Plan de réponse aux incidents marketing de 4Thought
Table des Matières
Dernière mise à jour:
Introduction
Conformément aux meilleures pratiques du secteur et afin de se conformer à de nombreuses réglementations, 4Thought Marketing a mis en place diverses procédures, politiques et directives pour protéger la confidentialité, l'intégrité et la disponibilité (CIA) des données critiques de ses clients et de ses ressources informatiques. Ce plan de réponse aux incidents est un document de procédure destiné à préparer notre équipe à gérer de tels incidents de sécurité. Des tests réguliers et des améliorations continues de ce plan permettront à 4Thought Marketing de se préparer aux incidents de sécurité et, en fin de compte, de gérer et de minimiser les risques.
Il peut être approprié d'utiliser ce plan conjointement avec le plan de reprise après sinistre de 4Thought Marketing, qui peut être trouvé à <Path Redacted for Public> pour un usage interne ou sous forme de lien sur www.4ThoughtMarketing.com/Trust.
Il est prévu que ce document devra être modifié à mesure que de nouvelles technologies et exigences seront introduites et qu'il devra être révisé au moins une fois par an. Les membres de l'équipe de sécurité s'acquitteront de cette tâche sous la direction du responsable de la sécurité.
Veuillez noter que chez 4Thought Marketing, notre « DPO » ou délégué à la protection des données (une exigence du RGPD) est la même personne que notre responsable de la sécurité.
Aperçu du régime
De nombreux incidents de sécurité peuvent survenir avec différents niveaux de gravité, et il n'est pas toujours nécessaire de se concentrer sur chaque étape. Toutefois, il est essentiel d'être préparé et de comprendre que la réponse à un incident se déroule généralement en plusieurs phases, chacune ayant ses propres buts et objectifs. Les différentes phases d'un plan de réponse aux incidents de sécurité chez 4Thought Marketing sont les suivantes :
- Préparer
- Identifier
- Contenir
- Éradiquer
- Récupérer
- Évaluation
- Notification
Préparer
Dans le cadre de la préparation aux incidents de sécurité, plusieurs points doivent être abordés.
- L'équipe de gestion des incidents devrait comprendre notre responsable de la sécurité, des analystes de systèmes de notre équipe TMAS et, en fonction du type de données perdues, du personnel des ressources humaines.
- Les utilisateurs finaux et les analystes doivent recevoir une formation adaptée. Une bannière de connexion et des messages d'avertissement doivent être affichés.
- Les coordonnées figurent en annexe à ce document et doivent être disponibles en version papier pour :
- Personnel susceptible d'aider à gérer un incident
- Principaux partenaires qui pourraient devoir être informés
- Les chefs d'entreprise doivent prendre des décisions commerciales clés
- analystes de soutien externes possédant une expertise en sécurité
- Il faut effectuer des sauvegardes et les tester !
- Matériel destiné à assister l'équipe en cas d'incident (parfois appelé sac d'intervention).
- Un carnet vierge (Une documentation exhaustive doit être effectuée tout au long d'un incident, incluant des notes manuscrites dans un carnet vierge.)
- CD de démarrage pour analyser les disques durs et récupérer les mots de passe
- Petite caisse (nourriture, taxis, piles au besoin)
Identifier
La prise de conscience d'un incident de sécurité peut provenir de différentes sources, telles que des techniciens, des utilisateurs finaux, voire des clients.
Les bonnes pratiques recommandent de déclarer un incident dès que les responsables de la sécurité perçoivent un risque pour l'entreprise, puis de constituer l'équipe et de mettre en œuvre le plan d'intervention. Il est également conseillé d'impliquer plusieurs personnes rapidement, de sauvegarder tous les fichiers et enregistrements système importants, tels que les fichiers journaux, et de commencer la documentation détaillée au plus vite.
En définitive, les chefs d'entreprise doivent être impliqués dans de nombreux incidents de sécurité afin de déterminer les objectifs de la gestion d'un incident particulier, tels que la reprise immédiate de l'activité ou l'examen médico-légal.
Contenir
Le respect des procédures de base permet d'éviter de nombreux incidents. Les consignes spécifiques dépendent souvent de la nature de l'incident et des directives du responsable de l'entreprise. N'oubliez pas qu'une machine compromise peut ne pas fournir de données valides ! Voici quelques étapes essentielles à suivre :
- Obtenez et analysez autant d'informations système que possible, y compris les fichiers clés et éventuellement une sauvegarde de la machine compromise en vue d'une analyse forensique ultérieure.
- La mise hors tension d'une machine peut entraîner la perte de données et de preuves. Il est préférable de débrancher le câble réseau local afin de faciliter le confinement et l'analyse forensique. (Le fait de connecter l'ordinateur à un réseau distinct équipé d'un analyseur de réseau peut s'avérer utile pour analyser l'activité réseau.)
- Si une machine a été compromise, d'autres pourraient être vulnérables. Les actions à grande échelle qui pourraient s'avérer nécessaires incluent :
- Téléchargez les correctifs de sécurité auprès des fournisseurs.
- Mettre à jour les signatures antivirus
- Fermez les ports du pare-feu
- Désactiver les comptes compromis
- Exécutez des analyseurs de vulnérabilité pour identifier les autres hôtes vulnérables. ▪ Modifiez les mots de passe si nécessaire.
