Μαθαίνοντας από το περιστατικό διαρροής 650.000 πληροφοριών της Japanese Tōken Corporation: Διαχείριση κρίσεων και ο ρόλος του δικηγόρου
Στις 1 Απριλίου 2005 (Heisei 17), το Ιαπωνικό Νόμο για την Προστασία Προσωπικών Δεδομένων εφαρμόστηκε πλήρως, και οι επιχειρήσεις που χειρίζονται προσωπικά δεδομένα έχουν την υποχρέωση να λαμβάνουν μέτρα ασφαλείας. Παρ’ όλα αυτά, τα περιστατικά διαρροής προσωπικών δεδομένων συνεχίζουν να συμβαίνουν.
Όταν συμβαίνει ένα περιστατικό διαρροής πληροφοριών, ιδιαίτερα σημαντικά είναι τα βήματα και η ταχύτητα αντίδρασης. Ειδικά για τις μικρομεσαίες επιχειρήσεις που δεν διαθέτουν ειδικευμένο προσωπικό σε θέματα ασφάλειας πληροφοριών, μπορεί να είναι δύσκολο να αποφασίσουν γρήγορα πώς να αντιδράσουν.
Γι’ αυτό, θα αναλύσουμε το σύστημα διαχείρισης κρίσεων σε περιπτώσεις διαρροής πληροφοριών, βασιζόμενοι στην αντίδραση της εταιρείας Tōken Corporation σε ένα πρόσφατο περιστατικό διαρροής.
Επισκόπηση Διαρροής Πληροφοριών
Οι κύριες πτυχές της διαρροής πληροφοριών που προκλήθηκε από παράνομη πρόσβαση στην εταιρεία Τόκεν Κόρπορεϊσον (Touken Corporation) είναι οι εξής:
- Συμβάν: Από τις 20 Αυγούστου 2020 (Ρέιβα 2) έως τις 12 Σεπτεμβρίου 2020 (Ρέιβα 2), διάρκεια 24 ημερών
- Ανακάλυψη: 20 Οκτωβρίου 2020 (Ρέιβα 2)
- Αιτία: Η παράνομη πρόσβαση από τρίτους σε διακομιστή που αποθήκευε πληροφορίες διαφόρων χρηστών μέσω της ιστοσελίδας του ομίλου
- Εμπλεκόμενοι: Άτομα που έχουν επικοινωνήσει με τις ιστοσελίδες των εταιρειών του ομίλου, μέλη, και άτομα που έχουν υποβάλει αίτηση σε διάφορες καμπάνιες
- Πληροφορίες: «Διεύθυνση email», «Όνομα», «Διεύθυνση», «Τηλεφωνικός αριθμός», «Κωδικός πρόσβασης», «Φύλο», «Ημερομηνία γέννησης» κ.ά.
- Αριθμός περιστατικών: Υπάρχει πιθανότητα διαρροής πληροφοριών για συνολικά 657,096 περιστατικά προσωπικών δεδομένων
Ανακάλυψη Παράνομης Πρόσβασης και Αρχική Αντίδραση
Στις 20 Οκτωβρίου 2020, η εταιρεία Tōken Corporation κατά τη διάρκεια της τακτικής επιθεώρησης του ιστότοπού της ανακάλυψε μια παράνομη πρόσβαση στον διαχειριζόμενο ιστότοπο «Nasrac Kitchen» και ανέλαβε τις εξής αρχικές αντιδράσεις:
- Ως επείγουσα ασφαλιστική δράση, έκλεισε τον «Nasrac Kitchen» και διέκοψε την παροχή υπηρεσιών από τον ίδιο ιστότοπο.
- Ίδρυσε το «Κέντρο Στρατηγικής Πληροφοριακής Ασφάλειας» και συμβουλεύτηκε εξωτερικούς ανεξάρτητους φορείς.
- Μέχρι τις 11 Νοεμβρίου, διεξήγαγε έρευνα σε όλους τους ιστότοπους του ομίλου, διόρθωσε προσωρινά τις ευπάθειες και καθόρισε τον μέγιστο αριθμό και τα στοιχεία των διαρροών πληροφοριών.
Σημεία Αρχικής Αντίδρασης
Όταν επιβεβαιωθεί ο κίνδυνος διαρροής πληροφοριών λόγω παράνομης πρόσβασης, πρέπει αμέσως να εφαρμοστούν οι εξής αντιδράσεις για να αποτραπεί η επέκταση της ζημιάς, η εμφάνιση δευτερογενών ζημιών και η επανάληψη του περιστατικού:
- Επιβεβαίωση των πραγματικών συνθηκών (αίτια και διαδρομή της παράνομης πρόσβασης).
