Сценарий учебной тревоги: утечка данных
Сценарий: Утечка данных
Дата/время: вторник, 14:30
Ситуация: Исследователь безопасности написал на адрес security@[компания].ru. Он утверждает, что нашёл резервную копию базы данных с информацией о клиентах в публичном облачном хранилище. Он приложил скриншот с именами клиентов, адресами электронной почты и хэшами паролей. Говорит, что не делился этим ни с кем и готов работать с вами до публикации.
Что вы делаете?
Новая информация
Вы подтвердили слова исследователя. Хранилище действительно было публичным (Yandex Object Storage / VK Cloud Storage). Аудит-логи Yandex Cloud показывают: публичным оно было 3 недели. Резервная копия содержит 12 000 записей клиентов. Вы закрыли публичный доступ.
Ваш CEO спрашивает обновление — через 2 часа у него встреча с советом директоров.
Дополнительные вопросы:
- Что вы скажете CEO?
- Нужно ли уведомлять клиентов?
- Каков ваш регуляторный дедлайн? (152-ФЗ: 24 часа до Роскомнадзора)
Новая информация
Журналист написал в корпоративные соцсети с вопросом про «утечку данных». Говорит, что публикует материал завтра утром.
Также: ваш юрист напомнил, что среди клиентов есть физические лица — граждане РФ, данные которых охраняются по 152-ФЗ.
Дополнительные вопросы:
- Как реагировать на журналиста?
- Каков план коммуникации с клиентами?
- Кто готовит публичное заявление?
Финальная информация
Резервную копию создал подрядчик, уволившийся 6 месяцев назад. Он использовал личный облачный аккаунт для работы из дома. Журналов того, что ещё он мог скопировать, у вас нет.
Материал вышел. Он попал в топ обсуждений профессиональных сообществ.
Итоговые вопросы:
- Каков ваш план действий на 24 часа?
- Как разобраться с ситуацией с подрядчиком?
- Какие системные изменения предотвратят повторение?