Piano di risposta agli incidenti di marketing di 4Thought
Sommario
Pagina iniziale delle politiche di sicurezza
Ultimo aggiornamento:
Introduzione
Seguendo le "migliori pratiche" del settore e per ottemperare alle numerose normative in materia di conformità, 4Thought Marketing ha implementato diverse procedure, politiche e linee guida per proteggere la riservatezza, l'integrità e la disponibilità (CIA) dei dati critici dei clienti e delle risorse informatiche. Il presente Piano di risposta agli incidenti è un documento procedurale volto a preparare il nostro team ad affrontare tali incidenti di sicurezza. La verifica e il perfezionamento periodici di questo piano aiuteranno 4Thought Marketing a prepararsi ad eventuali incidenti di sicurezza e, in definitiva, a gestire e minimizzare i rischi.
Potrebbe essere opportuno utilizzare questo piano in combinazione con il Piano di Ripristino in caso di Disastro di 4Thought Marketing, disponibile all'indirizzo <Percorso omesso per uso pubblico> per uso interno oppure tramite un link all'indirizzo www.4ThoughtMarketing.com/Trust.
Si prevede che, con l'introduzione di nuove tecnologie e requisiti, il presente documento dovrà essere modificato e rivisto almeno annualmente. I membri del team di sicurezza svolgeranno questa funzione sotto la direzione del Responsabile della Sicurezza.
Si noti che presso 4Thought Marketing, il nostro "DPO" o Responsabile della protezione dei dati (requisito previsto dal GDPR) è la stessa persona/ruolo del nostro Responsabile della sicurezza.
Panoramica del piano
Possono verificarsi numerosi incidenti di sicurezza con diversi livelli di gravità e non tutti richiedono di concentrarsi su ogni singola fase. Tuttavia, è fondamentale essere preparati e comprendere che, in genere, la risposta a un incidente si articola in diverse fasi, così come gli obiettivi di ciascuna fase. Le varie fasi di un piano di risposta agli incidenti di sicurezza di 4Thought Marketing sono le seguenti:
- Preparare
- identifica
- Contenere
- Sradicare
- Recuperare
- Review
- Notifica
Preparare
Nella preparazione agli incidenti di sicurezza, è necessario affrontare diversi aspetti.
- Il team di gestione dell'incidente dovrebbe includere il nostro responsabile della sicurezza, gli analisti di sistema del nostro team TMAS e, a seconda del tipo di dati persi, il personale delle risorse umane.
- Gli utenti finali e gli analisti devono essere formati a un livello adeguato. Devono essere visualizzati banner di accesso e messaggi di avviso.
- Le informazioni di contatto sono incluse in appendice al presente documento e dovrebbero essere disponibili in formato cartaceo per:
- Personale che potrebbe fornire assistenza nella gestione di un incidente
- Principali partner che potrebbero dover essere informati
- I titolari d'azienda prenderanno decisioni aziendali chiave
- Analisti di supporto esterni con competenze in materia di sicurezza
- È necessario effettuare dei backup e testarli!
- Materiale di supporto per la squadra in caso di emergenza (a volte chiamato anche kit di pronto soccorso).
- Un quaderno vuoto (durante tutto l'incidente è necessario documentare accuratamente ogni aspetto, includendo appunti scritti a mano su un quaderno nuovo).
- CD di avvio per analizzare i dischi rigidi e recuperare le password
- Fondo cassa per piccole spese (cibo, taxi, batterie, se necessario)
identifica
La consapevolezza di un incidente di sicurezza può provenire da diverse fonti, come personale tecnico, utenti finali o persino clienti.
Le migliori prassi suggeriscono di dichiarare che si è verificato un incidente quando gli addetti alla sicurezza percepiscono un rischio per l'azienda, per poi riunire il team e attuare il piano. Si consiglia inoltre di coinvolgere più persone fin dalle prime fasi, di salvare tutti i file o i registri di sistema chiave, come i file di log, e di iniziare a redigere una documentazione dettagliata il prima possibile.
In definitiva, i titolari d'azienda devono essere coinvolti in numerosi incidenti di sicurezza per decidere quali siano gli obiettivi da raggiungere nella gestione di un particolare incidente, come ad esempio il ripristino immediato dell'attività o l'analisi forense.
Contenere
Seguire le procedure di base può prevenire molti incidenti. Le linee guida specifiche dipenderanno spesso dalla natura dell'incidente, nonché dalle direttive del titolare dell'azienda. Ricorda che un computer compromesso potrebbe non visualizzare dati validi! I passaggi fondamentali da considerare includono:
- Acquisire e analizzare quante più informazioni di sistema possibili, inclusi i file chiave ed eventualmente un backup del computer compromesso, per successive analisi forensi.
- Spegnere un computer potrebbe comportare la perdita di dati e prove. È preferibile scollegare il cavo LAN per facilitare l'isolamento e le attività forensi. (Collegare il computer a una rete separata con un analizzatore di rete potrebbe essere utile per analizzare l'attività di rete).
- Se una macchina è stata compromessa, altre potrebbero essere vulnerabili. Le azioni che potrebbero essere necessarie su larga scala includono:
- Scarica le patch di sicurezza dai fornitori
- Aggiorna le firme antivirus
- Chiudere le porte del firewall
- Disabilita gli account compromessi
- Eseguire analizzatori di vulnerabilità per individuare altri host vulnerabili ▪ Modificare le password quando necessario
Sradicare
Per eliminare il problema, le procedure specifiche dipenderanno spesso dalla natura dell'incidente e dalle direttive del titolare dell'azienda. Tra gli aspetti chiave da considerare:
- Per accedere ai dati su macchine compromesse è necessario utilizzare CD di avvio. (I rootkit installati su macchine compromesse potrebbero influire sulle utilità di base del sistema e sconsigliare l'utilizzo di un host compromesso).
