ICO データ侵害でCl0p South職員の水被害者に罰金 |毎週のコンピューティング

ICO データ侵害でCl0p South職員の水被害者に罰金 |毎週のコンピューティング


公益事業運営会社South Staffordshire Plcとその子会社South Staffordshire Water Plcは、60万人以上の個人データがダークウェブに流出したCl0pランサムウェア攻撃後の改善を受けて、情報コミッショナー局(ICO)から96万4,900ポンドの減額罰金を課せられた。

サイバー攻撃自体は2022年8月に明るみに出たが、当初はCl0pギャングが被害者を誤認し、テムズ川を標的にして恐喝していると主張し、混乱を引き起こした。サイバー犯罪者は、テムズウォーターに対する長い暴言を投稿し、サーバーが彼らを無視し、顧客のことを気にかけていないと非難した。不運なサイバー犯罪者の誤った主張は、当時英国のメディアで広く繰り返されました。

流出したデータには、フルネーム、生年月日、性別情報などのサウススタッフォードシャー州の顧客の個人情報、オンラインサービスの資格情報を含むアカウント情報、銀行口座番号やソートコードなどの財務データ、電子メールアドレスや郵便番号、電話番号などの連絡先詳細が含まれていました。

優先サービス登録に登録されている顧客のごく一部が医療情報を導き出す可能性のある情報を漏洩しており、また少数の従業員も国民保険番号を含む人事データの侵害の影響を受けました。

ICOは、この事件によりデータセキュリティへの取り組みにおける「重大な欠陥」が露呈し、顧客と従業員の両方が長年にわたり脆弱な状態に置かれたと述べた。

ICOの規制監督担当最高責任者代理イアン・ハルム氏は、「顧客はどの水道会社にサービスを提供するかを選ぶことができない。顧客は個人情報を共有し、その供給会社に信頼を置くことを余儀なくされている」と述べた。

「そのため、水道会社はデータ保護の責任を真剣に受け止め、その信頼を尊重することが重要です。」

低く横たわっている

サイバー攻撃自体は 2022 年に発生しましたが、実際の事件は 2020 年に遡ります。サウス スタッフォードシャーの個人が、攻撃者が検出されずにシステムにマルウェアをインストールできるフィッシングメールに騙されました。

Cl0p がサウス スタッフォードシャー自身のシステムをハッキングしたのか、初期アクセス ブローカー (IAB) を通じてキーを入手したのかは不明ですが、20 か月後の 2022 年 5 月に、このギャングはサウス スタッフォードシャーのネットワーク全体で横方向に移動を開始し、ドメイン管理者権限を侵害することができました。ただし、Cl0p の存在は、IT パフォーマンスの問題により内部調査が開始された 7 月中旬まで検出されませんでした。

2022 年 7 月 26 日、サウス スタッフォードシャーの IT チームは個人データ侵害を ICO に報告し、その 2 日後に Cl0p がスタッフに配布しようとした身代金メモを発見しましたが、どうやら失敗したようです。

しかし、データ侵害の範囲はさらに 4 か月間明らかにならず、サウス スタッフォードシャー州が 4.1 テラバイトを超えるデータが公開されたことを発見しました。

ICOは調査の過程で、サウス・スタッフォードシャー州が英国の法律に基づいて義務付けられている適切な安全管理を実施していなかったことが判明したと発表した。失敗には、Cl0p の特権昇格を可能にする制限された制御、Cl0p のアクティビティを検出できなかった不適切な監視とログ、Windows Server 2003 などの古いソフトウェアの使用、システムにパッチが適用されておらず、内部および外部のセキュリティ スキャンが実行されていない不適切な脆弱性管理が含まれます。

「サウス・スタッフォードシャー州がとらなかった措置は、コンピュータ・ネットワークを保護するための確立され、広く理解され、効果的な制御である」とハルム氏は述べた。 「ICOは、すべての組織、特に重要な国家インフラの一部として大量の個人情報を扱う組織がこれらの立場を整備することを期待しています。

「侵害を発見するためにパフォーマンスの問題や身代金要求を待つことは容認できない」と同氏は付け加えた。 「プロアクティブなセキュリティは法的要件であり、追加オプションではありません。」

サイバーの改善

ICOは、罰金総額100万ポンド弱(当初提案額の40%減額に相当)は、サウス・スタッフォードシャーの表明を反映した自主的な和解であり、事件後に行われた多くの改善、影響を受けた人々に対する組織の積極的な支援、規制当局と国家サイバーセキュリティ協定への取り組みを表していると述べた。

同氏は、サウス・スタッフォードシャー州が早期に責任を認め、その調査結果を受け入れることで、さらなる控訴なしに罰金を支払うことに同意したと付け加えた。

ハルム氏は、「本件におけるサウス・スタッフォードシャー州の迅速な認めと協力を歓迎する。これにより自主的な和解に達し、資源を節約することができる」と述べた。

サウス・スタッフォードシャー州にはコメントを求められたが、記事公開時点では返答はなかった。

Leave a Reply

Your email address will not be published. Required fields are marked *