- Διακοπή λειτουργίας των συσκευών ή των ιστοτόπων που δέχθηκαν την παράνομη πρόσβαση.
- Αποσύνδεση των συσκευών ή των ιστοτόπων που δέχθηκαν την παράνομη πρόσβαση από το δίκτυο.
Κατά τη διάρκεια αυτής της διαδικασίας, είναι σημαντικό να μην γίνονται απερίσκεπτες κινήσεις που θα μπορούσαν να καταστρέψουν τα στοιχεία που έχουν απομείνει στο σύστημα, και να ληφθούν μέτρα διατήρησης των αποδείξεων.
Δελτίο Τύπου μετά την Ανακάλυψη Διαρροής Πληροφοριών
Η πρώτη ανακοίνωση έγινε στις 17 Νοεμβρίου 2020 στην ιστοσελίδα της Εταιρείας Κατασκευών Τόκεν (Touken Corporation).
Το περιεχόμενο της ανακοίνωσης περιλάμβανε μια επισκόπηση της παράνομης πρόσβασης, μελλοντικά μέτρα αντιμετώπισης, καθώς και μια λεπτομερή παρουσίαση των απαραίτητων πληροφοριών μέσω ενός εγγράφου με τίτλο “Ερωτήσεις & Απαντήσεις σχετικά με το περιστατικό διαρροής πληροφοριών λόγω παράνομης πρόσβασης”.
Η Εταιρεία Κατασκευών Τόκεν (Touken Corporation) και οι θυγατρικές της (εφεξής αναφερόμενες ως “ο Όμιλος μας”) διαπίστωσαν στις 20 Οκτωβρίου 2020 ότι το δίκτυο του Ομίλου μας υπέστη παράνομη πρόσβαση από τρίτους, και ως αποτέλεσμα, υπάρχει πιθανότητα διαρροής προσωπικών δεδομένων, όπως πληροφορίες επικοινωνίας με το Home Mate, πληροφορίες μελών των θυγατρικών εταιρειών και πληροφορίες αιτητών διαφόρων καμπανιών.
Σχετικά με τη Διαρροή Προσωπικών Δεδομένων λόγω Παράνομης Πρόσβασης
Στην παραπάνω ιστοσελίδα, συνδεδεμένο είναι το έγγραφο “Ερωτήσεις & Απαντήσεις σχετικά με το περιστατικό διαρροής πληροφοριών λόγω παράνομης πρόσβασης”, το οποίο περιλαμβάνει τις ακόλουθες πληροφορίες.
Σχετικά με το Περιεχόμενο των Διαρροών Πληροφοριών
Q Ποιες πληροφορίες διέρρευσαν αυτή τη φορά;
A Θεωρούμε ότι διέρρευσαν πληροφορίες όπως «όνομα», «διεύθυνση», «τηλεφωνικός αριθμός», «ηλεκτρονική διεύθυνση» και «κωδικός πρόσβασης» από όλες τις ιστοσελίδες που διαχειρίζεται η εταιρεία μας, συμπεριλαμβανομένων των θυγατρικών.
Q Διέρρευσαν πληροφορίες καρτών πίστωσης;
A Στις ιστοσελίδες που διαχειρίζεται η εταιρεία μας, συμπεριλαμβανομένων των θυγατρικών, δεν διατηρούμε καθόλου πληροφορίες όπως αριθμούς καρτών πίστωσης ή προσωπικούς αριθμούς αναγνώρισης όπως τον My Number, επομένως δεν υπάρχει κίνδυνος διαρροής.
Στην περιγραφή των διαρροών πληροφοριών, είναι δυνατόν να αποφύγουμε τον άσκοπο πανικό και τη σύγχυση διακρίνοντας συγκεκριμένα μεταξύ των πληροφοριών που ενδέχεται να έχουν διαρρεύσει και εκείνων για τις οποίες δεν υπάρχει κίνδυνος διαρροής.
Μέτρα για το Μέλλον
Q Είναι ασφαλές να συνεχίσω να χρησιμοποιώ τις ιστοσελίδες της ομάδας εταιρειών της Ανατολικής Κατασκευαστικής και στο μέλλον;
A Έχουμε ολοκληρώσει την ενίσχυση της ασφάλειας κατά των παράνομων προσβάσεων για όλες τις ιστοσελίδες που λειτουργούμε, συμπεριλαμβανομένων των θυγατρικών εταιρειών.
