Przejdź do treści
Czas na świecieEU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

portal o AI i technologiiwydarzenia · analizy · wywiady · tło techniczne

Szukaj
NA ŻYWO
›

CFPB nie potrafi potwierdzić, że porzucony sprzęt biurowy jest bezpieczny, alarmuje organ nadzoru

Amerykański Urząd ds. Ochrony Konsumentów w Sferze Finansowej poinformował swojego inspektora generalnego, że nie może potwierdzić, czy sprzęt IT pozostawiony w czterech zamkniętych biurach, ani dane na nim, są bezpieczne. Komunikat wysłano w pilnym alercie zarządczym w środę.

ŚwiatAnalizaEwa NowickaOpublikowano: 2 października 20266 min czytaniaŹródła 15
CFPB nie potrafi potwierdzić, że porzucony sprzęt biurowy jest bezpieczny, alarmuje organ nadzoru

Ostrzeżenie, o którym po raz pierwszy napisał J.J. McCorvey z Bloomberga, dotyczy sprzętu porzuconego, gdy urząd zakończył umowy najmu swoich biur w Nowym Jorku, Chicago, San Francisco i Atlancie na początku 2025 roku. Inspektor generalny Rady ds. Rezerwy Federalnej i CFPB wykrył problem podczas corocznego audytu cyberbezpieczeństwa.

Organ nadzoru napisał, że CFPB nie ma "żadnej możliwości ustalenia", czy ktokolwiek uzyskał dostęp do sprzętu, zmienił go lub go usunął, czy też wrażliwe dane na nim. Ostrzegł, że sprzęt mógł zawierać skargi konsumentów, dane finansowe i poufne rekordy nadzorcze.

Szesnaście miesięcy, brak planu

Oś czasu jest udokumentowana w alercie. CFPB wynajmowało biura od General Services Administration, która przejęła fizyczne bezpieczeństwo, gdy umowy najmu wygasły w lutym 2025 roku. Urząd przestał płacić za łącza sieciowe biur we wrześniu. Do marca 2026 roku nie zakończył jeszcze w pełni wyprowadzki. W czerwcu urzędnicy powiedzieli audytorom, że nikt nie sprawdził sprzętu. We wrześniu stwierdzili, że nadal nie ma zatwierdzonego planu ani harmonogramu, powołując się na postępowania sądowe i zatwierdzenia podróży.

Urząd zgodził się znaleźć i zabezpieczyć cały sprzęt, ale odrzucił pomysł, że stoi przed wyższym ryzykiem wycieku, w liście z 18 września. "Żadna baza danych zawierająca wrażliwe dane nie jest przechowywana w biurach regionalnych" – napisał dyrektor ds. informatyki Christopher Chilbert. Stwierdził, że sprzęt służył głównie do sieci, dostępu do internetu i pracy administracyjnej. Urząd rozpoczął oczyszczanie IT w każdym z byłych biur, jedno po drugim, i planuje zakończyć to do 30 września.

Zamknięcia rozkazał Russell Vought, który w tamtym czasie zarządzał urzędem. Pracownikom kazano przestać pracować i zostać w domu w lutym 2025 roku, niedługo po powrocie Donalda Trumpa do urzędu. Od tego czasu CFPB ograniczył nadzór nad bankami i wierzycielami oraz wycofał się z postępowań egzekucyjnych wartych setki milionów dolarów. Administracja planuje skrócić liczbę pozostałych 1 100 pracowników o połowę, według Bloomberga. Stany próbują wypełnić lukę: w lipcu 46 stanów ugódowało się z Block w sprawie roszczeń o oszustwa w Cash App, typu sprawy, które urząd kiedyś prowadził.

Ten odwrót ma znaczenie dla szerszego pytania w tej historii. Egzekwowanie ochrony danych w USA zawsze opierało się na mieszaninie agencji federalnych, prokuratorów stanowych i pozwów prywatnych. Gdy jedna agencja przestaje śledzić i traci kontrolę nad własnym sprzętem, praktycznym efektem jest cieńsza sieć bezpieczeństwa, a nie pojedyncza dramatyczna awaria.

