جریمه 4.25 میلیون دلاری گروه مالی وان مین به دلیل نقص در امنیت سایبری
به گزارش کارگروه امنیت خبرگزاری سایبربان، دپارتمان خدمات مالی ایالتی (DFS) روز پنجشنبه در اطلاعیه ای اعلام کرد:
وان مین نتوانست به طور موثر ریسک ارائه دهنده خدمات شخص ثالث را مدیریت کند، امتیازات دسترسی را مدیریت کند و متدولوژی توسعه امنیتی برنامه رسمی را حفظ کند، و به طور قابل توجهی آسیب پذیری شرکت را در برابر رویدادهای امنیت سایبری افزایش داده است.
برای مثال، تحقیقات دپارتمان خدمات مالی ایالتی نشان می دهد که این شرکت به کاربران اداری محلی اجازه میدهد تا حسابهای خود را به اشتراک بگذارند و به آن حسابها اجازه داده از رمز عبور پیشفرض که کاربران هنگام ورود به سیستم دریافت کردهاند، استفاده کنند.
سایر خطاهای مستند شامل مشکلات امنیتی برنامه است.
دپارتمان می گوید:
وان مین از یک چارچوب مدیریت پروژه غیررسمی که در داخل توسعه داده بود استفاده می کند که در رسیدگی به مراحل چرخه حیات توسعه نرمافزار کلیدی ناکام بوده است.
دپارتمان خدمات مالی ایالتی می گوید که این شرکت همچنین فروشندگان شخص ثالث را علیرغم داشتن سیاستی برای تعیین رتبه بندی ریسک آنها، به درستی ارزیابی نکرده است.
این دپارتمان در ادامه می گوید:
وان مین حتی پس از وقوع چندین رویداد امنیتی سایبری که ناشی از مدیریت نادرست اطلاعات غیر عمومی و کنترل ضعیف امنیت سایبری توسط فروشندگان بوده است، نتوانسته بهطور مناسب امتیاز ریسک چندین فروشنده را تنظیم کند.
در پاسخی که توسط کامپلینس ویک (Compliance Week) به آن استناد می شود، شرکت مستقر در اوانسویل در ایندیانا می گوید که از مدتها قبل به مشکلاتی که در این تحقیق که سیاستهای آن را از سال 2017 تا اوایل سال 2020 بررسی میکرده، رسیدگی کرده است.
این شرکت می گوید:
امنیت سایبری یک حوزه در حال تحول است و ما قصد داریم به تمرکز خود بر تقویت تواناییهای خود برای مقابله با خطرات در آینده، مطابق با بهترین شیوهها برای صنعت ما و در همکاری با تنظیمکنندههایمان، ادامه دهیم.
وان مین درآمد 1.09 میلیارد دلاری را برای سه ماهه اول سال 2023 گزارش کرده بود. این شرکت در کمک به مشتریانی که ممکن است نتوانند با سایر وام دهندگان وام دریافت کنند، تخصص دارد.
دپارتمان خدمات مالی ایالتی و دفتر دادستان کل ایالت در پیگیری تسویه حساب های امنیت سایبری از شرکت هایی که در نیویورک فعالیت می کنند، به صورت تهاجمی عمل کرده اند. نمونههای اخیر شامل پروندهای با بیمهگر آی مد (EyeMed) و شرکت مادر خردهفروش شین (SHEIN) در سال 2022 می باشد.
تنها در این هفته، دادستان کل یک خردهفروش کالاهای ورزشی و یک شرکت مدیریت پزشکی را به دلیل نقص حفاظت از دادهها جریمه کرده است.