זהירות מגיש הודעה על הפרה מרצון עם SEC

זהירות מגיש הודעה על הפרה מרצון עם SEC

קבצי זהירות הודעת הפרה מרצון עם SEC PlatoBlockchain Data Intelligence. חיפוש אנכי. איי.

טרי על העקבים של פשרה בסייבר של בנק אוף אמריקה, ענקית Fortune 500 נוספת נמצאת בולטת על הכוונת של פריצת מידע: Prudential Financial אמרה השבוע שהאקרים פיצחו "מסוימות" מהמערכות שלה מוקדם יותר החודש.

ההודעה בולטת גם מסיבה נוספת: בעוד שהתאגידים נדרשים לכך לדווח על אירועי אבטחת סייבר שיש להם השפעה "מהותית". לפעילות לרשות ניירות הערך האמריקאית (SEC), נראה כי Prudential יצאה לפני המנדט החדש עם גילוי אירוע מרצון, לפני שנקבעה השפעה כזו.

"זה נהדר לראות ש-Prudential Financial זיהתה במהירות את הפרת הנתונים והגיבה לה, ותקוותנו היא שהתוקפים נעצרו לפני שנגנבו נתונים רגישים כלשהם, ושההשפעה על העסק היא מינימלית", אומר ג'וזף קרסון, האבטחה הראשית מדען ו-CISO מייעץ ב-Delinea. בינתיים, הפרטים הללו אינם ברורים.

כנופיית פשעי סייבר עומדת כנראה מאחורי הפרת Prudential

ב הודעת טופס 8-K ל-SEC, אמרה פרודנציאל כי היא זיהתה גישה לא מורשית לתשתית שלה ב-5 בפברואר. היא קבעה ששחקן האיום, שלדעת הארגון הפיננסי והביטוחי הוא קבוצת פשעי סייבר מאורגנת, השיג גישה יום קודם לכן ל"נתונים מנהליים ומשתמשים מ-[IT] מסוימים. מערכות, ואחוז קטן מחשבונות המשתמשים בחברה המשויכים לעובדים וקבלנים".

החברה החלה בתגובת התקריות שלה, שנמצאת בשלבים מוקדמים; עד כה, לא ברור אם התוקפים ניגשו למידע או למערכות נוספות, שדפו נתוני לקוחות או לקוחות, או אם לאירוע תהיה השפעה מהותית על פעולות זהירות.

ללא הוכחה לאף אחד מהתרחישים הללו, לפרודנציאל עדיין אין מנדט לדווח על ההפרה. לפיכך, החוקרים טוענים כי הגשת ה-SEC של החברה מעידה על מה שיכול להיות מגמה חדשה: הגשות פרואקטיביות.

אנחנו לא צריכים לעשות את זה - אבל נעשה זאת

ב-15 בדצמבר, כללי גילוי התקריות של ה-SEC השתנו כך שחייבים להגיש טופס 8-K תוך "ארבעה ימי עסקים מרגע קביעת אירוע [סייבר] מהותי".

קלוד מנדי, אוונגליסט ראשי לאבטחת מידע ב-Symetry Systems, מציין כי המהלך של Prudential להגיש תיק לפני זיהוי מלא של מהות הפרצה יכול להיות מאמץ להעלים כל ניסיונות סחיטה של ​​התוקפים.

הפוטנציאל לנשק את תקנות ה-SEC החדשות ניכר במקרה של MeridianLink, שבחרה לא לנהל משא ומתן עם קבוצת תוכנות הכופר ALPHV (המכונה BlackCat) לאחר מתקפת סייבר. החבורה הגיבה על ידי הגשת תלונה רשמית ל-SEC, בטענה שהקורבן האחרון שלו לא עמד בתקנות הגילוי החדשות.

"הצהרת ההחזקה היזומה של Prudential מעידה על הלחץ המופעל על קורבנות פשעי סייבר על ידי פושעי סייבר תחת משטר דיווח האירועים החדש הזה", אומר מנדי. "זהו סימן לתוכנית תגובה לאירועים מתוכננת היטב".

הוא מוסיף, "פושעי סייבר יכולים ויהיו מאיימים בחשיפה פומבית של האירוע כדי לסחוט כספים מהקורבנות. חשיפה מוקדמת כזו משחררת את הלחץ הזה, אבל היא דורשת כלי אבטחת מידע מודרניים כדי לקבוע את המהותיות הסבירה של האירוע".

בינתיים, דארן גוצ'יון, מנכ"ל ומייסד שותף ב-Keeper Security, אמר בהצהרה שנשלחה בדוא"ל שדיווח מרצון שכזה על אירועי סייבר יכול להיות פשוט מאמץ ספין-דוקטור, לאחר שראה את ההשלכות ש סופר ו השמש מנהלים סבלו עבור לא מדווח על אירועים בתזמון הולם.

"ייתכן ש-Prudential מנסה לצמצם נזק מוניטין באופן יזום... סוג זה של גילוי מרצון מונע יותר מיחסי ציבור מאשר תקנות", ציין.

התקרית גם מצביעה על מחדל בולט בחוק הפדרלי: אין חוקים פדרליים גורמיים לפרטיות נתונים המחייבים עסקים ליידע לקוחות ישירות על הפרות נתונים אמיתיות או פוטנציאליות, ואין קנסות או סנקציות מקבילות שפועלות כאמצעי הרתעה עונשיים. הפדרלים העבירו למעשה את פרטיות הנתונים והגנתם למדינות ולרגולציה של סוכנות ספציפית למגזר; חוק פרטיות הצרכן של קליפורניה (CCPA) הוא אחת ההגנות המחמירות ביותר, אם כי מבקרים מתלוננים CCPA לא הולך רחוק מספיק.

מה שמייחד את כלל ה-SEC החדש מתקנות אחרות הוא הדרישה שלו שחברות ציבוריות ידווחו על הפרות כאלה בתוך ארבעה ימים מרגע קביעת ההשפעה המהותית. לעומת זאת, HIPAA נותנת לגופי בריאות 60 יום להודעות כאלה.

פרודנציאל לא החזירה מיד בקשה לתגובה מאת Dark Reading. מנדי מציינת כי לעת עתה, לקוחות Prudential רק יצטרכו לחכות ולראות אם המידע שלהם נפרץ בהפרה.

"כפי שראינו עם הפרות אחרות, ייתכן שיש היבטים נוספים לאירוע שנחשפים ככל שהחקירה והנפילה נמשכת", אומר מנדי. "הצהרת ההחזקה של Prudential מצביעה על כך שבהתבסס על מה שהם יודעים כרגע, הם לא מאמינים שזה עומד בסף המהותיות שלהם. סף זה נקבע על ידי Prudential, על סמך האם ההשפעה (לדעתם) תהיה מידע מהותי למשקיע או לבעל מניות".

הוא מוסיף, "אנו מקווים לראות ניתוח מפורט יותר של Prudential ככל שהחקירה תימשך."

בול זמן:

עוד מ קריאה אפלה