Les numéros de sécurité sociale des employés dévoilés suite à une violation de sécurité dans une pizzeria en Californie

23 novembre 2021 | Blog Les numéros de sécurité sociale des employés dévoilés suite à une violation de sécurité dans une pizzeria en Californie


cuisine pizza californienne

California Pizza Kitchen (CPK), fondée à Beverly Hills, en Californie, en 1985, compte plus de 250 restaurants répartis dans 32 États. CPK a connu une violation de données Divulgation des noms complets et numéros de sécurité sociale (SSN) des employés actuels et anciens. Le site web du procureur général du Maine a signalé que cette « violation externe du système » s'était produite en septembre 2021 et avait touché la quasi-totalité des 103,767 XNUMX employés, selon le rapport. la notification de violation de données signaler.

La Brèche

CPK a détecté une « activité suspecte » dans ses systèmes le 15 septembre 2021 et a rapidement pris des mesures pour atténuer l'incident et enquêter sur la situation avec des enquêteurs informatiques tiers, selon l'avis. Le 4 octobre 2021, les enquêteurs ont confirmé que certains fichiers des systèmes de CPK « auraient pu être consultés sans autorisation ». À l'issue de l'examen initial, il a été déterminé que l'attaque avait transmis aux attaquants les noms d'anciens et actuels employés, ainsi que leurs numéros de sécurité sociale, a déclaré CPK. CPK a informé par écrit toutes les personnes concernées de la violation le lundi 15 novembre, plus d'un mois après avoir constaté l'exfiltration de données critiques des employés. 

Les détails concernant le type de faille de sécurité ni la manière dont les attaquants ont infiltré les systèmes de CPK n'ont pas été révélés. CPK examine actuellement ses politiques de sécurité existantes et met en œuvre des mesures supplémentaires, notamment des mesures de protection et la formation de ses employés, afin de prévenir de tels incidents. 

CPK s'est également associé à Experion pour permettre aux employés de s'inscrire à un programme de protection contre le vol d'identité appelé « IdentityWorks ». CyberHoot considère tout programme de surveillance du crédit, comme « IdentityWorks », comme totalement contraire à l'éthique dans ce cas. Pourquoi ? Parce qu'en réalité, il est possible de bloquer son crédit auprès des quatre agences de crédit.comme détaillé ici) et empêcher l'exploitation de l'identité et du crédit. Encourager les employés à surveiller leur crédit au lieu de le geler, permettant ainsi aux agences de crédit de continuer à monétiser leurs données, est le comble de l'intérêt personnel des agences de crédit, au détriment de la sécurité des consommateurs. Gelez votre crédit pour protéger votre identité.

Que peut faire votre entreprise ?

La faille de sécurité de California Pizza Kitchen devrait être un rappel brutal aux organisations dépourvues de mesures de cybersécurité de base : elles doivent agir sans tarder. Certains chefs d'entreprise pensent ne pas avoir de données utiles aux pirates informatiques, mais c'est pourtant le cas lorsqu'ils paient leurs employés. Pour pouvoir payer leurs employés, l'entreprise a besoin de leur nom, de leurs coordonnées bancaires et de leur numéro de sécurité sociale (entre autres informations personnelles). Il est essentiel que les entreprises protègent correctement ces données critiques, en s'appuyant sur des formations de sensibilisation et des mesures de protection techniques telles que le chiffrement, des mots de passe forts stockés dans des gestionnaires de mots de passe et une authentification multifacteur. 

Formation de sensibilisation

Al-Khalidi, cofondateur et co-PDG d'une société de sécurité Axiade, a déclaré ceci à propos de la violation :

« Chaque entreprise comme California Pizza Kitchen possède des atouts précieux PII Les données personnelles sont une cible privilégiée pour les attaquants. Pour se protéger contre les attaques, les entreprises doivent s'assurer que leurs employés adoptent de bonnes pratiques de cybersécurité… Une formation continue en cybersécurité, qui peut protéger les employés contre le phishing ou d'autres attaques d'ingénierie sociale susceptibles de paralyser un environnement informatique complet, peut renforcer la sécurité globale de l'entreprise.

Former les employés aux menaces auxquelles ils sont confrontés chaque jour lorsqu’ils utilisent des appareils connectés à Internet est la meilleure approche en matière de cybersécurité, en permettant aux utilisateurs d’être attentifs aux risques et de suivre les meilleures pratiques. 

Zéro confiance

En utilisant une approche proactive, confiance zéro L'approche « Ne jamais faire confiance/Toujours vérifier » est recommandée. Le modèle Zero Trust de sécurité informatique met fin à l'ancienne stratégie de « château et douves », qui obligeait les organisations à se concentrer sur la défense de leur périmètre en supposant que tout ce qui se trouvait à l'intérieur ne représentait pas de menace. Les experts affirment que cette approche est inefficace. Game of Thrones l'a prouvé à maintes reprises : quiconque franchissait les murs du château pouvait vous tuer et le faisait. Dans notre monde, les violations de données les plus dommageables se sont produites lorsque les pirates accès à l'intérieur de l'entreprise pare-feu et sont alors capables de se déplacer dans les systèmes internes sans trop de résistance.

