ICO размаха пръст на важна полицейска служба заради пропуски в киберсигурността

Броят на потенциално засегнати от компрометиране на уебсайт достигна 10 000 души

Чувствителна лична информация е била изложена на риск след продължителен киберинцидент, стана известно след публикация на Службата на британския комисар по информацията (ICO). Надзорният орган призова организациите да засилят процесите за прилагане на актуализации и мониторинг на сигурността, след като стана известно, че при ACRO Criminal Records Office (ACRO) пропуски в киберсигурността са довели до потенциално разкриване на лична информация на до десет хиляди души, включително чувствителни данни.

Разследването на ICO установява, че между август 2022 г. и март 2023 г. хакер е получил неоторизиран достъп до уебсайта на ACRO и системата за управление на съдържанието (CMS). Нападателят е успял да инсценира кражба на лична информация, въпреки че ACRO не е успяла да определи окончателно дали информацията е била премахната от системите ѝ.

Според разследването до 10 920 души може да са засегнати. Потенциално разкритите данни включват имена, дати на раждане, адреси, номера на National Insurance, данни от паспорти и шофьорски книжки, банкови данни, биометрични данни, както и силно чувствителна информация за престъпления и специални категории данни. Засегнатите лица включват кандидати за Police Certificates и International Child Protection Certificates, заявители по искания за достъп до данни, както и трети лица, свързани с тези заявления.

Службата за криминални досиета ACRO предоставя услуги, свързани с полицейската дейност, на обществеността, пише ICO. Някои от личните данни, които обработва, са предмет на Част 3 от Закона за защита на данните от 2018 г., но има и аспекти от обработката им, които попадат в обхвата на GDPR на Обединеното кралство, тъй като не са за целите на правоприлагането. В резултат на това фокусът на разследването попадна в обхвата на GDPR на Обединеното кралство и нашите констатации и регулаторни действия са свързани със спазването на член 32 от GDPR на Обединеното кралство, уточнява надзорният орган.

Джонатан Балмфърт, ръководител на група „Граждански и кибер- разследвания“ в ICO, е цитиран да казва, че този случай показва как основни  пропуски в киберсигурността могат да създадат значителни рискове за хиляди хора, особено когато организациите обработват големи обеми силно чувствителна лична информация.

„Организациите трябва да осигурят ясна отговорност за идентифицирането, оценяването и прилагането на актуализации за сигурност. Те трябва да имат и ефективен мониторинг, така че предупредителните сигнали за кибератаки да бъдат откривани, разследвани и да се предприемат своевременни действия.

Поуките от този инцидент са ясни: правилните политики, отговорности и механизми за надзор са също толкова важни, колкото и наличието на правилните технологии.

Приветстваме подобренията, които ACRO е прави след инцидента. Надяваме се други организации да използват този случай като възможност да прегледат собствените си процеси и реакции, за да гарантират, че личната информация остава адекватно защитена.“

ICO установява, че ACRO е ангажира външни доставчици за определени услуги по сигурността, включително управление на актуализации. Въпреки това ACRO не осигурява ясна отговорност за идентифициране и наблюдение на критични актуализации за сигурност на CMS. Не са поддържали ефективен процес за управление на актуализациите и не е разследвала адекватно сигнали за сигурност, които биха могли да разкрият дейността на хакера по-рано.

При решението да издаде официално предупреждение ICO взема предвид няколко смекчаващи вината фактора. Сегментацията на мрежата е попречила на хакера да се придвижи извън компрометираната среда на уебсайта към основните системи, което е ограничило потенциалния мащаб на вредата.

ICO приветства и предприетите мерки след инцидента: извеждане от експлоатация на компрометираната инфраструктура, мигриране на услуги, внедряване на мониторинг на сигурността, подобряване на видимостта на киберзаплахите и засилване на сегментацията на мрежата.

ICO дава съвети към други организации

  • Осигурете ясна отговорност: Определете кой отговаря за идентифициране, оценяване и прилагане на актуализации за сигурност във всички системи и при всички доставчици.
  • Реагирайте на предупредителни сигнали: Гарантирайте, че сигналите за сигурност се наблюдават, разследват и ескалират своевременно.
  • Подгответе основните неща правилно: Ефективното управление на актуализациите, управлението на уязвимости и редовното тестване на сигурността остават едни от най-важните защити срещу кибератаки.