A City Relay nevű londoni ingatlankezelő cégnél bekövetkezett adatszivárgás érzékeny bérbeadói banki adatokat és bérlői belépési kódokat hozott nyilvánosságra, ami ismét felhívta a figyelmet az ingatlanszektorban szükséges erősebb kiberbiztonsági gyakorlatokra. Az incidens emlékeztetőül szolgál arra, hogy a pénzügyi nyilvántartásokat és fizikai hozzáférési információkat tároló vállalatok vonzó, ám gyakran alulvédett célpontjai a kiberbűnözőknek.
Mi szivárgott ki a City Relay adatvédelmi incidensében
Az incidensről szóló beszámolók szerint a City Relaynél bekövetkezett adatszivárgás során a bérbeadókhoz tartozó bankszámlaadatok, valamint a bérleményekbe való belépéshez használt hozzáférési kódok kerültek illetéktelen kezekbe. A pénzügyi adatok és a fizikai biztonsági információk ilyen kombinációja különösen aggasztóvá teszi az incidenst. A banki adatok közvetlen pénzügyi csalásra használhatók, míg az ellopott hozzáférési kódok felvetik annak lehetőségét, hogy illetéktelenek behatolhatnak olyan ingatlanokba, amelyeket a bérbeadók és bérlők biztonságosnak hittek. A céget most arra sürgetik, hogy vizsgálja felül kiberbiztonsági intézkedéseit.
Bár az incidens teljes terjedelme – beleértve azt is, hogy hány bérbeadót vagy bérlőt érintett – nyilvánosan nem került részletezésre, pusztán az ellopott adatok jellege is elegendő az komoly aggodalomra. A pénzügyi információk és a belépési kódok nem olyan nyilvántartások, amelyek valaha is illetéktelen kezekbe kerülhetnek, és ezek kiszivárgása rávilágít arra a szakadékra, amely aközött húzódik, hogy mennyi érzékeny adatot gyűjtenek az ingatlankezelők, és hogy mennyire védik valójában ezeket az adatokat.
Miért elsőszámú célpontjai a csalásoknak az ingatlankezelő cégek
Az ingatlankezelő cégek egyedülálló helyet foglalnak el az adatökoszisztémában. Rutinszerűen kezelnek bankszámlaszámokat a bérleti díjak beszedéséhez és a bérbeadóknak történő kifizetésekhez, személyazonosító adatokat a bérlők szűréséhez, valamint egyre gyakrabban digitális hozzáférési hitelesítő adatokat okoszárakhoz és épületbeléptető rendszerekhez. A pénzügyi és fizikai biztonsági adatok ilyen kombinációja különösen értékessé teszi ezeket a cégeket a támadók számára, mivel egyetlen incidens egyszerre teheti lehetővé a csalást és az illetéktelen ingatlanhozzáférést.
A nagy pénzintézetekkel ellentétben sok ingatlankezelő cég kisebb IT-költségvetéssel és kevésbé kiforrott biztonsági infrastruktúrával működik, pedig ugyanolyan érzékeny adatokat kezelnek. Ez az eltérés az adatok értéke és a védelmükre fordított erőforrások között az egész ingatlanszektorban megfigyelhető minta, és a City Relay incidens pontosan ebbe illeszkedik.
Pénzügyi és hozzáférési adatok védelme bérbeadóként vagy bérlőként
Azok a bérbeadók és bérlők, akik harmadik féltől származó ingatlankezelési szolgáltatásokra támaszkodnak, nagymértékben ezekre a cégekre vannak utalva az érzékeny információk védelme terén. Ennek ellenére vannak lépések, amelyeket az egyének megtehetnek saját kitettségük csökkentése érdekében. A bérbeadóknak szorosan figyelemmel kell kísérniük bankszámláikat szokatlan tevékenység után kutatva bármilyen adatszivárgásról szóló értesítést követően, és fontolóra kell venniük a számlaadatok módosítását, ha a szolgáltató megerősíti, hogy pénzügyi adatok kompromittálódtak. Azoknak a bérlőknek, akik digitális hozzáférési kódokat használnak, meg kell kérdezniük ingatlankezelőjüket, hogy ezeket a kódokat visszaállították-e az incidens után, mivel az újra felhasznált vagy változatlan kódok biztonsági kockázatot jelentenek még az adatszivárgás nyilvánosságra hozatala után is.