Francja: siedem tygodni ciszy

Najbardziej szczegółowy niedawny post-mortem egzekucyjny pochodzi z Francji. Atakujący użył skradzionych haseł pracowników DGFIP, administracji podatkowej, która prowadzi impots.gouv.fr, aby uzyskać dane podatkowe setek tysięcy podatników i firm w czerwcu i lipcu. Ani administracja podatkowa, ani krajowa agencja cyberbezpieczeństwa ANSSI nie zauważyła, jak dane wychodzą. Raport ANSSI, opublikowany we wtorek i opisany przez The Hacker News, stwierdza, że atak nie był zaawansowany: zadziałał ze względu na słabą ochronę logowania, słabo rozdzielone sieci i luki w monitorowaniu.

Liczby są konkretne. Skradzione dane obejmują nieco ponad 350 000 osób i nieco ponad 250 000 firm, według DGFIP. Własne konta online i hasła podatników nie zostały naruszone. Dla osób fizycznych dane, które mogły być wyświetlone lub skopiowane, obejmują identyfikator podatkowy, dane kontaktowe, sytuację rodzinną, dochód referencyjny podlegający opodatkowaniu i stawkę potrącania, plus listę wiadomości wymienionych z DGFIP. Dla mniej niż 250 osób same wiadomości mogły zostać zabrane. Dla firm łup obejmuje nazwę firmy, numer rejestracyjny SIREN, adres i podstawowe dane wiadomości; dla mniej niż 2 076 firm treść wiadomości mogła zostać wyświetlona.

O kradzieży wiadomo od 12 sierpnia, gdy atakujący pochwalił się nią na forum internetowym, siedem tygodni po zabraniu pierwszej partii. Premier Sébastien Lecornu poprosił wtedy ANSSI o szczegółowy audyt. W sierpniu ministerstwo nadzorujące DGFIP przedstawiło inne wyjaśnienie, mówiąc, że kontrole dostępu nie ujawniły kradzieży "ze względu na zaawansowanie ataku", co raport agencji teraz obala. Atakujący użył dwóch tras. Pierwsza rozpoczęła się od podejrzanych logowań na początku maja i opierała się na kilkudziesięciu skradzionych w ciągu trzech miesięcy hasłach pracowników DGFIP, prawdopodobnie przez infostealery na maszynach, które DGFIP nie zarządzało. Dwa portale, PIGP i ADER, wymagały tylko hasła. Atakujący dotarł do rządowej sieci RIE przez naruszone systemy ministerstwa edukacji, a wrażliwe aplikacje DGFIP nie były rozdzielone od reszty tej sieci. Druga trasa przebiegała przez APEX, portal partnerski używany przez notariuszy i geodetów, a naruszony komputer geodety mógł pozwolić atakującemu ominąć kod jednorazowy.

Kary przychodzą, dane nadal się przemieszczają

Regulatorzy w innych miejscach działają w sprawie kar, z mieszonymi sygnałami co do skali. 21 września irlandzki organ ochrony danych ukarał Google grzywną 403 000 000 euro za niewłaściwe wykorzystanie danych lokalizacyjnych, decyzję, o której donosiły liczne media, w tym Lawxy AI i Compliance Week. W tym samym tygodniu Europejska Rada Ochrony Danych rozpoczęła konsultacje w sprawie nowego systemu kar za RODO, a Pinsent Masons donosi, że przyszłe kary mają być bardziej równe w UE. Mniejsze sprawy pokazują tę samą maszynę działającą na poziomie krajowym: włoski Garante ukarał La Patria 39 000 euro za dane pracowników, według dataguidance.com, a polski UODO ukarał przedsiębiorcę 31 507 PLN za brak współpracy, według CEO Magazyn. MLex donosi, że Fnac Darty ryzykuje grzywnę 10 000 000 euro w francuskiej sprawie o ciasteczka.

Poza Europą wzorcem jest egzekucja z nowymi zębami. Zmieniona koreańska ustawa o informacjach i sieciach telekomunikacyjnych weszła w życie 1 października, z karami do 3 procent przychodu dla firm z powtarzającymi się incydentami cyber, według 디지털투데이 i thelec.net. Brazylijski regulator ukarał ByteDance, właściciela TikToka, 29 800 000 dolarów za dane należące do 8 000 000 nastolatków w sierpniu. W USA niezależność FTC została zakończona decyzją Sądu Najwyższego w lipcu, którą kilku komentatorów opisało jako otwarcie luki egzekucyjnej; FCC poprosiło Sąd Najwyższy o niewznowienie przeglądu kar za dane lokalizacyjne, co Broadband Breakfast doniosło 1 października.

