Случаи инцидентов ИБ вызванных человеческим фактором

Citizen
Citizen Sec,
Даже самые продвинутые системы защиты могут оказаться уязвимыми из-за неосторожности или неправильного использования персоналом. Вот несколько примеров реальных инцидентов ИБ, вызванных человеческими ошибками:
-
Утечка данных через ошибочную настройку доступа
Одним из наиболее распространенных случаев является утечка конфиденциальной информации из-за неправильно настроенных прав доступа. Например, сотрудник, ненамеренно предоставивший доступ к чувствительным данным всем пользователям внутренней сети, может стать причиной массового слива информации. Такие ситуации обычно происходят из-за недостаточной подготовки персонала или непонимания важности правильной настройки безопасности.
-
Фишинговые атаки и социальная инженерия
Фишинговые атаки, основанные на манипуляциях с человеческим фактором, являются еще одним распространенным примером. В этом случае злоумышленники могут отправить поддельные электронные письма или сообщения, призывающие пользователей предоставить свои логины, пароли или другую чувствительную информацию. Неосторожные пользователи, попадаясь на уловки, могут компрометировать целевую систему или сеть.
-
Неправильная обработка устройств и носителей данных
Часто пренебрежительное отношение к устройствам хранения данных, таким как USB-флешки или внешние жесткие диски, может привести к катастрофическим последствиям. Потеря или кража таких устройств без должного шифрования данных может привести к утечке конфиденциальных клиентских данных или корпоративной информации.
-
Неправильная установка программного обеспечения и обновлений
Ошибки при установке программного обеспечения или его обновлении также могут повлечь за собой серьезные последствия для безопасности. Например, игнорирование уведомлений о необходимости обновлений операционных систем или приложений может оставить систему уязвимой для эксплуатации известных уязвимостей злоумышленниками.
-
Потеря или кража устройств
Физическая потеря или кража устройств, содержащих чувствительные данные, также часто происходит из-за человеческих ошибок. Оставление ноутбука в общественном месте или утеря смартфона может привести к несанкционированному доступу к корпоративной информации или личным данным сотрудников.
Реальные примеры инцидентов ИБ из-за человеческих ошибок
-
Утечка данных Facebook в результате неправильной настройки доступа
В 2019 году Facebook признал, что миллионы паролей пользователей были сохранены внутренними системами в незашифрованном виде из-за ошибки в коде. Это произошло из-за того, что инженеры Facebook неправильно настроили систему безопасности, что привело к возможной утечке данных при внутреннем доступе к информации.
-
Утечка данных Uber из-за некорректной утилизации API ключей
В 2016 году Uber подвергся крупной утечке данных из-за ошибки разработчиков, которые случайно оставили API ключи на GitHub. Это позволило злоумышленникам получить доступ к данным о миллионах водителей и клиентов Uber, что привело к массовой компрометации личной информации.
-
Потеря дисков с данными в NHS (National Health Service) Великобритании
В 2017 году NHS столкнулась с инцидентом, когда 1,2 миллиона записей пациентов были утрачены из-за неправильной утилизации дисков с данными. Диски не были правильно зашифрованы перед отправкой для утилизации, что привело к возможности несанкционированного доступа к медицинской информации пациентов.
-
Фишинговая атака на BitPay
В 2014 году в BitPay, платежной системе для Bitcoin, произошел инцидент, связанный с фишинговой атакой. Сотрудник компании, получив поддельное электронное письмо, предоставил злоумышленникам доступ к корпоративной сети, что позволило им получить доступ к финансовой информации и средствам клиентов.
-
Перепутанные документы в Канадской налоговой службе
В 2019 году Канадская налоговая служба (Canada Revenue Agency) признала, что почти 1000 документов налогоплательщиков были отправлены неправильным адресатам из-за человеческой ошибки в обработке данных. Это привело к потенциальной утечке конфиденциальной информации.
Заключение
Эти примеры наглядно демонстрируют, как человеческие ошибки могут иметь серьезные последствия для информационной безопасности. Понимание этих случаев помогает акцентировать внимание на важность обучения персонала и регулярного аудита безопасности для минимизации рисков и защиты конфиденциальности данных.
Сізді қызықтыруы мүмкін
Балаларды цифрлық әлемде қалай қорғауға болады: интернеттегі қауіпсіздік неге маңызды?
Қазіргі балалар цифрлық технологиялар дәуірінде өсуде — смартфондар, планшеттер, әлеуметтік желілер және онлайн ойындар олардың өмірінің ажырамас бөлігіне айналды. Интернет оқыту, шығармашылық және қарым-қатынас үшін көптеген мүмкіндіктер ашады, бірақ онымен бірге үлкен қауіптер де бар.