Q Ποια θα είναι η πολιτική σας για τη διαχείριση πληροφοριών στο μέλλον;
A Στο μέλλον, θα υποβάλλουμε τακτικά τα συστήματά μας σε ελέγχους από ανεξάρτητους τρίτους ελεγκτικούς φορείς και, σε περίπτωση που ανακαλύψουμε ευπάθειες ή άλλα προβλήματα στις ιστοσελίδες μας, θα τα διορθώνουμε άμεσα, επιδιώκοντας αυστηρότερη διαχείριση πληροφοριών.
Στα μέτρα για το μέλλον, είναι σημαντικό να εξηγήσουμε με προσοχή στους χρήστες την ανταπόκριση ασφαλείας των ιστοσελίδων που χρησιμοποιούσαν, τη δυνατότητα επαναχρησιμοποίησής τους, καθώς και το πλαίσιο διαχείρισης πληροφοριών που θα ακολουθηθεί στο μέλλον.
Ερωτήσεις και Απαντήσεις για Αποζημιώσεις Ζημιών
Q Θα καταβληθούν αποζημιώσεις όπως λυπητερή ή αποζημίωση για ταλαιπωρία σε περιπτώσεις διαρροής πληροφοριών;
A Βάσει των πληροφοριών που διέρρευσαν λόγω της πρόσφατης παράνομης πρόσβασης, δεν προβλέπεται η καταβολή λυπητερής ή αποζημίωσης για ταλαιπωρία. Ωστόσο, εάν έχετε υποστεί οικονομική ζημία από τη διαρροή πληροφοριών και μπορείτε να παρουσιάσετε συγκεκριμένες αποδείξεις, παρακαλούμε να επικοινωνήσετε με το «Κέντρο Συμβουλών για Προσωπικά Δεδομένα» της εταιρείας μας.
Q Έχουν γίνει αναλήψεις από τον λογαριασμό μου χωρίς τη γνώση μου. Μπορώ να λάβω αποζημίωση;
A Εάν έχουν γίνει αναλήψεις από τον λογαριασμό που διατηρείτε χωρίς τη γνώση σας, σας παρακαλούμε να επικοινωνήσετε απευθείας με την εταιρεία που έκανε την ανάληψη. Επιπλέον, εάν αποδειχθεί ότι η διαρροή πληροφοριών είναι η αιτία για τις αναλήψεις χωρίς τη γνώση σας, παρακαλούμε να ενημερώσετε το «Κέντρο Συμβουλών για Προσωπικά Δεδομένα» της εταιρείας μας, παρόλο που γνωρίζουμε ότι αυτό σας προκαλεί ενόχληση.
Η εταιρεία μας δεν προβλέπει την καταβολή λυπητερής ή αποζημίωσης για ταλαιπωρία, αλλά είναι σαφής η πολιτική μας να συζητάμε ατομικά τις περιπτώσεις αποζημίωσης για οικονομικές ζημίες που προκλήθηκαν από διαρροή πληροφοριών.
Η αμφισβητούμενη χρονική στιγμή της πρώτης δημοσίευσης δελτίου τύπου
Στη διαχείριση κρίσεων μιας εταιρείας, πρέπει να δίνεται προτεραιότητα στην «αποτροπή επέκτασης της ζημιάς», στην «πρόληψη δευτερογενών ζημιών» και στην «αποφυγή επανάληψης».
Έτσι, σε περίπτωση ανακάλυψης διαρροής πληροφοριών, είναι σημαντικό να ενημερώσετε τους εμπλεκόμενους όσο το δυνατόν συντομότερα, μετά από την αρχική αντίδραση.
Το Q&A της Εταιρείας Ανάπτυξης Ανατολής (Touken Corporation) απαντά εκτενώς σε πιθανές ερωτήσεις με προσοχή και δείχνει ότι έχει δημιουργηθεί μετά από σχολαστική προετοιμασία με ειδικούς όπως δικηγόρους, ωστόσο, παραμένουν ερωτήματα για την καθυστερημένη ανακοίνωση περίπου ένα μήνα μετά την ανακάλυψη της παράνομης πρόσβασης.