Érdemes közvetlenül is megkérdezni bármely ingatlankezelő céget arról, hogyan tárolják és titkosítják az érzékeny adatokat, hogy a távoli hozzáférési rendszerek erős hitelesítéssel vannak-e védve, és milyen gyorsan értesítik az ügyfeleket, ha valami hiba történik. Azok a cégek, amelyek nem tudnak világosan válaszolni ezekre a kérdésekre, valószínűleg nincsenek felkészülve a rájuk bízott adatok kezelésére.
A City Relay incidens nem az egyetlen példa arra, hogy egy szolgáltató nehezen kommunikál világosan egy adatszivárgás után. Egy külön esetben a London Hydro adatszivárgása ügyfelek neveit, címeit és számlainformációit hozta nyilvánosságra, miközben a közszolgáltató csak korlátozott tájékoztatást nyújtott az érintett ügyfeleknek arról, hogy mi történt és milyen lépéseket tettek. Annak összehasonlítása, hogy a különböző szervezetek hogyan reagálnak – vagy nem reagálnak – hasonló incidensekre, segíthet a fogyasztóknak megítélni, hogy egy cég komolyan veszi-e az adatvédelmet.
Kiberbiztonsági lépések, amelyeket az ingatlankezelőknek most meg kell tenniük
Az ingatlankezelő cégek számára a City Relay adatszivárgása ösztönzőül kell szolgáljon az érzékeny adatok tárolásának és továbbításának újraértékeléséhez. A távoli hozzáférési rendszerek titkosítása, annak korlátozása, hogy a szervezeten belül ki tekintheti meg vagy exportálhatja a banki adatokat, valamint a többtényezős hitelesítés kikényszerítése a belső rendszereken olyan alapvető intézkedések, amelyek csökkentik egy hasonló incidens kockázatát. A bérlői és bérbeadói adatok kezelésére használt harmadik féltől származó szállítók és szoftverek rendszeres auditálása szintén ugyanilyen fontos, mivel az adatszivárgások gyakran figyelmen kívül hagyott integrációkból erednek, nem pedig magából az alapplatformból.
Ugyanilyen fontos, hogy a cégeknek világos incidenskezelési tervekkel kell rendelkezniük, amelyek az érintett ügyfelekkel való időben történő, átlátható kommunikációt helyezik előtérbe. A London Hydro adatszivárgásához hasonló esetek tanulsága, hogy a homályos vagy késleltetett közzététel még jobban aláássa a bizalmat, mint maga az adatszivárgás.
Mit jelent ez az Ön számára
Ha olyan ingatlant bérel, amelyet harmadik féltől származó cég kezel, vagy olyan ingatlan tulajdonosa, amely ilyen cégre támaszkodik, ez az incidens hasznos ok arra, hogy kérdéseket tegyen fel ahelyett, hogy alapértelmezés szerint biztonságosnak feltételezné adatait. Az ingatlanadatokkal kapcsolatos adatszivárgás biztonsága nem csupán az IT-osztály felelőssége; közvetlenül érinti mindazok pénzügyi biztonságát és fizikai védelmét, akiknek adatai ezeken a rendszereken keresztülhaladnak.
Gyakorlati tanácsok
- Vegye fel közvetlenül a kapcsolatot ingatlankezelőjével, és kérdezze meg, hogy banki adatai vagy hozzáférési kódjai érintettek voltak-e bármilyen adatszivárgásban.
- Módosítsa bankszámlaszámát, vagy kérjen új hozzáférési kódokat, ha bármilyen okból feltételezi, hogy adatai kiszivárogtak.
- Rendszeresen ellenőrizze bankszámlakivonatait jogosulatlan tranzakciók után kutatva a nyilvánosságra hozott adatszivárgást követő hetekben.
- Kérdezze meg az ingatlankezelő cégeket titkosítási gyakorlataikról és adatkezelési szabályzataikról, mielőtt új szerződéseket ír alá.
A City Relay adatszivárgása világos jelzés arra, hogy az ingatlanadatokkal kapcsolatos adatszivárgás biztonsága sokkal nagyobb figyelmet érdemel a bérleti iparágban, és ezeknek a lépéseknek a mostani megtétele segíthet korlátozni a kárt, ha az Ön adatai is az érintettek között voltak.




