Η California Pizza Kitchen (CPK) ιδρύθηκε στο Μπέβερλι Χιλς της Καλιφόρνια το 1985 και διαθέτει περισσότερα από 250 καταστήματα σε 32 πολιτείες. Η CPK βίωσε μια παραβιάσεων δεδομένων αποκαλύπτοντας τα πλήρη ονόματα και τους Αριθμούς Κοινωνικής Ασφάλισης (ΑΚΑ) νυν και πρώην υπαλλήλων. Ο ιστότοπος του Γενικού Εισαγγελέα του Μέιν ανέφερε ότι αυτή η «εξωτερική παραβίαση συστήματος» είχε συμβεί τον Σεπτέμβριο του 2021 και επηρέασε σχεδόν και τους 103,767 υπαλλήλους, σύμφωνα με η ειδοποίηση παραβίασης δεδομένων έκθεση.
Η CPK εντόπισε «ύποπτη δραστηριότητα» στα συστήματά της στις 15 Σεπτεμβρίου 2021 και έλαβε γρήγορα μέτρα για τον μετριασμό και τη διερεύνηση του περιστατικού με τρίτους ερευνητές πληροφορικής, σύμφωνα με την ειδοποίηση. Μέχρι τις 4 Οκτωβρίου 2021, οι ερευνητές επιβεβαίωσαν ότι ορισμένα αρχεία στα συστήματα της CPK «θα μπορούσαν να είχαν προσπελαστεί χωρίς εξουσιοδότηση». Μέχρι το τέλος της αρχικής αξιολόγησης, διαπιστώθηκε ότι η επίθεση είχε στείλει στους εισβολείς τα ονόματα πρώην και νυν υπαλλήλων σε συνδυασμό με τους Αριθμούς Κοινωνικής Ασφάλισης (SSN) τους, ανέφερε η CPK. Η CPK ειδοποίησε γραπτώς όλα τα επηρεαζόμενα άτομα για την παραβίαση τη Δευτέρα 15 Νοεμβρίου, πάνω από ένα μήνα αφότου διαπίστωσε ότι είχαν κλαπεί κρίσιμα δεδομένα υπαλλήλων.
Δεν έχουν αποκαλυφθεί λεπτομέρειες σχετικά με το ακριβές είδος της παραβίασης που σημειώθηκε ή πώς οι εισβολείς διείσδυσαν στα συστήματα της CPK. Η CPK επανεξετάζει επί του παρόντος τις υπάρχουσες πολιτικές ασφαλείας και εφαρμόζει πρόσθετα μέτρα, συμπεριλαμβανομένων των μέτρων ασφαλείας και της εκπαίδευσης των εργαζομένων, για να βοηθήσει στην πρόληψη παρόμοιων περιστατικών στο μέλλον.
Η CPK έχει επίσης συνεργαστεί με την Experion για να επιτρέψει στους υπαλλήλους να εγγραφούν σε ένα πρόγραμμα προστασίας από κλοπή ταυτότητας που ονομάζεται «IdentityWorks». Η CyberHoot θεωρεί οποιοδήποτε πρόγραμμα παρακολούθησης πιστώσεων, όπως το «IdentityWorks», σε αυτήν την περίπτωση, 100% ανήθικο. Γιατί μπορεί να ρωτήσετε; Επειδή η απλή αλήθεια είναι ότι κάποιος μπορεί να παγώσει την πίστωσή του και στα τέσσερα πιστωτικά γραφεία (όπως αναλυτικά εδώ) και να αποτρέψει την εκμετάλλευση της ταυτότητας και της πιστοληπτικής ικανότητας κάποιου. Το να ενθαρρύνετε τους υπαλλήλους να παρακολουθούν την πιστοληπτική τους ικανότητα αντί να την παγώνουν, επιτρέποντας στα πιστωτικά γραφεία να συνεχίσουν να δημιουργούν έσοδα από τα δεδομένα τους, αποτελεί το αποκορύφωμα του ιδιοτελούς συμφέροντος των πιστωτικών γραφείων εις βάρος της ασφάλειας και της προστασίας των καταναλωτών. Παγώστε την πιστοληπτική σας ικανότητα για να διασφαλίσετε την ταυτότητά σας.
