Nalantad ang Mga SSN ng Empleyado sa California Pizza Kitchen Breach

ika-23 ng Nobyembre 2021 | Blog Nalantad ang Mga SSN ng Empleyado sa California Pizza Kitchen Breach


kusina ng pizza sa California

Ang California Pizza Kitchen (CPK) na itinatag sa Beverly Hills, California noong 1985, ay mayroong mahigit 250 lokasyon sa 32 estado. Nakaranas ang CPK ng data breach na naglantad sa buong pangalan at Social Security Numbers (SSN) ng mga kasalukuyan at dating empleyado. Iniulat ng website ng Maine Attorney Generals na ang "external system breach" na ito ay naganap noong Setyembre 2021 at naapektuhan ang halos lahat ng 103,767 empleyado, ayon sa ulat ng notipikasyon ng Data Breach.

Ang Breach

Nakakita ang CPK ng "kahina-hinalang aktibidad" sa mga system nito noong Setyembre 15, 2021, at nagsagawa ng mabilis na pagkilos upang pagaanin at imbestigahan ang pangyayari kasama ng mga third-party na IT forensic investigator, ayon sa abiso. Pagsapit ng Oktubre 4, 2021, kinumpirma ng mga investigator na ang ilang file sa mga system ng CPK ay “maaaring ma-access nang walang pahintulot”. Sa pagtatapos ng paunang pagsusuri, natukoy na ang pag-atake ay nagpadala sa mga umaatake ng mga pangalan ng dati at kasalukuyang mga empleyado kasama ng kanilang mga SSN, sabi ng CPK. Nagbigay ang CPK ng nakasulat na paunawa sa lahat ng apektadong indibidwal ng paglabag noong Lunes, Nobyembre 15, sa loob ng isang buwan pagkatapos nilang matukoy na ang kritikal na data ng empleyado ay na-exfiltrate. 

Ang mga detalye ay hindi inihayag tungkol sa kung anong uri ng paglabag ang naganap o kung paano nakapasok ang mga umaatake sa mga system ng CPK. Kasalukuyang sinusuri ng CPK ang mga umiiral nang patakaran sa seguridad at nagpapatupad ng mga karagdagang hakbang, kabilang ang mga pananggalang at pagsasanay ng empleyado upang makatulong na maiwasan ang mga katulad na insidente sa hinaharap. 

Nakipagsosyo rin ang CPK sa Experion upang payagan ang mga empleyado na magparehistro para sa isang programang proteksyon laban sa pagnanakaw ng pagkakakilanlan na tinatawag na "IdentityWorks". Para sa CyberHoot, ang anumang programa sa pagsubaybay sa kredito, tulad ng "IdentityWorks" sa sitwasyong ito ay 100% hindi etikal. Bakit mo maitatanong? Dahil ang simpleng katotohanan ay maaaring i-freeze ng isang tao ang kanilang kredito sa lahat ng apat na ahensya ng kredito ( tulad ng nakadetalye rito ) at maiwasan ang pagsasamantala sa pagkakakilanlan at kredito ng isang tao. Ang hikayatin ang mga empleyado na subaybayan ang kanilang kredito sa halip na i-freeze ito, ang pagpapahintulot sa mga ahensya ng kredito na patuloy na pagkakitaan ang kanilang data, ay ang pinakamataas na layunin ng mga ahensya ng kredito na ipagsapalaran ang kanilang sariling interes kapalit ng kaligtasan at seguridad ng mga mamimili. I-freeze ang iyong kredito upang ma-secure ang iyong pagkakakilanlan.

Ano ang Magagawa ng Iyong Kumpanya?

Ang paglabag ng California Pizza Kitchen ay dapat na isang bangungot na paalala sa mga organisasyong kulang sa mga pangunahing hakbang sa cybersecurity, na kumilos na ngayon. Iniisip ng ilang may-ari ng negosyo na wala silang anumang data na gusto ng mga hacker, ngunit tiyak na ginagawa nila kung nagbabayad sila ng mga empleyado. Upang makapagpadala ng mga bayad sa mga empleyado, kailangan ng kumpanya ang Pangalan ng empleyado, Impormasyon sa Bank Account, at Numero ng Social Security (kabilang sa iba pang mga personal na detalye). Napakahalaga na pangalagaan ng mga kumpanya ang kritikal na data ng empleyado na ito nang maayos, na ginagamit ang pagsasanay sa kaalaman kasama ng mga teknikal na pananggalang gaya ng pag-encrypt, mga malalakas na password na nakaimbak sa mga tagapamahala ng password. at ipinares sa multi-factor na pagpapatotoo. 

