Nova otkrića proširila su krug žrtava u EY-ovom kršenju podataka, a Goldman Sachs i Man Group imenovani su kao dodatne organizacije pogođene hakerskim incidentom ranije ove godine, prema Financial Timesu. EY-ovo kršenje podataka s kojim je Goldman Sachs sada povezan korisna je studija slučaja o tome kako jedan kompromitirani sustav u tvrtki za profesionalne usluge može dosegnuti mnogo dalje od same tvrtke.

Izvorni izvještaj je kratak, pa se ovaj članak drži onoga što se u njemu utvrđuje i jasno označava što ostaje nepoznato.

Što nova otkrića otkrivaju

Središnji razvoj događaja je popis pogođenih strana koji raste. Goldman Sachs, jedna od najvećih investicijskih banaka na svijetu, i Man Group, veliki upravitelj imovinom, identificirani su kao žrtve povezane s ranijim hakiranjem EY-a. Izvještaj opisuje otkrića kao proširenje kruga žrtava incidenta koji se dogodio ranije ove godine.

Izvor ne navodi koliko je ljudi ili zapisa uključeno u svakoj tvrtki, koje su konkretne informacije uzete od njih ili kada je svaka organizacija saznala za izloženost. To su važne praznine i čitatelji bi trebali oprezno postupati sa svim brojkama koje kruže drugdje, osim ako dolaze od samih tvrtki ili regulatora.

Kako se kršenje podataka treće strane širi na klijente

Revizori, porezni savjetnici i konzultanti nalaze se u neobičnom položaju. Da bi obavljali svoj posao, drže kopije osjetljivih klijentskih materijala: financijska izvješća, porezne datoteke, podatke o računima i informacije o vlastitim klijentima ili investitorima svojih klijenata. To ih čini koncentriranim metama. Napadač koji uđe u jednu takvu tvrtku može dosegnuti podatke koji pripadaju desecima ili stotinama organizacija odjednom.

Zbog toga popis žrtava obično raste nakon prvog otkrića. Svaki klijent kompromitiranog dobavljača mora utvrditi jesu li njegovi podaci bili uključeni, a svaki sam odlučuje kada i kako će to objaviti. Rezultat je niz objava tijekom tjedana ili mjeseci, što odgovara onome što vidimo ovdje.

Uzorak nije ograničen na financije. Kršenje podataka kod pružatelja usluga dostave, na primjer, dovelo je do izloženosti podataka kupaca u slučaju obrađenom u našem izvješću o kršenju podataka Trezorova partnera za dostavu koje je izložilo 13.000 kupaca. Tvrtka čije je ime na proizvodu nije bila ona koja je hakirana, no njezini su kupci ipak bili pogođeni.

Što se zna, a što ne zna o izloženim podacima

Što se zna: incident se dogodio ranije ove godine, EY je bio izvorna meta, a Goldman Sachs i Man Group sada su imenovani kao dodatne žrtve.

Što nije utvrđeno u izvornom materijalu:

  • Jesu li bili uključeni podaci klijenata, podaci zaposlenika ili podaci o vlastitim kupcima tvrtki
  • Broj pogođenih pojedinaca u bilo kojoj od tvrtki
  • Jesu li podaci objavljeni ili zloupotrijebljeni
  • Kakve su obavijesti, ako ih je uopće bilo, pojedinci primili

Dok tvrtke ili regulatori ne pruže više pojedinosti, mudro je izbjegavati pretpostavke o najgorem ili najboljem. Velike institucije često objavljuju u fazama, a rana slika može se promijeniti.

Što to znači za vas

Možda nikada niste čuli za EY-ove interne sustave, ali ipak možete biti pogođeni ako je banka, fond ili poslodavac s kojim poslujete koristio kompromitiranog dobavljača. Malo ljudi bira dobavljače svoje institucije, a obavijesti o kršenju podataka često stižu od tvrtke koju ne prepoznajete.

To funkcionira u oba smjera. Prvo, pismo ili e-mail o kršenju podataka kod dobavljača može biti legitiman, pa ga nemojte odbaciti. Drugo, vijesti o kršenju podataka omiljena su udica za prevarante, pa provjerite svaku poruku odlaskom izravno na službenu web-stranicu institucije umjesto klikanja na poveznice u obavijesti.

Ista se dinamika pojavljuje i u manjim incidentima. Naše izvješće o kršenju podataka SafePal koje pogađa gotovo 40.000 kupaca pokazuje kako podaci kupaca mogu završiti u pogrešnim rukama čak i kada je sam proizvod izgrađen oko sigurnosti.

Što pojedinci trebaju učiniti nakon kršenja podataka kod dobavljača

Ne morate čekati potvrdu da su vaši vlastiti podaci uzeti. Razumni koraci s niskim troškovima uključuju:

  1. Nadzirite svoje račune. Pregledajte bankovne, brokerske i kreditne izvode za nepoznate aktivnosti i uključite obavijesti o transakcijama.
  2. Provjerite svoja kreditna izvješća. Razmotrite upozorenje o prijevari ili zamrzavanje kredita ako primite obavijest da su bili uključeni osjetljivi identifikatori.
  3. Budite skeptični prema neočekivanim porukama. Phishing često slijedi vijesti o kršenju podataka. Ne dijelite kodove, lozinke ili osobne podatke kao odgovor na neželjeni kontakt.
  4. Koristite jedinstvene lozinke i višefaktorsku autentifikaciju. To ograničava štetu ako je bilo koji pristupni podatak bio izložen.
  5. Sačuvajte sve obavijesti. Mogu biti korisne ako kasnije budete trebali osporiti prijevaru ili zatražiti praćenje kredita koje nudi pogođena tvrtka.

Zaključak

EY-ovo kršenje podataka s kojim su Goldman Sachs i Man Group sada povezani podsjetnik je da su vaši podaci sigurni samo onoliko koliko je najslabiji dobavljač u lancu. Potpuni opseg još je nejasan, pa pripazite na službene novosti od uključenih tvrtki. U međuvremenu, nadzirite svoje račune, pojačajte sigurnost računa i pažljivo postupajte s neočekivanim porukama povezanima s kršenjem podataka. Za više primjera kako izloženost trećih strana završava, pročitajte naša izvješća o kršenju podataka Trezorova partnera za dostavu i kršenju podataka SafePal.