Kayıtlar

本周突发事件:错误配置的服务器导致暴露了2.5亿微软客户支持记录

Resim
2019年12月,对五台Elasticsearch数据库服务器进行了错误配置,导致暴露了软件制造商Microsoft的2.5亿条客户支持记录。 2019年12月5日对分析数据库的网络安全组进行的更改包含配置错误的安全规则,这些规则允许暴露数据。收到问题通知后,Microsoft工程师于2019年12月31日对配置进行了修复,以限制数据库并防止未经授权的访问。此问题特定于用于支持案例分析的内部数据库,并不表示该公司的商业云服务受到了影响。 该软件制造商在Microsoft安全响应中心上分享了该事件的消息:“今天,我们结束了对用于Microsoft支持案例分析的内部客户支持数据库配置错误的调查。尽管调查没有发现任何恶意使用,尽管大多数客户没有公开个人身份信息,但我们希望与所有客户一起透明化此事件,并向他们保证我们会非常重视并追究自己的责任。'' 请参阅相关内容:本周事件:CenturyLink第三方数据库中公开了280万条记录请参阅相关内容:本周事件:CenturyLink第三方数据库中公开了280万条记录 劳伦斯·利弗莫尔(Lawrence Livermore)国家实验室高级网络分析师李·尼利(Lee Neely)说:“云服务的安全配置错误已成为一个经常发生的主题。” “尽管开发人员已经接受了创建和部署解决方案的简便性,但是似乎缺少了适当的访问控制的重要性。” 网络威胁研究员鲍勃·迪亚琴科(Bob Diachenko)从安全攻击面的互联网爬网中发现了数据泄露。 Microsoft已在12月29日收到有关此问题的通知,并已在12月31日解决此问题。该公司已确认,绝大多数记录已清除个人识别信息(PII)。有关该安全事件的客户通知将发送给未编辑PII的数据库记录。 作为一个注重安全的组织,软件提供商似乎不遵守自己的建议而感到内gui。不幸的是,配置错误是整个行业的常见错误。我们有解决方案来帮助防止此类错误,但是很遗憾,该数据库尚未启用这些解决方案。”安全响应小组写道。 新闻中经常出现Elasticsearch配置的挑战。 “当不那么成熟的组织使用这些应用程序时,它们的配置有多糟糕?” SANS Institute研究主管Alan Paller问。违规披露应向正在设置云和开源应用程序的各种规模和安全技能的公司发出警告。 请参阅相关内容:本周突发...

本周突发事件:错误配置的服务器导致2.5亿张Microsoft客户支持记录暴露

Resim
2019年12月,对五台Elasticsearch数据库服务器进行了错误配置,导致暴露了软件制造商Microsoft的2.5亿条客户支持记录。 2019年12月5日对分析数据库的网络安全组进行的更改包含配置错误的安全规则,这些规则允许暴露数据。收到问题通知后,Microsoft工程师于2019年12月31日对配置进行了修复,以限制数据库并防止未经授权的访问。此问题特定于用于支持案例分析的内部数据库,并不表示该公司的商业云服务受到了影响。 该软件制造商在Microsoft安全响应中心上分享了该事件的消息:“今天,我们结束了对用于Microsoft支持案例分析的内部客户支持数据库配置错误的调查。尽管调查没有发现任何恶意使用,尽管大多数客户没有公开个人身份信息,但我们希望与所有客户一起透明化此事件,并向他们保证我们会非常重视并追究自己的责任。'' 请参阅相关内容:本周事件:CenturyLink第三方数据库中公开了280万条记录请参阅相关内容:本周事件:CenturyLink第三方数据库中公开了280万条记录 劳伦斯·利弗莫尔(Lawrence Livermore)国家实验室高级网络分析师李·尼利(Lee Neely)说:“云服务的安全配置错误已成为一个经常发生的主题。” “尽管开发人员已经接受了创建和部署解决方案的简便性,但是似乎缺少了适当的访问控制的重要性。” 网络威胁研究员鲍勃·迪亚琴科(Bob Diachenko)从安全攻击面的互联网爬网中发现了数据泄露。 Microsoft已在12月29日收到有关此问题的通知,并已在12月31日解决此问题。该公司已确认,绝大多数记录已清除个人识别信息(PII)。有关该安全事件的客户通知将发送给未编辑PII的数据库记录。 作为一个注重安全的组织,软件提供商似乎不遵守自己的建议而感到内gui。不幸的是,配置错误是整个行业的常见错误。我们有解决方案来帮助防止此类错误,但是很遗憾,该数据库尚未启用这些解决方案。”安全响应小组写道。 新闻中经常出现Elasticsearch配置的挑战。 “当不那么成熟的组织使用这些应用程序时,它们的配置有多糟糕?” SANS Institute研究主管Alan Paller问。违规披露应向正在设置云和开源应用程序的各种规模和安全技能的公司发出警告。 请参阅相关内容:本周突发...

