Αριθμοί Κοινωνικής Ασφάλισης Εργαζομένων Αποκαλύφθηκαν σε Παραβίαση Πιτσαρίας στην Καλιφόρνια

23 Νοεμβρίου 2021 | Blog Αριθμοί Κοινωνικής Ασφάλισης Εργαζομένων Αποκαλύφθηκαν σε Παραβίαση Πιτσαρίας στην Καλιφόρνια


κουζίνα πίτσας στην Καλιφόρνια

Η California Pizza Kitchen (CPK) ιδρύθηκε στο Μπέβερλι Χιλς της Καλιφόρνια το 1985 και διαθέτει περισσότερα από 250 καταστήματα σε 32 πολιτείες. Η CPK βίωσε μια παραβιάσεων δεδομένων αποκαλύπτοντας τα πλήρη ονόματα και τους Αριθμούς Κοινωνικής Ασφάλισης (ΑΚΑ) νυν και πρώην υπαλλήλων. Ο ιστότοπος του Γενικού Εισαγγελέα του Μέιν ανέφερε ότι αυτή η «εξωτερική παραβίαση συστήματος» είχε συμβεί τον Σεπτέμβριο του 2021 και επηρέασε σχεδόν και τους 103,767 υπαλλήλους, σύμφωνα με η ειδοποίηση παραβίασης δεδομένων έκθεση.

Η Παραβίαση

Η CPK εντόπισε «ύποπτη δραστηριότητα» στα συστήματά της στις 15 Σεπτεμβρίου 2021 και έλαβε γρήγορα μέτρα για τον μετριασμό και τη διερεύνηση του περιστατικού με τρίτους ερευνητές πληροφορικής, σύμφωνα με την ειδοποίηση. Μέχρι τις 4 Οκτωβρίου 2021, οι ερευνητές επιβεβαίωσαν ότι ορισμένα αρχεία στα συστήματα της CPK «θα μπορούσαν να είχαν προσπελαστεί χωρίς εξουσιοδότηση». Μέχρι το τέλος της αρχικής αξιολόγησης, διαπιστώθηκε ότι η επίθεση είχε στείλει στους εισβολείς τα ονόματα πρώην και νυν υπαλλήλων σε συνδυασμό με τους Αριθμούς Κοινωνικής Ασφάλισης (SSN) τους, ανέφερε η CPK. Η CPK ειδοποίησε γραπτώς όλα τα επηρεαζόμενα άτομα για την παραβίαση τη Δευτέρα 15 Νοεμβρίου, πάνω από ένα μήνα αφότου διαπίστωσε ότι είχαν κλαπεί κρίσιμα δεδομένα υπαλλήλων. 

Δεν έχουν αποκαλυφθεί λεπτομέρειες σχετικά με το ακριβές είδος της παραβίασης που σημειώθηκε ή πώς οι εισβολείς διείσδυσαν στα συστήματα της CPK. Η CPK επανεξετάζει επί του παρόντος τις υπάρχουσες πολιτικές ασφαλείας και εφαρμόζει πρόσθετα μέτρα, συμπεριλαμβανομένων των μέτρων ασφαλείας και της εκπαίδευσης των εργαζομένων, για να βοηθήσει στην πρόληψη παρόμοιων περιστατικών στο μέλλον. 

Η CPK έχει επίσης συνεργαστεί με την Experion για να επιτρέψει στους υπαλλήλους να εγγραφούν σε ένα πρόγραμμα προστασίας από κλοπή ταυτότητας που ονομάζεται «IdentityWorks». Η CyberHoot θεωρεί οποιοδήποτε πρόγραμμα παρακολούθησης πιστώσεων, όπως το «IdentityWorks», σε αυτήν την περίπτωση, 100% ανήθικο. Γιατί μπορεί να ρωτήσετε; Επειδή η απλή αλήθεια είναι ότι κάποιος μπορεί να παγώσει την πίστωσή του και στα τέσσερα πιστωτικά γραφεία (όπως αναλυτικά εδώ) και να αποτρέψει την εκμετάλλευση της ταυτότητας και της πιστοληπτικής ικανότητας κάποιου. Το να ενθαρρύνετε τους υπαλλήλους να παρακολουθούν την πιστοληπτική τους ικανότητα αντί να την παγώνουν, επιτρέποντας στα πιστωτικά γραφεία να συνεχίσουν να δημιουργούν έσοδα από τα δεδομένα τους, αποτελεί το αποκορύφωμα του ιδιοτελούς συμφέροντος των πιστωτικών γραφείων εις βάρος της ασφάλειας και της προστασίας των καταναλωτών. Παγώστε την πιστοληπτική σας ικανότητα για να διασφαλίσετε την ταυτότητά σας.

Τι μπορεί να κάνει η εταιρεία σας;

Η παραβίαση του California Pizza Kitchen θα πρέπει να αποτελεί μια εφιαλτική υπενθύμιση για τους οργανισμούς που δεν διαθέτουν βασικά μέτρα κυβερνοασφάλειας, να δράσουν τώρα. Ορισμένοι ιδιοκτήτες επιχειρήσεων πιστεύουν ότι δεν έχουν δεδομένα που θα ήθελαν οι χάκερ, αλλά σίγουρα έχουν αν πληρώνουν τους υπαλλήλους τους. Για να στείλει πληρωμές στους υπαλλήλους, η εταιρεία χρειάζεται το όνομα, τα στοιχεία του τραπεζικού λογαριασμού και τον αριθμό κοινωνικής ασφάλισης του υπαλλήλου (μεταξύ άλλων προσωπικών στοιχείων). Είναι ζωτικής σημασίας οι εταιρείες να προστατεύουν σωστά αυτά τα κρίσιμα δεδομένα των υπαλλήλων, αξιοποιώντας την εκπαίδευση ευαισθητοποίησης παράλληλα με τεχνικές διασφαλίσεις όπως η κρυπτογράφηση, οι ισχυροί κωδικοί πρόσβασης που αποθηκεύονται σε διαχειριστές κωδικών πρόσβασης και σε συνδυασμό με τον έλεγχο ταυτότητας πολλαπλών παραγόντων. 

Εκπαίδευση Ευαισθητοποίησης

Αλ-Χαλίντι, συνιδρυτής και συν-διευθύνων σύμβουλος εταιρείας ασφαλείας Αξιάδα, είπε τα εξής για την παραβίαση:

«Κάθε επιχείρηση όπως η California Pizza Kitchen διαθέτει πολύτιμες ΑΕΑ δεδομένα, γεγονός που τα καθιστά πρωταρχικό στόχο για τους εισβολείς. Για να βοηθήσουν στην προστασία από επιθέσεις, οι επιχειρήσεις πρέπει να διασφαλίζουν ότι οι εργαζόμενοί τους εφαρμόζουν καλή υγιεινή στον κυβερνοχώρο... Η συνεχής εκπαίδευση [στην κυβερνοασφάλεια], η οποία μπορεί να αποτρέψει τους εργαζόμενους από το να πέσουν θύματα ηλεκτρονικού "ψαρέματος" (phishing) ή άλλων κοινωνικά κατασκευασμένων επιθέσεων που μπορούν να καταστρέψουν ένα ολόκληρο περιβάλλον IT, μπορεί να ενισχύσει τη συνολική άμυνα ασφαλείας μιας εταιρείας.

Η εκπαίδευση των εργαζομένων σχετικά με τις απειλές που αντιμετωπίζουν καθημερινά κατά τη χρήση συσκευών συνδεδεμένων στο Διαδίκτυο είναι η καλύτερη προσέγγιση για την κυβερνοασφάλεια, μέσω της παροχής στους χρήστες της δυνατότητας να είναι σε εγρήγορση σχετικά με τους κινδύνους και να ακολουθούν τις βέλτιστες πρακτικές. 

Μηδενική εμπιστοσύνη

Χρησιμοποιώντας μια προληπτική μέθοδο, μηδενική αξιοπιστία Συνιστάται η προσέγγιση (ποτέ μην εμπιστεύεστε/πάντα επαληθεύετε). Το μοντέλο Μηδενικής Εμπιστοσύνης για την ασφάλεια των πληροφοριών καταργεί την παλιά στρατηγική «κάστρο και τάφρο» που είχε τους οργανισμούς επικεντρωμένους στην υπεράσπιση των περιμέτρων τους, υποθέτοντας ότι όλα όσα βρίσκονται ήδη μέσα δεν αποτελούν απειλή. Οι ειδικοί υποστηρίζουν ότι η προσέγγιση «κάστρο και τάφρο» δεν λειτουργεί. Το Game of Thrones απέδειξε ότι αυτό ισχύει ξανά και ξανά. Όποιος μπορούσε να περάσει τα τείχη του κάστρου μπορούσε και θα σε σκότωνε. Στον κόσμο μας, οι πιο καταστροφικές παραβιάσεις δεδομένων συνέβησαν όταν χάκερ απέκτησε πρόσβαση στο εσωτερικό της εταιρείας firewalls και στη συνέχεια είναι σε θέση να κινούνται μέσα από εσωτερικά συστήματα χωρίς μεγάλη αντίσταση.

