Die Fehlgeburt einer Festplatte mit Daten von 10,9 Millionen Konten zeigt Fehler in der kritischen Infrastruktursicherheit

Autor: Veröffentlicht 4 min de lectura 155 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Kyushu Electric Power hat den Verlust einer externen Festplatte mit persönlichen Daten von bis zu bestätigt 10,9 Millionen Konten, eine Zahl der Gesamtbevölkerung in der Region Kyushu. Das Unternehmen erklärt, dass das Gerät für eine Sicherung am 27. April verwendet wurde und, wenn es am 26. Mai aus einem Serverstand entfernt wurde, es verloren ging; das Unternehmen reichte am 4. Juni eine Beschwerde bei der Polizei ein und informierte die entsprechenden Datenschutzbehörden bereits.

Der Umfang des Vorfalls geht über einen einfachen logistischen Fehler hinaus: die enthaltene Festplatte Namen, Lieferadressen, Stromverbrauchsdaten, Telefonnummern und Name der Einzelhändler. Obwohl Kyushu Electric behauptet, dass es keine Bank- oder Kreditkarten-Informationen gab, erleichtert diese Kombination von Daten gezielte Betrugskampagnen, Identitätssupplantationen und kann verwendet werden, um physische Verbrechen gegen Häuser zu planen, indem sie Konsummuster kennen, die Abwesenheiten oder längere Präsenz melden.

Die Fehlgeburt einer Festplatte mit Daten von 10,9 Millionen Konten zeigt Fehler in der kritischen Infrastruktursicherheit
Bild generiert mit IA.

Die Chronologie und die Umstände schlagen mehrere Ausfälle in physikalischen und verfahrenstechnischen Kontrollen vor: Lagerung in abnehmbarer Unterstützung ohne zusätzliche Schutzmaßnahmen, eine Kabine, die offensichtlich von Dutzenden von Menschen zugänglich ist (Medien bis 57 Personen mit Zugang) und die Abwesenheit - zumindest vorübergehend - einer Kette von Sorge und CCTV oder Zugang Aufzeichnungen, um die Extraktion zu verfolgen. Die japanischen Behörden haben besondere Fristen für die Übermittlung von Informationen über die Untersuchungs- und Korrekturmaßnahmen, wie die lokalen Presseberichte, gegeben. Hier. und den Newsletter des Unternehmens in DocumentCloud Hier..

Für die betroffenen Personen, die ersten Maßnahmen sollten Vorsicht und Überwachung sein. Warten Sie auf die offizielle Benachrichtigung des Unternehmens, registrieren Sie jede verdächtige Kommunikation, die personenbezogene Daten oder Details der Stromversorgung erwähnt, und seien Sie aufmerksam auf Anrufe und Nachrichten, die versuchen, Identitäten zu bestätigen oder Zahlungen anzufordern. Obwohl keine Finanzdaten offengelegt wurden, ist es ratsam, ungewöhnliche Bewegungen in hausbezogenen Dienstleistungen zu überprüfen und die Blockade und eine starke Authentifizierung in hausbezogenen Konten auf dem neuesten Stand zu halten.

Dieser Fall sollte von Unternehmen und kritischen Infrastrukturbetreibern als Aufruf zur Aufmerksamkeit auf das Management der abnehmbaren Unterstützung betrachtet werden. Externe Datenträger, die personenbezogene oder sensible Informationen enthalten, sollten nur dann verschlüsselt, wenn dies erforderlich ist und mit einer Kette von Gewahrsam registriert werden.. Darüber hinaus reduzieren strenge Aufbewahrungsrichtlinien, sichere Datenentsorgung und Alternativen zu physikalischen Mitteln - zum Beispiel verschlüsselte Backups in Lösungen, die mit körnigen Zugriffskontrollen verwaltet werden. Die Leitlinien für die gute Praxis und die sichere Beseitigung von Unterstützungen wie NIST sind eine nützliche Ressource für die Gestaltung dieser Prozesse: siehe NIST-Führung.

Die Fehlgeburt einer Festplatte mit Daten von 10,9 Millionen Konten zeigt Fehler in der kritischen Infrastruktursicherheit
Bild generiert mit IA.

Dieser Vorfall zeigt auch Schwächen bei der Personalüberwachung und bei der Segmentierung des physischen Zugangs. Registrierung des Zugangs, kritische Punktkameras, regelmäßige Audits und Berechtigungsprüfungen sind operative Maßnahmen, die gemeinsam die Wahrscheinlichkeit einer unbefugten Extraktion verringern und die Untersuchung erleichtern, wenn ein Vorfall auftritt. Darüber hinaus sollten Organisationen auf Vorfälle reagieren, die eine klare und frühe Kommunikation mit Benutzern und Reglern beinhalten, und Simulationen, die nicht davon ausgehen, dass "keine würde eine Festplatte stehlen", sondern jede Schutzschicht validieren.

Aus ordnungspolitischer Sicht ist die Darstellung der Auswirkungen auf die Japaner Datenschutzkommission und das zuständige Ministerium ein Muss; das Fehlen von präventiven Maßnahmen oder eine angemessene Reaktion könnte zu Sanktionen und zum Verlust des öffentlichen Vertrauens führen. Die Folge zeigt, warum kritische Infrastruktur personenbezogene Daten nicht als operatives Nebenprodukt behandeln kann: Das öffentliche Vertrauen und die Kontinuität des Dienstes hängen auch vom korrekten Informationsschutz ab.. Für diejenigen, die offizielle Updates verfolgen möchten, bietet die Website der japanischen Datenschutzbehörde Anleitungen und Rechtsrahmen zur Behandlung und Berichterstattung von Lecks: Kommission zum Schutz personenbezogener Daten (CFP).

Letztendlich zeigt diese Art von Vorfall, dass Sicherheit nicht nur digital ist: physischer Schutz, Prozesse und Organisationskultur sind ebenso kritisch. Power-Unternehmen und andere Unternehmen mit Massendaten sollten technische und physikalische Kontrollen integrieren, das Risiko jeder Backup-Operation bewerten und die Reduktion von Daten priorisieren, die außerhalb der kontrollierten Umgebung gespeichert sind. Für die Bürger ist die Empfehlung, wachsam zu bleiben, Klarheit darüber zu verlangen, welche Daten offengelegt wurden und welche Entschädigung oder Minderung das verantwortliche Unternehmen bietet.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.