Mitä Capcomin tietovuodosta voidaan oppia kriisinhallinnasta ja asianajajan roolista
Marraskuussa 2020 (Reiwa 2) tapahtunut Capcomin tietovuoto johtui räätälöidystä lunnasohjelmasta, ja jopa 390 000 henkilötiedon vuotaminen oli mahdollista.
Tietysti olisi parempi, jos tällaisia tapauksia ei tapahtuisi lainkaan, ja ensisijaisen tärkeää on luoda järjestelmä, joka estää niiden tapahtumisen. Kuitenkin, riippumatta siitä, millainen järjestelmä on käytössä, on mahdotonta saada tapahtumisen todennäköisyys täysin nollaan.
Mitä pitäisi tehdä, jos tällainen tapaus sattuisi tapahtumaan? Mitä toimenpiteitä ja tutkimuksia pitäisi tehdä heti tapahtuman jälkeen, ja milloin ja miten tapahtumasta pitäisi ilmoittaa?
Tässä artikkelissa tarkastelemme Capcomin tietovuototapausta aikajärjestyksessä, oppiaksemme asianmukaisen kriisinhallintajärjestelmän yrityksen vastauksesta “henkilötietojen vuotamiseen johtaneeseen haittaohjelmaan” -tyyppiseen tapaukseen.
※Asianajajat ovat velvollisia pitämään korkeatasoisen salassapitovelvollisuuden itseensä liittyvissä asioissa asianajajana. Tämä artikkeli perustuu yleisesti saatavilla oleviin tietoihin menneistä tapauksista, joissa emme ole olleet mukana, ja esittää asianajajan näkökulman.
Tapauksen paljastuminen ja alkuvaiheen toimet
Tapaus vahvistettiin tapahtuneeksi 2. marraskuuta 2020.
Tässä vaiheessa yrityksen sisäisen järjestelmän yhteysongelmat todettiin, ja järjestelmän eristäminen sekä vahinkotilanteen selvittäminen aloitettiin.
Samana päivänä paljastui, että ongelman aiheutti verkkolaitteisiin kohdistunut salausohjelmahyökkäys.
Vahingoittuneelta päätelaitteelta löydettiin uhkausviesti ‘Ragnar Locker’ -nimiseltä ryhmältä.
Tässä vaiheessa Capcom teki ilmoituksen Osakan poliisille ja pyysi ulkopuolista yritystä avuksi palauttamaan järjestelmän.
Kun tapaus ilmenee, järjestelmän nopea palauttaminen on tietenkin välttämätöntä yrityksen toiminnan jatkumisen kannalta. Kuitenkin, jos salausohjelmahyökkäys on vahvistettu, se on niin sanottu luvaton pääsy, ja on hyvin todennäköistä, että se on toiminta, joka on kielletty ‘Japanese Unauthorized Access Prohibition Law’ -lain mukaan.
On tärkeää tehdä nopea ilmoitus poliisille ennen kuin henkilökohtaisia tietoja sisältävän luottamuksellisen tiedon vuoto tai tunkeutumisreitti on vahvistettu.
Kriisinhallintaviestintä ennen tietovuodon paljastumista
Ja seuraavana päivänä tapahtuman jälkeen, marraskuun 4. päivänä, Capcom julkaisi ensimmäisen lehdistötiedotteensa, jossa ilmoitettiin “Järjestelmähäiriöstä johtuen luvattoman pääsyn”.
Olemme vahvistaneet, että tämän häiriön yhteydessä kolmas osapuoli on päässyt luvattomasti järjestelmäämme, ja olemme siksi keskeyttäneet osittain sisäisen verkkomme toiminnan. Pahoittelemme syvästi, että tämä aiheuttaa suurta haittaa kaikille asianosaisille. Tällä hetkellä emme ole vahvistaneet asiakastietojen tai muiden tietojen vuotamista.
Ilmoitus järjestelmähäiriöstä johtuen luvattoman pääsyn [ja]
Tässä vaiheessa kyse on vain “luvattomasta pääsystä” aiheutuneesta “järjestelmähäiriöstä”, eikä tietovuotoa ole vielä paljastettu.
Tiedonvuodon jälkeinen lehdistötiedote
Vuotaneiden henkilötietojen määrä jne.
Tiedonvuoto havaittiin 12. marraskuuta.
Yhdeksän henkilön henkilötiedot ja osa yritystiedoista on vahvistettu vuotaneen.
