ICO глоби Capita с 14 милиона паунда за изтичане на данни, засегнало над 6 милиона души

Поне 5 поуки формулира надзорният орган за намаляване на рисковете за сигурността

Службата на комисаря по информацията на Обединеното кралство (ICO) обяви, че налага глоба от 14 милиона паунда на Capita за това, че не е гарантирала сигурността на личните данни, компрометирана през 2023 г., при което хакери откраднаха информация на милиони хора.

Capita plc е глобена с 8 милиона паунда, а Capita Pension Solutions Limited е глобена с 6 милиона паунда, което прави обща глоба от 14 милиона паунда.

Кибератаката от март 2023 г. доведе до кражба на лична информация на 6,6 милиона души – от пенсионни досиета и досиета на служителите до данни за клиенти на организации, подкрепяни от Capita. За някои хора това е включвало чувствителна информация, като например данни за криминални досиета, финансови данни или данни от специални категории.

Capita Pension Solutions Limited обработва лична информация от името на над 600 организации, предоставящи пенсионни схеми, като 325 от тези организации също са засегнати от нарушението на данните.

Разследването на ICO установява, че Capita не е успяла да гарантира сигурността на обработката на лични данни, което я е изложило на значителен риск, както и че не е разполагала с подходящи технически и организационни мерки за ефективен отговор на атаката.

Джон Едуардс, комисар по информацията на Обединеното кралство, е цитиран да заявява: „Capita не изпълни задължението си да защити данните, поверени ѝ от милиони хора. Мащабът на това нарушение и неговото въздействие можеха да бъдат предотвратени, ако бяха взети достатъчни мерки за сигурност.

Когато компания с размерите на Capita не успее да постигне резултати, последствията могат да бъдат значителни. Не само за тези, чиито данни са компрометирани – много от които ни разказаха за тревожността и стреса, които са преживели – но и за по-широкото доверие сред обществеността и за бъдещия ни просперитет. Както показва нашата глоба, никоя организация не е твърде голяма, за да пренебрегне отговорностите си.

Поддържането на добра киберсигурност е от основно значение за икономическия растеж и сигурността. С толкова много кибератаки в заглавията, нашето послание е ясно: всяка организация, независимо колко е голяма, трябва да предприеме проактивни стъпки, за да защити данните на хората. Киберпрестъпниците не чакат, така че и бизнесите не могат да си позволят да чакат – предприемането на действия днес може да предотврати най-лошото утре.“

Първоначалното намерение е било Capita да се глоби с общо 45 милиона британски лири. След това Capita представя становища и смекчаващи вината фактори по предварителното решение, които са внимателно разгледани от ICO. Това включваше подобренията, направени след атаката, подкрепата, предложена на засегнатите лица, и взаимодействието с други регулаторни органи и Националния център за киберсигурност.

ICO и Capita са постигнали доброволно споразумение. Capita признава отговорност и ще плати 14 милиона паунда без обжалване.

Атаката започва, когато злонамерен файл беше неволно изтеглен на устройство на служител на 22 март 2023 г. Въпреки че в рамките на 10 минути след пробива е подаден високоприоритетен сигнал за сигурност и са предприети някои незабавни автоматизирани действия, Capita не постави устройството под карантина за 58 часа, през които нападателят успя да използва системите му.

Този файл е позволил внедряването на зловреден софтуер в мрежата на Capita, което е позволило на хакера да остане в системата, да получи администраторски права и да има достъп до други области на мрежата. Между 29 и 30 март 2023 г. са били откраднати близо един терабайт данни. На 31 март 2023 г. рансъмуер е бил внедрен в системите на Capita и хакерът е нулирал всички потребителски пароли, предотвратявайки достъпа на служителите на Capita до техните системи и мрежа. Получихме най-малко 93 оплаквания във връзка с тази атака.

Нашето разследване установи, че Capita не е внедрила подходящи технически и организационни мерки за защита на данните, които съхранява. Това включва:

  • Failure to prevent privilege escalation and unauthorised lateral movement:
  • Capita не е внедрила tiering модел за администраторски акаунти. Това е позволило на нападателя да escalate privileges, да се движи laterally across множество домейни и да компрометира критични системи.
  • Тези пропуски са маркирани като уязвимост поне три пъти, но не са отстранени.
  • Неподходящо реагиране на сигнали за сигурност:
  • В рамките на десет минути след нарушението е подадена тревога за сигурност с висок приоритет, но на Capita са били необходими 58 часа, за да реагира адекватно, при целево време за реакция от един час.
  • Центърът за операции по сигурността на Capita е бил с недостиг на персонал и поне шест месеца преди инцидента е бил значително под целевите времена за реакция при сигнали за сигурност.
  • Неадекватно тестване за проникване и оценка на риска:
  • Системите, обработващи милиони записи, включително някои чувствителни данни, са подложени на тест за проникване само при въвеждане в експлоатация и не са подлагани на последващ тест за проникване.
  • Констатациите от тестовете за проникване са изолирани в рамките на бизнес звената. Идентифицираните рискове, които засягат по-широката мрежа на Capita, не бяха адресирани universally.

ICO формулира и 5 ключови области, в които организациите трябва да предприемат проактивни стъпки за намаляване на рисковете за сигурността.

Capita offered 12 months of credit monitoring to affected customers with Experian, as well as setting up a dedicated call centre for those people. It provided weekly updates to us on uptake, with over 260,000 people activating the credit monitoring service.