1 of 27

Gefinancierd door de Europese Unie. Opvattingen en meningen zijn echter uitsluitend die van de auteur(s) en komen niet noodzakelijkerwijs overeen met die van de Europese Unie of het Uitvoerend Agentschap voor onderwijs en cultuur (EACEA). Noch de Europese Unie, noch EACEA kan hiervoor verantwoordelijk worden gehouden.

Projectnummer: 2021-1-IT03-KA220-YOU-000028668

Beleid en procedures voor incidentmanagement

Activiteit 1: Buitengesloten

​

​

2 of 27

Welkom!

In deze activiteit bundelen we onze krachten om meer te weten te komen over de procedures en beleidslijnen die we moeten volgen als we te maken krijgen met een cyberbeveiligingsincident.

Laten we eens kijken of jij de juiste beslissingen kunt nemen om je gegevens veilig te houden!

3 of 27

Maar eerst...

Laten we beginnen met een snelle energizer!

  • Steek 5 vingers op
  • We noemen dingen die op je telefoon kunnen staan
  • Laat voor elk ding op uw telefoon één vinger zakken
  • De mensen met de meeste opgestoken vingers na 10 vragen winnen!

Laten we een spel spelen dat heet...

Wat staat er op je telefoon?

4 of 27

Wat we samen zullen leren...

  • Hoe te reageren op een ransomware-aanval
  • Hoe de schade beperken die dit veroorzaakt
  • Hoe te reageren en je gegevens te herstellen
  • Het belang van een duidelijk beleid in geval van incidenten

5 of 27

Buitengesloten

Stel je dit voor...

​

​

Het is maandagochtend op het kantoor van YouthHelp Inc. Alex, een projectmanager, gaat zijn computer aanzetten, maar dan...

6 of 27

Buitengesloten

Alex is buitengesloten van zijn werkstation door ransomware!

​

​

Er verschijnt een bericht op zijn scherm. "Betaal 5000€ in Bitcoin om je harde schijven te ontsleutelen, of verlies je gegevens voor altijd".

7 of 27

Wat moet Alex doen?

  • Wat zijn de eerste stappen die u moet nemen in geval van een incident? Hoe zit het met ransomware-specifieke beveiligingsstappen?
  • Moet Alex het probleem zelf proberen op te lossen of overleggen met zijn collega's of leidinggevenden?
  • Moeten Alex en YouthHelp de prijs betalen die de aanvaller aangeeft? Zo nee, hoe moeten ze dan verder met het oplossen van het incident?

8 of 27

Laten we een reactieplan maken

  • Om de veiligheid van de bedrijfsgegevens en de veiligheid van alle gebruikers en medewerkers te garanderen, moeten we een plan maken om op dit incident te reageren en het zo effectief mogelijk aan te pakken.
  • Houd rekening met de technieken die we tot onze beschikking hebben om schade te beperken. Wat is de beste manier om het probleem op te lossen?

​

​

9 of 27

Aan de slag!

Elke groep heeft 10 minuten om een plan te maken voor een ideale reactie op het incident.

​

10 of 27

Laten we het hebben over

  • Hoe denk je dat jouw team het heeft gedaan? Laten we eens kijken naar de belangrijkste punten van een incident response plan en zien hoe elke groep deze heeft aangepakt:
    • Beperking: Hoe heeft je team voorkomen dat het probleem zich verspreidde?
    • Heb je rekening gehouden met de 4 fasen van digitaal forensisch onderzoek om een mogelijke oorzaak en oplossing af te leiden? Zo nee, welke informatie miste u?
    • Zou het hebben van een gedefinieerd raamwerk voor het reageren op incidenten de zojuist gerealiseerde activiteit gemakkelijker maken? Zo ja, waarom?

​

11 of 27

Gefinancierd door de Europese Unie. Opvattingen en meningen zijn echter uitsluitend die van de auteur(s) en komen niet noodzakelijkerwijs overeen met die van de Europese Unie of het Uitvoerend Agentschap voor onderwijs en cultuur (EACEA). Noch de Europese Unie, noch EACEA kan hiervoor verantwoordelijk worden gehouden.

Projectnummer: 2021-1-IT03-KA220-YOU-000028668

Beleid en procedures voor incidentmanagement

Activiteit 2: De fout herstellen

​

​

12 of 27

Welkom!

In deze activiteit bouwen we voort op de ontdekkingen en plannen die we in Locked Out hebben gemaakt door ontbrekende informatie te verzamelen en het grotere plaatje van het incident te begrijpen.

13 of 27

Wat we samen zullen leren...

  • Hoe je volledige informatie van een incident verzamelt via forensisch onderzoek
  • Hoe op een productieve manier omgaan met beveiligingsfouten
  • Begrijpen hoe je verdere incidenten kunt voorkomen door een positieve beveiligingsomgeving op te bouwen

14 of 27

De fout herstellen

Wow, dat scheelde niet veel!

​

​

Als dit niet goed wordt beheerd, kan een situatie zoals een ransomware-aanval (of een ander cyberbeveiligingsincident) grote gevolgen hebben voor een organisatie. Apparatuur is vervangbaar, maar de integriteit van de gegevens waar een organisatie mee omgaat is de sleutel tot succes.

