Последствия утечки информации из банков Trustmark National Bank и Green Bank

Последствия утечки данных из банков Trustmark National Bank и Green Bank

Банки Trustmark National Bank и Green Bank, пострадавшие в результате атаки на Target, подали в суд на ритейлера и компанию Trustwave. Эта компания занималась вопросами безопасности безналичных платежей и, в частности, сертифицировала информационную систему Target на соответствие стандарту PCI DSS.

Trustwave впервые напрямую связали с масштабной атакой Target, пишет Crain’s Chicago Business. Компания проводила сканирование компьютерных систем ритейлера 20 сентября 2013 года, и не обнаружила никаких уязвимостей в компьютерных системах.

Кроме того, Trustwave предоставляет сети Target услуги круглосуточного мониторинга, который включает в себя обнаружение вторжения в системы и компрометации персональных данных или другой информации ограниченного доступа. Получается, что во время атаки (с 27 ноября по 15 декабря 2013 года) злоумышленники действовали «под наблюдением» Trustwave, говорится в тексте иска, сообщает pcidss.ru.

Trustwave также обвиняют в том, что компания вовремя не уведомила Target и общественность об атаке, как требует законодательство.

Затраты пострадавших банков только на перевыпуск кредитных карт составят около 172 млн долл., общие потери, в том числе от мошеннических операций по счетам, могут достичь 18 млрд. долл. Банки намерены компенсировать за счет Target и Trustwave понесенный ущерб.

Эдвард Феррара (Edward Ferrara) аналитик Forrester Research Inc. считает, что данный иск лишь вершина айсберга. Многие ритейлеры формально соответствуют требованиям регуляторов платежных систем, однако имеют те же проблемы с безопасностью, что и Target.

Причина довольно низкого уровня безопасности ритейлеров кроется в сложившейся практике, когда за утечку платежных данных отвечает не ритейлер, а банк, эмитировавший пластиковую карту, уверен Фрэнк Киттинг, (Frank Keating) президент Американской ассоциации банков.

Вице-президент, аналитик Gartner Авива Литан (Avivah Litan) считает, что сложившаяся в сфере пластиковых карт система не при чем, а сам стандарт PCI DSS неплох. Но, по аналогии с консалтинговым бизнесом, заниматься сертификацией и предоставлением услуг должны разные компании. Или хотя бы разные подразделения. Иначе возникает конфликт интересов.

Директор компании Digital Security и организатор конференции PCI DSS Russia Илья Медведовский в своем твиттере обращает внимание на другой аспект этой истории. «Это хороший урок и предостережение всем любителям сертифицировать за деньги даже электровеник», пишет эксперт.

Андрей Прозоров, ведущий эксперт по информационной безопасности InfoWatch комментирует:

«Не стоит ставить знак равенства между «Сертификацией» компании по международным стандартам информационной безопасности и «Безопасностью». Сертификат подтверждает лишь то, что компания выполняет обязательные требования, прописанные в стандарте. Да, PCI DSS довольно хороший и комплексный стандарт, обязывающий компании внедрять правильные механизмы информационной безопасности (к примеру, управлять уязвимостями, использовать средства криптографической защиты и регулярно проводить тесты на проникновение). Компании, которые следуют ему, зачастую чуть более защищены, чем те, кто его игнорирует. Но это вовсе не значит, что первые находятся в абсолютной безопасности. В данной ситуации вина Trustwave, вероятно, не будет доказана, но доверие к ней как к аудитору, скорее всего, снизится».

Claude стала начальником и уволила сотрудника за опоздания

ИИ-модель Claude управляла реальными сотрудниками магазина в Сан-Франциско и в итоге приняла решение уволить одного из них. Эксперимент провёл исследовательский стартап Andon Labs. Участники проекта работали по настоящим трудовым договорам, а искусственный интеллект выполнял обязанности менеджера.

Поводом для увольнения стали систематические опоздания: сотрудник не пришёл вовремя на 17 из 23 смен, сообщает Time. Даже самый терпеливый алгоритм в какой-то момент перестаёт считать это погрешностью.

Впрочем, полностью самостоятельным решение назвать сложно. Сначала Claude предложила ограничиться официальным предупреждением. К увольнению модель перешла после вмешательства менеджера Andon Labs, который напомнил ей о неоднократных проблемах с работником.

Глава стартапа Лукас Петерссон назвал произошедшее важным этапом развития ИИ и предположил, что со временем всё больше людей будут работать под руководством алгоритмов.

Сам эксперимент, однако, продемонстрировал не только управленческие амбиции Claude, но и её финансовые таланты. За пять месяцев баланс магазина сократился со $100 тыс. до $61,2 тыс. ИИ научился увольнять за опоздания раньше, чем научился не терять почти 39% капитала.

Один из оставшихся сотрудников, Феликс Карсон, назвал работу под началом искусственного интеллекта тошнотворной. Он признался, что продолжает участвовать в проекте лишь потому, что нуждается в заработке.

Эксперимент Andon Labs показывает, что ИИ уже можно поставить между человеком, графиком и трудовым договором. Но вопрос ответственности никуда не исчезает: если алгоритм принимает решение после подсказки живого менеджера, увольняет сотрудника и одновременно ведёт бизнес к убыткам, должность начальника у него есть, а крайним всё равно придётся назначать человека.

RSS: Новости на портале Anti-Malware.ru