Порушення даних у City Relay, лондонській компанії з управління нерухомістю, викрило конфіденційні банківські реквізити орендодавців та коди доступу орендарів, що спричинило нові заклики до посилення практик кібербезпеки в секторі нерухомості. Інцидент нагадує, що компанії, які зберігають фінансові записи та інформацію про фізичний доступ, є привабливими, а часто й недостатньо захищеними цілями для кіберзлочинців.

Що було викрито в порушенні City Relay

Згідно з повідомленнями про інцидент, порушення в City Relay призвело до крадіжки даних банківських рахунків, що належать орендодавцям, а також кодів доступу, які використовуються для входу в орендовані приміщення. Це поєднання фінансових даних та інформації про фізичну безпеку робить порушення особливо тривожним. Банківські реквізити можуть бути використані для прямого фінансового шахрайства, тоді як вкрадені коди доступу створюють можливість несанкціонованого проникнення в приміщення, які орендодавці та орендарі вважали захищеними. Компанію зараз закликають переглянути свої заходи кібербезпеки у відповідь.

Хоча повний масштаб порушення, включаючи те, скільки орендодавців чи орендарів постраждало, не було публічно оприлюднено, сама природа викрадених даних достатня для серйозного занепокоєння. Фінансова інформація та коди від дверей — це не ті записи, які ніколи не повинні потрапляти до чужих рук, і їхнє викриття підкреслює розрив між тим, скільки конфіденційних даних збирають управителі нерухомості, і тим, наскільки добре ці дані насправді захищені.

Чому компанії з управління нерухомістю є головними цілями для шахрайства

Компанії з управління нерухомістю займають унікальне становище в екосистемі даних. Вони регулярно обробляють номери банківських рахунків для збору орендної плати та виплат орендодавцям, персональні ідентифікаційні дані для перевірки орендарів, а також, дедалі частіше, цифрові облікові дані доступу для розумних замків та систем входу в будівлі. Це поєднання фінансових даних та даних про фізичну безпеку робить ці компанії особливо цінними для зловмисників, оскільки одне порушення може уможливити як шахрайство, так і несанкціонований доступ до приміщень.

На відміну від великих фінансових установ, багато компаній з управління нерухомістю працюють із меншими ІТ-бюджетами та менш зрілою інфраструктурою безпеки, хоча вони управляють даними, які є такими ж конфіденційними. Ця невідповідність між цінністю даних і ресурсами, виділеними на їхній захист, є закономірністю, що спостерігається по всій галузі нерухомості, і інцидент у City Relay цілком вписується в неї.

Захист фінансових даних та даних доступу як орендодавця чи орендаря

Орендодавці та орендарі, які покладаються на послуги сторонніх компаній з управління нерухомістю, значною мірою залежать від цих компаній у захисті конфіденційної інформації. Тим не менш, існують кроки, які окремі особи можуть вжити, щоб зменшити власну вразливість. Орендодавцям слід уважно стежити за банківськими рахунками на предмет незвичайної активності після будь-якого повідомлення про порушення та розглянути можливість зміни реквізитів рахунку, якщо постачальник підтвердить, що фінансові дані були скомпрометовані. Орендарям, які використовують цифрові коди доступу, слід запитати свого управителя нерухомості, чи були ці коди скинуті після інциденту, оскільки повторно використані або незмінені коди залишаються загрозою безпеці навіть після розкриття порушення.

Також варто безпосередньо запитати будь-яку компанію з управління нерухомістю, як вона зберігає та шифрує конфіденційні дані, чи захищені системи віддаленого доступу за допомогою надійної автентифікації та як швидко вони повідомляють клієнтів, коли щось іде не так. Компанії, які не можуть чітко відповісти на ці запитання, можливо, не оснащені для роботи з даними, які їм довірені.

Інцидент у City Relay — не єдиний приклад постачальника послуг, який намагається чітко комунікувати після порушення. В окремому випадку порушення даних London Hydro призвело до викриття імен, адрес та інформації про рахунки клієнтів, причому комунальне підприємство запропонувало обмежену ясність постраждалим клієнтам щодо того, що сталося і яких заходів вживалося. Порівняння того, як різні організації реагують або не реагують на подібні інциденти, може допомогти споживачам оцінити, чи ставиться компанія до захисту даних серйозно.

Кроки з кібербезпеки, які управителі нерухомості мають вжити зараз

Для компаній з управління нерухомістю порушення в City Relay має стати приводом для переоцінки того, як зберігаються та передаються конфіденційні дані. Шифрування систем віддаленого доступу, обмеження того, хто в організації може переглядати або експортувати банківські реквізити, та впровадження багатофакторної автентифікації на внутрішніх системах є базовими заходами, які знижують ризик подібного інциденту. Регулярний аудит сторонніх постачальників та програмного забезпечення, що використовується для управління даними орендарів та орендодавців, є не менш важливим, оскільки порушення часто походять від проігнорованих інтеграцій, а не від самої основної платформи.

Не менш важливо, щоб компанії мали чіткі плани реагування на інциденти, які надають пріоритет своєчасній, прозорій комунікації з постраждалими клієнтами. Урок із випадків, подібних до порушення London Hydro, полягає в тому, що нечітке або затримане розкриття інформації підриває довіру ще більше, ніж саме порушення.

Що це означає для вас

Якщо ви орендуєте нерухомість, якою управляє стороння компанія, або володієте нерухомістю, яка покладається на таку компанію, цей інцидент є корисною нагодою поставити запитання, а не припускати, що ваші дані за замовчуванням у безпеці. Безпека даних при порушеннях у сфері нерухомості — це не лише відповідальність ІТ-відділу; це безпосередньо впливає на фінансову безпеку та фізичну безпеку кожного, чия інформація проходить через ці системи.

Практичні висновки

  • Зверніться безпосередньо до свого управителя нерухомості, щоб запитати, чи були ваші банківські реквізити або коди доступу частиною будь-якого порушення.
  • Змініть номери банківських рахунків або запитайте нові коди доступу, якщо у вас є будь-які підстави вважати, що ваші дані були викриті.
  • Регулярно перевіряйте банківські виписки на предмет несанкціонованих транзакцій протягом тижнів після розкриття порушення.
  • Запитайте компанії з управління нерухомістю про їхні практики шифрування та політики обробки даних перед підписанням нових угод.

Порушення в City Relay — це чіткий сигнал про те, що безпека даних при порушеннях у сфері нерухомості заслуговує набагато більшої уваги в усій орендній галузі, і вжиття цих кроків зараз може допомогти обмежити шкоду, якщо ваша інформація була серед викритих даних.