Ασφαλώς, μια εταιρεία θα ήθελε να διεξάγει έρευνες και να λάβει μέτρα πριν προβεί σε δημοσίευση, αλλά ίσως θα έπρεπε να είχαν ανακοινωθεί νωρίτερα τα εξής τέσσερα σημεία ως πρώτη αναφορά:
- Η ανακάλυψη της διαρροής πληροφοριών και οι πιθανοί επηρεαζόμενοι
- Το περιεχόμενο των διαρρεύσαντων προσωπικών πληροφοριών
- Η διαβεβαίωση ότι δεν υπάρχει πιθανότητα διαρροής πληροφοριών πιστωτικών καρτών και άλλων πιστωτικών στοιχείων
- Τα μελλοντικά μέτρα ασφαλείας και το χρονοδιάγραμμα
- Το σημείο επικοινωνίας για ερωτήσεις
Σημεία Ειδοποίησης, Αναφοράς και Δημοσιοποίησης
Όταν προκύψει διαρροή πληροφοριών, είναι απαραίτητο να εξετάσουμε την ειδοποίηση προς τους χρήστες ή τους εμπορικούς εταίρους, την υποβολή αναφοράς στις εποπτικές αρχές ή την αστυνομία, και τη δημοσιοποίηση μέσω της ιστοσελίδας ή των μέσων ενημέρωσης, ανάλογα με την αιτία και το περιεχόμενο της διαρροής.
Σε περίπτωση που υπάρχει εγκληματικότητα
Σε περίπτωση που υπάρχει πιθανότητα εγκληματικής πράξης σχετικά με παράνομη πρόσβαση, πρέπει να διενεργήσουμε έρευνα των γεγονότων και να λάβουμε μέτρα διασφάλισης των αποδείξεων, και στη συνέχεια να αναφέρουμε άμεσα το περιστατικό στην αστυνομία.
Στην περίπτωση της Εταιρείας Ανάπτυξης Ανατολικής Κατασκευής (Tōken Corporation), έχουμε υποβάλει αναφορά ζημιάς στο αρμόδιο υπουργείο, το Υπουργείο Χωροταξίας, Υποδομών, Μεταφορών και Τουρισμού, και στην Αστυνομική Διεύθυνση του Νομού Αϊτσί, την επόμενη ημέρα από την ολοκλήρωση της έρευνας των ιστοσελίδων ολόκληρου του ομίλου.
Σε περίπτωση που υπάρχει δυνατότητα διαρροής προσωπικών πιστωτικών πληροφοριών
Σε περίπτωση που υπάρχει δυνατότητα διαρροής πληροφοριών όπως ο Αριθμός Μητρώου Πολίτη (My Number), αριθμοί πιστωτικών καρτών, τραπεζικοί λογαριασμοί, ID και κωδικοί πρόσβασης, πρέπει να ειδοποιήσουμε άμεσα τον ίδιο τον πολίτη και να τον παροτρύνουμε να προβεί σε αναστολή αυτών, προκειμένου να προλάβουμε τυχόν δευτερογενείς ζημιές.
Σε περίπτωση που η κλίμακα ή το εύρος επιρροής είναι μεγάλο, ή όταν η ατομική ειδοποίηση όλων των εμπλεκομένων είναι δύσκολη
Προβαίνουμε σε δημοσιοποίηση μέσω της ιστοσελίδας ή μέσω διάσκεψης τύπου. Ωστόσο, εάν η δημοσιοποίηση μπορεί να οδηγήσει σε επέκταση της ζημιάς, πρέπει να αποφασίσουμε λαμβάνοντας υπόψη το χρονικό σημείο και τους παραλήπτες της δημοσιοποίησης.
Επιπλέον, κατά τη δημοσιοποίηση, είναι σημαντικό να διασφαλίσουμε τη διαφάνεια και να αποκαλύψουμε τα γεγονότα όσο το δυνατόν περισσότερο, καθώς αυτό συμβάλλει στην εμπιστοσύνη προς την επιχείρηση και παράλληλα προλαμβάνει την επέκταση της ζημιάς και την εμφάνιση παρόμοιων περιστατικών.
Δεύτερη Δημοσίευση Δελτίου Τύπου
Η εταιρεία Τόκεν Κόρπορεϊσον (Touken Corporation) ανακοίνωσε τη δεύτερη ενημέρωση σχετικά με τη διαρροή προσωπικών δεδομένων στις 9 Φεβρουαρίου του 2021 (2021), μέσω της ιστοσελίδας της, όπου διορθώθηκαν τα στοιχεία και ο αριθμός των περιπτώσεων διαρροής.
Μετά από επανεξέταση των στοιχείων που διέρρευσαν μέσω της διενέργειας φορενσικ έρευνας από ανεξάρτητο οργανισμό, εντοπίστηκαν κάποιες διαφορές. Σας παρακαλούμε να ελέγξετε εκ νέου τα στοιχεία στο Έγγραφο 1 ‘Ανάλυση των στοιχείων ανά ιστότοπο και υπηρεσία’. (Διαλείπον) Επιπλέον, ο μέγιστος αριθμός των διαρροών έχει αναθεωρηθεί από 657,096 σε 655,488 περιπτώσεις.
