image

Britse Equifax krijgt 12,8 miljoen euro boete voor datalek bij moederbedrijf VS

zaterdag 14 oktober 2023, 08:24 door Redactie, 3 reacties

De Britse financiële toezichthouder FCA heeft de Britse tak van kredietbeoordelaar Equifax een boete van omgerekend 12,8 miljoen euro opgelegd wegens een grootschalige datalek bij het Amerikaanse moederbedrijf, waarbij ook data van Britse klanten werd gestolen. Volgens de FCA had het datalek volledig voorkomen kunnen worden en behandelde de Britse tak de relatie met Amerikaanse moederbedrijf niet als outsourcing.

Het Amerikaanse moederbedrijf werd gecompromitteerd omdat het een beveiligingsupdate voor Apache Struts niet had geïnstalleerd. Daardoor konden aanvallers toegang tot een server krijgen en daarvandaan allerlei databases met gevoelige gegevens benaderen. Het securityteam van Equifax had beheerders de opdracht gegeven om de kwetsbaarheid binnen 48 uur na het ontvangen van de waarschuwing te patchen, maar voerde geen controle uit of dit ook daadwerkelijk was gedaan.

Verder had het moederbedrijf geen netwerksegmentatie toegepast. Hierdoor konden de aanvallers nadat ze de databaseservers hadden gecompromitteerd toegang tot andere delen van het netwerk krijgen. Tevens had de kredietbeoordelaar geen intrusion detectiesystemen voor de legacy databases geïnstalleerd en bleek het bedrijf inloggegevens voor het netwerk, wachtwoorden, social security nummers en andere gevoelige consumentengegevens in plaintext te bewaren.

Bij de aanval werden de persoonlijke gegevens van meer dan 147 miljoen Amerikanen gestolen, alsmede 15 miljoen Britten. Het ging om namen, geboortedata, telefoonnummers, gedeeltelijke creditcardgegevens en adresgegevens. "De cyberaanval en ongeautoriseerde toegang tot data was volledig te voorkomen. Equifax behandelde de relatie met het moederbedrijf niet als outsourcing. Als gevolg daarvan hield het onvoldoende toezicht op hoe de data die het verstuurde werd beheerd en beveiligd", aldus de FCA.

De toezichthouder voegt toe dat er bekende kwetsbaarheden bij het moederbedrijf waren en de Britse tak geen gepaste maatregelen had genomen om de data van Britse consumenten te beschermen. Daarnaast ontdekte de Britse tak pas zes weken na ontdekking van de aanval door het Amerikaanse moederbedrijf dat er gegevens van Britse consumenten waren gestolen. Verder stelt de FCA dat de Britse tak in haar verklaringen een onjuist aantal getroffen consumenten noemde en niet goed omging met klachten van consumenten.

In 2018 besloot de Britse privacytoezichthouder ICO al om de Britse Equifax wegens het datalek een boete van omgerekend 560.000 euro op te leggen. "De Britse tak van het het bedrijf heeft geen gepaste maatregelen genomen om ervoor te zorgen dat het Amerikaanse moederbedrijf, dat de gegevens voor haar verwerkte, de gegevens beveiligde", aldus de ICO destijds.

Reacties (3)
15-10-2023, 12:17 door karma4
Volgens de FCA had het datalek volledig voorkomen kunnen worden
Een mate van hoogmoed welke de uitspraak ondergraaft.
Het beoordelen van kredietwaardigheid is zeker een gerechtvaardigd belang. Als je daarop tegen bent is het willekeurig ontnemen van bezit geen privacy inbreuk. Zodra er gegevens zijn is de absoluutheid van geen ongeoorloofd toegang niet te geven. Er blijven onzekerheden zoals een CEO die de boel oplicht.
16-10-2023, 09:29 door Anoniem
Tja dat krijg je als je je klantdatabase beveiligd met admin/admin
07-01-2024, 20:27 door Anoniem
Dat heeft amper 5 jaar geduurd, het lijkt wel of België een partner gevonden heeft over het kanaal in traagheid. Het is eigenlijk hemeltergend hoe erg de digitale kloof in de rechtspraak wel is. Men zou veel kunnen versnellen door deftige langetermijn stabiele wetgeving te schrijven zodat het automatiseerbaarder wordt. Minder maar beter - dat is dringend nodig. Wij allen worden geacht het belgische straatsblad te lezen - wel wie kan in godsnaam die massa doornemen? Ik alvast niet - dat is eigenlijk - naast het schabouwelijk taalgebruik (het is legalees nederlands, nog altijd vertaald vanuit het frans - want > 60% is geen meerderheid bij ons) - ook nog's ondoorgrondbaar en kwalitatief barslecht (neem de pandemiewet van minister Verlinden er maar eens bij - je valt van je stoel hoe onduidelijk die wordt door alle wijzigingen!).
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.