风险登记册 · 条目
Q1 · 可预测Sony Pictures(索尼影业)2014年黑客攻击
朝鲜抹掉了一家电影公司的所有电脑,只为扼杀一部关于刺杀金正恩的塞斯·罗根喜剧。
有据可查、本可预见,却依然被忽视的风险。失灵的是注意力,不是信息。
为什么是这个象限
所归属的象限取决于风险敞口而不是攻击者,就此而言它是成立的。索尼的控制失效有据可查,而且此前已经受过处罚:2011 年 PlayStation Network 被入侵一事,英国信息专员办公室开出了金钱罚款,并明确认定若软件补丁和密码做法保持最新,这次入侵本可避免;而索尼影业自己的信息安全负责人曾公开把安全投入不足描述成一种被接受的商业风险。因此公司在进入 2014 年时带着一个已知的、此前已被处罚的控制缺口,这次破坏性入侵利用的是这一既有状况,而不是一个新出现的状况。这就是 Q1 可预测的模式:信息存在,注意力没有跟上。参见标记:就行为者而言,这一归类是可争议的,带有 Q2 椰子的特征。
记录在案
- 攻击者声称拿走了超过 100 太字节的数据。这是攻击者的说法,从未得到独立核实;FBI 自己的声明中没有任何数据量数字。中
- 2014 年 12 月 19 日,FBI 认定朝鲜政府应对此负责,理由是特定代码行、加密算法和数据删除方法与已知的朝鲜恶意软件相似;攻击基础设施与此前与朝鲜有关联的 IP 地址存在重叠;以及工具与 2013 年 3 月针对韩国银行和媒体机构的攻击相似。确定
- 此次攻击使索尼影业数千台电脑无法使用,迫使公司把整个电脑网络下线,并严重扰乱了业务运营(FBI 自己的表述)。确定
- 从索尼影业网络中被取走了 47,000 个不重复的社会安全号码。高
- 索尼此前的泄露:2011 年 PlayStation Network 入侵招致英国信息专员办公室 25 万英镑的罚款,该办公室认定,若索尼安装了当时的安全补丁并遵循密码最佳做法,攻击本可避免。确定
来源
通讯
每周一则风险故事,像这一则一样被拆开:什么是已知的,什么被忽视了,以及它真正属于哪个象限。
不发垃圾邮件,每周一封。