Medya ve teknoloji devi Thomson Reuters, vaka yönetim sistemine yönelik bir siber güvenlik ihlali yaşandığını resmen duyurdu.
Siber saldırı, 11 ABD eyaletinin yanı sıra Kanada ve ABD Virjin Adaları'nda tespit edildi. Mahkemelerin dava süreçlerini yönetmek için kullandığı C-Track aracını hedef alan olay, Thomson Reuters'in bir bölümü olan Reuters tarafından 3 Eylül Perşembe günü duyuruldu.
Şirket, konuyla ilgili yaptığı açıklamada sızıntıyı kontrol altına almak ve güvenliği sağlamak için gerekli önlemleri aldıklarını, ayrıca etkilenen tüm müşterileri durumdan haberdar ettiklerini belirtti.
Thomson Reuters sözcüsü konuya ilişkin yaptığı açıklamada, “Bu olay nedeniyle C-Track sisteminde herhangi bir operasyonel kesinti yaşanmadı. Ürün ve hizmetlerimiz kesintisiz çalışmaya devam ediyor ve güvenle kullanılabilir durumda. Bağımsız siber güvenlik uzmanları soruşturma sürecine destek verdi ve alınan iyileştirme önlemlerini onayladı,” ifadelerini kullandı.
Yapılan soruşturma sonucunda, yetkisiz kişilerin Mart ayı içinde belirli C-Track dosyalarına erişim sağladığı ortaya çıktı. İsimler ve kişisel bilgilerin de yer aldığı bazı mahkeme kayıtlarının etkilendiği ihlalde, özellikle Sosyal Güvenlik Numaraları (SSN) ile mahkeme tarafından gizliliği korunan (mühürlü) hassas verilerin de ele geçirilmiş olabileceği belirtiliyor.
Siber saldırı; Alabama, Pensilvanya, Kentucky, Montana, Nevada, Kuzey Dakota, Güney Karolina, Tennessee, Ohio, New Hampshire, Wyoming ve ABD Virjin Adaları'nın yanı sıra Kanada'daki Ontario Temyiz Mahkemesi, Ontario Üst Mahkemesi ve Ontario Adalet Mahkemesi sistemlerini de etkiledi.
İlgili mahkemelerden yapılan ortak açıklamada, Thomson Reuters'in bulut ortamlarından birinde yetkisiz bir faaliyet tespit ettiği ve Ontario Başsavcılık Bakanlığı ile mahkemelerin iş birliği sayesinde bu faaliyeti kontrol altına almak için gerekli adımları attığı kaydedildi.
Açıklamada şu ifadelere yer verildi: “Thomson Reuters, durumu fark eder etmez faaliyeti kontrol altına alma adımları attı, dışarıdan siber güvenlik uzmanları getirerek soruşturmayı derinleştirdi, kolluk kuvvetlerini bilgilendirdi ve C-Track ortamını tamamen güvenli hale getirdi.”
Öte yandan siber güvenlik dünyasında dikkat çeken bir başka gelişme de şirketlerin değişen güvenlik ihtiyaçları oldu. Şirketler günümüzde “birbirine bağlı devasa işletmeler” kurmuş durumdalar, ancak siber olaylara müdahale modelleri hala büyük ölçüde “tekil ve bağımsız saldırıları” varsaymaya devam ediyor.
Geleneksel siber güvenlik planlamaları genellikle “Hangi sistemlerimiz ele geçirilebilir?” gibi temel altyapı sorularına odaklanırdı. Oysa şirketler son yıllarda bulut ortamları, veri platformları ve ödeme sistemlerini de içeren devasa ve karmaşık bağlantı ağları ördü.
Rapora göre, mali işler sorumluları (CFO) ve bilgi güvenliği sorumluları (CISO) için asıl risk sadece saldırı yüzeyinin büyümesi değil.
“Asıl mesele çok daha geniş bir sorumluluk alanı yaratması: Otonom bir sürecin temas ettiği her sistem, potansiyel olarak olayın içine yeni bir müşteri sözleşmesi, düzenleyici kurum, sigortacı, yargı yetkisi, bilgi ifşa zorunluluğu veya ticari bağımlılık çekebilir. Bir siber saldırının idari maliyeti sadece çalınan veri miktarıyla değil, aynı zamanda saldırıya uğrayan şirketin sahip olduğu bağlantıların karmaşıklığıyla da doğrudan orantılı,” değerlendirmesi yapıldı.