Triez une soumission de données sensibles à l'IA
Distinguez d'abord une tentative de soumission IA des données ayant atteint le service. Conservez les preuves nécessaires pour faire cette distinction sans demander à l'employé de répéter le téléchargement ni diffuser d'informations sensibles dans un autre système.
Pour Opérations de sécurité, support IT et coordinateurs d'incidents
Un employé signale un téléchargement inattendu
Un membre de l'équipe pense qu'un tableau avec des dossiers internes a atteint un assistant. Ils ont vu un message de sécurité mais ne sont pas sûrs s'il est apparu avant ou après la soumission du fichier.
Ce avec quoi vous travaillez
- L'heure approximative, l'assistant, le compte et l'appareil utilisés.
- L'emplacement d'origine du fichier et une description de ses catégories sensibles.
- Le message affiché et toute preuve existante du fournisseur ou du contrôle.
Une approche plus sûre
- Arrêtez toute nouvelle soumission via la voie incertaine.
- Conservez les preuves existantes dans le dossier d'incident approuvé.
- Faites évaluer la transmission et la réponse appropriée par le responsable de l'incident.
Résultat attendu : Le cas est enregistré avec un statut clair connu versus inconnu et atteint les personnes autorisées à évaluer l'exposition et les obligations de réponse.
Suivez la procédure
Stabilisez le flux de travail sans le répéter
Demandez à l'utilisateur d'arrêter les téléchargements liés et d'expliquer ce qui s'est passé avec ses propres mots. Enregistrez l'heure et le chemin de soumission. Ne reproduisez pas l'événement avec le document réel. Si une démonstration est nécessaire ultérieurement, utilisez un contenu synthétique sous la direction du responsable de l'incident.
Établissez ce que les preuves montrent réellement
Examinez les enregistrements disponibles des points de terminaison, applications et fournisseurs avec les administrateurs autorisés. Distinguez un avertissement, un blocage complet et un téléchargement confirmé. Si les preuves sont incomplètes, marquez la transmission comme inconnue. Une capture d'écran d'un message de politique seule peut ne pas trancher ce que le service a reçu.
Évaluez l'information via son propriétaire
Demandez au propriétaire des données de classifier le contenu et d'identifier les dossiers métier affectés. Enregistrez une description minimale plutôt que de copier le fichier entier dans un ticket. Escaladez les identifiants possibles ou toute exposition urgente via la procédure de réponse à la sécurité existante de l'organisation.
Transférez le confinement et enregistrez le résultat
Fournissez au coordinateur d'incident la chronologie, les sources de preuves, la description des données et les questions non résolues. La suppression ou les modifications d'accès chez le fournisseur nécessitent la revue de l'administrateur concerné. Suivez le processus d'incident établi pour les évaluations et notifications ; ne promettez pas que la suppression d'une conversation annule la transmission.
À vérifier avant de continuer
1. Le statut de transmission est fondé sur des preuves
- Prêt quand
- Le dossier distingue les résultats empêchés, transmis et inconnus avec des sources à l'appui.
- Si la vérification échoue
- Maintenez le statut incertain et assignez la vérification manquante.
2. Les preuves sont conservées avec un accès limité
- Prêt quand
- Seuls les éléments nécessaires sont stockés dans l'emplacement d'incident approuvé.
- Si la vérification échoue
- Restreignez le dossier et remplacez les copies inutiles par des références lorsque c'est approprié.
3. Un responsable d'incident accepte la prise en charge
- Prêt quand
- Une personne responsable prend en charge le confinement, l'évaluation et le suivi.
- Si la vérification échoue
- Escaladez via le canal de réponse établi plutôt que de fermer le ticket de support.
Erreurs courantes à éviter
- Décrire chaque événement DLP comme une violation confirmée avant d'établir si l'information a quitté le point de terminaison.
- Demander à l'employé de coller la requête sensible dans un chat non restreint pour que plus de personnes puissent enquêter.
Évaluez ce workflow avec Aona
Où Aona peut aider
Pour les flux de travail pris en charge, les événements de politique d'Aona et les contrôles configurés peuvent aider à expliquer l'action tentée et la réponse observée. Examinez-les avec le déploiement réel et d'autres preuves disponibles.
À confirmer
Aona ne détermine pas les obligations légales de notification ni n'efface les informations d'un fournisseur tiers. Un événement de contrôle seul ne doit pas être présenté comme preuve de réception, suppression ou confinement complet de l'incident.
Transformez-vous cette politique en déploiement opérationnel ?
Discutez des équipes, appareils et outils IA concernés, de la responsabilité de la politique, ainsi que des exigences de déploiement et de preuve à remplir avant le déploiement.
FAQ