جریمه نزدیک به ۱ میلیون پوندی شرکت آب انگلیسی به خاطر نقص امنیتی
خلاصهٔ کاملتر
نهاد نظارت بر حفاظت از دادههای انگلیس (ICO) شرکت مادر South Staffordshire Water را به دلیل نقصهای فاحش امنیتی حدود ۹۶۳,۹۰۰ پوند (معادل ۱.۳ میلیون دلار) جریمه کرد. ماجرا به حمله گروه باجافزاری Cl0p در سال ۲۰۲۲ برمیگرده؛ حملهای که نشون داد این شرکت چقدر در حفاظت از اطلاعات مشتریانش کوتاهی کرده.
بدترین بخش ماجرا اینه که مهاجمان در سپتامبر ۲۰۲۰ وارد شبکه شدن، ولی شرکت تا جولای ۲۰۲۲ — یعنی نزدیک به دو سال بعد — هیچچیز نفهمید. کشف حمله هم نه از روی هوشیاری تیم امنیتی، بلکه بهخاطر مشکلات عملکردی شبکه بود.
ICO چند ضعف اساسی رو در این شرکت شناسایی کرد:
- کنترل دسترسی ضعیف: مهاجم بعد از اولین نفوذ، بهراحتی به دسترسی ادمین رسید
- مانیتورینگ ناکافی: فقط ۵ درصد از محیط IT شرکت زیر نظر بود
- نرمافزارهای قدیمی و بدون پشتیبانی: از جمله Windows Server 2003
- مدیریت ضعیف آسیبپذیریها: سیستمهای حیاتی پچ نشده بودن و اسکن امنیتی منظمی انجام نمیشد
در این حمله اطلاعات شخصی ۶۳۳,۸۸۷ نفر فاش شد. این اطلاعات شامل نامکاربری و رمز عبور، شماره حساب بانکی، و برای بعضی از مشتریان آسیبپذیر، اطلاعاتی بود که میتونست معلولیت اونها رو لو بده. اطلاعات کارمندان از جمله شماره بیمه ملی هم دزدیده شد و نهایتاً یه فایل بیش از ۴ ترابایت از دادههای شرکت آنلاین منتشر شد.
مدیر ICO تأکید کرد که مشتریان آب حق انتخاب شرکت رو ندارن و مجبورن اطلاعاتشون رو در اختیار این سرویسها بذارن؛ پس شرکتهای آب باید این اعتماد رو جدی بگیرن. همچنین گفت: «منتظر موندن برای اینکه یه نت باجخواهی یا خرابی عملکرد بهت بگه هک شدی، قابل قبول نیست. امنیت فعال یه الزام قانونیه، نه یه گزینه اختیاری.»
شرکت South Staffordshire به تصمیم ICO اعتراف کرد و گفت اقدامات فوری برای کنترل ماجرا انجام داده. جریمه اصلی ۴۰ درصد کاهش پیدا کرد چون شرکت زود اعتراف کرد و با یافتههای ICO موافقت نشون داد.
نکات کلیدی:
- گروه Cl0p نزدیک به ۲ سال بدون شناسایی در شبکه این شرکت بود
- فقط ۵٪ از محیط IT مانیتور میشد
- اطلاعات بیش از ۶۳۳ هزار نفر لو رفت
- جریمه ICO: نزدیک به ۱ میلیون پوند (پس از ۴۰٪ تخفیف)
- استفاده از Windows Server 2003 یکی از دلایل آسیبپذیری بود