Ορισμένες επιχειρήσεις πληροφορικής εφαρμόζουν ήδη πολλές πτυχές του Zero Trust, λένε οι ειδικοί. Συχνά έχουν Έλεγχος ταυτότητας δύο παραγόντων, Διαχείριση Πρόσβασης Ταυτότητας (IAM) και 'λιγότερο προνόμιο'στη θέση του.

Η μηδενική εμπιστοσύνη είναι ένα δύσκολο αλλά απαραίτητο μοντέλο για τις ΜΜΕ. Όταν χρησιμοποιείται η μηδενική εμπιστοσύνη, τα δίκτυα τμηματοποιούνται, συχνά με βάση τον καταμερισμό εργασίας. Οι ΜΜΕ θα πρέπει να υιοθετήσουν τον έλεγχο ταυτότητας δύο παραγόντων, ισχυρές προστασίες διαχείρισης ταυτότητας και πρόσβασης (IAM) και θα πρέπει πάντα να προσπαθούν να ακολουθούν τις αρχές του ελάχιστου δικαιώματος για την πρόσβαση σε κρίσιμα και ευαίσθητα δεδομένα.

Πρόσθετες συστάσεις

Εκτός από αυτές τις προστασίες, η CyberHoot συνιστά επίσης στις ΜΜΕ να λάβουν τα ακόλουθα βήματα για να ασφαλίσουν την επιχείρησή τους. Αυτά τα μέτρα παρέχουν μεγάλη αξία για την επένδυση κόστους και χρόνου που απαιτούν (ειδικά όταν παρέχονται μέσω της CyberHoot).

  1. Ελέγχετε τους εργαζομένους με πολιτικές και διαδικασίες. Χρειάζεστε τουλάχιστον μια πολιτική κωδικών πρόσβασης, μια πολιτική αποδεκτής χρήσης, μια πολιτική χειρισμού πληροφοριών και ένα γραπτό πρόγραμμα ασφάλειας πληροφοριών (WISP).
  2. Εκπαίδευση των εργαζομένων σχετικά με τον τρόπο εντοπισμού και αποφυγής επιθέσεις ηλεκτρονικού ψαρέματοςΥιοθετήστε ένα σύστημα Διαχείρισης Μάθησης όπως το CyberHoot για να διδάξετε στους υπαλλήλους τις δεξιότητες που χρειάζονται για να είναι πιο σίγουροι, παραγωγικοί και ασφαλείς.
  3. Δοκιμάστε τους υπαλλήλους με επιθέσεις ηλεκτρονικού "ψαρέματος" (phishing) για εξάσκηση. Οι δοκιμές ηλεκτρονικού "ψαρέματος" (phishing) της CyberHoot επιτρέπουν στις επιχειρήσεις να δοκιμάζουν τους υπαλλήλους με αξιόπιστες επιθέσεις ηλεκτρονικού "ψαρέματος" (phishing) και να υποβάλλουν όσους αποτυγχάνουν σε διορθωτική εκπαίδευση για το ηλεκτρονικό "ψάρεμα" (rejuvenate phishing).
  4. Ανάπτυξη κρίσιμης τεχνολογίας κυβερνοασφάλειας, συμπεριλαμβανομένων έλεγχος ταυτότητας δύο παραγόντων σε όλους τους κρίσιμους λογαριασμούς. Ενεργοποίηση φιλτραρίσματος ανεπιθύμητης αλληλογραφίας μέσω email, επικύρωση αντιγράφων ασφαλείας, ανάπτυξη προστασίας DNS, προστασίας από ιούςκαι anti-malware σε όλα τα τερματικά σας σημεία.
  5. Στη σύγχρονη εποχή της εργασίας από το σπίτι, βεβαιωθείτε ότι διαχειρίζεστε τις προσωπικές συσκευές που συνδέονται στο δίκτυό σας επικυρώνοντας την ασφάλειά τους (επιδιορθώσεις, antivirus, προστασία DNS κ.λπ.) ή απαγορεύοντας εντελώς τη χρήση τους.
  6. Εάν δεν έχετε λάβει αξιολόγηση κινδύνου από τρίτο μέρος τα τελευταία 3 χρόνια, θα πρέπει να έχετε μια τώρα. Η δημιουργία ενός πλαισίου διαχείρισης κινδύνου στον οργανισμό σας είναι κρίσιμη για την αντιμετώπιση των πιο σοβαρών κινδύνων σας με τον περιορισμένο χρόνο και τα χρήματά σας.
  7. Αγοράστε Κυβερνοασφάλιση για να σας προστατεύσει σε μια καταστροφική κατάσταση βλάβης. Η Κυβερνοασφάλιση δεν διαφέρει από την ασφάλεια αυτοκινήτου, πυρκαγιάς, πλημμύρας ή ζωής. Είναι εκεί όταν τη χρειάζεστε περισσότερο.