Seuraavana päivänä Capcom otti yhteyttä johtavaan tietoturvayritykseen selvittääkseen syyn, ja 16. marraskuuta he julkaisivat lehdistötiedotteen, jossa vahvistettiin tietojen vuotaneen.
Tässä vaiheessa,
- Vuotaneet tiedot
- Tiedot, jotka saattavat vuotaa
eroteltiin toisistaan, ja lisäksi,
- Henkilötiedot (asiakkaat, liikekumppanit jne.)
- Henkilötiedot (työntekijät ja muut osapuolet)
- Yritystiedot (myyntitiedot, liikekumppanitiedot, myyntimateriaalit, kehitysmateriaalit jne.)
eroteltiin toisistaan, ja julkaisivat karkean määrän.
Tässä vaiheessa julkistettiin, että “jopa noin 350 000 asiakkaan henkilötietojen vuotamisen mahdollisuus on olemassa”.
Krediittikorttitietojen vuotamisen mahdollisuus ja toimenpiteet
Lisäksi, samanaikaisesti
Huomautamme, että kaikki maksutapahtumat verkkokaupassa ja muualla on ulkoistettu, joten emme säilytä luottokorttitietoja, eikä luottokorttitietoja ole vuotanut.
Ilmoitus ja pahoittelut tietovuodosta johtuen luvattomasta pääsystä[ja]
he mainitsivat luottokorttitietojen vuotamisen mahdollisuuden, ja lisäksi,
- Toimenpiteet henkilöille, joiden henkilötietojen vuotaminen on vahvistettu, ja henkilöille, joilla on mahdollisuus siihen
- Vuodon havaitseminen ja toimenpiteiden kulku
- Tulevat toimenpiteet
julkaisivat tällaisia tietoja.
Ulkopuolisten asianajajien ohjeet ja neuvot jne.
Ja lehdistötiedotteessa,
Olemme ilmoittaneet tilanteesta johtavalle ohjelmistoyritykselle, johtavalle tietoturva-asiantuntijalle ja kyberturvallisuuden asiantuntijalle, ja olemme saaneet ohjeita ja neuvoja. Olemme aloittaneet yhteydenoton henkilöihin, joiden tiedot on vahvistettu vuotaneen, ja jatkamme tutkimusta mahdollisesti varastetuista tiedoista.
Ilmoitus ja pahoittelut tietovuodosta johtuen luvattomasta pääsystä[ja]
he ilmoittivat myös tästä.
Lisäksi “Yhteydenottopaikka henkilötietoja koskeviin kysymyksiin” ja “Capcomin tietovuotojen erityinen yhteydenottopaikka” on määritelty “Peli käyttäjien yhteydenottopaikka” ja “Yleinen yhteydenottopaikka”, jotka molemmat ovat maksuttomia puhelinnumeroita.
Ja vähintään osan tietojen vuotamisen havaitsemisesta siihen, että he julkaisivat lehdistötiedotteen tietovuodosta, kului neljä päivää.
Tämä on aika, joka oli ehdottoman välttämätön tiettyjen yksityiskohtaisten tietojen tarkistamiseksi ja tulevien toimenpiteiden ja muiden päätösten tekemiseksi.
Henkilötietojen vuoto ja kriisinhallinta
Toisin kuin ensimmäinen raportti “järjestelmävikaan” liittyen, toinen raportti, joka kertoo “jopa 350 000 asiakkaan henkilötietojen mahdollisesta vuotamisesta”, saa paljon huomiota useissa medioissa.
Capcom on joutunut kolmannen osapuolen räätälöidyn lunnasohjelman kohteeksi, ja yritysryhmän hallussa olevat henkilötiedot ovat vuotaneet. 16. marraskuuta mennessä mahdollisesti vuotaneiden tietojen määrä on jopa noin 350 000, mukaan lukien asiakkaat ja liikekumppanit. Myös liiketoiminta- ja kehitysasiakirjoja saattaa olla vuotanut.
Capcom, jopa 350 000 henkilötiedon vuoto luvattoman pääsyn seurauksena – “Ei vaikutusta pelin pelaamiseen” – BCN+R[ja]
Kuitenkin, koska lehdistötiedotteessa julkaistiin myös tietoja “vuodon havaitsemisesta ja sen käsittelystä” sekä “jatkotoimenpiteistä”, yllä oleva artikkeli päättyy seuraavasti: “Jatkossa yritys aikoo tehdä yhteistyötä poliisiviranomaisten kanssa, perustaa uuden neuvonantajaryhmän, joka koostuu ulkopuolisista asiantuntijoista ja joka keskittyy järjestelmän turvallisuuteen, ja pyrkiä estämään uusia tietovuotoja. Yritys vakuuttaa, että käyttäjien tai ulkopuolisten aiheuttamat vahingot eivät laajene Capcomin pelien internet-yhteyden tai yrityksen verkkosivujen kautta. Lisäksi yritys kehottaa niitä käyttäjiä, joiden henkilötietoja saattaa olla vuotanut, olemaan varuillaan mahdollisten odottamattomien postilähetysten tai epäilyttävien yhteydenottojen varalta.”
Henkilötietojen vuodon paljastumisen jälkeen lehdistötiedotteessa on tärkeää julkaista yllä mainitun kaltaisia tietoja, kuten “vuodon havaitseminen ja sen käsittely” sekä “jatkotoimenpiteet”.
Ja kun henkilötietojen vuoto paljastuu, on tärkeää muodostaa tiimi, joka koostuu ulkopuolisista asiantuntijoista, kuten:
- Suurten ohjelmistoyritysten edustajista
- Suurten tietoturva-alan toimittajien edustajista
- Ulkoisista asianajajista, joilla on syvällistä tietoa kyberturvallisuudesta
ja jatkaa asiakkaiden ja muiden tietojen vuotamisen varmistamista, kriisinhallinnan tiedotusta ja muita toimenpiteitä samanaikaisesti puhtaasti IT-pohjaisten toimenpiteiden, kuten syyn selvittämisen, kanssa.
Lisäksi, jos kyseessä on pörssiyhtiö, osana tätä kriisinhallinnan tiedotusta on tarpeen selittää tilanne myös osakkeenomistajille.
Mahdollinen työhakijoiden tietovuoto
Myös julkistetussa lehdistötiedotteessa “Mahdollisesti vuotaneet tiedot” ja “Henkilötiedot (asiakkaat, liikekumppanit jne.) enintään noin 350 000 kappaletta” sisälsi kohdan “Työhakijoiden tiedot (noin 125 000 kappaletta)”. Capcomin ilmoitus omalla rekrytointisivustollaan, että se tuhoaa tiedot, herätti kysymyksiä sosiaalisessa mediassa.
Capcom oli ilmoittanut omalla rekrytointisivustollaan, että “hakemusasiakirjat, kuten ne, jotka eivät johtaneet palkkaamiseen tai jotka kieltäytyivät palkkaamisesta, tuhotaan vastuullisesti meidän toimestamme valinnan jälkeen”. Twitterissä on noussut kysymyksiä siitä, miksi henkilötietoja, jotka olisi pitänyt tuhota, ei ole tuhottu. Capcom selitti, että “hakijoiden ansioluettelot jne. on digitalisoitu ja säilytetty tietyn ajan”. He pyysivät anteeksi, koska “maininta digitalisoinnista puuttui ja ilmaisu oli puutteellinen, mikä johti väärinkäsityksiin”. Säilyttämisen syistä he selittivät, että “joillakin hakijoilla on useita hakemuksia. Se oli tarkoitettu helpottamaan aiempien hakemushistorioiden tarkistamista”. He sanoivat, että “on epäselvää tällä hetkellä”, onko kaikkien hakijoiden tietoja säilytetty yhtenäisesti.
Capcom, ei tuhonnut hylättyjen hakijoiden hakemusasiakirjoja. Rekrytointisivulla luki “tuhotaan vastuullisesti”, mutta kyberhyökkäyksen vuoksi tietojen vuotamisen mahdollisuus – ITmedia NEWS[ja]
On epäselvää, oliko Capcom ennakoitavissa tällaisia kysymyksiä, mutta jos yrityksessä on olemassa tietoja, jotka “eivät pitäisi olla olemassa (ja joiden olemassaoloa voidaan pitää jonkin verran väistämättömänä)” ja jos niiden vuotamisen mahdollisuus on olemassa, olisi parempi julkaista lehdistötiedote sen jälkeen, kun ongelma on tutkittu etukäteen.
Oikeusasiantuntijoiden mukaan lukien turvallisuusvalvontakomitean perustaminen
Kolmannen lehdistötiedotteen julkaisu
Lisäksi Capcom järjesti 21. joulukuuta valmistelukokouksen “Turvallisuusvalvontakomitean” perustamiseksi järjestelmän turvallisuusneuvonantajana ulkopuolisten asiantuntijoiden kanssa.
Seuraavana vuonna, 12. tammikuuta 2021, he julkaisivat kolmannen lehdistötiedotteen nimeltä “Ilmoitus ja pahoittelut tietovuodosta luvattoman pääsyn seurauksena (kolmas raportti)”,
Uusia tietovuotoja on vahvistettu 16 406 henkilöltä, ja kokonaismäärä tämän tapauksen jälkeen on 16 415 henkilöä. Lisäksi asiakkaiden ja liikekumppaneiden henkilötietojen mahdollinen vuoto on enintään noin 390 000 henkilöä (noin 40 000 enemmän kuin viimeksi), kuten on todettu.
ja päivitettyä tietoa on julkaistu tutkimuksen edetessä. Lisäksi, luottokorttitietojen vuotamisen lisäksi,
Internet-yhteydet ja ostot, joita tarvitset peliemme pelaamiseen, eivät alun perin käyttäneet tätä järjestelmää, joka joutui hyökkäyksen kohteeksi, vaan käyttivät ulkoistettuja tai erillisiä ulkoisia palvelimia, ja näin on edelleen. Siksi, Internet-yhteydet ja ostot, joita tarvitset peliemme pelaamiseen, eivät liity tähän kyberhyökkäykseen järjestelmäämme vastaan, eikä asiakkaille aiheudu vahinkoa.
Ilmoitus ja pahoittelut tietovuodosta luvattoman pääsyn seurauksena (kolmas raportti) | Capcom Co., Ltd. [ja]
on myös mainittu.
Mahdollisuus työnhakijoiden henkilötietojen vuotamiseen
Lisäksi, tällä kertaa, “uutena mahdollisena vuototietona”, yllä mainittujen “noin 58 000 työnhakijoiden” henkilötietojen, erityisesti “nimi, osoite, puhelinnumero, sähköpostiosoite jne.”, vuotamisen mahdollisuus on julkaistu.
Tästä asiasta,
Tietojen hakemista koskevissa tiedoissa paljastui marraskuussa, että he olivat säilyttäneet tiedot valinnan jälkeen eivätkä tuhonneet niitä kyberhyökkäyksen yhteydessä. Alun perin heidän rekrytointisivustonsa “Henkilötietojen käsittely” -osiossa he sanoivat, että “tuhoamme tiedot vastuullisesti valinnan jälkeen”. Sitten joulukuussa 2020 he lisäsivät lauseen “Johtuen siitä, että hyväksymme uudelleenhakemukset, saatamme säilyttää hakemusmateriaalitietoja tietyn ajan, jotta voimme tarkistaa aiemmat hakemukset sujuvasti ja muihin käyttötarkoituksiin”. Heidän mukaansa “hakijoiden henkilötiedot säilytetään edelleen yrityksen sisäisessä järjestelmässä, eikä toiminta ole juurikaan muuttunut ennen luvatonta pääsyä.
Capcom vahvistaa 16 000 henkilön henkilötietojen vuodon ja paljastaa myös mahdollisuuden 58 000 henkilön tietojen vuotamiseen marraskuun 2020 kyberhyökkäyksessä – ITmedia NEWS[ja]
raportoitiin.
Kriisinhallintaviestintä tutkimustulosten pohjalta
Neljännen lehdistötiedotteen julkaisu
Sen jälkeen Capcom järjesti ensimmäisen turvallisuusvalvontakomitean kokouksen 18. tammikuuta, toisen kokouksen 25. helmikuuta ja kolmannen kokouksen 26. maaliskuuta, pitäen turvallisuusvalvontakomitean kokouksia kuukausittain. Lisäksi 31. maaliskuuta Capcom vastaanotti tutkimusraportin suurelta turvallisuusalan yritykseltä ja raportin suurelta ohjelmistoyritykseltä.
Näiden perusteella Capcom julkaisi 13. huhtikuuta neljännen lehdistötiedotteen, joka oli nimeltään “Ilmoitus tutkimustuloksista koskien luvatonta pääsyä [Neljäs raportti]”.
Tässä lehdistötiedotteessa Capcom antoi yksityiskohtaisen teknisen selityksen “vastatoimien kulusta”, “vahingon syistä ja vaikutusalueesta” ja “turvallisuuden parantamistoimenpiteistä uusiutumisen estämiseksi”, jotka näyttävät perustuvan edellä mainittuihin raportteihin. Lisäksi Capcom mainitsi organisatorisista toimenpiteistä, kuten turvallisuusvalvontakomitean perustamisesta, johon kuuluu yksi asianajaja, joka on asiantuntija kyberturvallisuudessa ja henkilötietojen suojelulainsäädännössä (Japanin henkilötietojen suojelulaki).
