Alert icon Keyboard navigation enabled.
Alert icon TAB or Shift+TAB to navigate across. Down ↓ to open menu. ESC to close menu.
Alert icon Down ↓ to select section. Right → to activate. Up ↑ / Down ↓ / Tab to traverse all. ESC to exit.
BeyondTrust
Skip to content Use space or enter to skip.

O que podemos ajudá-lo a encontrar hoje?

Resultados instantâneos
  • Resultados do site
  • Documentação Técnica

Opções de filtro

Refine sua pesquisa

Filtrando por

Suas pesquisas recentes:

  • English
  • Deutsch
  • français
  • español
  • 한국어
  • português
  • Home
  • Conteúdos
  • Blog
  • Nove lições de segurança aprendidas com a violação de dados da Equifax current page
Link copied

Nove lições de segurança aprendidas com a violação de dados da Equifax

4 de fev. de 2019
Author:
Ben Rothke Bio Pic
Ben Rothke
Senior Security Consultant, Nettitude
Blog banner default
Nove lições de segurança aprendidas com a violação de dados da Equifax
Ben Rothke Bio Pic
Ben Rothke
Senior Security Consultant, Nettitude

No dia 7 de setembro de 2017, a Equifax anunciou que foi vítima de um ataque de exfiltração de dados, e que os invasores comprometeram mais de 145 milhões de registros de consumidores dos Estados Unidos. Milhões de outros registros de cidadãos britânicos e canadenses também foram comprometidos. Foi a maior violação de dados de 2017 e continua sendo uma das dez maiores violações até hoje.

Violações envolvendo cartões de crédito podem ser devastadoras, mas os cartões de crédito têm uma vida limitada. Se um ou mais cartões forem violados, basta fechar a conta que o problema é solucionado.

No entanto, o que tornou o incidente da Equifax particularmente devastador foi que grande parte das informações violadas tem vida útil muito longa. Informações pessoais, como o nome, data de nascimento, número de CPF, endereço de e-mail, entre outras, podem ser exploradas por décadas após uma violação.

Durante meu último webinar “Applying Vulnerability Management Lessons from the Equifax breach to Improve Your Security in 2019”, que você pode assistir aqui, comentei sobre a violação da Equifax e alguns dos problemas que fizeram com que este incidente acontecesse. Embora as falhas tenham sido muitas, abaixo cito nove erros e descuidos fundamentais que resultaram na violação calamitosa da Equifax:

1. Estratégia e infraestrutura de segurança ineficazes

2. Gerenciamento inadequado de patches

3. Falta de um programa de gerenciamento certificado

4. Preparação de notificação de violação deficiente

5. Sistemas legados com problemas graves de segurança

6. Estrutura de gerenciamento de TI ineficaz

7. Políticas de segurança de informações ruins

8. Falta de um inventário de software

9. Falta de conformidade com PCI para aplicações críticas

Se a Equifax tivesse implementado e executado consistentemente uma política de gerenciamento de patches eficaz, a violação de dados de 2017 teria sido evitada. Sua falha em corrigir uma vulnerabilidade crítica no Apache Struts deixou um importante sistema crítico em risco por 145 dias. Isso significa que os atacantes cibernéticos tiveram cinco meses de total liberdade para desfrutar de um dos maiores bancos de dados de consumidores do planeta.

A Equifax gastou mais de US $ 300 milhões para se recuperar da violação, e apenas US $ 75 milhões foram cobertos pela seguradora. Se a empresa tivesse investido parte desse dinheiro em uma melhor segurança da informação (gerenciamento de vulnerabilidades, etc.), ela não teria manchado sua reputação dessa forma.

A principal falha da Equifax foi que eles negligenciaram por completo a implementação de um programa de governança de informações adequado para proteger seus dados confidenciais. A lição que toda organização pode tirar desse episódio é que a violação era totalmente evitável.

Somente quando as empresas levam a sério o tema de segurança da informação, e têm um CISO com boa equipe e orçamento, podem evitar violações como a da Equifax. Caso contrário, como disse Gene Spafford, professor de ciências da computação da Universidade de Purdue “se sua posição em uma organização inclui responsabilidade pela segurança da informação, mas você não tem a autoridade correspondente, então certamente você levará a culpa quando algo acontecer”.

Para conhecer mais sobre a violação da Equifax e as difíceis lições aprendidas, assista ao meu webinar.

Últimas postagens
  • Principais Previsões de Tendências de Segurança Cibernética para 2024
    out. 30, 2023 Principais Previsões de Tendências de Segurança Cibernética para 2024
    Blog
    1m
  • Como uma simples recomendação de segurança ajuda a resolver um grande problema antigo
    mai. 4, 2023 Como uma simples recomendação de segurança ajuda a resolver um grande problema antigo
    Blog
    1m
  • BeyondTrust Aponta Tendências em Cibersegurança para os Próximos 5 Anos
    out. 19, 2021 BeyondTrust Aponta Tendências em Cibersegurança para os Próximos 5 Anos
    Blog
    1m
  • O Trabalho Remoto Chegou para Ficar: seu Service Desk está Preparado?
    jul. 28, 2020 O Trabalho Remoto Chegou para Ficar: seu Service Desk está Preparado?
    Blog
    1m
  • Acesso remoto, Computação em Nuvem e Transformação Digital Chegaram para Ficar: o PAM é a chave para protegê-los
    jul. 23, 2020 Acesso remoto, Computação em Nuvem e Transformação Digital Chegaram para Ficar: o PAM é a chave para protegê-los
    Blog
    1m
Relacionado
  • As Previsões de Segurança BeyondTrust para 2020
    out. 30, 2019 As Previsões de Segurança BeyondTrust para 2020
    Blog
    1m
  • Gerencie estes 3 riscos de segurança para manter a sua força de trabalho remota segura e produtiva
    fev. 22, 2019 Gerencie estes 3 riscos de segurança para manter a sua força de trabalho remota segura e produtiva
    Blog
    1m
Compartilhar este artigo
  • Link
Mantenha-se atualizado
Receba as últimas notícias, ideias e táticas da BeyondTrust. Você pode cancelar a inscrição a qualquer momento.

Fique atualizado

Suporte ao cliente Entre em contato com vendas
  • LinkedIn
  • X
  • Facebook
  • Instagram
  • Add BeyondTrust as a preferred source on Google
  • Privacidade
  • Security
  • Gerenciar configurações de cookies
  • Do Not Sell My Data
  • WEEE Compliance

Copyright © 2003 — 2023 BeyondTrust Corporation. All rights reserved. Other trademarks identified on this page are owned by their respective owners. BeyondTrust Corporation is not a chartered bank or trust company, or depository institution. It is not authorized to accept deposits or trust accounts and is not licensed or regulated by any state or federal banking authority.

Prefers reduced motion setting detected. Animations will now be reduced as a result.