Az új nyilvánosságra hozatalok szélesítették az EY adatvédelmi incidensének áldozati körét, a Goldman Sachst és a Man Groupot nevezték meg további érintett szervezetként a korábbi idei hackertámadás kapcsán, a Financial Times szerint. Az EY adatvédelmi incidens, amelyhez a Goldman Sachsot most kapcsolják, hasznos esettanulmány arról, hogyan érhet el egy szakmai szolgáltató cégnél bekövetkezett kompromittálódás jóval túl magán a cégen.
A forrásjelentés rövid, ezért ez a cikk ahhoz tartja magát, amit megállapít, és világosan jelzi, mi marad ismeretlen.
Mit tárnak fel az új nyilvánosságra hozatalok
A központi fejlemény az érintett felek listájának bővülése. A Goldman Sachst, a világ egyik legnagyobb befektetési bankját és a Man Groupot, egy jelentős vagyonkezelőt azonosították a korábbi EY elleni hackeléssel összefüggő áldozatokként. A jelentés úgy írja le a nyilvánosságra hozatalokat, mint amelyek szélesítik a korábban idén történt incidens áldozati körét.
A forrás nem részletezi, hány embert vagy nyilvántartást érintenek az egyes cégeknél, milyen konkrét információkat vettek el tőlük, vagy mikor szerzett tudomást az egyes szervezetek a kiszivárgásról. Ezek fontos hiányosságok, és az olvasóknak óvatosan kell kezelniük bármilyen máshol keringő számadatot, hacsak nem maguktól a cégektől vagy a szabályozóktól származik.
Hogyan terjed egy harmadik féltől származó szállítói incidens az ügyfelekre
A könyvvizsgálók, adótanácsadók és tanácsadók szokatlan helyzetben vannak. Munkájuk elvégzéséhez bizalmas ügyfélanyagok másolatait tárolják: pénzügyi kimutatásokat, adónyilvántartásokat, számlaadatokat és információkat az ügyfelek saját vásárlóiról vagy befektetőiről. Ez koncentrált célpontokká teszi őket. Egy támadó, aki bejut egy ilyen céghez, egyszerre több tucat vagy több száz szervezet adataihoz férhet hozzá.
Ezért nő az áldozatok listája általában az első nyilvánosságra hozatal után. A kompromittált szállító minden ügyfelének ki kell derítenie, hogy érintettek voltak-e az adatai, és mindegyik maga dönt arról, mikor és hogyan hozza nyilvánosságra. Az eredmény heteken vagy hónapokon át tartó bejelentések csepegtetése, ami megegyezik azzal, amit itt látunk.
A minta nem korlátozódik a pénzügyekre. Egy szállítmányozási szolgáltatónál bekövetkezett incidens például az ügyféladatok kiszivárgásához vezetett abban az esetben, amelyet a Trezor szállítási partner incidenséről szóló jelentésünkben tárgyaltunk, amely 13 000 vásárlót érintett. A cég, amelynek a neve a terméken szerepel, nem az volt, amelyet meghackeltek, az ügyfelei mégis érintettek voltak.
Mi ismert és mi nem a kiszivárgott adatokról
Ami ismert: az incidens idén korábban történt, az EY volt az eredeti célpont, és a Goldman Sachst és a Man Groupot most nevezték meg további áldozatokként.
Ami nem megalapozott a forrásanyagban:
- Hogy ügyféladatok, munkavállalói adatok vagy a cégek saját ügyfeleiről szóló adatok voltak-e érintettek
- Az érintett magánszemélyek száma bármelyik cégnél
- Hogy az adatokat közzétették-e vagy visszaélésszerűen felhasználták-e
- Milyen értesítéseket, ha egyáltalán, kaptak a magánszemélyek
Amíg a cégek vagy a szabályozók több részletet nem közölnek, bölcs dolog elkerülni mind a legrosszabb, mind a legjobb feltételezését. A nagy intézmények gyakran szakaszosan hoznak nyilvánosságra, és a korai kép változhat.
Mit jelent ez Önnek
Lehet, hogy soha nem hallott az EY belső rendszereiről, de még mindig érintett lehet, ha egy bank, alap vagy munkáltató, amellyel kapcsolatban áll, olyan szállítót használt, amelyet kompromittáltak. Kevesen választják ki intézményük beszállítóit, és az incidensről szóló értesítések gyakran olyan cégtől érkeznek, amelyet nem ismer fel.
Ez kétélű. Először is, egy szállítói incidensről szóló levél vagy e-mail lehet legitim, ezért ne utasítsa el. Másodszor, az incidenshírek a csalók kedvenc horgai, ezért ellenőrizze bármely üzenetet úgy, hogy közvetlenül az intézmény hivatalos weboldalára megy, ahelyett hogy az értesítésben lévő linkekre kattintana.
Ugyanez a dinamika jelenik meg kisebb incidenseknél is. A SafePal adatvédelmi incidensről szóló tudósításunk, amely közel 40 000 ügyfelet érintett, megmutatja, hogyan kerülhetnek ügyféladatok rossz kezekbe még akkor is, ha maga a termék a biztonság köré épül.
Mit tegyenek a magánszemélyek egy szállítói incidens után
Nem kell megvárnia a megerősítést arról, hogy a saját adatait elvették. Ésszerű, alacsony költségű lépések közé tartozik:
- Figyelje a számláit. Nézze át a banki, bróker- és hitelkártyakivonatokat ismeretlen tevékenység után kutatva, és kapcsolja be a tranzakciós értesítéseket.
- Ellenőrizze a hiteljelentéseit. Fontolja meg a csalási riasztást vagy hitelfagyasztást, ha olyan értesítést kap, amely érzékeny azonosítók érintettségéről szól.
- Legyen szkeptikus a váratlan üzenetekkel szemben. Az adathalászat gyakran követi az incidenshíreket. Ne ossza meg a kódokat, jelszavakat vagy személyes adatokat kéretlen kapcsolatfelvételre válaszul.
- Használjon egyedi jelszavakat és többtényezős hitelesítést. Ez korlátozza a kárt, ha bármely hitelesítő adat kiszivárgott.
- Őrizze meg az értesítő leveleket. Hasznosak lehetnek, ha később vitatnia kell a csalást, vagy az érintett cég által felajánlott hitelmonitorozást kell igénybe vennie.
A lényeg
Az EY adatvédelmi incidens, amelyhez a Goldman Sachst és a Man Groupot most kapcsolták, emlékeztető arra, hogy az Ön adatai csak annyira biztonságosak, mint a lánc leggyengébb beszállítója. A teljes hatókör még mindig nem világos, ezért figyelje az érintett cégek hivatalos frissítéseit. Addig is figyelje a számláit, szigorítsa a fiókbiztonságát, és óvatosan kezelje a váratlan, incidenssel kapcsolatos üzeneteket. A harmadik féltől származó kiszivárgás további példáiért olvassa el jelentéseinket a Trezor szállítási partner incidenséről és a SafePal incidensről.




