Bir İskoç hükümet kurumu, diğer kurumlara da hizmet vermiş olabilecek üçüncü bir taraf nedeniyle bir ihlal bildirdi.
Nate Nelson, Katkıda Bulunan Yazar
Bir yüklenici İskoç hükümeti çalışanlarının kişisel bilgilerini sızdırdı ve ihlalin tam kapsamı şu anda bildirilenlerin çok daha ötesinde olabilir.
13 Ağustos'ta İskoçya'nın Crown Office and Procurator Fiscal Service birimi COPFS, yani hükümetin kamu kovuşturma servisi ve ölüm soruşturma otoritesi, tanımlanamayan bir dış tedarikçinin veri ihlali yaşadığını açıkladı. İhlal bazı çalışanların kişisel tanımlayıcı bilgilerini etkiledi.
Açıklamaya göre COPFS, ulusal hükümet tarafından organize edilen ve üçüncü bir tarafça yönetilen çevrimiçi bir veri olgunluğu değerlendirmesine katıldı. 5 Ağustos'ta anketi düzenleyen kurum, iç ağını muhtemelen etkileyen "şüpheli aktivite" fark etti ve bu durum hükümet çalışanı verilerinin kaybolmasına yol açtı.
İhlalin gerçek kapsamı daha da büyük olabilir. Çünkü diğer İskoç hükümet kurumlarının da muhtemelen aynı veri olgunluğu değerlendirmesine katıldığı, bu değerlendirmenin sadece COPFS ile sınırlı olmayan birden çok departmanda zorunlu eğrimin parçası olduğu belirtiliyor.
Başka Kuruluşlar da Zarar Gördü mü?
2021'de İskoç hükümeti "Veri Olgunluğu Programı"nı başlattı. Her yıl hükümet kuruluşları grupları çeşitli faaliyetlere ve eğitime katılıyor. Eğitimlerin arasında COPFS açıklamasında da değinilen "Veri Olgunluğu Değerlendirmesi" bulunuyor.
Dark Reading, bu değerlendirmeleri yöneten birincil kuruluşun Birleşik Krallık merkezli üçüncü taraf araştırma şirketi Data Orchard olduğuna inanıyor. Şirketin Ocak tarihli "Etki Raporu"nda geçen yıl İskoçya Veri Olgunluğu Programı kapsamında kamu sektörü kuruluşlarının beşinci grubunu veri olgunluğu değerlendirme süreciyle yönlendirdiği belirtiliyor.
Yayınlandığı tarih itibarıyla Data Orchard, COPFS veri sızıntısının kaynağı olarak kamuoyunca tanımlanmadı. COPFS'in tek etkilenen İskoç hükümet kuruluşu olup olmadığı ve sorumlu isimsiz üçüncü tarafın başka müşterilerinin verilerini de kaybetmiş olabileceği net değil. Şirketin internet sitesine göre Data Orchard yakın zamanda Dünya Yaban Hayatı Fonu WWF ve Galler hükümeti gibi çeşitli büyük kuruluşlarla çalıştı.
Dark Reading, bu haber hakkında daha fazla bilgi için Data Orchard'a ve İskoç hükümetinin birden çok temsilcisine ulaştı ve yanıt gelmesi halinde haberi güncelleyecek.
İskoç Hukuk Kurumu'nun Çalışan Verileri Sızdı
COPFS, isimler, görevler ve iş e-posta adresleri dahil çalışan verilerini kaybettiğini kabul etti. Vakalar, mağdurlar ve tanıklarla ilgili bilgiler etkilenmedi.
COPFS'ten bir temsilci e-posta yoluyla Dark Reading'e etkilenen kişi sayısının yaklaşık 300 olduğunu söyledi ve IP adreslerinin kaybedilen veriler arasında olmadığını ekledi.
Black Duck'ta baş güvenlik mühendisi Boris Cipot, sadece birkaç yüz çalışanın sınırlı PII türünü kaybetmiş olsa bile riskin İskoç hükümeti için ciddi olduğunu vurguluyor. "Görünüşte sınırlı çalışan bilgisi bile değerli bir keşif verisi haline gelebilir" diye açıklıyor. "Bir saldırganın bir kişinin adını, rolünü ve hükümet e-posta adresini bilmesi, mesajların iç departmanlardan, güvenilir tedarikçilerden veya hükümet ortaklarından geliyormuş gibi görünmesini sağlayacak ikna edici mesajlar oluşturmasına olanak tanır."
Saldırganlar tek bir ikna edici kimlik avı olayından karmaşık kampanyalar kurabilir.
"Sadece birkaç yüz çalışanın etkilenmiş olması riski küçümsemek için kullanılmamalı" diye kaydediyor Cipot. "Güvenlik olayları her zaman hacimle ilgili değildir. Bir saldırganın daha geniş ortama bir tutunma noktası sağlaması için tek bir tehlikeye uğramış çalışan hesabı yeterli olabilir."
Hükümetler Tedarikçi Riskini Nasıl Yönetebilir
Genel olarak hükümetler büyük üçüncü taraf yüklenici filolarını yönetir. Bu nedenle hükümet verisi ve sistemlerinin ihlalleri sıklıkla özel şirketlerdeki olaylardan kaynaklanır.
SecurityScorecard tehdit araştırmacısı Cory Kennedy'ye göre sorun şu: "Avrupa ve Kuzey Amerika'daki çoğu tedarikçi denetimi hâlâ anlık bir modelle çalışıyor. Onboarding'de bir anket, ekli bir SOC 2 veya ISO 27001 sertifikası, ardından bir yıl boyunca anlamlı bir şey yok. Bu anlık görüntü hemen eskidi. COPFS ders kitabı örneği: maruziyet, tek seferlik bir değerlendirme için kiralanan bir anket tedarikçisinde kaldı, sürekli izleme listesine asla girmeyen tam olarak bu tür çevresel bir tedarikçi."
İyileşmenin daha fazla evraktan gelmeyeceğini söylüyor.
"Yıllık onaylamadan, tedarikçinin canlı saldırı yüzeyinin sürekli dışarıdan izlenmesine geçmek ve bu görünürlüğü doğrudan tedarikçilerin ötesinde bağımlılıklarına kadar genişletmek gerekiyor" diye ifade ediyor Kennedy. "NIS2 ve DORA Avrupa'yı zaten bu yöne çekiyor. Önemli olan değişim, tedarikçi riskini gerçek zamanlı bir tehdit sorunu olarak ele almak."
Cipot katılıyor. "Kuruluşların ilk değerlendirme sürecine çok fazla güven duyduğunu düşünüyorum" diyor. "Bir tedarikçi her uyum incelemesinden geçebilir ve yine de aylar sonra bir ihlal yaşayabilir."