Revolut duomenų pamoka: sukčiai apsimetė valdžios institucija

·


Revolut biuro pastatas po pranešimo apie klientų duomenų incidentą

Revolut duomenų incidentas primena labai paprastą dalyką: kartais nereikia nulaužti sistemos, užtenka įtikinti žmogų.

TechCrunch rašo, kad Revolut patvirtino klientų duomenų atskleidimą po netikrų valdžios institucijos užklausų. Bendrovė teigia, kad klientų pinigai ir sistemos nebuvo paveikti.

Bet istorijos esmė ne čia. Esmė ta, kad sukčiavimas vis dažniau atrodo kaip tvarkingas dokumentas, oficialus el. laiškas ir labai rimtas tonas.

KUR BUVO SILPNA VIETA

Pagal TechCrunch aprašymą, neleistinas asmuo pasinaudojo teisėtu valdžios agentūros domeno el. pašto adresu ir pateikė apgaulingas informacijos užklausas.

Revolut sako, kad incidentą pastebėjo, blokavo adresą, informavo paveiktus klientus, institucijas, teisėsaugą ir finansų reguliuotojus. Tai geras reagavimo minimumas.

Bet kiekvienai įmonei čia verta užduoti nemalonų klausimą: jei rytoj ateitų labai tikroviškai atrodanti užklausa, kas ją tikrintų antru kanalu?

DI ČIA TIK PADIDINA SPAUDIMĄ

Net jei šiame incidente DI nėra pagrindinis veikėjas, kryptis aiški. Sukčiai jau gali greitai rašyti įtikinamus laiškus, imituoti toną, versti tekstus ir ruošti dokumentus be klaidų.

Anksčiau apgaulę kartais išduodavo prasta kalba. Dabar tas filtras silpnėja. Laiškas gali atrodyti švarus, mandagus ir labai oficialus.

Tai reiškia, kad saugumas turi remtis ne nuojauta, o procesu: patikrinimo žingsniu, atsakomybės ribomis ir taisykle, kad jautrūs duomenys neiškeliauja po vieno laiško.

KĄ PASIIMTI LIETUVOS ĮMONĖMS

Pirmas veiksmas – turėti atskirą kelią valdžios ir teisėsaugos užklausoms. Ne „Jonas pažiūrės, kai turės laiko“, o aiškus procesas.

Antras – mokyti komandą, kad oficialiai atrodantis laiškas dar nėra oficialus faktas. Patvirtinimas turi vykti per žinomą kontaktą arba viešai patikrintą kanalą.

Trečias – mažinti žmonių galimybę vienu paspaudimu perduoti per daug duomenų. Nes kai viskas priklauso nuo vieno sprendimo įtemptą penktadienį, klaida tik laukia savo eilės.

FAQ

Kas nutiko Revolut?

Revolut patvirtino klientų duomenų incidentą, susijusį su netikromis valdžios institucijos užklausomis.

Ar klientų pinigai buvo pavogti?

Bendrovė TechCrunch teigė, kad sistemos ir klientų lėšos nebuvo paveiktos.

Ko turėtų mokytis įmonės?

Jautrias užklausas reikia tikrinti per papildomą kanalą, o ne pasikliauti vien el. laiško išvaizda.

Šaltinis: TechCrunch.

Jei tvarkote klientų duomenis, pasidarykite vieną saugumo pratybą šią savaitę. Salvaro gali padėti susidėti aiškias DI ir duomenų naudojimo ribas.