希腊政府,情报机构和企业因网络攻击而脱机

Resim
几个希腊政府网站遭到攻击,许多网站此后都处于离线状态。土耳其黑客声称对此承担责任。 受网络攻击影响的网站包括希腊议会,外交部,财政部,国家情报服务局(EYP),雅典股票市场和几家希腊企业。希腊和土耳其的媒体报道都强调了这次袭击。 一个名为Anka Neferler的土耳其黑客组织说,这是网络攻击的背后。该组织表示,它为报复希腊政府而未承认土耳其和利比亚之间于2019年11月达成的建立经济区的协议。区域争端通常适用于参与东地中海天然气市场的国家采用的不同方法。 攻击事件被披露后不久,一个自称为“匿名希腊”的希腊组织在土耳其网站上发起了网络攻击。 请参阅相关内容:本周突发事件:UniCredit违规影响300万客户查看相关内容:本周突发事件:UniCredit违规影响300万客户 澳大利亚的希腊社区新闻出版商Neos Kosmos收录了属于此次黑客攻击活动的土耳其网站列表。电子邮件服务是最常见的受害者,而政府VoIP系统和该国的“ 112”紧急电话号码也受到了影响。 希腊政府消息人士称,这些攻击利用拒绝服务(DOS)作为破坏正常互联网运行的一种手段。政府部门检测到网络流量泛滥,他们在可能造成其他损害之前断开了服务器的连接。但是,希腊议会的网站因DOS攻击而离线。没有数据被报告被盗。 网站希腊城市时报报道,外交事务中断将对领事馆和使馆在国外进行交流的能力产生广泛影响,这将在未来几周内引发运营问题。 有关攻击的调查正在进行中。尽管土耳其人团体声称承担责任,但在受干扰的服务器上没有留下攻击者身份的任何迹象。 请参阅相关:周保险柜的事件请参阅相关:周保险柜的事件

本周事件:Zynga安全漏洞影响1.7亿用户帐户

Resim
Zynga是一家成功的手机游戏公司,其产品名称为“ FarmVille”,“ Mafia Wars”和“ Cafe World”,已成为安全漏洞的目标。 巴基斯坦黑客以在线别名Gnosticplayers为名,对这次攻击负责,声称自己设法突破了“ Words With Friends”和“ Draw Something”来访问超过2亿用户的数据。同一个人此前曾因出售45种在线服务中近10亿条被盗记录而成为头条新闻。 攻击影响了所有在2019年9月2日或之前安装并注册“ Words With Friends”的人。被盗数据包括姓名,电子邮件,电话号码,Facebook ID等。黑客还公开了超过700万“抽奖”用户的密码。 Zynga在一份公开声明中承认数据泄露,称帐户信息可能已被非法访问。幸运的是,这次攻击未包含任何财务数据。该公司没有公布受影响的用户数量。但是,它确定了黑客可能已访问的帐户登录信息。 参见相关:讲述网络犯罪的警示故事参见相关:讲述网络犯罪的警示故事 展望未来,Zynga声称它将保护帐户免受无效登录的侵害。在与执法部门和第三方取证小组进行调查之后,该公司还将联系受影响的用户。在某些情况下,该品牌的应用可能会要求用户在登录时更改其密码。 据该公司称,网络攻击是现代企业的现实。但是,它计划重申对玩家数据和社区安全的承诺。 保护商业网站和应用程序上的用户信息的需求比以往任何时候都更为重要。网络攻击每天都在发生,每起漏洞平均使企业蒙受490万美元的损失。 请参阅相关内容:量化企业网络安全数据泄露的成本请参阅相关内容:量化企业网络安全数据泄露的成本 遵守政府法规标准(例如通用数据保护法规(GDPR))至关重要,但通常不足以确保真正的安全性。尽管可以使用网络责任保险,但保费的成本却显着增加,并且在发生违约时并未涵盖所有损失。 大多数事件是可以预防的,其中超过60%的违规事件是由于员工(现任或前任)或第三方供应商的未经授权访问而造成的。但是,要防止来自异常值的攻击几乎是不可能的。面对事件,企业需要在披露方面做到高效透明。 组织在发生违规事件时必须做的第一件事就是保护物理区域,包括锁定服务器和更改访问代码。他们还必须更换受影响的计算机并更新用户凭据。 企业应制定沟通计划以联系受影响的各方。一个有效的策略可以预测人们会提出的问题,并以简单的语言回...

