Bilgisayar Korsanları SEC Açıklama Kurallarını Kurumsal Hedeflere Karşı Silahlandırıyor - Dünyadan Güncel Teknoloji Haberleri

Bilgisayar Korsanları SEC Açıklama Kurallarını Kurumsal Hedeflere Karşı Silahlandırıyor - Dünyadan Güncel Teknoloji Haberleri

Keeper’ın güvenlik ve mimariden sorumlu başkan yardımcısı Patrick Tiquet, “Bu, ifşa kararlarının ve planlarının artık yalnızca en iyi güvenlik uygulamalarına göre yönlendirilmediğini anlamaları gereken güvenlik liderleri için bir başka uyarıdır; federal yasal yükümlülükler de önemli bir rol oynamaktadır” diyor net’e söyledi Grubun 7 Kasım’da dijital kredi hizmeti sağlayıcısı MeridianLink’e başarılı bir şekilde saldırarak dosyalarını şifrelemeden sızdırdığını söyledi



Fidye yazılımı grubu ALPHV (diğer adıyla “BlackCat”), yakın zamanda gerçekleşen bir kurbanın yeni ifşa düzenlemelerine uymadığını iddia ederek ABD Menkul Kıymetler ve Borsa Komisyonu’na (SEC) resmi bir şikayette bulundu Güvenlik

İkincisi, belirtildiği gibi orijinal basın bülteniyeni SEC açıklama kuralı yalnızca 18 Aralık’ta yürürlüğe girecek

Yeni SEC Kuralındaki İncelikler

Hareketin katıksız cüretkarlığını bir kenara bırakırsak, ALPHV’nin SEC karşısında iki nedenden dolayı şansı yaver gitmiş olabilir ”



siber-1

05 kapsamında gerekli açıklamayı yapmadığı dikkatimizi çekti

Bir ALPHV içeriden biri databreaches net’e formun ekran görüntüsünü ve gönderimi onaylayan otomatik makbuzu sağladı ” ALPHV’nin tam olarak hangi verileri çaldığı ve yayınladığı, SEC dili uyarınca ihlalin “önemli” olup olmadığını etkileyebilir ”

MeridianLink’ten dört gün geçmesine rağmen ALPHV, SEC’in resmi web sitesi aracılığıyla ihlale ilişkin bilgi gönderdi:

Grup, “MeridianLink’in yakın zamanda kabul edilen siber güvenlik olaylarını açıklama kurallarına uyumuyla ilgili endişe verici bir konuya dikkatinizi çekmek istiyoruz” diye yazdı SEC kuralları ”

Kaynak, databreaches Daha sonra, bir etkileşim dışında, üretken tehdit aktörü, şirketi çalınan verilerle ilgili müzakerelere dahil etmeyi başaramadı Ayrıca, kurbanının, şirketlerin ihlallerini ne kadar sürede kamuya açıklamaları gerektiğine ilişkin yeni SEC yönergelerine uymadığını iddia ederek, kendi suçuyla ilgili olarak SEC’e bir rapor sunarak eşi benzeri görülmemiş bir ekstra şantaj taktiği denedi Öne çıkanlardan biri, şirketlerin “önemli olduğunu belirledikleri herhangi bir siber güvenlik olayını” açıklamasının yanı sıra “olayın doğası, kapsamı ve zamanlamasının yanı sıra maddi etkisi veya makul derecede muhtemel maddi etkisinin” bir açıklamasıyla birlikte ifşa edilmesi gerekliliğiydi (Daha küçük şirketler, devreye girmeden önce fazladan 180 gün ile daha fazla hareket alanına sahip olacak) kayıt ettiren

ALPHV Aynı Anda Polis ve Soyguncuyu Oynuyor

26 Temmuz’da SEC, halka açık şirketler için yeni siber kuralları duyurdu ” Böyle bir başvurunun “genellikle kayıt yaptıranın bir siber güvenlik olayının önemli olduğunu tespit etmesinden dört iş günü sonra yapılması gerekir “SEC’in disiplin cezaları hafife alınamaz ve para cezaları çok yüksek olabilir

ALPHV bu verileri Çarşamba günü sızıntı sitesinde yayınladı

Tiquet, “Kendi kurbanına karşı SEC’e ‘bildirmeme’ şikayetinde bulunma tehdidini kullanmak, bir siber suç grubunun çıkarı için bir hükümet düzenlemesini silah haline getirebilecek zorlayıcı bir taktiktir” diye uyarıyor “MeridianLink’in, müşteri verileri ve operasyonel bilgilerden ödün veren önemli bir ihlal ışığında, yeni yönetmeliğin zorunlu kıldığı şekilde öngörülen dört iş günü içinde Form 8-K Madde 1

Bir kere, BleepingComputer’a sağlanan bir açıklama Çarşamba günü MeridianLink, herhangi bir tüketici kişisel bilgisinin ele geçirilip geçirilmediğinden henüz emin olmadığını belirterek şunları ekledi: “Bugüne kadar yaptığımız araştırmalara dayanarak, üretim platformlarımıza yetkisiz erişime dair hiçbir kanıt tespit etmedik ve olay minimum düzeyde iş kaybına neden oldu kesinti

Benzer saldırıların gelecekteki kurbanlarının güvenebileceği daha az mola olacak