Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики.
Канал личный - мой работодатель никак не влияет на то, что здесь публикуется.
Рекламу не размещаю!!!
Post #15292
617
17 сентября HHS Office for Civil Rights объявил о соглашении с генетической лабораторией Ambry Genetics, которая еще в январе 2020 года столкнуласьь с фишинговой атакой – был скомпрометирован email сотрудника, после чего произошла компрометация инфраструктуры и утечка персональных данных 225370 человек – имена, адреса, даты рождения, часть SSN/водительских удостоверений, финансовая информация, диагнозы, результаты анализов, лекарства и сведения о лечении. То есть финансово-регуляторные последствия материализовались спустя примерно 6 лет и 8 месяцев после самого инцидента. Длинный такой хвост получился...
В итоге Ambry согласилась заплатить $700000 регулятору и попадает под двухлетний корректирующий план действий по улучшению ИБ. Регулятор при этом связал последствия не просто с тем, что кто-то кликнул фишинговую ссылку. OCR выявил потенциальные нарушения более фундаментального уровня – недостаточный анализ рисков, отсутствие адекватной процедуры прекращения доступа бывших/не имеющих больше права доступа сотрудников (вспомните кейс CrowdSec – там тоже были проблемы с оффбордингом), отсутствие уникальных идентификаторов в системах с ePHI.
Схожая история на днях произошла в Испании, где местный регулятор оштрафовал энергетическую компанию Holaluz на €675000 после расследования утечки клиентских данных. AEPD пришла к выводу, что недостаточные механизмы контроля доступа позволили неавторизованный доступ к данным, тем самым компания нарушила требования GDPR по конфиденциальности и безопасности. Кроме штрафа, Holaluz обязана в течение трех месяцев подтвердить внедрение достаточных мер защиты.
Кстати, заметьте, что на фоне множественных исков и больших штрафов, которые платят зарубежные компании, в России в этом плане тишь да гладь. Регуляторы в целом спокойно относятся к инцидентам и даже если всем все известно, вплоть до причины произошедшего, то все равно ни штрафов серьезных, ни иных последствий. Сказка, а не регуляторы. Даже несмотря на все их плохо согласованные и не всегда понятные требования и манеру общения. А прикиньте, если бы они стали следовать букве закона и наказывать виновников по соответствующим статьям КоАП и УК?.. Вот то-то и оно... 🥳
#инцидент #фишинг #ответственность #ущерб
В итоге Ambry согласилась заплатить $700000 регулятору и попадает под двухлетний корректирующий план действий по улучшению ИБ. Регулятор при этом связал последствия не просто с тем, что кто-то кликнул фишинговую ссылку. OCR выявил потенциальные нарушения более фундаментального уровня – недостаточный анализ рисков, отсутствие адекватной процедуры прекращения доступа бывших/не имеющих больше права доступа сотрудников (вспомните кейс CrowdSec – там тоже были проблемы с оффбордингом), отсутствие уникальных идентификаторов в системах с ePHI.
Схожая история на днях произошла в Испании, где местный регулятор оштрафовал энергетическую компанию Holaluz на €675000 после расследования утечки клиентских данных. AEPD пришла к выводу, что недостаточные механизмы контроля доступа позволили неавторизованный доступ к данным, тем самым компания нарушила требования GDPR по конфиденциальности и безопасности. Кроме штрафа, Holaluz обязана в течение трех месяцев подтвердить внедрение достаточных мер защиты.
Кстати, заметьте, что на фоне множественных исков и больших штрафов, которые платят зарубежные компании, в России в этом плане тишь да гладь. Регуляторы в целом спокойно относятся к инцидентам и даже если всем все известно, вплоть до причины произошедшего, то все равно ни штрафов серьезных, ни иных последствий. Сказка, а не регуляторы. Даже несмотря на все их плохо согласованные и не всегда понятные требования и манеру общения. А прикиньте, если бы они стали следовать букве закона и наказывать виновников по соответствующим статьям КоАП и УК?.. Вот то-то и оно... 🥳
#инцидент #фишинг #ответственность #ущерб
- 😁 2













