Η χρηματοοικονομική ρυθμιστική αρχή της Αυστραλίας άσκησε νομική δίωξη κατά της εταιρείας χρηματοοικονομικών υπηρεσιών Fortnum Private Wealth, κατηγορώντας την ότι εξέθεσε τους πελάτες της σε κυβερνοαπειλές.
Δείτε επίσης: Sundar Pichai: Το AI μπορεί να συμβάλλει στην ενίσχυση της άμυνας έναντι κυβερνοαπειλών

Η Αυστραλιανή Επιτροπή Κινητών Αξιών και Επενδύσεων (ASIC) κατέθεσε αγωγή κατά της εταιρείας χρηματοοικονομικών συμβούλων στο Ανώτατο Δικαστήριο της Νέας Νότιας Ουαλίας στις 21 Ιουλίου.
Η ASIC ισχυρίζεται ότι η Fortnum Private Wealth δεν διέθετε επαρκείς πολιτικές, πλαίσια, συστήματα και ελέγχους για την αντιμετώπιση των κινδύνων που σχετίζονται με την κυβερνοασφάλεια. Η Επιτροπή υποστηρίζει ότι αυτές οι ελλείψεις συνέβαλαν στο να βιώσουν κυβερνοεπιθέσεις αρκετοί πελάτες της Fortnum και εξουσιοδοτημένοι εκπρόσωποί της.
Ένα από τα περιστατικά οδήγησε σε σοβαρή παραβίαση δεδομένων άνω των 200GB, τα οποία αφορούσαν έως και 9.828 πελάτες τον Σεπτέμβριο του 2022. Οι εμπιστευτικές αυτές πληροφορίες δημοσιεύτηκαν αργότερα στο dark web.
Δείτε ακόμα: Microsoft: Δωρεάν πρόγραμμα κυβερνοασφάλειας στην Ευρώπη
Σε πολλές περιπτώσεις, κακόβουλος παράγοντας απέκτησε πρόσβαση σε λογαριασμούς email εξουσιοδοτημένων εκπροσώπων (AR), τους οποίους χρησιμοποίησε για να στείλει phishing emails σε πελάτες.

Τα περισσότερα από αυτά τα περιστατικά σημειώθηκαν μετά την εισαγωγή συγκεκριμένης πολιτικής κυβερνοασφάλειας από τη Fortnum τον Απρίλιο του 2021. Η ASIC υποστηρίζει ότι η εν λόγω πολιτική δεν αποτέλεσε επαρκή απάντηση για τη διαχείριση των κινδύνων κυβερνοασφάλειας, ειδικά για μια εταιρεία χρηματοοικονομικών υπηρεσιών που διαχειρίζεται ιδιαίτερα ευαίσθητα δεδομένα πελατών.
Η πολιτική αυτή αναθεωρήθηκε τον Μάιο του 2023. Η ASIC δήλωσε ότι επιδιώκει την έκδοση δικαστικής απόφασης που να αναγνωρίζει τις αποτυχίες της Fortnum, καθώς και την επιβολή χρηματικού προστίμου εις βάρος της εταιρείας.
Σε δήλωσή του που δημοσιεύθηκε στο Financial Newswire, ο διευθύνων σύμβουλος της Fortnum, Matt Brown, ανέφερε ότι η εταιρεία «αντικρούει κατηγορηματικά» τον ισχυρισμό της ASIC ότι δεν εφάρμοσε κατάλληλους ελέγχους κυβερνοασφάλειας.
Δείτε επίσης: NCSC: Οδηγίες ασφαλείας μετά τις επιθέσεις σε M&S, Harrods, Co-op
Είναι επίσης χαρακτηριστικό πως ακόμα και μετά την εφαρμογή μιας πολιτικής το 2021, η μη αποτελεσματική εφαρμογή της φάνηκε στην πράξη από τα επανειλημμένα περιστατικά. Αυτό δείχνει ότι η ύπαρξη πολιτικής από μόνη της δεν επαρκεί — απαιτείται και ουσιαστική υλοποίηση, τεχνική θωράκιση και ενεργή παρακολούθηση. Τέτοιες περιπτώσεις τονίζουν την ανάγκη για κανονιστικό έλεγχο (όπως αυτόν της ASIC), αλλά και για εταιρική ευθύνη απέναντι στους πελάτες.
Πηγή: infosecurity-magazine
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