Pagsasanay sa Kamalayan

Sinabi ni Al-Khalidi, co-founder at co-CEO ng security firm na Axiad , tungkol sa paglabag:

"Ang bawat negosyo tulad ng California Pizza Kitchen ay nagtataglay ng mahalagang datos ng PII na siyang dahilan kung bakit sila pangunahing target ng mga umaatake. Upang makatulong na maprotektahan laban sa mga pag-atake, kailangang tiyakin ng mga negosyo na ang kanilang mga empleyado ay nagsasagawa ng mahusay na kalinisan sa cybersecurity... Ang patuloy na pagsasanay [sa cybersecurity], na maaaring pumigil sa mga empleyado na maging biktima ng phishing o iba pang mga pag-atakeng ininhinyero ng lipunan na maaaring sumira sa isang buong kapaligiran ng IT, ay maaaring magpalakas sa pangkalahatang depensa sa seguridad ng isang kumpanya."

Ang pagsasanay sa mga empleyado sa mga banta na kinakaharap nila araw-araw kapag gumagamit ng mga device na nakakonekta sa Internet ay ang pinakamahusay na diskarte sa cybersecurity sa pamamagitan ng pag-aarmas sa mga user na maging alerto sa mga panganib at sundin ang pinakamahuhusay na kagawian. 

Zero-Trust

Inirerekomenda ang paggamit ng proactive, zero trust (never trust/always verify) na pamamaraan. Inaalis ng Zero Trust model ng seguridad ng impormasyon ang lumang estratehiyang 'castle-and-moat' na nagtutuon sa mga organisasyon sa pagtatanggol sa kanilang mga perimeter habang ipinapalagay na ang lahat ng bagay na nasa loob na ay hindi nagdudulot ng banta. Nagtalo ang mga eksperto na ang castle-and-moat na pamamaraan ay hindi gumagana. Paulit-ulit na pinatunayan ito ng Game of Thrones na totoo; sinumang makakalusot sa mga pader ng kastilyo ay maaari at papatayin ka. Sa ating mundo, ang pinakamapaminsalang data breach ay nangyayari kapag ang mga hacker ay nakakuha ng access sa loob ng mga corporate firewall at pagkatapos ay nakakagalaw sa mga internal system nang walang gaanong pagtutol.

Ayon sa mga eksperto, maraming negosyo sa IT ang gumagawa na ng maraming aspeto ng Zero Trust. Madalas silang mayroong Two-Factor Authentication , Identity Access Management (IAM), at ' least privilege '.

Ang Zero Trust ay isang mahirap ngunit kinakailangang modelo para gamitin ng mga SMB. Kapag gumagamit ng Zero Trust, ang mga network ay nahahati, kadalasan sa pamamagitan ng dibisyon ng paggawa. Dapat gamitin ng mga SMB ang Two-Factor Authentication, strong Identity, at Access Management (IAM) na mga proteksyon, at dapat palaging subukang sundin ang mga prinsipyo ng Least Privilege para sa access sa kritikal at sensitibong data.

Karagdagang Mga Rekomendasyon

Bilang karagdagan sa mga proteksyong ito, inirerekomenda din ng CyberHoot ang mga SMB na gawin ang mga sumusunod na hakbang upang ma-secure ang kanilang negosyo. Ang mga hakbang na ito ay nagbibigay ng malaking halaga para sa gastos at oras na pamumuhunan na kailangan nila (lalo na kapag inihatid sa pamamagitan ng CyberHoot).