Selon les experts, de nombreuses entreprises informatiques appliquent déjà de nombreux aspects du Zero Trust. Elles ont souvent Authentification à deux facteurs, Gestion des accès aux identités (IAM) et 'moindre privilège' en place.

Le modèle Zero Trust est difficile à adopter, mais indispensable pour les PME. Avec le Zero Trust, les réseaux sont segmentés, souvent par division du travail. Les PME doivent adopter l'authentification à deux facteurs, une gestion des identités et des accès (IAM) renforcée et s'efforcer de toujours respecter les principes du moindre privilège pour l'accès aux données critiques et sensibles.

Recommandations supplémentaires

Outre ces protections, CyberHoot recommande également aux PME de prendre les mesures suivantes pour sécuriser leur activité. Ces mesures offrent un excellent rapport qualité-prix compte tenu de l'investissement en temps et en argent qu'elles nécessitent (surtout lorsqu'elles sont déployées via CyberHoot).

  1. Gérez vos employés avec des politiques et des procédures. Vous devez au minimum disposer d'une politique de mots de passe, d'une politique d'utilisation acceptable, d'une politique de traitement des informations et d'un programme écrit de sécurité de l'information (WISP).
  2. Former les employés à repérer et à éviter attaques de phishingAdoptez un système de gestion de l’apprentissage comme CyberHoot pour enseigner aux employés les compétences dont ils ont besoin pour être plus confiants, productifs et en sécurité.
  3. Testez vos employés avec des attaques de phishing pour vous entraîner. Les tests de phishing de CyberHoot permettent aux entreprises de tester leurs employés avec des attaques de phishing crédibles et de former ceux qui échouent à une formation corrective.
  4. Déployer une technologie de cybersécurité critique, notamment authentification à deux facteurs sur tous les comptes critiques. Activez le filtrage anti-spam, validez les sauvegardes, déployez la protection DNS, antivirus, et anti-malware sur tous vos terminaux.
  5. À l'ère du travail à domicile moderne, assurez-vous de gérer les appareils personnels se connectant à votre réseau en validant leur sécurité (correctifs, antivirus, protections DNS, etc.) ou en interdisant totalement leur utilisation.
  6. Si vous n'avez pas fait réaliser d'évaluation des risques par un tiers au cours des deux dernières années, vous devriez en faire une dès maintenant. La mise en place d'un cadre de gestion des risques au sein de votre organisation est essentielle pour gérer vos risques les plus graves avec un temps et un budget limités.
  7. Souscrivez une cyberassurance pour vous protéger en cas de sinistre catastrophique. La cyberassurance est comparable à une assurance auto, incendie, inondation ou vie. Elle est là quand vous en avez le plus besoin.

La plupart de ces recommandations sont intégrées à CyberHoot. Avec CyberHoot, vous pouvez gérer, former, évaluer et tester vos employés. Visitez CyberHoot.com et inscrivez-vous dès aujourd'hui à nos services. Poursuivez votre apprentissage en vous inscrivant à notre newsletter mensuelle. Bulletins d'information sur la cybersécurité pour rester au courant des mises à jour actuelles en matière de cybersécurité.

Sources: 

ThreatPost – California Pizza Kitchen fournit les numéros de sécurité sociale de ses employés suite à une violation de données

Zero-Trust – Terme CyberHoot Cybrary

Lectures supplémentaires : 

TechCrunch – California Pizza Kitchen divulgue plus de 100,000 XNUMX numéros de sécurité sociale de ses employés

Gizmodo – La violation de données d'une pizzeria californienne a révélé les numéros de sécurité sociale de plus de 100,000 XNUMX employés

Découvrez comment CyberHoot peut sécuriser votre entreprise.


Planifier démo

Les derniers blogues :

Restez informé des dernières nouveautés Informations sur la sécurité

Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.

Urgence, émotion, autorité : comment un escroc a failli s'introduire dans un cabinet d'expertise comptable.

Urgence, émotion, autorité : comment un escroc a failli s'introduire dans un cabinet d'expertise comptable.

La période des déclarations de revenus occupe beaucoup les comptables, mais aussi les escrocs. Au début de l'été, un cabinet d'expertise comptable s'est retrouvé...

Lire la suite
Le ransomware : un modèle d'IA construit sans le vouloir

Le ransomware : un modèle d'IA construit sans le vouloir

Des chercheurs étaient à la recherche d'un faux outil d'amélioration de photos et ont découvert quelque chose d'encore plus étrange : un kit de rançongiciel et un modèle d'IA…

Lire la suite
CyberHoot passe au tout sans mot de passe : la prise en charge native des mots de passe arrive pour les administrateurs

CyberHoot passe au tout sans mot de passe : la prise en charge native des mots de passe arrive pour les administrateurs

Depuis quatre ans, CyberHoot défend la même position sur son blog : les mots de passe constituent une faille majeure. Ils sont réutilisés…

Lire la suite