-Mail-Adresse, einer Website oder einer Postanschrift.

Benachrichtigungsmethoden: 

4Thought-Kunden werden innerhalb der oben genannten Frist zur Meldung von Verstößen per E-Mail und/oder Telefon benachrichtigt.

Vorfallprotokollierung

Die Protokollierung von Vorfällen erfolgt in den standardmäßigen, anwendbaren Sicherheitsprotokollen, und es gelten die für diese Protokolle geltenden und dokumentierten Standards.

Rollen und Verantwortlichkeiten  

Aufgabe/VerantwortlichkeitZugewiesen an:Notizen
Sicherheitslücke identifizieren und eindämmenLeiter von TMAS 
Meldung eines Verstoßes CSO & CEO Für die EU gemäß DSGVO (innerhalb von 72 Stunden an den Datenschutzbeauftragten gemäß Artikel 33 und an die betroffenen Personen gemäß Artikel 34)
Sicherheitslücke beseitigenLeiter von TMAS 
Wiederherstellen und WiederherstellenVom Leiter von TMAS zugewiesene Ressourcen 
BewertungSicherheitsteam (CEO, CSO, Leiter von TMAS) 
Dokument Post MortemCSO 
Benachrichtigung - InternCSO 
Benachrichtigung -ExternLeiter Mktg 

Kontaktinformationen für die Rollen bei der Reaktion auf Vorfälle

Funktion / Rolle (Role) *Kontaktinformationen
CEO
CSO*
Leiter von TMAS
Head of Marketing

*Beinhaltet die durch die DSGVO vorgeschriebene Rolle des Datenschutzbeauftragten.