Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon ICO multa con 963.000 libras a South Staffordshire por brecha de seguridad en 2022


La ICO multó con casi 1 millón de libras a la matriz de South Staffordshire Water por fallos graves de seguridad tras un ataque de ransomware de Cl0p en 2022. La brecha, no detectada durante dos años, expuso datos personales y bancarios de más de 600,000 personas debido al uso de software obsoleto y monitoreo insuficiente. La empresa admitió su responsabilidad y afirmó estar invirtiendo en mejorar su resiliencia cibernética.





El organismo de protección de datos del Reino Unido ha multado a la empresa matriz de South Staffordshire Water con casi 1 millón de libras debido a fallos de seguridad expuestos por el ataque de ransomware Cl0p en 2022.

Al imponer la multa de 963.900 libras (1,3 millones de dólares), la Oficina del Comisionado de Información (ICO) afirmó que el ataque dejó al descubierto "fallos significativos en el enfoque de la empresa respecto a la seguridad de los datos".

El ataque, atribuido a Cl0p, fue detectado en julio de 2022 después de que los ingenieros respondieran a problemas de rendimiento, pero un análisis posterior exhaustivo reveló que la intrusión inicial ocurrió casi dos años antes, en septiembre de 2020. Entre los fallos clave que permitieron el ataque y el retraso de casi dos años en su detección se encuentran:

* Controles limitados, que permitieron al atacante escalar sus privilegios a administrador tras obtener un acceso inicial a la red.
* Monitoreo y registro inadecuados. La ICO señaló que solo el 5 por ciento del entorno informático de South Staffordshire estaba siendo monitorizado.
* Ejecución de software sin soporte, incluido Windows Server 2003.
* Gestión deficiente de vulnerabilidades. Las investigaciones mostraron que los sistemas críticos no tenían parches contra vulnerabilidades conocidas y la empresa no realizaba regularmente escaneos de seguridad internos o externos. La ICO afirmó que 633.887 personas se vieron afectadas por el ataque y la consiguiente filtración de archivos de la empresa.

Para los clientes, esto incluyó información de identificación personal, nombres de usuario y contraseñas utilizadas para acceder a sus servicios en línea, así como números de cuenta bancaria y códigos de sucursal.

Para un número limitado de clientes en el Registro de Servicios Prioritarios de la empresa de servicios públicos, la información robada podría haber permitido inferir sus discapacidades.

Cl0p también robó información de RR. HH., incluidos los números de Seguro Nacional de los empleados.

El tesoro de datos de la empresa fue filtrado posteriormente en internet en un archivo que superaba los 4 TB.

En el momento del ataque, South Staffordshire gestionaba los datos de unos 1,85 millones de personas. La mayoría eran clientes actuales o anteriores, pero también se conservaban los detalles de varios miles de empleados.

"Los clientes no pueden elegir qué empresa de agua les presta servicio; se ven obligados a compartir su información personal y depositar su confianza en ese proveedor", afirmó Ian Hulme, director ejecutivo interino de supervisión regulatoria de la ICO. "Por lo tanto, es esencial que las empresas de agua honren esa confianza tomando en serio sus responsabilidades de protección de datos".

"Las medidas que South Staffordshire no tomó son controles establecidos, ampliamente comprendidos y efectivos para proteger las redes informáticas. La ICO espera que todas las organizaciones, y especialmente aquellas que manejan grandes volúmenes de información personal como parte de la infraestructura nacional crítica, los tengan implementados".

"Esperar a que surjan problemas de rendimiento o a recibir una nota de rescate para descubrir una brecha no es aceptable. La seguridad proactiva es un requisito legal, no un extra opcional".

La ICO anunció su intención de multar a South Staffordshire en diciembre de 2025. El regulador señaló que, tras revisar las alegaciones de la empresa, que incluyeron la aceptación de los hallazgos y una admisión temprana de la falta, redujo la multa en un 40 por ciento.

"Aceptamos la decisión de la Oficina del Comisionado de Información relativa al ciberataque que sufrió nuestro Grupo en 2022, y lamentamos la preocupación y la inquietud que causó a los clientes y empleados", declaró Charley Maher, CEO del grupo South Staffordshire Plc, en un comunicado. "Tomamos medidas inmediatas para contener el incidente, apoyar a los afectados y reducir el riesgo de recurrencia".

"Hemos invertido significativamente para fortalecer aún más nuestra resiliencia, gobernanza y monitoreo de la ciberseguridad, y continuamos mejorando nuestras capacidades a medida que evoluciona el panorama de amenazas. Proteger la información de los clientes y empleados es una responsabilidad que nos tomamos muy en serio, y seguimos enfocados en aprender de este incidente y mantener salvaguardas sólidas en todo el Grupo".

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.