Η παραβίαση του California Pizza Kitchen θα πρέπει να αποτελεί μια εφιαλτική υπενθύμιση για τους οργανισμούς που δεν διαθέτουν βασικά μέτρα κυβερνοασφάλειας, να δράσουν τώρα. Ορισμένοι ιδιοκτήτες επιχειρήσεων πιστεύουν ότι δεν έχουν δεδομένα που θα ήθελαν οι χάκερ, αλλά σίγουρα έχουν αν πληρώνουν τους υπαλλήλους τους. Για να στείλει πληρωμές στους υπαλλήλους, η εταιρεία χρειάζεται το όνομα, τα στοιχεία του τραπεζικού λογαριασμού και τον αριθμό κοινωνικής ασφάλισης του υπαλλήλου (μεταξύ άλλων προσωπικών στοιχείων). Είναι ζωτικής σημασίας οι εταιρείες να προστατεύουν σωστά αυτά τα κρίσιμα δεδομένα των υπαλλήλων, αξιοποιώντας την εκπαίδευση ευαισθητοποίησης παράλληλα με τεχνικές διασφαλίσεις όπως η κρυπτογράφηση, οι ισχυροί κωδικοί πρόσβασης που αποθηκεύονται σε διαχειριστές κωδικών πρόσβασης και σε συνδυασμό με τον έλεγχο ταυτότητας πολλαπλών παραγόντων.
Αλ-Χαλίντι, συνιδρυτής και συν-διευθύνων σύμβουλος εταιρείας ασφαλείας Αξιάδα, είπε τα εξής για την παραβίαση:
«Κάθε επιχείρηση όπως η California Pizza Kitchen διαθέτει πολύτιμες ΑΕΑ δεδομένα, γεγονός που τα καθιστά πρωταρχικό στόχο για τους εισβολείς. Για να βοηθήσουν στην προστασία από επιθέσεις, οι επιχειρήσεις πρέπει να διασφαλίζουν ότι οι εργαζόμενοί τους εφαρμόζουν καλή υγιεινή στον κυβερνοχώρο... Η συνεχής εκπαίδευση [στην κυβερνοασφάλεια], η οποία μπορεί να αποτρέψει τους εργαζόμενους από το να πέσουν θύματα ηλεκτρονικού "ψαρέματος" (phishing) ή άλλων κοινωνικά κατασκευασμένων επιθέσεων που μπορούν να καταστρέψουν ένα ολόκληρο περιβάλλον IT, μπορεί να ενισχύσει τη συνολική άμυνα ασφαλείας μιας εταιρείας.
Η εκπαίδευση των εργαζομένων σχετικά με τις απειλές που αντιμετωπίζουν καθημερινά κατά τη χρήση συσκευών συνδεδεμένων στο Διαδίκτυο είναι η καλύτερη προσέγγιση για την κυβερνοασφάλεια, μέσω της παροχής στους χρήστες της δυνατότητας να είναι σε εγρήγορση σχετικά με τους κινδύνους και να ακολουθούν τις βέλτιστες πρακτικές.
Χρησιμοποιώντας μια προληπτική μέθοδο, μηδενική αξιοπιστία Συνιστάται η προσέγγιση (ποτέ μην εμπιστεύεστε/πάντα επαληθεύετε). Το μοντέλο Μηδενικής Εμπιστοσύνης για την ασφάλεια των πληροφοριών καταργεί την παλιά στρατηγική «κάστρο και τάφρο» που είχε τους οργανισμούς επικεντρωμένους στην υπεράσπιση των περιμέτρων τους, υποθέτοντας ότι όλα όσα βρίσκονται ήδη μέσα δεν αποτελούν απειλή. Οι ειδικοί υποστηρίζουν ότι η προσέγγιση «κάστρο και τάφρο» δεν λειτουργεί. Το Game of Thrones απέδειξε ότι αυτό ισχύει ξανά και ξανά. Όποιος μπορούσε να περάσει τα τείχη του κάστρου μπορούσε και θα σε σκότωνε. Στον κόσμο μας, οι πιο καταστροφικές παραβιάσεις δεδομένων συνέβησαν όταν χάκερ απέκτησε πρόσβαση στο εσωτερικό της εταιρείας firewalls και στη συνέχεια είναι σε θέση να κινούνται μέσα από εσωτερικά συστήματα χωρίς μεγάλη αντίσταση.