有效管理第三方安全关系以实现法规遵从

Resim
有效管理第三方安全关系以实现法规遵从 网络安全数字峰会:在保持合规性的同时降低风险 已为企业制定了修订后的章程(称为数字化转型,创新文化或简称为企业变更),以创造长期价值,竞争优势并为股东节省新成本。 为了实现这些目标,组织越来越依赖第三方供应商,供应商和服务提供商来扩大现有人员的工作量。 在几项严格的隐私法规中,企业承受着压力,需要仔细研究如何评估,监控和减轻第三方的风险。为了保持对所有适用法规的遵守,公司正在寻求更多自动化和集中化数据库,以在整个供应商生命周期中进行第三方风险管理。在本次网络安全数字峰会会议上,共享了要在您自己的组织中实施的关键操作功能,以确保您可以随时审核任何法规。 请参阅相关:您的业务准备就绪了吗?规章制度的第三方风险管理最佳实践,请参阅相关内容:您的业务准备就绪了吗?第三方风险管理最佳做法法规 为了使组织有效地管理第三者关系,它需要整理自己的房子。有很多利益相关者需要考虑-治理,风险,合规性,隐私和网络安全等等。在要求第三方加强组织的安全状况之前,请先了解可供企业评估自身的各种评估和工具。 请参阅相关内容:构建企业第三方风险管理(TPRM)的业务案例请参阅相关内容:构建企业第三方风险管理(TPRM)的业务案例 该会议还讨论: 如何简化第三方风险管理(TPRM)程序以符合主要法规 第三方风险管理法规的主要组成部分 应该完成哪些活动以准备合规 组织如何为CCPA以外的所有即将到来的立法做准备 网络安全数字峰会的本次会议全面介绍了监管领域。请点击我们的链接以收听完整的故事。 请参阅相关:使用数据隐私作为竞争优势的大型软件公司。请参阅相关:使用数据隐私作为竞争优势的大型软件公司。 推荐的