- Se il sistema operativo di una macchina è stato compromesso, è necessario ricostruirlo utilizzando macchine rinforzate su piattaforme appropriate.
- Prima di procedere al ripristino, verificate tutti i backup e monitorate la presenza di eventuali nuovi problemi.
- Documenta tutto.
Recuperare
L'obiettivo della fase di recupero è tornare in sicurezza alla produzione. Anche in questo caso, le azioni specifiche possono dipendere dalla natura dell'incidente e dalle direttive del titolare dell'azienda. Tra i fattori chiave da considerare figurano:
- Eseguire nuovamente i test del sistema, preferibilmente con diversi utenti finali.
- Valutare la tempistica del ritorno alla produzione.
- Discutere della notifica ai clienti e delle loro preoccupazioni
- Discutere le problematiche relative alla gestione dei media
- Continuare a monitorare eventuali incidenti di sicurezza.
Review
Questa fase consente a 4Thought Marketing di gestire al meglio futuri incidenti di sicurezza. Un rapporto finale dovrà descrivere l'incidente e le modalità con cui è stato gestito utilizzando il modulo di segnalazione degli incidenti. Questo rapporto dovrà inoltre includere suggerimenti per la gestione di incidenti futuri e per la revisione del presente documento.
Notifica
La notifica delle violazioni è limitata alle violazioni di dati personali (PII), a meno che tali informazioni non siano crittografate con una ragionevole aspettativa che la crittografia non venga violata. Una violazione di dati personali si considera "scoperta" a partire dal primo giorno in cui l'organizzazione ne viene a conoscenza.
La notifica non avviene necessariamente al termine dei processi sopra descritti, ma in genere si svolge in parallelo e in diverse fasi, a seconda di chi deve essere notificato e dell'impatto geografico.
- Notifica interna o Ciò si verifica in genere non appena si viene a conoscenza della violazione o anche solo della sua possibile violazione.
- Notifica ai clienti e ai partner interessati o Entro 4 ore lavorative dalla scoperta o prima, se possibile, dopo la conferma dell'impatto su un cliente o partner
o Se i singoli individui dei clienti vengono colpiti, è responsabilità esclusiva del cliente informare tali individui
- Notifica al responsabile della protezione dei dati dell'UE Comunicazione alle autorità per la protezione dei dati dei paesi GDPR che sono tenuti, entro 72 ore dalla scoperta, a conformarsi all'articolo 33 del GDPR
- Notifica alle persone
- La notifica ai cittadini dell'UE deve essere conforme all'articolo 34 del GDPR.
- Comunicazioni ad altri individui in base a requisiti legali geografici
- (Come già accennato) Se i clienti sono interessati, è responsabilità esclusiva del cliente informare tali persone
- Annuncio generale/pubblico as e quando ritenuto opportuno dal marketing, dai clienti e dal team E.
Contenuto della notifica:
L'avviso deve essere redatto in un linguaggio semplice e deve contenere le seguenti informazioni:
- Una breve descrizione dell'accaduto, inclusa la data della violazione e la data della sua scoperta, se note;
- Una descrizione dei campi di dati personali coinvolti nella violazione (ad esempio, se sono stati coinvolti nome completo, numero di previdenza sociale, data di nascita, indirizzo di residenza, numero di conto, diagnosi, codice di invalidità o altri tipi di informazioni);
- Qualsiasi misura che il Cliente debba adottare per proteggere i propri dati da potenziali danni derivanti dalla violazione.
- Una breve descrizione delle azioni intraprese da 4Thought per indagare sulla violazione, mitigare i danni a individui e clienti e proteggersi da ulteriori violazioni.
- Procedure di contatto per chi desidera porre domande o ottenere ulteriori informazioni, che possono includere il nostro numero verde, un indirizzo e-mail, un sito web o un indirizzo postale.
Metodi di notifica:
I clienti di 4Thought saranno informati via e-mail o telefono, o entrambi, entro i tempi previsti per la segnalazione delle violazioni, come indicato sopra.
Registrazione degli incidenti
La registrazione degli incidenti deve avvenire all'interno dei registri di sicurezza standard applicabili e devono essere applicati gli standard documentati per tali registri.
Ruoli e responsabilità
| Compito/Responsabilità | Assegnato a: | Note |
| Identificare e contenere le violazioni | Responsabile di TMAS | |
| Comunicare la violazione | Direttore scientifico e amministratore delegato | Per l'UE ai sensi del GDPR (entro 72 ore al DPO ai sensi dell'articolo 33 e agli interessati ai sensi dell'articolo 34) |
| Eliminare la violazione | Responsabile di TMAS | |
| Recupera e ripristina | Risorse assegnate dal responsabile di TMAS | |
| Review | Team di sicurezza (CEO, CSO, responsabile TMAS) | |
| Documento post mortem | CSO | |
| Notifica - Interna | CSO | |
| Notifica - Esterna | Responsabile Marketing |
Informazioni di contatto per i ruoli di risposta agli incidenti
| Ruolo | Contattaci |
| CEO | |
| CSO* | |
| Responsabile di TMAS | |
| Head of Marketing |
*Include il ruolo di DPO previsto dal GDPR







