SecBoard
Zurück zur Übersicht

Ernst & Young Data Breach Affects Personal, Financial Information

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Ein Datenleck bei Ernst & Young über eine Drittanbieterplattform hat persönliche und finanzielle Informationen kompromittiert. Namen, Adressen, Sozialversicherungsnummern und Kreditkartendaten wurden gestohlen. Betroffene sollten wachsam sein und ihre Konten auf verdächtige Aktivitäten überwachen.

Kurzfassung

Ein Datenleck bei Ernst & Young über eine Drittanbieterplattform hat persönliche und finanzielle Informationen kompromittiert. Gestohlene Daten umfassen Namen, Adressen, Sozialversicherungsnummern und Kreditkartendaten. Betroffene Personen sollten ihre Konten auf verdächtige Aktivitäten überwachen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Personen, deren Daten auf der betroffenen Drittanbieterplattform von Ernst & Young gespeichert waren.

Warum relevant

Der Diebstahl sensibler persönlicher und finanzieller Daten kann zu Identitätsdiebstahl, Finanzbetrug und anderen Formen des Missbrauchs führen. Organisationen, die ähnliche Drittanbieterplattformen nutzen, müssen ihre Lieferketten-Sicherheit überprüfen.

Realistisches Worst Case

Umfassender Identitätsdiebstahl und finanzieller Betrug für die betroffenen Personen, resultierend aus der Nutzung der gestohlenen persönlichen und finanziellen Daten durch Angreifer.

Handlungsempfehlung

Überprüfen Sie die Sicherheitspraktiken von Drittanbieterplattformen, die sensible Daten verarbeiten. Implementieren Sie strenge Zugriffskontrollen und Überwachungsmechanismen für Daten, die bei externen Dienstleistern gespeichert sind.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle Verträge mit Drittanbietern auf Sicherheitsklauseln und Auditrechte, insbesondere für Plattformen, die sensible Daten speichern.
  • Führen Sie regelmäßige Sicherheitsaudits und Penetrationstests bei allen Drittanbieterplattformen durch, die mit Ihrer Organisation verbunden sind und sensible Daten verarbeiten.
  • Stellen Sie sicher, dass Ihre Organisation über einen Incident-Response-Plan verfügt, der speziell auf Datenlecks bei Drittanbietern zugeschnitten ist, und testen Sie diesen regelmäßig.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
CollectionT1530 Data from Cloud StorageLowEin Datenleck bei Ernst & Young über eine Drittanbieterplattform hat persönliche und finanzielle Informationen kompromittiert.
ExfiltrationT1041 Exfiltration Over C2 ChannelLowNamen, Adressen, Sozialversicherungsnummern und Kreditkartendaten wurden gestohlen.
Offene Punkte
  • Der genaue Name der Drittanbieterplattform ist nicht angegeben.
  • Die spezifische Methode des Angriffs (z.B. Phishing, Schwachstelle in der Plattform) ist nicht angegeben.
  • Die Anzahl der betroffenen Personen ist nicht angegeben.
  • Die geografische Reichweite des Angriffs ist nicht angegeben.
  • Die Dauer des unbefugten Zugriffs ist nicht angegeben.
Themen
Data Breachesdata breachErnst&YoungEYFeatured