@citizensec
30-05-2025Корпоративтік электрондық поштаны пайдалану регламенті
Корпоративтік поштаны пайдалану ережелері: не рұқсат етіледі, не тыйым салынады, қауіпсіздік шаралары мен жауапкершілік.

@CitizenSec
19-05-2025Қазақстандағы киберқауіпсіздік саласындағы әйелдер
Бұл арнайы шығарылым Қазақстандағы киберқауіпсіздік саласындағы әйелдерге арналады, олар қиындықтарды жеңіп, басқаларға үлгі болып, әлемді қауіпсіз етеді. Біз үш кәсіпқойдың тарихын, олардың АҚ саласындағы жолын, мансап бойынша кеңестерімен және интернет қауіпсіздігі бойынша кеңестерімен бөлісеміз. Киберқауіпсіздік саласында өз жолыңызды қалай бастауға және осы динамикалық салада қалай дамуға болатынын біліңіз.

@citizensec
03-05-2025Күнделікті IT-құралдарға назар аудару: Қытайлық тыңшылық тобының жаңа тактикасы
Microsoft ескертеді: Қытайлық тыңшылар желілерді бұзу үшін күнделікті IT-құралдарды қолдануда
@turin.medet
06-03-2025Zebo-0.1.0 және Cometlogger-0.1 қауіпті бағдарламалары: мәліметтерді ұрлап, компьютерді басқарады
Мамандар зиянсыз болып көрінетін, бірақ қауіпті екі бағдарламаны анықтады. Бұл бағдарламалар жеке мәліметтерді ұрлап, компьютердегі әрекеттерді бақылап, тіпті жүйені басқаруға мүмкіндік береді.

@CitizenSec
26-12-2024Postman жұмыс кеңістіктерінен 30 000-нан астам API кілттері мен құпия мәліметтер ашылды
Postman жұмыс кеңістіктерінің мыңдағаны API кілттері мен қолжетімдік токендері сияқты маңызды мәліметтерді кездейсоқ ашып қойды. API әзірлеу ортасын қалай қорғауға болатынын және ұйымыңыздың деректерін қалай сақтандыруға болатынын біліңіз.

@CitizenSec
21-11-2024Жаңа SteelFox Трояны бағдарламалық жасақтама активаторларына еліктейді, құпия деректерді ұрлайды және криптовалютаны өндіреді
SteelFox алғаш рет 2023 жылдың тамызында анықталды, бірақ оның белсенділігі айтарлықтай өсті. Соңғы айларда 11000-нан астам жұқтыру әрекеті тіркелді.

@CitizenSec
11-11-2024CVE-2024-43093 сыни осалдығы Android пайдаланушыларының қауіпсіздігіне қауіп төндіреді
Бұл мәселе хакерлерге маңызды Android жүйелік қалталарына рұқсатсыз кіруге мүмкіндік береді.

@CitizenSec
05-11-2024ChatGPT-ті 16 биттік форматта жеткізу нұсқаулары арқылы эксплуатация жасауға көндірді
Mozilla зерттеушісі теріс пайдаланудың алдын алу үшін қолданылатын үлкен тілдік модельдердегі (LM) мазмұн сүзгілерін айналып өтудің жаңа әдісін ұсынды.

@CitizenSec
01-11-2024Google Chrome-да cookies шифрлауды айналып өтудің жаңа құралы: ол қалай жұмыс істейді және бұл сіздің желідегі қауіпсіздігіңіз үшін нені білдіреді?
Жақында киберқауіпсіздік зерттеушісі Александр Хагена Google Chrome-да қолданбаға байланысты шифрлау деп аталатын жаңа қорғаныс функциясын айналып өте алатын құралды ойлап тапты.

@CitizenSec
30-10-2024