Capita 因 2023 年網絡攻擊中的數據保護違規行為被罰款 1400 萬英鎊 |頭

黑客竊取了 660 萬人的個人信息(包括其員工及其客戶的客戶的詳細信息)後,外包公司 Capita 因數據保護違規而被罰款 1400 萬英鎊。

實施罰款的英國信息專員約翰·愛德華茲 (John Edwards) 表示,2023 年 3 月該組織及其支持的公司(包括 325 家養老金提供商)的數據被盜,給受影響的人帶來了焦慮和壓力。

Capita 被處以 800 萬英鎊罰款,Capita Pension Solutions 部門被處以 600 萬英鎊罰款之際,英國企業正在與最近一波網絡攻擊作鬥爭,這些攻擊使瑪莎百貨 (M&S) 和捷豹路虎 (Jaguar Land Rover) 等公司陷入癱瘓。

Capita 在 10 分鐘內發現了這次攻擊,但在 58 小時內沒有關閉惡意文件所針對的設備,在此期間,攻擊者能夠利用其係統。黑客恢復了近 TB 的數據,安裝了勒索軟件並重置了所有用戶密碼,從而有效地將 Capita 員工拒之門外。

在某些情況下,被盜的信息是敏感信息,例如犯罪記錄詳細信息、財務數據和“特殊類別數據”,其中可能包括種族、宗教和性取向。

在 Capita 聲明已做出安全改進並與監管機構和隸屬於 GCHQ 的國家網絡安全中心進行接觸後,最初提議的 4500 萬英鎊罰款被減少。該中心本週表示,英國具有全國意義的網絡攻擊數量在過去一年增加了一倍多。

他呼籲各種規模的企業製定應急計劃,以防“您的 IT 基礎設施明天癱瘓,所有屏幕一片空白”。

信息專員的調查發現,在攻擊發生之前,Capita 未能修補已知漏洞,其安全運營中心人手不足,儘管管理著數百萬個人記錄(有時甚至是敏感記錄),但其防禦測試仍不充分。

愛德華茲表示:“Capita 未能履行保護數百萬人委託給它的數據的職責。” “如果採取足夠的安全措施,這次違規的規模及其影響本來是可以避免的。

“當像 Capita 這樣規模的公司倒閉時,後果可能是嚴重的。不僅對那些數據受到損害的人來說——他們中的許多人向我們講述了他們所遭受的焦慮和壓力——而且對公眾更大的信任和我們未來的繁榮也有影響。正如我們的罰款所表明的那樣,任何組織都不能忽視自己的責任。”

忽略過去的時事通訊促銷

Capita 首席執行官阿道夫·埃爾南德斯 (Adolfo Hernandez) 表示:“作為一家向私營部門客戶提供基本公共服務以及關鍵服務的組織,Capita 是最先遭受最近一波針對英國主要企業的備受矚目的網絡攻擊的組織之一。

“當我在襲擊發生後的第二年成為首席執行官時,我通過新的數字和技術領先地位以及大量投資,加速了我們的網絡安全轉型。因此,我們顯著加強了我們的網絡安全態勢,集成了先進的保護措施,並嵌入了持續警惕的文化。”

來源連結