RGPD : Données personnelles transférées à un pays tiers
IBM® QRadar® peut vous aider à vous conformer au RGPD en détectant les données personnelles identifiables dans les événements et les flux, puis en créant une infraction lorsque les données sont transférées.
Pour que QRadar assure une surveillance maximale de la conformité au RGPD, vous devez installer IBM QRadar Content Extension for GDPR à partir d' IBM Security App Exchange. Il n'est pas nécessaire d'installer l'extension de contenu pour exécuter cette simulation.
Simulation de la menace
La simulation GDPR: Personal data transferred to a third country prend en charge les situations lorsqu'un employé transfère des données personnelles identifiables (que cette action soit accidentelle ou intentionnelle) à un pays tiers dans lequel la réglementation RGPD n'est pas appliquée. L'entreprise n'a pas mis en place de garantie appropriée pour gérer le transfert de telles données vers ce pays. La politique de l'entreprise ainsi que la réglementation RGPD ne sont alors pas respectées.
Les données personnelles identifiables peuvent être des adresses électroniques, des informations de passeport, des numéros de sécurité sociale ou toute information définie par l'entreprise comme données personnelles identifiables.
- Dans l'onglet Activité du journal , cliquez sur Afficher Experience Center.
- Cliquez sur Simulateur de menaces.
- Recherchez la simulation GDPR: Personal data transferred to a third country puis cliquez sur Run.
Dans l'onglet Activité du journal, vous pouvez voir les événements de tunneling d' SSL qui arrivent QRadar. Ces événements simulent une situation dans laquelle un utilisateur, user1, transfère des données personnelles à un pays tiers, pays déterminé par l'adresse IP cible. Ce type de transfert de données est souvent involontaire. En examinant le contenu de l'événement, vous pouvez voir que l'utilisateur a partagé une adresse électronique qui est considérée comme des données personnelles.
Détection de la menace : QRadar en action
Dans cette simulation, l'événement SSL Tunnelling indique que l'utilisateur transfère des données personnelles à un pays tiers. Le composant CRE (Custom Rule Engine) traite l'événement, ce qui déclenche une règle qui crée un événement nommé EC: Personal Data Transferred to Third Countries/Regions.
Pour vous avertir de la menace potentielle, le composant CRE crée également une infraction intitulée Personal Data Transferred to Third Countries/Regions (Exp Center) et associe tous les événements y ayant contribué. L'infraction est indexée. Ainsi, tous les événements ayant contribué aux événements et ayant la même adresse IP cible sont rassemblés dans une seule infraction.
Pour en savoir plus sur les informations détaillées utilisées par QRadar pour analyser l'événement et définir les priorités de l'infraction, lisez la vidéo GDPR: Personal data transferto a third country , disponible sur la page Threat simulator de l'application QRadar Experience Center .
Examen de la menace
Le contenu IBM QRadar suivant est créé par le RGPD: Données personnelles transférées à une simulation de menace d'un pays tiers. Une fois que vous avez exécuté la simulation, vous pouvez utiliser ce contenu pour effectuer le suivi de la menace et examiner cette dernière.
| Contenu | Nom |
|---|---|
| Recherche sauvegardée | CE : GDPR |
| Evénement entrant | SSL Creusement de tunnels La source de journal de l'événement entrant est Experience Center: Checkpoint. |
| Règle | CE: Données personnelles transférées à des pays tiers / régions |
| Evénement généré | CE: Données personnelles transférées à des pays tiers / régions La source de journal des événements générés par QRadar est le moteur de règles personnalisées (CRE). |
| Infraction | Données personnelles transférées à des pays tiers / régions (Centre Exp) Selon les événements et les règles qui existent dans votre environnement avant d'exécuter le cas d'utilisation, le nom de la violation peut inclure précédé de <offense name> ou contenir <offense name>. L'infraction est indexée en fonction de l' adresse IP de destination, ce qui signifie que tous les événements qui déclenchent cette règle et qui ont la même adresse IP de destination font partie de la même infraction. |