Οι περισσότερες από αυτές τις συστάσεις είναι ενσωματωμένες στο CyberHoot. Με το CyberHoot μπορείτε να διαχειρίζεστε, να εκπαιδεύετε, να αξιολογείτε και να ελέγχετε τους υπαλλήλους σας. Επισκεφθείτε την ιστοσελίδα μας. CyberHoot.com και εγγραφείτε στις υπηρεσίες μας σήμερα. Τουλάχιστον συνεχίστε να μαθαίνετε εγγραφόμενοι στο μηνιαίο μας πρόγραμμα Ενημερωτικά δελτία για την κυβερνοασφάλεια για να παραμένετε ενημερωμένοι για τις τρέχουσες ενημερώσεις στον κυβερνοχώρο.

Πηγές: 

ThreatPost – Η California Pizza Kitchen εξυπηρετεί τους Αριθμούς Κοινωνικής Ασφάλισης των Εργαζομένων σε περίπτωση παραβίασης δεδομένων

Μηδενική εμπιστοσύνη – Όρος CyberHoot Cybrary

Επιπλέον αναγνώσεις: 

TechCrunch – Η California Pizza Kitchen αποκαλύπτει πάνω από 100,000 αριθμούς κοινωνικής ασφάλισης υπαλλήλων

Gizmodo – Η παραβίαση δεδομένων της California Pizza Kitchen αποκάλυψε πάνω από 100,000 αριθμούς κοινωνικής ασφάλισης εργαζομένων

Μάθετε πώς η CyberHoot μπορεί να ασφαλίσει την επιχείρησή σας.


Προγραμματίστε μια επίδειξη

Τελευταία Blogs

Μείνετε ενημερωμένοι με τις τελευταίες εξελίξεις πληροφορίες ασφαλείας

Ανακαλύψτε και μοιραστείτε τις τελευταίες τάσεις, συμβουλές και βέλτιστες πρακτικές στον τομέα της κυβερνοασφάλειας – μαζί με νέες απειλές που πρέπει να προσέξετε.

Επείγον, Συναίσθημα, Εξουσία: Πώς ένας απατεώνας παραλίγο να μπει σε μια εταιρεία CPA

Επείγον, Συναίσθημα, Εξουσία: Πώς ένας απατεώνας παραλίγο να μπει σε μια εταιρεία CPA

Η φορολογική περίοδος κρατάει απασχολημένους τους λογιστές, αλλά και τους απατεώνες. Στις αρχές του καλοκαιριού, μια εταιρεία CPA έγινε η...

Διαβάστε περισσότερα
Το Ransomware, ένα μοντέλο τεχνητής νοημοσύνης που κατασκευάστηκε χωρίς προσπάθεια

Το Ransomware, ένα μοντέλο τεχνητής νοημοσύνης που κατασκευάστηκε χωρίς προσπάθεια

Οι ερευνητές έψαξαν για ένα ψεύτικο πρόγραμμα αναβάθμισης φωτογραφιών και βρήκαν κάτι παράξενο: ένα κιτ ransomware, ένα μοντέλο τεχνητής νοημοσύνης...

Διαβάστε περισσότερα
Το CyberHoot γίνεται πλήρως χωρίς κωδικό πρόσβασης: Υποστήριξη εγγενούς κλειδιού πρόσβασης για διαχειριστές

Το CyberHoot γίνεται πλήρως χωρίς κωδικό πρόσβασης: Υποστήριξη εγγενούς κλειδιού πρόσβασης για διαχειριστές

Για τέσσερα χρόνια, το CyberHoot υποστηρίζει το ίδιο πράγμα στο ιστολόγιό του: οι κωδικοί πρόσβασης είναι ο σημαντικότερος αδύναμος κρίκος. Επαναχρησιμοποιούνται,...

Διαβάστε περισσότερα