本周事件:勒索软件打击货币交易商Travelex

Resim
除夕,勒索软件对货币交易商和旅行货币服务提供商Travelex的影响比在年底假期旅行的人影响更大。银行和合作伙伴机构广泛报道了在线货币订单导致的服务中断。 现在,在执行攻击几周后,服务开始恢复联机的速度正在放缓。 一旦发现攻击,总部位于伦敦的Travelex便将其网站下线,并向用户和合作伙伴发布临时消息。缺乏数字系统访问权限意味着员工必须在70多个国家/地区的1,200个地点亲自使用笔和纸继续进行业务实践。 这种特定的攻击称为Sodinokibi或REvil。新奥尔良市于2019年12月13日披露,它已成为勒索软件攻击的受害者,市长宣布进入紧急状态。根据美联社的一份报告,纽约奥尔巴尼机场管理局发生了圣诞节勒索软件攻击,对员工的操作文件进行加密。人们认为,奥尔巴尼袭击也与Travelex违规事件背后的威胁行为者一样。 请参阅相关内容:企业安全领导者为国家状态网络攻击做准备请参阅相关内容:企业安全领导者为国家状态网络攻击做准备 Travelex攻击的威胁参与者告诉BBC,他们六个月前获得了对该公司的网络访问权限,并声称已下载了5GB的敏感公司和客户数据,包括生日,支付卡信息和社会保险号。 赎金要求支付600万美元以返回数据。根据要求,如果不付款,该信息将公开披露。 该公司的所有者,位于阿拉伯联合酋长国的Finablr,本月初表示,预计网络攻击不会带来“重大财务影响”。 Travelex的早期调查发现,尽管没有证据表明个人客户数据已被泄露,但Travelex的一些数据已被加密。 请参阅相关:勒索软件余震:网络数据劫持后的恢复之路请参阅相关:勒索软件余震:网络数据劫持后的恢复之路 Travelex尚未表明是否在与黑客进行谈判,也未提供恢复完整服务的时间表,这使许多客户对未完成交易的通讯中断感到沮丧。 英国的组织有义务在检测到数据事件后72小时内向信息专员办公室(ICO)提交数据泄露报告,除非这不会对个人身份信息(PII)构成风险。不合格的事件应保留自己的记录,并准备向ICO解释为什么未报告。 在执行GDPR的情况下,不遵守数据泄露披露政策的公司将受到其全球营业额最高4%的罚款。 英国国家犯罪局和大都会警察局正在进行联合调查。 请参阅相关:完整的“本周事件”登录网络安全中心

分离法规遵从性和企业网络安全目标的价值

Resim
通用数据保护条例(GDPR)是欧盟(EU)的一项授权,于2018年5月25日生效。该条例在保护企业级数据和信息安全实践方面是全面的。加利福尼亚州消费者隐私法案(CCPA)也是类似的选择退出立法,于2020年1月1日生效。 那些不遵守这些法律的人可能会受到高额罚款。为了提供一些GDPR法规的背景知识,网络安全中心创建了一份市场报告,向最终用户提供“最佳做法”,并将GDPR与其他国际合规措施相结合。此外,它提供了有关将合规性措施与技术,安全性驱动的事件分离开来的见解。 GDPR揭示了跨国组织面临的众多挑战,但它突显了部门间沟通与合作的重要性。 由于其范围广泛,GDPR需要在组织内部进行“彻底转型”。数据隐私和网络安全法专家贾马尔·哈滕斯坦(Jamal Hartenstein)表示:“高级管理层的合作与参与以及组建合适的团队将是GDPR成功成熟的关键。” Hartenstein说,由于影响扩散到各个业务部门,因此不同部门可能需要记录数据流经其企业的过程流程图。 该法规的广泛性质要求客户服务技术人员,网络管理人员,公共事务,备份和灾难恢复人员,法律部门等关注。 同样,亨利·杰克逊军事医学进步基金会全球风险与合规总监格伦达·洛佩兹(Glenda Lopez)表示:“一个包含安全性和快速变化的组织的整体文化是关键。” 她继续说:“人,流程和技术对于成熟至关重要,因为安全触角并触及企业内的所有事物。安全实践不应孤立无援。它一直并将永远是企业范围的工作,并将涉及整个组织。” 请参阅相关:使用数据隐私作为竞争优势的大型软件公司。请参阅相关:使用数据隐私作为竞争优势的大型软件公司。 随着当今首席信息安全官(CISO)和安全团队其他成员的工作量不断扩大,很难在安全运营和合规性措施之间划清界限。为了合规,必须具有计算出的安全状态。 为了严格控制,必须遵守管理框架和授权。为了达到最佳的安全性和合规性,必须彻底了解组织的风险状况。 在安全领域,这是一个复杂且不断发展的领域,它远远超出了CISO的范围,从企业的阶梯到董事会甚至是员工队伍。 尽管如此,哈滕斯坦还是主张对两者进行仔细的划分。他说,合规措施和技术性,安全性驱动的事件并不是类似的开始。合规性措施会选中监管复选框。相反,即使不遵守法规,安全性驱动的事件也适用于企业。 哈滕斯坦说:“采取“合规措施”或将其与足够的技...