15 of 27

De fout herstellen

Nu we erin geslaagd zijn om het ergste scenario te vermijden...

​

​

Een van de belangrijkste punten bij het voorkomen van recidive is een grondig forensisch proces om te begrijpen wat er fout ging en waarom. Als we een probleem begrijpen, nemen we de kracht ervan weg om ons te verwarren!

16 of 27

De fout herstellen

De 4 fasen

​

​

Bij elk forensisch onderzoek naar gegevens zijn er 4 belangrijke fasen. Laten we ze doorlopen en kijken wat er is gebeurd!

17 of 27

De fout herstellen

Collectie

​

​

Het lijkt erop dat de ransomware is gedownload van de computer van Alex, maar Alex houdt vol dat hij het niet was. Zijn computer werd onbeheerd achtergelaten tijdens zijn lunchpauze en als hij op slot zat, was hij ontoegankelijk omdat niemand het wachtwoord van Alex kent.

Het probleem is dat Alex zich desgevraagd niet kan herinneren of hij zijn computer op slot heeft gedaan of niet. Het deel van het kantoor waar Alex werkt wordt niet gedekt door de beveiligingscamera's en de enige persoon met wie hij dit deel deelt is George. Alex heeft lunchpauze van 13.00 tot 14.00 uur.

18 of 27

De fout herstellen

Examen

​

​

Bij het controleren van de computer van Alex lijkt het erop dat het ransomwareprogramma vermomd is als een Office-pakket, maar Alex heeft Office al geïnstalleerd via de licentie van het bedrijf.

Het lijkt erop dat George het Office-pakket niet heeft geïnstalleerd, hoewel het IT-team het voor hem heeft geïnstalleerd tijdens het inwerkproces en de download is gemaakt tijdens Alex' lunchpauze.

19 of 27

De fout herstellen

Analyse

​

​

Nu we alle informatie hebben, beginnen we aan het leuke gedeelte!

Analyseer de informatie die we hebben gevonden en probeer tot een conclusie te komen, niet alleen over wat er is gebeurd, maar ook waarom en hoe het voorkomen had kunnen worden.

20 of 27

Aan de slag!

Elke groep heeft 10 minuten om de problemen te bespreken die tot de inbreuk hebben geleid en hoe ze kunnen worden voorkomen of vermeden.

​

21 of 27

De fout herstellen

Rapportage

​

​

Laten we, voordat we ons rapport van 100 pagina's maken, de problemen bespreken die we hebben gevonden en de oplossingen die we als groep hebben voorgesteld.

Denken we dat sommige problemen groter waren dan andere? Of was dit een verzameling misverstanden en miscommunicaties die tot één groot probleem leidden?

Misschien als George zijn fout had doorgegeven aan de IT-medewerkers in plaats van het zelf te proberen op te lossen, of als Alex zijn computer had vergrendeld toen hij wegging, was dit niet gebeurd. Maar het belangrijkste punt in elk onderzoek is de waarheid vertellen! Het is geen schande om een fout te maken, maar liegen om het te verdoezelen maakt het vinden van een oplossing alleen maar moeilijker.

22 of 27

Beleid en procedures voor incidentmanagement

Wat vond je van de activiteiten die we hebben gedaan? Vond je ze interessant? Of misschien zelfs saai?

Hebben ze je het belang doen inzien van een goed beleid in geval van een incident?

In cyberbeveiliging komen incidenten of gebeurtenissen ongelooflijk vaak voor. Daarom moeten we ze proberen te voorkomen, maar ook voorbereid zijn als we toch een aanval of incident meemaken!

23 of 27

Gefinancierd door de Europese Unie. Opvattingen en meningen zijn echter uitsluitend die van de auteur(s) en komen niet noodzakelijkerwijs overeen met die van de Europese Unie of het Uitvoerend Agentschap voor onderwijs en cultuur (EACEA). Noch de Europese Unie, noch EACEA kan hiervoor verantwoordelijk worden gehouden.

Projectnummer: 2021-1-IT03-KA220-YOU-000028668

Beleid en procedures voor incidentmanagement

Activiteit 3: Rood alarm

​

​

24 of 27

Rood alarm

Laten we nog een laatste ding doornemen. Dit is een spel dat we "Rood alarm" noemen.

​

​

25 of 27

Rood alarm

We beginnen met een aantal kaarten. Op elke kaart staat een type cyberbeveiligingsincident of -aanval. Zodra we een kaart trekken, hebben we 60 seconden om met een idee te komen over hoe we op het incident moeten reageren. Begrepen? Aan de slag!

​

​

26 of 27

Rood alarm

Denk aan alles wat we in de vorige activiteiten hebben besproken en probeer kalm te blijven terwijl je een plan bedenkt!

​

​

27 of 27

BEDANKT!

Gefinancierd door de Europese Unie. Opvattingen en meningen zijn echter uitsluitend die van de auteur(s) en komen niet noodzakelijkerwijs overeen met die van de Europese Unie of het Uitvoerend Agentschap voor onderwijs en cultuur (EACEA). Noch de Europese Unie, noch EACEA kan hiervoor verantwoordelijk worden gehouden.

Projectnummer: 2021-1-IT03-KA220-YOU-000028668