Medarbejdernes CPR-numre afsløret i forbindelse med indbrud i California Pizza Kitchen

23. november 2021 | Blog Medarbejdernes CPR-numre afsløret i forbindelse med indbrud i California Pizza Kitchen


Californiens pizzakøkken

California Pizza Kitchen (CPK) blev grundlagt i Beverly Hills, Californien i 1985 og har mere end 250 restauranter i 32 stater. CPK oplevede en bruddet afslører de fulde navne og CPR-numre (SSN'er) på nuværende og tidligere medarbejdere. Maines statsadvokats hjemmeside rapporterede, at dette "eksterne systembrud" havde fundet sted i september 2021 og påvirket næsten alle 103,767 medarbejdere, ifølge meddelelsen om databrud indberette.

Bruddet

CPK opdagede "mistænkelig aktivitet" i sine systemer den 15. september 2021 og tog hurtige skridt til at afbøde og undersøge hændelsen sammen med tredjeparts IT-retsmedicinske efterforskere, ifølge meddelelsen. Den 4. oktober 2021 bekræftede efterforskerne, at nogle filer på CPK's systemer "kunne have været tilgået uden autorisation". Ved afslutningen af den indledende gennemgang blev det fastslået, at angrebet havde sendt angriberne navnene på tidligere og nuværende medarbejdere i kombination med deres CPR-numre, oplyste CPK. CPK gav skriftlig meddelelse til alle berørte personer om bruddet mandag den 15. november, over en måned efter at de havde fastslået, at medarbejdernes kritiske data var blevet stjålet. 

Der er ikke blevet afsløret specifikke oplysninger om præcis, hvilken type brud der fandt sted, eller hvordan angribere infiltrerede CPK's systemer. CPK gennemgår i øjeblikket eksisterende sikkerhedspolitikker og implementerer yderligere foranstaltninger, herunder sikkerhedsforanstaltninger og medarbejderuddannelse, for at forhindre lignende hændelser fremadrettet. 

CPK har også indgået et partnerskab med Experion for at give medarbejdere mulighed for at tilmelde sig et identitetstyveribeskyttelsesprogram kaldet "IdentityWorks". CyberHoot anser ethvert kreditovervågningsprogram, som "IdentityWorks", i denne situation for at være 100% uetisk. Hvorfor spørger du måske? Fordi den enkle sandhed er, at man kan spærre sin kredit hos alle fire kreditbureauer (som beskrevet her) og forhindre, at ens identitet og kredit bliver udnyttet. At opfordre medarbejdere til at overvåge deres kredit i stedet for at indefryse den, hvilket gør det muligt for kreditbureauer at fortsætte med at tjene penge på deres data, er toppen af kreditbureauernes egeninteresse på bekostning af forbrugernes sikkerhed. Indefrys din kredit for at sikre din identitet.

Hvad kan din virksomhed gøre?

California Pizza Kitchens sikkerhedsbrud burde være en mareridtsagtig påmindelse til organisationer, der mangler grundlæggende cybersikkerhedsforanstaltninger, om at handle nu. Nogle virksomhedsejere tror, at de ikke har nogen data, som hackere ville have brug for, men det har de bestemt, hvis de betaler medarbejdere. For at kunne sende betalinger til medarbejdere skal virksomheden bruge medarbejderens navn, bankkontooplysninger og CPR-nummer (blandt andre personlige oplysninger). Det er afgørende, at virksomheder beskytter disse kritiske medarbejderdata korrekt ved at udnytte bevidsthedstræning sammen med tekniske sikkerhedsforanstaltninger såsom kryptering, stærke adgangskoder gemt i adgangskodeadministratorer og parret med multifaktorgodkendelse. 

Opmærksomhedstræning

Al-Khalidi, medstifter og meddirektør for sikkerhedsfirma Axiadsagde dette om bruddet:

"Enhver virksomhed som California Pizza Kitchen besidder værdifulde PIO data, hvilket gør dem til et primært mål for angribere. For at beskytte sig mod angreb skal virksomheder sikre, at deres medarbejdere praktiserer god cybersikkerhedshygiejne ... Løbende [cybersikkerheds]træning, som kan forhindre medarbejdere i at blive ofre for phishing eller andre socialt konstruerede angreb, der kan ødelægge et helt IT-miljø, kan styrke en virksomheds samlede sikkerhedsforsvar.

At træne medarbejdere i de trusler, de står over for hver dag, når de bruger internetforbundne enheder, er den bedste tilgang til cybersikkerhed ved at bevæbne brugerne til at være opmærksomme på risici og følge bedste praksis. 

Nul-Trust

Ved at bruge en proaktiv, nul tillid Tilgangen (aldrig tillid/altid verificer) anbefales. Zero Trust-modellen for informationssikkerhed fjerner den gamle 'borg-og-voldgrav'-strategi, hvor organisationer fokuserede på at forsvare deres perimeter, mens de antog, at alt, der allerede var indeni, ikke udgør en trussel. Eksperter hævder, at borg-og-voldgrav-tilgangen ikke virker. Game of Thrones beviste, at dette er sandt igen og igen; enhver, der kunne komme forbi borgmurene, kunne og ville dræbe dig. I vores verden opstod de mest skadelige databrud, når hackere fik adgang til virksomhedens interne firewalls og er derefter i stand til at bevæge sig gennem interne systemer uden megen modstand.