Éradiquer
Pour résoudre le problème, les procédures spécifiques dépendront souvent de la nature de l'incident ainsi que des directives du chef d'entreprise. Les principaux points à prendre en compte sont les suivants :
- Il convient d'utiliser un CD de démarrage pour accéder aux données sur les machines compromises. (L'installation de rootkits sur ces machines peut affecter les utilitaires système essentiels et dissuader d'utiliser un hôte compromis.)
- Si le système d'exploitation de la machine a été compromis, il doit être reconstruit à l'aide de machines renforcées sur des plateformes appropriées.
- Testez les sauvegardes avant toute restauration et surveillez l'apparition d'un nouvel incident.
- Documentez tout.
Récupérer
L'objectif de la phase de reprise est de rétablir la production en toute sécurité. Les actions spécifiques dépendront de la nature de l'incident et des directives du chef d'entreprise. Les points clés à prendre en compte sont les suivants :
- Il est préférable de tester à nouveau le système auprès de divers utilisateurs finaux.
- Réfléchissez au calendrier de la reprise de la production.
- Discuter de la notification des clients et de leurs préoccupations
- Discuter des questions liées à la gestion des médias
- Continuez à surveiller les incidents de sécurité
Évaluation
Cette phase permet à 4Thought Marketing de mieux gérer les futurs incidents de sécurité. Un rapport final doit décrire l'incident et la manière dont il a été traité à l'aide du formulaire de signalement d'incident. Ce rapport doit également inclure des suggestions pour la gestion des incidents futurs et la refonte de ce document.
Notification
La notification des violations est limitée aux atteintes aux données personnelles identifiables (DPI), sauf si ces données sont chiffrées avec une garantie raisonnable de sécurité. Une violation de DPI est considérée comme « découverte » à compter du jour où l’organisation en a connaissance.
La notification n'intervient pas nécessairement à la fin des processus susmentionnés, mais généralement en parallèle et à plusieurs étapes, en fonction des personnes notifiées et de l'impact géographique.
- Notification interne Cela se produit généralement dès qu'une prise de conscience de violation de données, ou même une prise de conscience potentielle de violation de données, a lieu.
- Notification aux clients et partenaires concernés o Dans les 4 heures ouvrables suivant la découverte ou plus tôt si possible, dès confirmation de l'impact sur un client ou un partenaire
Si des personnes appartenant à des clients sont concernées, il est de la seule responsabilité du client de les en informer.
- Notification du DPO de l'UE Avis aux autorités de protection des données des pays assujettis au RGPD : obligation de se conformer à l’article 33 du RGPD dans les 72 heures suivant la découverte de l’infraction
- Notification des personnes
- La notification aux citoyens de l'UE doit être conforme à l'article 34 du RGPD.
- Annonces à d'autres personnes en fonction des exigences légales géographiques
- (Comme mentionné précédemment) Si des clients sont concernés, il leur incombe exclusivement d'en informer les personnes concernées.
- Annonce générale / publique as et lorsque le marketing, les clients et l'équipe ETeam le jugent approprié.
Contenu de la notification :
L’avis doit être rédigé en langage clair et contenir les informations suivantes :
- Une brève description des faits, y compris la date de la violation et la date de la découverte de la violation, si elle est connue ;
- Une description des champs PII qui ont été impliqués dans la violation (par exemple, si le nom complet, le numéro de sécurité sociale, la date de naissance, l'adresse du domicile, le numéro de compte, le diagnostic, le code d'invalidité ou d'autres types d'informations ont été impliqués), si elle est connue ;
- Toutes les mesures que le Client doit prendre pour protéger ses données contre les dommages potentiels résultant de la violation.
- Une brève description des mesures prises par 4Thought pour enquêter sur la violation de données, atténuer les préjudices causés aux personnes et aux clients, et se protéger contre d'autres violations.
- Procédures de contact permettant aux personnes de poser des questions ou d'obtenir des informations supplémentaires, qui peuvent inclure notre numéro vert (800), une adresse électronique, un site Web ou une adresse postale.
Méthodes de notification :
Les clients de 4Thought seront avertis par courriel ou par téléphone, ou les deux, dans les délais impartis pour le signalement des violations, comme indiqué ci-dessus.
Journalisation des incidents
L’enregistrement des incidents doit se faire dans les journaux de sécurité standard applicables et les normes applicables et documentées pour ces journaux doivent s’appliquer.
Rôles et responsabilités
| Tâche/Responsabilité | Assigné à: | Remarques |
| Identifier et contenir la brèche | Responsable de TMAS | |
| Communiquer la violation | Directeur de la stratégie et PDG | Pour l'UE conformément au RGPD (dans les 72 heures au DPO conformément à l'article 33 et aux personnes concernées conformément à l'article 34) |
| Éradiquer la brèche | Responsable de TMAS | |
| Récupérer et restaurer | Ressources affectées par le responsable de TMAS | |
| Évaluation | Équipe de sécurité (PDG, RSSI, Responsable TMAS) | |
| Document post-mortem | CSO (Directeur des ventes) | |
| Notification interne | CSO (Directeur des ventes) | |
| Notification externe | Chef de Mktg |
Informations de contact pour les rôles de réponse aux incidents
| Rôle | Coordonnées |
| PDG | |
| CSO* | |
| Responsable de TMAS | |
| Responsable du Marketing |
*Inclut le rôle obligatoire du DPO en vertu du RGPD.







