Sie kann durch einen externen Angreifer, einen bösartigen oder unvorsichtigen Insider, kompromittierte Software oder eine missbrauchte Drittanbieter-Verbindung erfolgen.
Exfiltration kann schnell und offensichtlich sein oder in kleine Übertragungen aufgeteilt werden, die in gewöhnliche Aktivität übergehen. Kanäle umfassen Cloud-Speicher, E-Mail, Web-Uploads, Messaging, Remote-Administrationswerkzeuge, DNS, verschlüsselte Tunnel, Wechselmedien, Drucken und Fotografien. Die Untersuchung sollte bestimmen, welche Daten übertragen wurden, welches Konto, welcher Prozess, welches Gerät und welcher Pfad beteiligt waren, wer oder was sie empfing und ob die Übertragung gelang.
Wichtigste Punkte
PräventionLeast Privilege, Datenklassifizierung, Segmentierung, kontrollierter Egress, DLP, sichere Kollaboration und gut gesteuerter Drittanbieter-Zugriff.
ErkennungEndpunkt-, Identitäts-, Netzwerk-, Cloud-, Anwendungs- und Datenzugriffstelemetrie, im Geschäftskontext ausgewertet.
ReaktionBeweise sichern, den Pfad eindämmen, betroffene Identitäten schützen, die Daten und Empfänger bewerten sowie Meldepflichten erfüllen.
Wichtige EinschränkungEine große Übertragung ist nicht notwendigerweise bösartig, während eine kleine Übertragung die sensibelsten Informationen der Organisation enthalten kann.