TGViewer
Пост Лукацкого Пост Лукацкого @alukatsky · 37.9K subscribers
Post #15292 617
17 сентября HHS Office for Civil Rights объявил о соглашении с генетической лабораторией Ambry Genetics, которая еще в январе 2020 года столкнуласьь с фишинговой атакой – был скомпрометирован email сотрудника, после чего произошла компрометация инфраструктуры и утечка персональных данных 225370 человек – имена, адреса, даты рождения, часть SSN/водительских удостоверений, финансовая информация, диагнозы, результаты анализов, лекарства и сведения о лечении. То есть финансово-регуляторные последствия материализовались спустя примерно 6 лет и 8 месяцев после самого инцидента. Длинный такой хвост получился...

В итоге Ambry согласилась заплатить $700000 регулятору и попадает под двухлетний корректирующий план действий по улучшению ИБ. Регулятор при этом связал последствия не просто с тем, что кто-то кликнул фишинговую ссылку. OCR выявил потенциальные нарушения более фундаментального уровня – недостаточный анализ рисков, отсутствие адекватной процедуры прекращения доступа бывших/не имеющих больше права доступа сотрудников (вспомните кейс CrowdSec – там тоже были проблемы с оффбордингом), отсутствие уникальных идентификаторов в системах с ePHI.

Схожая история на днях произошла в Испании, где местный регулятор оштрафовал энергетическую компанию Holaluz на €675000 после расследования утечки клиентских данных. AEPD пришла к выводу, что недостаточные механизмы контроля доступа позволили неавторизованный доступ к данным, тем самым компания нарушила требования GDPR по конфиденциальности и безопасности. Кроме штрафа, Holaluz обязана в течение трех месяцев подтвердить внедрение достаточных мер защиты.

Кстати, заметьте, что на фоне множественных исков и больших штрафов, которые платят зарубежные компании, в России в этом плане тишь да гладь. Регуляторы в целом спокойно относятся к инцидентам и даже если всем все известно, вплоть до причины произошедшего, то все равно ни штрафов серьезных, ни иных последствий. Сказка, а не регуляторы. Даже несмотря на все их плохо согласованные и не всегда понятные требования и манеру общения. А прикиньте, если бы они стали следовать букве закона и наказывать виновников по соответствующим статьям КоАП и УК?.. Вот то-то и оно... 🥳

#инцидент #фишинг #ответственность #ущерб
HHS.gov HHS’ Office for Civil Rights Settles HIPAA Investigation of Ambry Genetics Phishing Attack Affecting 225,000 Individuals The U.S. Department of Health and Human Services (HHS), Office for Civil Rights (OCR) today announced a settlement with Ambry Genetics Corporation (Ambry).
  • 😁 2
More from @alukatsky
  1. Sep 20, 2026О каскадных эффектах от киберсобытий. И хотя история не совсем про кибербез, но очень близ…
  2. Sep 20, 2026Немного новостей про Bug Bounty и искусственный интеллект. Началось все еще весной, когда…
  3. Sep 20, 2026SANS выложил в свободный доступ прекрасную книгу по реагированию на инциденты. Очень непло…
  4. Sep 19, 2026У CrowdSec случилось страшное - утечка, которая произошла еще в мае 2026 года, а сама комп…
  5. Sep 19, 2026Post #15287
  6. Sep 19, 2026#юмор
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →