California Pizza Kitchen (CPK) blev grundlagt i Beverly Hills, Californien i 1985 og har mere end 250 restauranter i 32 stater. CPK oplevede en bruddet afslører de fulde navne og CPR-numre (SSN'er) på nuværende og tidligere medarbejdere. Maines statsadvokats hjemmeside rapporterede, at dette "eksterne systembrud" havde fundet sted i september 2021 og påvirket næsten alle 103,767 medarbejdere, ifølge meddelelsen om databrud indberette.
CPK opdagede "mistænkelig aktivitet" i sine systemer den 15. september 2021 og tog hurtige skridt til at afbøde og undersøge hændelsen sammen med tredjeparts IT-retsmedicinske efterforskere, ifølge meddelelsen. Den 4. oktober 2021 bekræftede efterforskerne, at nogle filer på CPK's systemer "kunne have været tilgået uden autorisation". Ved afslutningen af den indledende gennemgang blev det fastslået, at angrebet havde sendt angriberne navnene på tidligere og nuværende medarbejdere i kombination med deres CPR-numre, oplyste CPK. CPK gav skriftlig meddelelse til alle berørte personer om bruddet mandag den 15. november, over en måned efter at de havde fastslået, at medarbejdernes kritiske data var blevet stjålet.
Der er ikke blevet afsløret specifikke oplysninger om præcis, hvilken type brud der fandt sted, eller hvordan angribere infiltrerede CPK's systemer. CPK gennemgår i øjeblikket eksisterende sikkerhedspolitikker og implementerer yderligere foranstaltninger, herunder sikkerhedsforanstaltninger og medarbejderuddannelse, for at forhindre lignende hændelser fremadrettet.
CPK har også indgået et partnerskab med Experion for at give medarbejdere mulighed for at tilmelde sig et identitetstyveribeskyttelsesprogram kaldet "IdentityWorks". CyberHoot anser ethvert kreditovervågningsprogram, som "IdentityWorks", i denne situation for at være 100% uetisk. Hvorfor spørger du måske? Fordi den enkle sandhed er, at man kan spærre sin kredit hos alle fire kreditbureauer (som beskrevet her) og forhindre, at ens identitet og kredit bliver udnyttet. At opfordre medarbejdere til at overvåge deres kredit i stedet for at indefryse den, hvilket gør det muligt for kreditbureauer at fortsætte med at tjene penge på deres data, er toppen af kreditbureauernes egeninteresse på bekostning af forbrugernes sikkerhed. Indefrys din kredit for at sikre din identitet.
California Pizza Kitchens sikkerhedsbrud burde være en mareridtsagtig påmindelse til organisationer, der mangler grundlæggende cybersikkerhedsforanstaltninger, om at handle nu. Nogle virksomhedsejere tror, at de ikke har nogen data, som hackere ville have brug for, men det har de bestemt, hvis de betaler medarbejdere. For at kunne sende betalinger til medarbejdere skal virksomheden bruge medarbejderens navn, bankkontooplysninger og CPR-nummer (blandt andre personlige oplysninger). Det er afgørende, at virksomheder beskytter disse kritiske medarbejderdata korrekt ved at udnytte bevidsthedstræning sammen med tekniske sikkerhedsforanstaltninger såsom kryptering, stærke adgangskoder gemt i adgangskodeadministratorer og parret med multifaktorgodkendelse.
Al-Khalidi, medstifter og meddirektør for sikkerhedsfirma Axiadsagde dette om bruddet:
"Enhver virksomhed som California Pizza Kitchen besidder værdifulde PIO data, hvilket gør dem til et primært mål for angribere. For at beskytte sig mod angreb skal virksomheder sikre, at deres medarbejdere praktiserer god cybersikkerhedshygiejne ... Løbende [cybersikkerheds]træning, som kan forhindre medarbejdere i at blive ofre for phishing eller andre socialt konstruerede angreb, der kan ødelægge et helt IT-miljø, kan styrke en virksomheds samlede sikkerhedsforsvar.
At træne medarbejdere i de trusler, de står over for hver dag, når de bruger internetforbundne enheder, er den bedste tilgang til cybersikkerhed ved at bevæbne brugerne til at være opmærksomme på risici og følge bedste praksis.
Ved at bruge en proaktiv, nul tillid Tilgangen (aldrig tillid/altid verificer) anbefales. Zero Trust-modellen for informationssikkerhed fjerner den gamle 'borg-og-voldgrav'-strategi, hvor organisationer fokuserede på at forsvare deres perimeter, mens de antog, at alt, der allerede var indeni, ikke udgør en trussel. Eksperter hævder, at borg-og-voldgrav-tilgangen ikke virker. Game of Thrones beviste, at dette er sandt igen og igen; enhver, der kunne komme forbi borgmurene, kunne og ville dræbe dig. I vores verden opstod de mest skadelige databrud, når hackere fik adgang til virksomhedens interne firewalls og er derefter i stand til at bevæge sig gennem interne systemer uden megen modstand.
En række IT-virksomheder anvender allerede mange aspekter af Zero Trust, siger eksperter. De har ofte To-faktor-autentificering, Identitetsadgangsstyring (IAM) og 'mindst privilegium' på plads.
Zero Trust er en vanskelig, men nødvendig model for SMB'er at anvende. Når man bruger Zero Trust, segmenteres netværk, ofte efter arbejdsdeling. SMB'er bør anvende tofaktorgodkendelse, stærk identitets- og adgangsstyring (IAM) og bør altid forsøge at følge principperne om mindste privilegium for adgang til kritiske og følsomme data.
Ud over disse beskyttelser anbefaler CyberHoot også, at SMB'er tager følgende skridt for at sikre deres forretning. Disse foranstaltninger giver stor værdi for de omkostninger og den tidsinvestering, de kræver (især når de leveres via CyberHoot).
De fleste af disse anbefalinger er indbygget i CyberHoot. Med CyberHoot kan du styre, træne, vurdere og teste dine medarbejdere. Besøg CyberHoot.com og tilmeld dig vores tjenester i dag. Fortsæt som minimum med at lære ved at tilmelde dig vores månedlige Nyhedsbreve om cybersikkerhed for at holde sig opdateret om de seneste cybersikkerhedsopdateringer.
kilder:
ThreatPost – California Pizza Kitchen serverer medarbejderes CPR-numre i forbindelse med databrud
Zero-Trust – CyberHoot Cybrary Term
Yderligere læsninger:
TechCrunch – California Pizza Kitchen afslører over 100,000 ansattes CPR-numre
Gizmodo – Databrud i California Pizza Kitchen afslørede over 100,000 ansattes CPR-numre
Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.
Forskere ledte efter en falsk fotoopskaleringsmaskine og fandt noget mærkeligt: et ransomware-kit og en AI-model...
Læs mere
I fire år har CyberHoot argumenteret for det samme på sin blog: adgangskoder er et stort svagt led. De bliver genbrugt,...
Læs mere
FIFA World Cup 2026 startede den 11. juni i USA, Canada og Mexico. Seks millioner fans...
Læs mereFå et skarpere blik på menneskelige risici med den positive tilgang, der slår traditionel phishing-testning.
