Uudet paljastukset ovat laajentaneet EY:n tietomurron uhrien piiriä, ja Goldman Sachs ja Man Group on nimetty lisäorganisaatioiksi, joihin aiemmin tänä vuonna tapahtunut hakkerointitapaus vaikutti, kertoo Financial Times. EY:n tietomurto, johon Goldman Sachs on nyt yhdistetty, on hyödyllinen tapaustutkimus siitä, miten yksi tietoturvaloukkaus ammattipalveluyrityksessä voi ulottua paljon yritystä itseään laajemmalle.
Lähderaportti on lyhyt, joten tämä artikkeli pitäytyy siinä, mitä se vahvistaa, ja merkitsee selvästi, mikä on edelleen tuntematonta.
Mitä uudet paljastukset paljastavat
Keskeinen kehitys on vaikutuksen kohteena olevien tahojen listan kasvu. Goldman Sachs, yksi maailman suurimmista investointipankeista, ja Man Group, merkittävä varainhoitaja, on tunnistettu uhreiksi, jotka liittyvät aiempaan EY:hyn kohdistuneeseen hakkerointiin. Raportti kuvailee paljastusten laajentaneen sellaisen tapauksen uhrien piiriä, joka tapahtui aiemmin tänä vuonna.
Lähde ei kerro, kuinka monta henkilöä tai tietuetta kussakin yrityksessä on kyseessä, mitä tarkkoja tietoja niistä vietiin tai milloin kukin organisaatio sai tietää tietojen paljastumisesta. Nämä ovat tärkeitä puutteita, ja lukijoiden tulee suhtautua varoen kaikkiin muualla liikkuviin lukuihin, elleivät ne tule yrityksiltä itseltään tai viranomaisilta.
Miten kolmannen osapuolen toimittajaan kohdistuva tietomurto leviää asiakkaisiin
Tilintarkastajat, veroasiantuntijat ja konsultit ovat erikoisasemassa. Tehdäkseen työnsä heillä on hallussaan kopioita arkaluonteisesta asiakasmateriaalista: tilinpäätöksistä, verotiedostoista, tilitiedoista ja tiedoista asiakkaiden omista asiakkaista tai sijoittajista. Tämä tekee heistä keskittyneitä kohteita. Hyökkääjä, joka pääsee yhteen tällaiseen yritykseen, voi päästä käsiksi kymmenien tai satojen organisaatioiden tietoihin kerralla.
Tämän vuoksi uhrien lista yleensä kasvaa ensimmäisen paljastuksen jälkeen. Jokaisen vaarantuneen toimittajan asiakkaan on selvitettävä, olivatko sen tiedot mukana, ja kukin tekee oman päätöksensä siitä, milloin ja miten paljastaa asia. Tuloksena on viikkojen tai kuukausien aikana tippuvia ilmoituksia, mikä vastaa sitä, mitä täällä näemme.
Malli ei rajoitu rahoitusalaan. Esimerkiksi erään kuljetuspalveluntarjoajan tietomurto johti asiakastietojen paljastumiseen tapauksessa, jota käsitellään raportissamme Trezorin kuljetuskumppanin tietomurrosta, joka paljasti 13 000 ostajaa. Yritys, jonka nimi on tuotteessa, ei ollut se, johon murtauduttiin, mutta sen asiakkaisiin vaikutettiin silti.
Mitä paljastuneista tiedoista tiedetään ja mitä ei
Mitä tiedetään: tapaus tapahtui aiemmin tänä vuonna, EY oli alkuperäinen kohde, ja Goldman Sachs ja Man Group on nyt nimetty lisäuhreiksi.
Mitä ei ole vahvistettu lähdemateriaalissa:
- Oliko kyseessä asiakastiedot, työntekijätiedot vai tiedot yritysten omista asiakkaista
- Kuinka monta henkilöä kummassakin yrityksessä on vaikutuksen kohteena
- Onko tiedot julkaistu tai käytetty väärin
- Millaisia ilmoituksia, jos mitään, yksityishenkilöt ovat saaneet
Kunnes yritykset tai viranomaiset antavat lisätietoja, on viisasta välttää olettamasta pahinta tai parasta. Suuret laitokset paljastavat asioita usein vaiheittain, ja varhainen kuva voi muuttua.
Mitä tämä tarkoittaa sinulle
Et ehkä ole koskaan kuullut EY:n sisäisistä järjestelmistä, mutta saatat silti olla vaikutuksen kohteena, jos pankki, rahasto tai työnantaja, jonka kanssa asioit, käytti vaarantunutta toimittajaa. Harva valitsee laitoksensa toimittajia, ja tietomurtoilmoitukset tulevat usein yritykseltä, jota et tunnista.
Tämä leikkaa kahteen suuntaan. Ensinnäkin kirje tai sähköposti toimittajaan kohdistuneesta tietomurrosta voi olla aito, joten älä jätä sitä huomiotta. Toiseksi tietomurtouutiset ovat huijareiden suosikkikoukku, joten varmista mikä tahansa viesti menemällä suoraan laitoksen viralliselle verkkosivustolle sen sijaan, että klikkaisit ilmoituksen linkkejä.
Sama dynamiikka näkyy pienemmissä tapauksissa. Uutisointimme SafePalin tietomurrosta, joka vaikutti lähes 40 000 asiakkaaseen, osoittaa, miten asiakastiedot voivat päätyä vääriin käsiin, vaikka itse tuote olisi rakennettu turvallisuuden ympärille.
