Yeni açıklamalar, EY veri ihlalindeki mağdur çevresini genişletti; Goldman Sachs ve Man Group, Financial Times'a göre bu yılın başlarında yaşanan hack olayından etkilenen ek kuruluşlar olarak adlandırıldı. Goldman Sachs'ın artık bağlantılı olduğu EY veri ihlali, bir profesyonel hizmet firmasındaki tek bir güvenlik ihlalinin firmanın kendisinin çok ötesine nasıl ulaşabileceğine dair faydalı bir vaka çalışmasıdır.

Kaynak rapor kısa olduğundan, bu makale yalnızca ortaya koyduğu bilgilere bağlı kalmakta ve bilinmeyenleri açıkça işaretlemektedir.

Yeni Açıklamalar Ne Ortaya Koyuyor

Merkezî gelişme, etkilenen taraflar listesinin büyümesidir. Dünyanın en büyük yatırım bankalarından biri olan Goldman Sachs ve büyük bir varlık yöneticisi olan Man Group, EY'deki daha önceki hack ile bağlantılı mağdurlar olarak tespit edilmiştir. Rapor, açıklamaları bu yılın başlarında gerçekleşen bir olayın mağdur çevresini genişletmesi olarak tanımlamaktadır.

Kaynak, her firmada kaç kişinin veya kaydın etkilendiğini, onlardan hangi spesifik bilgilerin alındığını ya da her kuruluşun maruziyeti ne zaman öğrendiğini detaylandırmamaktadır. Bunlar önemli boşluklardır ve okuyucular, şirketlerin veya düzenleyicilerin kendilerinden gelmediği sürece başka yerlerde dolaşan rakamlara dikkatle yaklaşmalıdır.

Bir Üçüncü Taraf Tedarikçi İhlali Müşterilere Nasıl Yayılır

Denetçiler, vergi danışmanları ve danışmanlar alışılmadık bir konumda bulunurlar. İşlerini yapabilmek için hassas müşteri materyallerinin kopyalarını tutarlar: finansal tablolar, vergi dosyaları, hesap detayları ve müşterilerin kendi müşterileri veya yatırımcıları hakkında bilgiler. Bu da onları yoğunlaşmış hedefler haline getirir. Böyle bir firmaya giren bir saldırgan, aynı anda düzinelerce veya yüzlerce kuruluşa ait verilere erişebilir.

Bu, mağdur listesinin ilk açıklamadan sonra büyüme eğiliminde olmasının nedenidir. İhlal edilen tedarikçinin her müşterisi, verilerinin dahil olup olmadığını çözmek zorundadır ve her biri ne zaman ve nasıl açıklama yapacağına dair kendi kararını verir. Sonuç, haftalar veya aylar boyunca damla damla gelen duyurulardır ki bu da burada gördüğümüzle örtüşmektedir.

Bu örüntü finans sektörüyle sınırlı değildir. Örneğin, bir kargo sağlayıcısındaki bir ihlal, 13.000 alıcıyı ifşa eden Trezor kargo ortağı ihlali hakkındaki raporumuzda ele alınan davada müşteri bilgilerinin ifşa edilmesine yol açmıştır. Ürünün üzerinde adı yazılı olan şirket, hacklenen şirket değildi, ancak müşterileri yine de etkilendi.

İfşa Edilen Veriler Hakkında Neler Biliniyor ve Bilinmiyor

Bilinenler: olay bu yılın başlarında gerçekleşti, EY asıl hedefti ve Goldman Sachs ile Man Group artık ek mağdurlar olarak adlandırılmaktadır.

Kaynak materyalde ortaya konmayanlar:

  • Müşteri verilerinin, çalışan verilerinin veya firmaların kendi müşterilerine ait verilerin dahil olup olmadığı
  • Her iki firmada etkilenen birey sayısı
  • Verilerin yayımlanıp yayımlanmadığı veya kötüye kullanılıp kullanılmadığı
  • Bireylerin herhangi bir bildirim alıp almadığı

Firmalar veya düzenleyiciler daha fazla ayrıntı sağlayana kadar, en kötüyü ya da en iyiyi varsaymaktan kaçınmak akıllıcadır. Büyük kurumlar genellikle aşamalı olarak açıklama yapar ve erken tablo değişebilir.

Bu Sizin İçin Ne Anlama Geliyor

EY'nin iç sistemlerini hiç duymamış olabilirsiniz, ancak iş yaptığınız bir banka, fon veya işveren ihlal edilmiş bir tedarikçi kullandıysa yine de etkilenebilirsiniz. Çok az kişi kurumunun tedarikçilerini seçer ve ihlal bildirimleri genellikle tanımadığınız bir şirketten gelir.

Bu iki yönlü keser. Birincisi, bir tedarikçi ihlali hakkındaki bir mektup veya e-posta meşru olabilir, bu yüzden onu göz ardı etmeyin. İkincisi, ihlal haberleri dolandırıcıların favori bir oltasıdır, bu yüzden herhangi bir mesajı bildirimdeki bağlantılara tıklamak yerine doğrudan kurumun resmî web sitesine giderek doğrulayın.

Aynı dinamik daha küçük olaylarda da görülür. Neredeyse 40.000 müşteriyi etkileyen SafePal veri ihlali haberimiz, ürünün kendisi güvenlik etrafında inşa edilmiş olsa bile müşteri bilgilerinin nasıl yanlış ellere düşebileceğini göstermektedir.

Bir Tedarikçi İhlalinden Sonra Bireyler Ne Yapmalıdır

Kendi verilerinizin alındığına dair onay beklemek zorunda değilsiniz. Makul ve düşük maliyetli adımlar şunları içerir:

  1. Hesaplarınızı izleyin. Banka, aracı kurum ve kredi kartı ekstrelerinizi alışılmadık faaliyetler açısından gözden geçirin ve işlem uyarılarını açın.
  2. Kredi raporlarınızı kontrol edin. Hassas tanımlayıcıların dahil olduğuna dair bir bildirim alırsanız, bir dolandırıcılık uyarısı veya kredi dondurma işlemini değerlendirin.
  3. Beklenmedik mesajlara karşı şüpheci olun. Oltalama genellikle ihlal haberlerini takip eder. İstenmeyen iletişime yanıt olarak kod, parola veya kişisel bilgi paylaşmayın.
  4. Benzersiz parolalar ve çok faktörlü kimlik doğrulama kullanın. Bu, herhangi bir kimlik bilgisi ifşa edilmişse hasarı sınırlar.
  5. Herhangi bir bildirim mektubunu saklayın. Daha sonra dolandırıcılığa itiraz etmeniz veya etkilenen şirketin sunduğu kredi izlemeyi talep etmeniz gerekirse faydalı olabilirler.

Sonuç

EY veri ihlalinin artık Goldman Sachs ve Man Group ile ilişkilendirilmesi, verilerinizin yalnızca zincirdeki en zayıf tedarikçi kadar güvende olduğunun bir hatırlatıcısıdır. Tam kapsam hâlâ belirsiz, bu yüzden ilgili firmalardan resmî güncellemeleri izleyin. Bu arada hesaplarınızı izleyin, hesap güvenliğinizi sıkılaştırın ve beklenmedik ihlal ile ilgili mesajlara dikkatle yaklaşın. Üçüncü taraf maruziyetinin nasıl sonuçlandığına dair daha fazla örnek için Trezor kargo ortağı ihlali ve SafePal ihlali raporlarımızı okuyun.