  1. Pamahalaan ang mga empleyado na may mga patakaran at pamamaraan. Kailangan mo ng isang patakaran sa password, isang katanggap-tanggap na patakaran sa paggamit, isang patakaran sa pangangasiwa ng impormasyon, at isang nakasulat na programa sa seguridad ng impormasyon (WISP) sa pinakamababa.
  2. Sanayin ang mga empleyado kung paano makita at iwasan atake ng phishing. Mag-adopt ng Learning Management system tulad ng CyberHoot para ituro sa mga empleyado ang mga kasanayang kailangan nila para maging mas kumpiyansa, produktibo, at secure.
  3. Subukan ang mga empleyado sa mga pag-atake ng Phishing upang magsanay. Ang pagsubok sa Phish ng CyberHoot ay nagbibigay-daan sa mga negosyo na subukan ang mga empleyado ng mga mapagkakatiwalaang pag-atake ng phishing at ilagay ang mga nabigo sa remedial na pagsasanay sa phish.
  4. I-deploy ang kritikal na teknolohiya sa cybersecurity kasama ang dalawang-factor na pagpapatotoo sa lahat ng kritikal na account. Paganahin ang pag-filter ng SPAM ng email, patunayan ang mga backup, i-deploy ang proteksyon ng DNS, antivirus, at anti-malware sa lahat ng iyong endpoint.
  5. Sa modernong panahon ng Work-from-Home, tiyaking pinamamahalaan mo ang mga personal na device na kumokonekta sa iyong network sa pamamagitan ng pag-validate ng kanilang seguridad (pag-patch, antivirus, mga proteksyon ng DNS, atbp) o ganap na pagbabawal sa paggamit ng mga ito.
  6. Kung hindi ka pa nagkaroon ng risk assessment ng isang 3rd party sa nakalipas na 2 taon, dapat ay mayroon ka na ngayon. Ang pagtatatag ng isang balangkas ng pamamahala sa peligro sa iyong organisasyon ay mahalaga sa pagtugon sa iyong mga pinakamatinding panganib sa iyong limitadong oras at pera.
  7. Bumili ng Cyber-Insurance para protektahan ka sa isang sitwasyon ng kabiguan. Ang Cyber-Insurance ay walang pinagkaiba sa Car, Fire, Flood, o Life insurance. Nandiyan kapag kailangan mo ito.

Karamihan sa mga rekomendasyong ito ay nakapaloob sa CyberHoot. Gamit ang CyberHoot, maaari mong pamahalaan, sanayin, suriin, at subukan ang iyong mga empleyado. Bisitahin ang CyberHoot.com at mag-sign up para sa aming mga serbisyo ngayon. Kahit papaano ay patuloy na matuto sa pamamagitan ng pag-enroll sa aming buwanang mga newsletter ng Cybersecurity upang manatiling updated sa mga kasalukuyang update sa cybersecurity.

Pinagmumulan: 

ThreatPost – Inihahatid ng California Pizza Kitchen ang Mga SSN ng Empleyado sa Paglabag sa Data

Zero-Trust – CyberHoot Cybrary Term

Mga Karagdagang Pagbabasa: 

TechCrunch – Ang California Pizza Kitchen ay nagbuhos ng mahigit 100,000 empleyadong Social Security Numbers

Gizmodo – Nalantad ang Paglabag sa Data ng Kusina ng Pizza ng California sa Higit sa 100,000 Mga Numero ng Social Security ng Empleyado

Alamin kung paano mase-secure ng CyberHoot ang iyong negosyo.


Mag-iskedyul ng isang demo

Pinakabagong Blogs

Manatiling matalas sa pinakabagong mga insight sa seguridad

Tuklasin at ibahagi ang pinakabagong mga uso sa cybersecurity, mga tip at pinakamahusay na kagawian – kasama ng mga bagong banta na dapat abangan.

Pinapatay ng mga Pekeng Software Installer ang Windows Update

Pinapatay ng mga Pekeng Software Installer ang Windows Update

May-akda: Katie Boquetti | Editoryal: Craig Taylor Editoryal ni Craig Taylor: Naaalala ko ang mga unang araw ng...

Magbasa nang higit pa
Kapag Tumawag Muli ang "Apple Support", Ibaba ang Telepono

Kapag Tumawag Muli ang "Apple Support", Ibaba ang Telepono

May-akda: Katie Boquetti | Editoryal: Craig Taylor Editoryal ni Craig Taylor: Ang blog ngayong linggo ay may...

Magbasa nang higit pa
Kilalanin ang Manic: Ang Android Malware na May Palihim na Plano ng Pag-backup

Kilalanin ang Manic: Ang Android Malware na May Palihim na Plano ng Pag-backup

Paminsan-minsan, may malware na may kasamang kakaibang trick na sapat na matalino para mapahinto ang mga security researcher at...

Magbasa nang higit pa