5Q Quadrants·of·Risk

风险登记册 · 条目

Q1 · 可预测

Target(塔吉特数据泄露)

钓鱼攻破空调供应商,直通4,000万张卡。警报拉响。无人应答。

有据可查、本可预见,却依然被忽视的风险。失灵的是注意力,不是信息。

象限
Q1 可预测
年份
2013
影响
4,000万张卡
行业
零售
地区
北美
类别
技术

为什么是这个象限

Target 属于可预测象限,因为这次入侵在任何卡数据离开网络之前,就在 Target 自己的防御体系内部触发了自己的警报。FireEye 恶意软件检测系统在 2013 年 11 月 30 日以及 12 月 2 日至 3 日,随着窃取数据的恶意软件被安装而发出紧急警报,而它的自动删除功能,本可以在无人介入的情况下清除该恶意软件,却被关掉了。美国参议院商业委员会多数党工作人员的「杀伤链」分析得出结论:Target 在多个连续环节错过了打断这次攻击的机会。信息是存在的,是自动生成的,并且送到了负责的团队手中。缺的只有响应。

记录在案

  • Target 于 2013 年 12 月 19 日确认约 4,000 万个信用卡和借记卡账号被窃,并于 2014 年 1 月 10 日宣布多达 7,000 万名客户的姓名、地址、电话号码和电子邮箱地址也被取走;按估计有 1,200 万的重叠计算,受影响客户的最大人数约为 9,800 万。确定
  • 攻击者通过 Fazio Mechanical Services 的凭证进入,这是一家宾夕法尼亚州的暖通空调和制冷承包商,为计费和项目管理而拥有对 Target 网络的远程访问权限;Fazio 被一封钓鱼邮件攻破,且使用的是不提供实时保护的 Malwarebytes 免费版。
  • Target 的 FireEye 系统在 2013 年 11 月 30 日和 12 月 2 日至 3 日,每一次窃取数据的恶意软件被安装时都触发了紧急警报,但据参议院工作人员的报告,Target 的安全团队「既没有对警报作出反应,也没有让 FireEye 软件自动删除该恶意软件」。确定
  • Target 并不是从自己的系统得知这次泄露的:司法部于 2013 年 12 月 12 日与其联系,12 月 13 日它与司法部和特勤局会面,12 月 14 日聘请取证调查人员,12 月 15 日确认并基本清除了该恶意软件。确定
  • 截至 2014 年 11 月 1 日结束的季度,Target 报告与泄露相关的累计支出为 2.48 亿美元,对应已收到或预期从保险获得的 9,000 万美元;此后它于 2017 年 5 月 23 日向 47 个州和哥伦比亚特区支付 1,850 万美元,为当时有记录以来最大的多州数据泄露和解。确定

来源

  1. U.S. Government Publishing Office (Senate Commerce Committee hearing record, 26 March 2014)
  2. Congressional Research Service (report R43496)
  3. California Attorney General

通讯

每周一则风险故事,像这一则一样被拆开:什么是已知的,什么被忽视了,以及它真正属于哪个象限。

不发垃圾邮件,每周一封。