Η ανακοίνωση περιελάμβανε, πέρα από τις παραπάνω διορθώσεις, κάποιες προσθήκες όπως οδηγίες αντιμετώπισης ανεπιθύμητων και ύποπτων μηνυμάτων, αλλά η βασική ουσία παρέμεινε σχεδόν ίδια με την αρχική δημοσίευση του δελτίου τύπου. Αυτή η ανακοίνωση ήταν και η τελευταία που έγινε σχετικά με το θέμα.
Το Κέντρο Διαχείρισης Κρίσεων
Η εταιρεία Τόκεν Κόρπορεισον (Touken Corporation) μετά την ανακάλυψη μη εξουσιοδοτημένης πρόσβασης, ίδρυσε το «Κέντρο Ασφάλειας Πληροφοριών», συνεργαζόμενη με εξωτερικούς ανεξάρτητους φορείς και την αστυνομία, επιδιώκοντας να αποτρέψει μελλοντικά παρόμοια περιστατικά.
Η δομή αυτής της οργάνωσης δεν είναι γνωστή, ωστόσο, εκτός από τα μέτρα ασφάλειας των συστημάτων, είναι απαραίτητο να πραγματοποιηθούν ταυτόχρονα ενέργειες όπως η επικοινωνία με τους χρήστες, η αντιμετώπιση των μέσων ενημέρωσης, η επικοινωνία με τους μετόχους και η εξέταση των νομικών ευθυνών. Για αυτόν τον λόγο, συνήθως απαιτείται η συμμετοχή των ακόλουθων εξωτερικών ανεξάρτητων φορέων και ειδικών:
- Μεγάλες εταιρείες λογισμικού
- Μεγάλοι ειδικοί προμηθευτές ασφάλειας
- Εξωτερικοί δικηγόροι με ειδίκευση στην κυβερνοασφάλεια
Συνοπτικά
Όταν αποκαλύπτεται μια διαρροή προσωπικών δεδομένων μεγάλης κλίμακας, όπως η πρόσφατη περίπτωση με πάνω από 650.000 περιστατικά, η “άμεση αντίδραση”, καθώς και οι δράσεις που επικεντρώνονται στο κέντρο διαχείρισης της κρίσης, όπως “η ειδοποίηση, η αναφορά και η δημοσιοποίηση” και “τα μέτρα ασφαλείας”, είναι κρίσιμες.
Ειδικότερα, απαιτείται ταχύτητα όχι μόνο στην άμεση αντίδραση αλλά και στην ειδοποίηση και αναφορά προς την αστυνομία και τα σχετικά υπουργεία, καθώς και στη δημοσιοποίηση προς τους εμπλεκόμενους (δελτίο τύπου).
Ωστόσο, εάν η αντιμετώπιση δεν είναι η σωστή, υπάρχει πιθανότητα να καταλογιστεί ευθύνη για αποζημίωση ζημιών, επομένως συνιστάται να προχωράτε σε συνεννόηση με δικηγόρους που διαθέτουν πλούσια γνώση και εμπειρία στην κυβερνοασφάλεια, αντί να προβαίνετε σε αυτόνομες αποφάσεις.
Για όσους ενδιαφέρονται για τη διαχείριση κρίσεων κατά τη διάρκεια της διαρροής πληροφοριών από το malware της Capcom, έχουμε αναλύσει το θέμα αναλυτικά στο άρθρο μας, το οποίο μπορείτε να διαβάσετε.
https://monolith.law/corporate/capcom-information-leakage-crisis-management[ja]
Οδηγίες για τα Μέτρα που Λαμβάνει το Δικηγορικό μας Γραφείο
Το Δικηγορικό Γραφείο Monolith είναι ένα γραφείο με υψηλή εξειδίκευση στον τομέα της πληροφορικής, και ειδικότερα στο δίκαιο του διαδικτύου και της τεχνολογίας. Στο γραφείο μας, αναλαμβάνουμε την κατάρτιση και αναθεώρηση συμβάσεων για μια ευρεία γκάμα υποθέσεων, από εταιρείες που είναι εισηγμένες στο Τόκιο Χρηματιστήριο Prime (Tokyo Stock Exchange Prime) μέχρι εταιρείες νεοφυείς. Εάν αντιμετωπίζετε κάποια δυσκολία, παρακαλούμε ανατρέξτε στο παρακάτω άρθρο.