Lunnaista koskevat raportit ja reaktiot
Maaliskuun 1. päivänä, joka sijoittuu mainittuun ajanjaksoon, raportoitiin, että yllä mainittu kyberrikollisryhmä ‘Ragnar Locker’ oli vaatinut Capcomilta noin 1,15 miljardin jenin lunnaita.
Kyberrikollisryhmä ‘Ragnar Locker’ julkaisi tiedoston, jonka he väittivät varastaneensa yritykseltä, omalla verkkosivustollaan ja vaativat 11 miljoonan dollarin (noin 1,15 miljardia jeniä) lunnaita bitcoineina, mutta Capcom on tällä hetkellä kieltäytynyt maksamasta.
Capcom kieltäytyy maksamasta 1,15 miljardia jeniä! Miksi lunnaita ei pitäisi maksaa, vaikka olisi uhri ransomware-hyökkäykselle | Turvallisuusstrategiat etätyöaikana | Diamond Online[ja]
Tämän seurauksena, neljännessä lehdistötiedotteessaan, Capcom kommentoi myös lunnaita:
Tietoisuus lunnaiden määrästä
Ilmoitus tutkimustuloksista liittyen luvattomaan pääsyyn【Neljäs raportti】 | Capcom Co., Ltd.[ja]
Ransomware-infektoituneissa laitteissa on jätetty viestitiedosto hyökkääjiltä, ja on totta, että meitä on pyydetty ottamaan yhteyttä neuvotteluihin hyökkääjän kanssa. Kuitenkin, kuten aiemmin raportoitu, olemme päättäneet olla neuvottelematta hyökkääjän kanssa neuvoteltuamme poliisin kanssa, joten emme ole todellisuudessa ottaneet yhteyttä lainkaan (viittaa lehdistötiedotteeseen, joka julkaistiin 16. marraskuuta 2020), emmekä tiedä tarkkaa summaa.
He ovat julkaisseet tämän lausunnon. Tämä näyttää olevan reaktio siihen, että “1,15 miljardia jeniä” on tullut esiin yllä mainituissa raporteissa ja muissa lähteissä.
Julkaisut liittyvillä sivustoilla
Capcom on lisäksi samana päivänä julkistanut tietoja muilla sivustoillaan, kuten ‘CAPCOM: Shadaloo Fighter Research Institute’ (Street Fighter 5 -liittyvä sivusto) ja ‘CAPCOM ONLINE GAMES’.
[Jatkoraportti] Ilmoitus ryhmäjärjestelmän häiriöstä
Kiitämme teitä Capcom Online Games (COG) -palvelun käytöstä. Olemme julkaisseet uusimmat tiedot järjestelmähäiriöstä, joka johtui kolmannen osapuolen luvattomasta pääsystä ryhmäjärjestelmäämme 2. marraskuuta 2020 aamuyöstä lähtien. Tarkista yksityiskohdat täältä. Ilmoituksen yksityiskohdat | Capcom Online Games
Sivustoilla on julkaistu tällaisia sivuja.
Tämänkertainen tietovuoto oli, kuten varhaisessa vaiheessa paljastui, sellainen, joka ‘käyttää ulkoistettuja tai erillisiä ulkoisia palvelimia’, ja ‘Internet-yhteyden tai latauksen kautta pelin pelaamiseen tai ostamiseen liittyvät asiat eivät liity tähän kyberhyökkäykseen järjestelmäämme, eikä asiakkaille aiheudu vahinkoa’.
On ajateltavissa, että tulokset julkaistiin tällä hetkellä, jotta käyttäjille ei aiheutuisi huolta tai epävarmuutta, ja että tämä ilmoitettiin uudelleen jokaisella sivustolla.
Yhteenveto
Kuten näemme, tapauksissa, joissa on tapahtunut laajamittainen henkilötietojen vuoto, on tärkeää:
- Ilmoittaa poliisille välittömästi tapahtuneesta
- Raportoida tilanne ‘kyber-turvallisuuteen perehtyneelle ulkopuoliselle asianajajalle’ ja saada ohjausta ja neuvoja
- Kriisinhallinnan tiedotustoiminta edellä mainitun tiimin toimesta
Ja kun tietoa on kertynyt riittävästi, on tärkeää:
- Perustaa turvallisuusvalvontakomitea, johon kuuluu asianajajia
On tärkeää, että kriisinhallinta toteutetaan nopeasti ja järjestelmällisesti.