<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    美政府起訴企業首席安全官未盡職,震驚安全高管群體

    VSole2023-11-02 09:15:32

    安全內參11月1日消息,美國證券交易委員會(SEC)周一對太陽風公司(Solarwinds)提起訴訟,起訴理由是該機構認為太陽風的數字安全保障措施不足,且未能及時披露這些問題,導致該公司發生有史以來最嚴重的入侵事件。

    美國證券交易委員會在起訴書中指控太陽風公司和該公司首席信息安全官Tim Brown,多次違反聯邦證券法的反欺詐披露和內部控制規定,多年來一直忽視有關安全漏洞的警告,沒有披露公司明知可能導致黑客攻擊的漏洞,直到在2020年底才披露了這次入侵事件。2021年4月,美國政府正式將入侵事件歸咎于俄羅斯外國情報機構的黑客。 

    出現多個“第一次”

    美國證券交易委員會執法部門前助理主管、Jenner & Block律師事務所合伙人Jennifer Lee表示,這個案件至少有三個值得注意的獨特要素。2018年,Lee曾主管美國證券交易委員會的首次網絡執法行動。當時,雅虎與該委員會達成了和解協議。

    Lee指出,這是美國證券交易委員會在網絡案件中,第一次指控一個組織有意欺騙投資者,第一次采取針對個人的行動,第一次指控一家公司在其內部控制方面存在失誤。

    關于第二個“第一次”,美國證券交易委員會首次提醒可能對太陽風采取執法行動時,各組織負責網絡職能的高管群體們大為受驚。

    起訴證據主要來自內部員工

    美國證券交易委員會大量采信太陽風公司員工和官員的陳述,強調太陽風已經意識到了其安全問題。根據投訴書:

    • 一名工程師在2018年表示,公司的遠程訪問設置“不太安全”,利用這種不安全設置的人“基本上可以做任何事,而不被我們察覺”,這會對太陽風造成“重大聲譽和財務損失”。
    • 2019年和2020年的多次演示都說明太陽風公司在系統訪問控制方面存在問題。
    • 2020年7月,Tim Brown表示黑客非常熟悉太陽風軟件,知道“如何部署軟件,關閉備份等”。同月,一名工程團隊成員表示,他們對某個太陽風客戶的活動感到“驚嚇”。Tim Brown因此表示,該事件“非常令人擔憂”。他補充說:“正如大家所知,我們的后臺系統不夠彈性,確實需要改進。”
    • 一名信息安全經理在2020年11月寫道:“我們還遠不是一家注重安全的公司……聽到我們的頭號極客談論安全,我都忍不住想吐”。

    美國證券交易委員會執法部門主管Gurbir Grewal在一份聲明中表示:“與其解決這些漏洞,太陽風和Tim Brown發起了一場公關行動,美化了公司的網絡控制環境,導致投資者無法準確獲知重要信息。”

    “今天的執法行動不僅控告太陽風和Tim Brown誤導投資大眾,未能保護公司的‘皇冠明珠’資產,還重申了我們對發行人的態度:他們必須實施與風險環境相適應的強有力的控制措施,并如實告知投資者已知的問題。”

    太陽風重申斗爭策略

    太陽風公司之前已經表示準備與美國證券交易委員會作斗爭。公司在本周一重申了這一表態。

    太陽風公司發表聲明:“美國公司受到俄羅斯黑客攻擊,美國證券交易委員會卻對美國公司提起毫無根據的指控,我們對此感到失望,非常擔憂此舉將危及我們的國家安全。美國證券交易委員會決定針對我們和首席信息安全官提出索賠,這是該機構過度擴張的又一例證,應引起全國各地所有上市公司和網絡安全專業人士的警覺。我們期待在法庭上澄清真相,并繼續落實我們的設計安全承諾,支持我們的客戶。”

    Tim Brown的代理律師Alec Koch表示:“Tim Brown在太陽風擔任信息安全副總裁以及后來擔任首席信息安全官期間,勤勉、誠實,杰出地履行了他的職責。Tim Brown先生在太陽風任職期間不懈努力,持續改進公司的網絡安全狀況。我們期待捍衛他的聲譽,并糾正美國證券交易委員會投訴中的不準確之處。”Alec Koch就職于King & Spalding律師事務所。

    信息安全美國證券交易委員會
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全訴訟的威脅足以讓企業領導者徹夜難眠,而數據保護、隱私和網絡安全法規的日益普及正在給首席信息安全官帶來巨大的壓力。
    數據顯示,2021年勒索軟件威脅達到了前所未有的水平。
    近日,據路國外媒體報道,SolarWinds旗下的Orion網絡監控軟件更新服務器遭黑客入侵并植入惡意代碼。
    編者按 隨著國家標準《個人信息安全規范》(GB/T 35273-2017)的正式發布【國家標準《個人信息安全規范》全文】,社會各界對該標準的關注在逐漸升溫。本公號將陸續邀請一些參與到該標準制定,或者在其工作中實際運用過該標準的朋友撰寫文章,請他們和大家分享對該標準的看法,或者轉載對該標準的評論文章。本文作者是公號君本人。 在標準發布后,經常被問道類似的問題:《個人信息安全規范》與《網絡安全法》是個
    7月26日,美國證券交易委員會最終確定了新的網絡安全法規,要求上市公司在四天內披露網絡安全漏洞,并提高其董事會的網絡專業知識水平,以及對管理和評估網絡風險的監督。該機構于2022年提出了這些規定,最終決定預計將于2023年10月做出。
    安全內參11月1日消息,美國證券交易委員會(SEC)周一對太陽風公司(Solarwinds)提起訴訟,起訴理由是該機構認為太陽風的數字安全保障措施不足,且未能及時披露這些問題,導致該公司發生有史以來最嚴重的入侵事件。
    在文件中,Zatko控訴推特在安全實踐中存在“令人震驚的”漏洞,在安全、隱私和內容審核方面存在“嚴重缺陷”。他還認為,推特高管在聯邦監管機構面前謊報安全實力。Zatko是著名黑客,于2020年底被推特招攬擔任安全部門主管。2022年1月,他被推特解雇,任職不到兩年。推特否認上述指控,稱Zatko今年1月是因領導不力和表現不佳而被解雇。推特稱,安全和隱私一直是推特的優先事項和長期目標。
    世界上最大的域名注冊商之一,網絡注冊商和托管公司GoDaddy周一向美國證券交易委員會(SEC)提交了一份文件,顯示該公司多達120萬個托管WordPress客戶的數據已被未經授權的第三方訪問。
    本系列旨在作為研究赴美上市的中國公司在網絡、數據安全方面可能遇到的兩國監管不同乃至于沖突方面問題的研究筆記,已經發表的文章如下: 赴美上市與網絡、數據安全 | 美國SEC對赴美上市公司披露義務的指導意見 赴美上市與網絡、數據安全 | 時任美國SEC的領導層對上市公司網絡安全披露的觀點 赴美上市與網絡、數據安全 | 美國SEC強制或自愿性要求信息提供的權力 赴美上市與網絡、數據安全 | 美國SEC
    對《網絡安全審查辦法》作了深入全面解讀。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类