Datenexfiltration
Datenexfiltration ist das unerlaubte Abziehen von Daten aus einer Organisation, oft als Druckmittel bei einer Erpressung.
Datenexfiltration ist der unbefugte Abfluss von Daten aus einer Organisation. Angreifer nutzen gestohlene Daten für Erpressung, Spionage oder Verkauf.
So funktioniert es
Angreifer sammeln zuerst interessante Daten, etwa Verträge, Kundendaten oder Personaldaten. Sie komprimieren sie oft in Archive und übertragen sie dann nach aussen. Dafür nutzen sie Cloud-Speicher, Dateitransfer-Werkzeuge, verschlüsselte Webverbindungen oder DNS. Bei Ransomware-Angriffen erfolgt der Abfluss meist vor der Verschlüsselung. Die Angreifer drohen danach mit der Veröffentlichung.
Ein Beispiel aus der Praxis
Ein Server lädt in einer Nacht 40 GB zu einem Cloud-Speicher hoch, den die Firma nicht nutzt. Zuvor wurde dort ein Archivierungswerkzeug gestartet. NDR meldet die ungewöhnliche Datenmenge, das EDR zeigt den Prozess. Das SOC unterbricht die Verbindung und isoliert den Server.
Worauf Sie achten sollten
- Überwachen Sie ausgehende Datenmengen, besonders nachts und am Wochenende.
- Beschränken Sie, welche Cloud-Speicher und Transferdienste genutzt werden dürfen.
- Achten Sie auf Archivierungswerkzeuge auf Servern, die sonst keine Archive erstellen.
- Wissen Sie, wo Ihre sensiblen Daten liegen. Ohne diese Kenntnis ist der Schaden schwer einzuschätzen.
Schweiz und Regulierung
Fliessen Personendaten ab, ist nach revDSG zu prüfen, ob voraussichtlich ein hohes Risiko für die Betroffenen besteht. In diesem Fall ist der EDÖB so rasch als möglich zu informieren. Für Finanzinstitute und Betreiber kritischer Infrastrukturen gelten zusätzliche Meldepflichten gegenüber FINMA und BACS.
Bezug zu DLP
DLP-Lösungen helfen, den Abfluss bestimmter Daten zu erkennen oder zu verhindern. Gegen einen gezielten Angreifer mit Admin-Rechten reichen sie allein aber selten aus. Die Kombination mit NDR, EDR und Cloud-Logs ist wirksamer.
Typische Fehler
Häufig lässt sich nach einem Vorfall nicht mehr feststellen, welche Daten abgeflossen sind. Die Netzwerk- und Proxy-Logs wurden nicht lange genug aufbewahrt. Damit fehlt die Grundlage für Meldungen und die Einschätzung des Schadens.
So setzen wir es um
Wir erkennen ungewöhnliche Datenabflüsse über NDR, EDR und Cloud-Logs und unterbrechen sie innerhalb des Mandats. Für Ihren Meldeentscheid liefern wir die verfügbaren Angaben zum Umfang.