اداره کمیسیونر اطلاعات بریتانیا (ICO) شرکت آبرسانی ساوت استافوردشایر (South Staffordshire Water Plc) و شرکت مادر آن را به دلیل یک حمله سایبری که اطلاعات شخصی ۶۶۳٬۸۸۷ مشتری و کارمند را افشا کرد، به پرداخت جریمهای معادل ۹۶۳٬۹۰۰ پوند (حدود ۱.۳ میلیون دلار) محکوم کرد. این شرکت که روزانه ۳۳۰ میلیون لیتر آب آشامیدنی برای ۱.۶ میلیون مصرفکننده تأمین میکند، در سال ۲۰۲۲ هدف حمله باجافزاری (ransomware) گروه Cl0p قرار گرفت؛ هرچند در آن زمان این ادعا را رد کرده بود. تحقیقات ICO نشان داد که نفوذ اولیه از طریق یک حمله فیشینگ (phishing) در سپتامبر ۲۰۲۰ آغاز شده و بدافزار (malware) نصبشده به مدت ۲۰ ماه ناشناخته باقی مانده بود.
بررسیهای ICO چندین نقص امنیتی جدی را آشکار کرد، از جمله: کنترل ناکافی برای جلوگیری از افزایش سطح دسترسی (privilege escalation)، پوشش نظارتی تنها ۵ درصد از محیط فناوری اطلاعات، استفاده از نرمافزارهای منسوخ مانند ویندوز سرور ۲۰۰۳، و ضعف در مدیریت آسیبپذیریها (vulnerability management). دادههای به سرقت رفته شامل اطلاعات حساسی چون شماره حساب بانکی، اطلاعات ورود به حساب کاربری و دادههای منابع انسانی کارکنان بود که در دارک وب (dark web) منتشر شد. مبلغ جریمه اولیه پس از اعتراف زودهنگام شرکت به مسئولیت و همکاری با تحقیقات، ۴۰ درصد کاهش یافت.
کلمات کلیدی : جریمه ICO شرکت آبرسانی, حمله سایبری ساوت استافوردشایر, نقض دادههای شخصی مشتریان, حمله باجافزاری Cl0p, فیشینگ و نصب بدافزار, ضعف امنیت سایبری زیرساخت

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.