Ορισμένες επιχειρήσεις πληροφορικής εφαρμόζουν ήδη πολλές πτυχές του Zero Trust, λένε οι ειδικοί. Συχνά έχουν Έλεγχος ταυτότητας δύο παραγόντων, Διαχείριση Πρόσβασης Ταυτότητας (IAM) και 'λιγότερο προνόμιο'στη θέση του.
Η μηδενική εμπιστοσύνη είναι ένα δύσκολο αλλά απαραίτητο μοντέλο για τις ΜΜΕ. Όταν χρησιμοποιείται η μηδενική εμπιστοσύνη, τα δίκτυα τμηματοποιούνται, συχνά με βάση τον καταμερισμό εργασίας. Οι ΜΜΕ θα πρέπει να υιοθετήσουν τον έλεγχο ταυτότητας δύο παραγόντων, ισχυρές προστασίες διαχείρισης ταυτότητας και πρόσβασης (IAM) και θα πρέπει πάντα να προσπαθούν να ακολουθούν τις αρχές του ελάχιστου δικαιώματος για την πρόσβαση σε κρίσιμα και ευαίσθητα δεδομένα.
Εκτός από αυτές τις προστασίες, η CyberHoot συνιστά επίσης στις ΜΜΕ να λάβουν τα ακόλουθα βήματα για να ασφαλίσουν την επιχείρησή τους. Αυτά τα μέτρα παρέχουν μεγάλη αξία για την επένδυση κόστους και χρόνου που απαιτούν (ειδικά όταν παρέχονται μέσω της CyberHoot).
Οι περισσότερες από αυτές τις συστάσεις είναι ενσωματωμένες στο CyberHoot. Με το CyberHoot μπορείτε να διαχειρίζεστε, να εκπαιδεύετε, να αξιολογείτε και να ελέγχετε τους υπαλλήλους σας. Επισκεφθείτε την ιστοσελίδα μας. CyberHoot.com και εγγραφείτε στις υπηρεσίες μας σήμερα. Τουλάχιστον συνεχίστε να μαθαίνετε εγγραφόμενοι στο μηνιαίο μας πρόγραμμα Ενημερωτικά δελτία για την κυβερνοασφάλεια για να παραμένετε ενημερωμένοι για τις τρέχουσες ενημερώσεις στον κυβερνοχώρο.
Πηγές:
Μηδενική εμπιστοσύνη – Όρος CyberHoot Cybrary
Επιπλέον αναγνώσεις:
Ανακαλύψτε και μοιραστείτε τις τελευταίες τάσεις, συμβουλές και βέλτιστες πρακτικές στον τομέα της κυβερνοασφάλειας – μαζί με νέες απειλές που πρέπει να προσέξετε.
Η φορολογική περίοδος κρατάει απασχολημένους τους λογιστές, αλλά και τους απατεώνες. Στις αρχές του καλοκαιριού, μια εταιρεία CPA έγινε η...
Διαβάστε περισσότερα
Οι ερευνητές έψαξαν για ένα ψεύτικο πρόγραμμα αναβάθμισης φωτογραφιών και βρήκαν κάτι παράξενο: ένα κιτ ransomware, ένα μοντέλο τεχνητής νοημοσύνης...
Διαβάστε περισσότερα
Για τέσσερα χρόνια, το CyberHoot υποστηρίζει το ίδιο πράγμα στο ιστολόγιό του: οι κωδικοί πρόσβασης είναι ο σημαντικότερος αδύναμος κρίκος. Επαναχρησιμοποιούνται,...
Διαβάστε περισσότεραΑποκτήστε πιο οξυδερκή εικόνα των ανθρώπινων κινδύνων, με τη θετική προσέγγιση που υπερτερεί των παραδοσιακών δοκιμών ηλεκτρονικού "ψαρέματος" (phishing).