Mitä yksityishenkilöiden tulisi tehdä toimittajaan kohdistuneen tietomurron jälkeen
Sinun ei tarvitse odottaa vahvistusta siitä, että omat tietosi vietiin. Kohtuullisia, edullisia toimenpiteitä ovat:
- Seuraa tilejäsi. Tarkista pankki-, arvopaperi- ja luottokorttitiliotteet tuntemattoman toiminnan varalta ja ota tapahtumahälytykset käyttöön.
- Tarkista luottotietosi. Harkitse petosvaroituksen tai luottokiellon asettamista, jos saat ilmoituksen, että arkaluonteisia tunnistetietoja oli mukana.
- Suhtaudu epäillen odottamattomiin viesteihin. Tietojenkalastelu seuraa usein tietomurtouutisia. Älä jaa koodeja, salasanoja tai henkilökohtaisia tietoja vastauksena pyytämättömään yhteydenottoon.
- Käytä yksilöllisiä salasanoja ja monivaiheista tunnistautumista. Tämä rajoittaa vahinkoja, jos jokin tunnistetieto paljastui.
- Säilytä kaikki ilmoituskirjeet. Niistä voi olla hyötyä, jos sinun on myöhemmin riitautettava petos tai haettava vaikutuksen kohteena olevan yrityksen tarjoamaa luottoseurantaa.
Yhteenveto
EY:n tietomurto, johon Goldman Sachs ja Man Group on nyt yhdistetty, muistuttaa, että tietosi ovat vain niin turvassa kuin ketjun heikoin toimittaja. Kokonaislaajuus on edelleen epäselvä, joten seuraa asianomaisten yritysten virallisia päivityksiä. Sillä välin seuraa tilejäsi, kiristä tilisi turvallisuutta ja suhtaudu huolella odottamattomiin tietomurtoihin liittyviin viesteihin. Lisää esimerkkejä siitä, miten kolmannen osapuolen tietojen paljastuminen etenee, löydät raporteistamme Trezorin kuljetuskumppanin tietomurrosta ja SafePalin tietomurrosta.



 osoittaa, että hyökkääjät kohdistavat iskuja myös teollisuuden lääkepuolelle.
## Mitä tämä tarkoittaa sinulle
Tässä on epämukava osa: jos tietosi ovat toimittajalla, sinulla ei usein ole sananvaltaa siihen, miten niitä suojataan, ja käytettävissäsi olevat käytännön toimenpiteet ovat rajallisia. Et voi auditoida sairaalan ohjelmistotoimittajaa. VPN esimerkiksi suojaa liikennettäsi siirron aikana, mutta ei tee mitään toimittajan järjestelmissä säilytettävien tietojen turvaamiseksi, joten se ei ole puolustus tämänkaltaista tapausta vastaan.
Sen sijaan voit vähentää vahinkoja, jos tietojasi käytetään väärin, ja havaita ongelmat varhain. Tietoisena pysyminen, epäilyttävän toiminnan tarkkailu ja nopea reagointi ovat tässä tärkeämpiä kuin mikään yksittäinen työkalu.
## Mitä asianosaiset potilaat voivat tehdä nyt
Ilman täydellisiä tietojakin pätevät muutamat järkevät toimenpiteet:
1. **Tarkkaile ilmoituksia.** Jos palveluntarjoajasi tai siihen liittyvä organisaatio ottaa sinuun yhteyttä tästä tapauksesta, lue se huolellisesti ja varmista sen aitous ottamalla yhteyttä organisaatioon numeron tai sivuston kautta, johon jo luotat.
2. **Käy läpi vakuutuslaskelmat.** Tarkastele etuusselvityksiä palveluista, joita et tunnista.
3. **Tarkista potilastietosi ja potilasportaalisi.** Etsi merkintöjä, reseptejä tai muutoksia, joita et ole tehnyt.
4. **Seuraa taloudellisia tilejäsi.** Pidä silmällä pankki- ja luottokorttitapahtumia ja harkitse luottotietojesi tarkistamista.
5. **Suhtaudu epäillen odottamattomiin viesteihin.** Puhelut, tekstiviestit tai sähköpostit, joissa viitataan hoitoosi tai vakuutukseesi, voivat olla tietojenkalasteluyrityksiä. Älä jaa tietoja jonkun kanssa, joka ottaa sinuun yhteyttä ensin.
6. **Suojaa tilisi.** Käytä yksilöllisiä salasanoja ja ota käyttöön monivaiheinen tunnistautuminen potilasportaaleissa ja sähköpostissa.
## Yhteenveto
Raportoitu Oracle Healthin tietomurron 20 miljoonan luku on muistutus siitä, että terveystietosi ovat vain niin turvassa kuin heikoin niitä käsittelevä toimittaja. Paljon on yhä vahvistamatta, joten seuraa virallisia päivityksiä ja vältä olettamasta pahinta tai parasta. Sillä välin seuraa tilejäsi ja potilastietojasi, pysy valppaana epäilyttävän yhteydenoton varalta ja lue siitä, miten hyökkääjät kohdistavat iskuja laajempaan alaan, mukaan lukien [Novo Nordiskin tietomurto](/en/novo-nordisk-breach-fulcrumsec-exploited-github-tokens), ymmärtääksesi riskejä, joita et voi hallita, ja valmistautuaksesi niihin, joita voit.](/api/img?p=articles%2F7882%2Fimage-0.jpg&w=640)
