Крупный частный банк Тайваня случайно допустил утечку данных 33000 клиентов

Крупный частный банк Тайваня случайно допустил утечку данных 33000 клиентов

 CTBC Bank (ранее - Chinatrust Commercial Bank), одно из крупнейших частных финансовых учреждений Тайваня, оштрафован на 4 миллиона Тайваньских Долларов ($134000) за случайную утечку личных данных 33000 клиентов собственной системы интернет-банкинга. 

 

По данным Focus Taiwan, как правило, к конфиденциальным данным клиентов имели доступ лишь штатные сотрудники CTBC Bank, но из-за ошибки, характер которой не разглашается, данные попали в открытый доступ.

По имеющейся информации, инцидент произошёл в мае текущего года, но точные данные о том, сколько дней конфиденциальная информация была доступна практически любому пользователю Интернет, отсутствуют.

Комиссия по финансовым услугам Тайваня (FSC) выразила крайнее неудовольствие тем фактом, что CTBC Bank заблаговременно не принял соответствующих мер, которые бы позволили FSC своевременно получать информацию о подобных инцидентах.

Примечательно, что в самом CTBC Bank об утечке конфиденциальных данных узнали только когда клиенты банка начали массово жаловаться на нежелательные звонки агентов различных торговых компаний.

CTBC Bank официально уведомил всех пострадавших клиентов об инциденте. Также известно, что банк ввёл новые меры безопасности, призванные недопустить подобные ситуации в будущем.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ФСТЭК России огласила новые требования по защите ИС госструктур

Опубликованы обновленные ФСТЭК России нормативы по защите информации для госорганов и контролируемых государством учреждений, которые начнут действовать с 1 марта 2026 года.

Приказ регулятора № 117 от 11.04.2025 об утверждении требований по защите информации издан взамен аналогичного и пока актуального распоряжения № 17 от 11.02.2013.

В документе особо отмечено, что аттестаты соответствия на ГИС и иные ИС, выданные до вступления в силу новых норм, будут считаться действительными.

В нем также определена основная цель защиты информации в госструктурах — предотвращение событий, приводящих к негативным последствиям (угроза жизни / здоровью, утечка персональных данных, нарушение функционирования АСУ, материальный ущерб, потеря конкурентного преимущества и т. п.).

Для этого оператору следует прежде всего определить такие события, соответствующие угрозы, а также системы и средства, воздействие на которые может привести к негативным последствиям.

Согласно новым требованиям, подразделения ИБ должны как минимум на 30% состоять из сотрудников с профильным образованием либо прошедших соответствующую переподготовку.

Много внимания в приказе уделено работе с подрядчиками. В частности, для них рекомендуется разработать политику ИБ и вменить им в обязанность следовать таким указаниям.

Стоит также отметить следующие требования:

  • проведение мониторинга ИБ в соответствии с ГОСТ Р 59547-2021, с передачей ФСТЭК годовых отчетов о результатах;
  • проведение проверок защищенности (дважды в год или чаще) и уровня зрелости (ежегодно) по методикам ФСТЭК;
  • передача регулятору данных о новых уязвимостях (в течение пяти рабочих дней);
  • сокращение сроков устранения уязвимостей (критические — 24 часа, высокой степени опасности — 7 календарных дней);
  • обязательный контроль установки обновлений;
  • привилегированный доступ — только со строгой аутентификацией или усиленной MFA, а также с регистрацией таких попыток;
  • обязательное использование EDR.

Пользоваться личными мобильными устройствами разрешено, но с соблюдением требований по защите и под контролем. Предусмотрена возможность удаленного доступа с личных устройств (в пределах России) при наличии адекватной защиты: специализированных средств обеспечения безопасности, антивируса, аутентификации с использованием криптографии и т. п.

Примечательны также требования в отношении ИИ: в случае использования таких технологий оператор должен обеспечить защиту от утечек, злоупотреблений через атаку на ИИ-модель и соблюдать регламент взаимодействия с ИИ-сервисами — по разработанным шаблонам либо без них, но с ограничением тематики.

Поскольку ИИ может совершать ошибки, оператору надлежит принять меры по их выявлению и ограничить участие такого помощника в принятии решений.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru