Uudet paljastukset ovat laajentaneet EY:n tietomurron uhrien piiriä, ja Goldman Sachs ja Man Group on nimetty lisäorganisaatioiksi, joihin aiemmin tänä vuonna tapahtunut hakkerointitapaus vaikutti, kertoo Financial Times. EY:n tietomurto, johon Goldman Sachs on nyt yhdistetty, on hyödyllinen tapaustutkimus siitä, miten yksi tietoturvaloukkaus ammattipalveluyrityksessä voi ulottua paljon yritystä itseään laajemmalle.

Lähderaportti on lyhyt, joten tämä artikkeli pitäytyy siinä, mitä se vahvistaa, ja merkitsee selvästi, mikä on edelleen tuntematonta.

Mitä uudet paljastukset paljastavat

Keskeinen kehitys on vaikutuksen kohteena olevien tahojen listan kasvu. Goldman Sachs, yksi maailman suurimmista investointipankeista, ja Man Group, merkittävä varainhoitaja, on tunnistettu uhreiksi, jotka liittyvät aiempaan EY:hyn kohdistuneeseen hakkerointiin. Raportti kuvailee paljastusten laajentaneen sellaisen tapauksen uhrien piiriä, joka tapahtui aiemmin tänä vuonna.

Lähde ei kerro, kuinka monta henkilöä tai tietuetta kussakin yrityksessä on kyseessä, mitä tarkkoja tietoja niistä vietiin tai milloin kukin organisaatio sai tietää tietojen paljastumisesta. Nämä ovat tärkeitä puutteita, ja lukijoiden tulee suhtautua varoen kaikkiin muualla liikkuviin lukuihin, elleivät ne tule yrityksiltä itseltään tai viranomaisilta.

Miten kolmannen osapuolen toimittajaan kohdistuva tietomurto leviää asiakkaisiin

Tilintarkastajat, veroasiantuntijat ja konsultit ovat erikoisasemassa. Tehdäkseen työnsä heillä on hallussaan kopioita arkaluonteisesta asiakasmateriaalista: tilinpäätöksistä, verotiedostoista, tilitiedoista ja tiedoista asiakkaiden omista asiakkaista tai sijoittajista. Tämä tekee heistä keskittyneitä kohteita. Hyökkääjä, joka pääsee yhteen tällaiseen yritykseen, voi päästä käsiksi kymmenien tai satojen organisaatioiden tietoihin kerralla.

Tämän vuoksi uhrien lista yleensä kasvaa ensimmäisen paljastuksen jälkeen. Jokaisen vaarantuneen toimittajan asiakkaan on selvitettävä, olivatko sen tiedot mukana, ja kukin tekee oman päätöksensä siitä, milloin ja miten paljastaa asia. Tuloksena on viikkojen tai kuukausien aikana tippuvia ilmoituksia, mikä vastaa sitä, mitä täällä näemme.

Malli ei rajoitu rahoitusalaan. Esimerkiksi erään kuljetuspalveluntarjoajan tietomurto johti asiakastietojen paljastumiseen tapauksessa, jota käsitellään raportissamme Trezorin kuljetuskumppanin tietomurrosta, joka paljasti 13 000 ostajaa. Yritys, jonka nimi on tuotteessa, ei ollut se, johon murtauduttiin, mutta sen asiakkaisiin vaikutettiin silti.

Mitä paljastuneista tiedoista tiedetään ja mitä ei

Mitä tiedetään: tapaus tapahtui aiemmin tänä vuonna, EY oli alkuperäinen kohde, ja Goldman Sachs ja Man Group on nyt nimetty lisäuhreiksi.

Mitä ei ole vahvistettu lähdemateriaalissa:

  • Oliko kyseessä asiakastiedot, työntekijätiedot vai tiedot yritysten omista asiakkaista
  • Kuinka monta henkilöä kummassakin yrityksessä on vaikutuksen kohteena
  • Onko tiedot julkaistu tai käytetty väärin
  • Millaisia ilmoituksia, jos mitään, yksityishenkilöt ovat saaneet

Kunnes yritykset tai viranomaiset antavat lisätietoja, on viisasta välttää olettamasta pahinta tai parasta. Suuret laitokset paljastavat asioita usein vaiheittain, ja varhainen kuva voi muuttua.

Mitä tämä tarkoittaa sinulle

Et ehkä ole koskaan kuullut EY:n sisäisistä järjestelmistä, mutta saatat silti olla vaikutuksen kohteena, jos pankki, rahasto tai työnantaja, jonka kanssa asioit, käytti vaarantunutta toimittajaa. Harva valitsee laitoksensa toimittajia, ja tietomurtoilmoitukset tulevat usein yritykseltä, jota et tunnista.

Tämä leikkaa kahteen suuntaan. Ensinnäkin kirje tai sähköposti toimittajaan kohdistuneesta tietomurrosta voi olla aito, joten älä jätä sitä huomiotta. Toiseksi tietomurtouutiset ovat huijareiden suosikkikoukku, joten varmista mikä tahansa viesti menemällä suoraan laitoksen viralliselle verkkosivustolle sen sijaan, että klikkaisit ilmoituksen linkkejä.

Sama dynamiikka näkyy pienemmissä tapauksissa. Uutisointimme SafePalin tietomurrosta, joka vaikutti lähes 40 000 asiakkaaseen, osoittaa, miten asiakastiedot voivat päätyä vääriin käsiin, vaikka itse tuote olisi rakennettu turvallisuuden ympärille.

Mitä yksityishenkilöiden tulisi tehdä toimittajaan kohdistuneen tietomurron jälkeen

Sinun ei tarvitse odottaa vahvistusta siitä, että omat tietosi vietiin. Kohtuullisia, edullisia toimenpiteitä ovat:

  1. Seuraa tilejäsi. Tarkista pankki-, arvopaperi- ja luottokorttitiliotteet tuntemattoman toiminnan varalta ja ota tapahtumahälytykset käyttöön.
  2. Tarkista luottotietosi. Harkitse petosvaroituksen tai luottokiellon asettamista, jos saat ilmoituksen, että arkaluonteisia tunnistetietoja oli mukana.
  3. Suhtaudu epäillen odottamattomiin viesteihin. Tietojenkalastelu seuraa usein tietomurtouutisia. Älä jaa koodeja, salasanoja tai henkilökohtaisia tietoja vastauksena pyytämättömään yhteydenottoon.
  4. Käytä yksilöllisiä salasanoja ja monivaiheista tunnistautumista. Tämä rajoittaa vahinkoja, jos jokin tunnistetieto paljastui.
  5. Säilytä kaikki ilmoituskirjeet. Niistä voi olla hyötyä, jos sinun on myöhemmin riitautettava petos tai haettava vaikutuksen kohteena olevan yrityksen tarjoamaa luottoseurantaa.

Yhteenveto

EY:n tietomurto, johon Goldman Sachs ja Man Group on nyt yhdistetty, muistuttaa, että tietosi ovat vain niin turvassa kuin ketjun heikoin toimittaja. Kokonaislaajuus on edelleen epäselvä, joten seuraa asianomaisten yritysten virallisia päivityksiä. Sillä välin seuraa tilejäsi, kiristä tilisi turvallisuutta ja suhtaudu huolella odottamattomiin tietomurtoihin liittyviin viesteihin. Lisää esimerkkejä siitä, miten kolmannen osapuolen tietojen paljastuminen etenee, löydät raporteistamme Trezorin kuljetuskumppanin tietomurrosta ja SafePalin tietomurrosta.