Dwie rzeczy łączą te sprawy. Po pierwsze, kary, które trafiają na nagłówki, rzadko są tymi, które najszybciej zmieniają zachowanie; francuski wyciek podatkowy został wykryty przez sam pochwalenie się atakującego, a nie przez monitorowanie. Po drugie, ekspozycja prawna coraz bardziej dotyczy tego, co organizacje mówią po incydencie. CFPB kwestionuje, że porzucony sprzęt podnosi ryzyko wycieku. Francuskie ministerstwo obwiniło zaawansowanie atakującego, a jego własna agencja później udokumentowała słabe hasła i płaskie sieci. Żadne z tych twierdzeń nie jest karą. Oba są teraz w archiwum.

Gdzie indziej obciążenie egzekucyjne przesuwa się w bok. Nowojorski urząd ochrony konsumentów zawarł przełomową ugodę z DoorDash, którą Mayer Brown opisała jako potwierdzenie agresywnego stanowiska egzekucyjnego. Krajobraz prywatności i zgodności z AI w Connecticut się rozszerza, według jdsupra.com. Konsultacje Europejskiej Rady Ochrony Danych w sprawie systemu kar zamykają się na tle nierównej praktyki krajowej, a Compliance Week zauważyła, że regulatorzy chcą, aby liczby się zbiegały.

Niż z niedawnych spraw nie rozwiązuje pierwotnego problemu. Dane nadal gromadzą się na sprzęcie, w portalach i narzędziach wiadomości długo po tym, jak organizacja przestała na nie zwracać uwagę. Alert CFPB, francuski audyt i własne przyznanie UE, że tylko 36 procent stron ujawnia wymagane dane zgodnie z przepisami o efektywności energetycznej, wskazują na to samo: warstwa raportowania jest cieńsza, niż zakłada warstwa zgodności.

Komentarze 0

Źródła

15
  1. 01CFPB can't say if data on abandoned office kit is safe, watchdog findsEN
  2. 02French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven WeeksEN
  3. 03EU accused of hiding environmental impact of data centersEN
  4. 04EU pressures Big Tech to go green with new data center sustainability labelEN
  5. 05Globe Telecom bets $1B on data centers as the Philippines positions for hyperscale boomEN
  6. 06Data Center On-Site Power Brings Pollution Risks Closer to HomeEN
  7. 07Efforts to Curb Data Center Speculation Gain Ground Across the USEN
  8. 08ByteDance grabs one-fifth of China's data centre capacity as AI drives infrastructure boomEN
  9. 09Cloudflare launches Data Platform with bland 'Basin' branding, promise of fewer feesEN
  10. 10Google thinks SpaceX's Starship has to launch 1,800 times before space data centers get off the groundEN
  11. 11Meta dodges billions in US taxes by calling its AI data centers experimentsEN
  12. 12Nebius signs 50MW lease with AIB Data CentersEN
  13. 13Your LG TV is constantly collecting your data - here's how to stop itEN
  14. 14Federal Reserve Board issues enforcement action with former employee of Sandy Spring BankEN
  15. 15Federal Reserve Board issues enforcement actions with former employee of Northstar Bank, former employee of American Express Travel Related Services Company, InEN

Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.

Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.

Ewa Nowicka

Ewa Nowicka

Gospodarka, biznes i świat

Ewa Nowicka pisze dla FLASH24 o biznesie, świecie i gospodarce, opierając się na danych GUS, Eurostatu i sprawozdaniach finansowych, a nie na komunikatach PR. W swojej pracy sprawdza zgodność raportów kwartalnych z wpisami w KRS i porównuje liczby z kilku niezależnych źródeł. Rozmawia z analitykami i przedsiębiorcami, a w kalendarzu pilnuje terminów publikacji wyników spółek technologicznych. Prywatnie interesuje się rachunkowością spółek technologicznych, co pozwala jej wyłapywać nieścisłości w bilansach, oraz jeździ rowerem cargo. Nie publikuje informacji, których nie potwierdzi w co najmniej dwóch dokumentach.

Redakcja →

Komentarze

0
  1. Brak komentarzy — bądź pierwszy.

Dodaj komentarz

Komentarze są widoczne publicznie. Nie publikujemy wulgaryzmów, spamu i treści reklamowych.