Утечка в финансовой корпорации Woodbury: экс-сотрудник похитил данные клиентов

Похищение данных в корпорации Woodbury

Как стало известно компании Perimetrix, бывший сотрудник финансовой корпорации Woodbury – 31-летний Кристофер Пембертон (Christopher Pemberton) – арестован в связи с попыткой кражи персональных данных из офиса компании. Ночью в середине октября злоумышленник проник в офис Woodbury Financial Services и скопировал строго секретные данные клиентов компании. В том числе имена, номера социального страхования и номера банковских счетов. 

Примечательно, что злоумышленник не взламывал офис, а использовал легальный код доступа к двери. Код он получил незадолго до этого, устроившись на работу в Woodbury. Однако проработал Пембертон в компании всего 1 неделю, после чего уволился. Очевидно, Пембертон и не собирался задерживаться в Woodbury, ему нужен был всего лишь код. Однако поведение новичка не показалось странным кадровикам и службе безопасности. О том, чтобы сменить входной код никто не подумал. 

В настоящий момент полиция проводит розыскные мероприятия, чтобы схватить неназванного сообщника Пембертона. Количество клиентов Woodbury Financial Services, которые могли пострадать от утечки, в интересах следствия не разглашается.

«Вообще, проблема «бывших сотрудников» с увеличением числа сокращений, стоит достаточно остро не только перед иностранными, но и перед отечественными компаниями, – считает Владимир Ульянов, руководитель аналитического центра Perimetrix. – И ключ к офису у линейного работника – далеко не самая страшная беда. К примеру, сисадмины, зная все пароли и «явки», могут практически бесследно копировать любые корпоративные секреты, даже не выходя из дома. Отсюда и правило: уходит админ, смени все пароли».

Источник 

Security Vision выпустила продукт для управления персональными данными

Security Vision представила продукт «Управление персональными данными». Он предназначен для компаний, которые обрабатывают ПДн и должны поддерживать порядок в связанных с этим процессах, документах и требованиях регуляторов.

Решение помогает вести реестр информационных систем персональных данных, фиксировать процессы обработки ПДн, определять уровень защищённости, моделировать угрозы и формировать документы по требованиям законодательства.

Продукт учитывает положения 152-ФЗ «О персональных данных», постановления правительства № 1119 и приказа ФСТЭК № 21. То есть закрывает базовые регуляторные вопросы, с которыми сталкиваются операторы ПДн.

В системе можно описывать процессы обработки персональных данных и сами ИСПДн. Данные собираются через опросные листы для ответственных сотрудников или загружаются из уже имеющихся материалов. Для каждой системы указываются цели обработки, правовые основания, категории субъектов, состав персональных данных и действия с ними.

На основе этих сведений продукт рассчитывает уровень защищённости ПДн для каждой ИСПДн и формирует базовый набор мер защиты. Эти меры можно адаптировать под конкретную систему и требования организации.

Отдельный блок связан с моделированием угроз. Оно может выполняться по методике ФСТЭК России. В продукте предусмотрены два подхода: через группы угроз и способы их реализации, а также через общий перечень угроз, сценариев, тактик и техник.

Кроме того, Security Vision «Управление ПДн» позволяет проводить оценку соответствия требованиям безопасности. Для этого заполняется информация о текущем состоянии защиты, при необходимости опросные листы можно делегировать профильным специалистам. По итогам формируется список нереализованных требований, после чего можно подготовить план мероприятий и задачи.

В продукте также предусмотрен учёт согласий субъектов ПДн, отзывов согласий и обращений. Запросы фиксируются в журнале с указанием сроков исполнения и ответственных исполнителей.

Ещё одна часть функциональности — учёт машинных носителей с ПДн, средств защиты и инцидентов, связанных с персональными данными.

По итогам работы система формирует пакет документации на основе шаблонов. При необходимости документы можно адаптировать под локальные требования организации. Текущее состояние процессов и основные метрики отображаются на дашбордах.

RSS: Новости на портале Anti-Malware.ru