新たな開示により、EYのデータ侵害における被害者の範囲が広がり、今年初めのハッキング事件の影響を受けた追加組織としてゴールドマン・サックスとマン・グループが名前を挙げられた、とフィナンシャル・タイムズ紙が報じた。ゴールドマン・サックスが現在関連づけられているEYのデータ侵害は、プロフェッショナル・サービス企業における1件の侵害が、その企業自体をはるかに超えて波及しうることを示す有用な事例研究である。
元の報道は簡潔であるため、本記事はそれが立証している事実に留まり、依然として不明な点を明確に指摘する。
新たな開示が明らかにしたこと
中心的な進展は、影響を受けた当事者のリストが拡大していることである。世界最大級の投資銀行の一つであるゴールドマン・サックスと、主要な資産運用会社であるマン・グループが、以前のEYへのハッキングに関連する被害者として特定された。報道は、この開示が今年初めに発生した事件の被害者の範囲を広げるものだと述べている。
元の情報源は、各社で何人の人物または記録が関与しているのか、彼らからどのような具体的な情報が取得されたのか、あるいは各組織がいつ露出を把握したのかを詳述していない。これらは重要な欠落であり、読者は他で流れている数字については、企業や規制当局自身からのものでない限り慎重に扱うべきである。
サードパーティベンダーの侵害が顧客に広がる仕組み
監査人、税務アドバイザー、コンサルタントは特異な立場にある。職務を遂行するために、彼らは機密性の高い顧客資料のコピーを保持している。財務諸表、税務ファイル、口座詳細、そして顧客自身の顧客や投資家に関する情報である。そのため彼らは集中的な標的となる。そのような企業の一つに侵入した攻撃者は、一度に数十または数百の組織に属するデータに到達する可能性がある。
これが、最初の開示後に被害者リストが拡大する傾向がある理由である。侵害されたベンダーの各顧客は、自社のデータが関与していたかどうかを判断しなければならず、それぞれがいつどのように開示するかを独自に決定する。その結果、数週間または数か月にわたって発表がぽつりぽつりと続くことになり、これはここで見られる状況と一致する。
このパターンは金融業界に限らない。例えば、ある配送業者での侵害は、13,000人の購入者を露出させたTrezor配送パートナー侵害に関する我々の報道で扱った事例において、顧客詳細の露出につながった。製品に名前が記されている企業はハッキングされた企業ではなかったが、それでもその顧客は影響を受けた。
露出したデータについて分かっていることと分かっていないこと
分かっていること:事件は今年初めに発生し、EYが当初の標的であり、ゴールドマン・サックスとマン・グループが今や追加の被害者として名前を挙げられている。
元の資料では立証されていないこと:
- 顧客データ、従業員データ、または企業自身の顧客に関するデータが関与したかどうか
- いずれかの企業で影響を受けた個人の数
- データが公開されたか、または悪用されたかどうか
- 個人が受け取った通知があるかどうか、またその内容
企業や規制当局がより詳細を提供するまで、最悪の事態も最善の事態も想定しないことが賢明である。大規模機関はしばしば段階的に開示し、初期の状況は変わりうる。
これがあなたにとって意味すること
EYの内部システムについて聞いたことがないかもしれないが、あなたが取引している銀行、ファンド、または雇用主が侵害されたベンダーを利用していた場合、あなたも影響を受ける可能性がある。機関のサプライヤーを選ぶ人はほとんどおらず、侵害通知はしばしばあなたが知らない企業から届く。
これは両面ある。第一に、ベンダー侵害に関する手紙やメールは正当なものでありうるので、無視してはならない。第二に、侵害のニュースは詐欺師が好んで利用する誘いであるため、通知内のリンクをクリックするのではなく、機関の公式ウェブサイトに直接アクセスしてメッセージを検証すること。
同じ力学はより小規模な事件にも現れる。約40,000人の顧客に影響を与えたSafePalデータ侵害に関する我々の報道は、製品自体がセキュリティを中心に構築されていても、顧客詳細がどのようにして悪意ある者の手に渡りうるかを示している。
ベンダー侵害後に個人が取るべきこと
自身のデータが取得されたという確認を待つ必要はない。合理的で低コストの措置には以下が含まれる:
- 口座を監視する。 銀行、証券、クレジットカードの明細を確認して不審な活動がないか調べ、取引アラートを有効にする。
- 信用報告書を確認する。 機密性の高い識別情報が関与したという通知を受け取った場合は、不正アラートや信用凍結を検討する。
- 予期しないメッセージには懐疑的になる。 フィッシングはしばしば侵害のニュースに続いて行われる。迷惑な連絡に対してコード、パスワード、個人情報を共有しないこと。
- 固有のパスワードと多要素認証を使用する。 これにより、いずれかの認証情報が露出した場合の被害を限定できる。
- 通知書を保管する。 後日、不正行為に異議を唱えたり、影響を受けた企業が提供する信用監視を求めたりする必要が生じた場合に役立つ。
結論
ゴールドマン・サックスとマン・グループが現在結びつけられているEYのデータ侵害は、あなたのデータはチェーン内の最も弱いサプライヤーと同じ程度しか安全ではないということを思い起こさせる。全容は依然として不明であるため、関与した企業からの公式アップデートに注意を払うこと。その間、口座を監視し、アカウントのセキュリティを強化し、予期しない侵害関連のメッセージには注意して対処すること。サードパーティの露出がどのように展開するかのさらなる例については、Trezor配送パートナー侵害およびSafePal侵害に関する我々の報道をお読みください。