En række IT-virksomheder anvender allerede mange aspekter af Zero Trust, siger eksperter. De har ofte To-faktor-autentificering, Identitetsadgangsstyring (IAM) og 'mindst privilegium' på plads.

Zero Trust er en vanskelig, men nødvendig model for SMB'er at anvende. Når man bruger Zero Trust, segmenteres netværk, ofte efter arbejdsdeling. SMB'er bør anvende tofaktorgodkendelse, stærk identitets- og adgangsstyring (IAM) og bør altid forsøge at følge principperne om mindste privilegium for adgang til kritiske og følsomme data.

Yderligere anbefalinger

Ud over disse beskyttelser anbefaler CyberHoot også, at SMB'er tager følgende skridt for at sikre deres forretning. Disse foranstaltninger giver stor værdi for de omkostninger og den tidsinvestering, de kræver (især når de leveres via CyberHoot).

  1. Styr medarbejderne med politikker og procedurer. Du skal som minimum have en adgangskodepolitik, en politik for acceptabel brug, en politik for informationshåndtering og et skriftligt informationssikkerhedsprogram (WISP).
  2. Træn medarbejderne i, hvordan de kan opdage og undgå phishing-angrebIndfør et læringsstyringssystem som CyberHoot for at lære medarbejderne de færdigheder, de har brug for, for at blive mere selvsikre, produktive og sikre.
  3. Test medarbejdere med phishing-angreb for at øve dig. CyberHoots phish-test giver virksomheder mulighed for at teste medarbejdere med troværdige phishing-angreb og give dem, der fejler, træning i afhjælpende phishing.
  4. Implementer kritisk cybersikkerhedsteknologi, herunder to-faktor autentificering på alle kritiske konti. Aktivér e-mail SPAM-filtrering, valider sikkerhedskopier, implementer DNS-beskyttelse, antivirusog anti-malware på alle dine endpoints.
  5. I den moderne hjemmearbejdstid skal du sørge for at administrere personlige enheder, der opretter forbindelse til dit netværk, ved at validere deres sikkerhed (patches, antivirus, DNS-beskyttelse osv.) eller helt forbyde deres brug.
  6. Hvis du ikke har fået foretaget en risikovurdering af en tredjepart inden for de sidste 3 år, bør du få en nu. Det er afgørende at etablere en risikostyringsramme i din organisation for at håndtere dine mest alvorlige risici med din begrænsede tid og dine penge.
  7. Køb cyberforsikring for at beskytte dig i en katastrofal nødsituation. Cyberforsikring er ikke anderledes end bil-, brand-, oversvømmelses- eller livsforsikring. Den er der, når du har mest brug for den.

De fleste af disse anbefalinger er indbygget i CyberHoot. Med CyberHoot kan du styre, træne, vurdere og teste dine medarbejdere. Besøg CyberHoot.com og tilmeld dig vores tjenester i dag. Fortsæt som minimum med at lære ved at tilmelde dig vores månedlige Nyhedsbreve om cybersikkerhed for at holde sig opdateret om de seneste cybersikkerhedsopdateringer.

kilder: 

ThreatPost – California Pizza Kitchen serverer medarbejderes CPR-numre i forbindelse med databrud

Zero-Trust – CyberHoot Cybrary Term

Yderligere læsninger: 

TechCrunch – California Pizza Kitchen afslører over 100,000 ansattes CPR-numre

Gizmodo – Databrud i California Pizza Kitchen afslørede over 100,000 ansattes CPR-numre

Find ud af, hvordan CyberHoot kan sikre din virksomhed.


Planlæg en demo

Nyeste Blogs

Hold dig skarp med det nyeste sikkerhedsindsigt

Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.

Ransomware en AI-model bygget uden forsøg

Ransomware en AI-model bygget uden forsøg

Forskere ledte efter en falsk fotoopskaleringsmaskine og fandt noget mærkeligt: ​​et ransomware-kit og en AI-model...

Læs mere
CyberHoot bliver fuldstændig adgangskodefri: Native adgangsnøgleunderstøttelse ankommer til administratorer

CyberHoot bliver fuldstændig adgangskodefri: Native adgangsnøgleunderstøttelse ankommer til administratorer

I fire år har CyberHoot argumenteret for det samme på sin blog: adgangskoder er et stort svagt led. De bliver genbrugt,...

Læs mere
Scor ikke selvmål: Overlist VM 2026-svindelnumre

Scor ikke selvmål: Overlist VM 2026-svindelnumre

FIFA World Cup 2026 startede den 11. juni i USA, Canada og Mexico. Seks millioner fans...

Læs mere