وزارت دادگستری گزارش داد که سالیوان به دنبال موافقت هکرها برای پرداخت 100000 دلار آمریکا به صورت بیت کوین بوده است. این توافق شامل هکرها میشود که یک توافقنامه عدم افشای اطلاعات را امضا میکنند تا هک را از اطلاعات عمومی دور نگه دارند. ظاهرا اوبر ماهیت واقعی پرداخت را به عنوان جایزه باگ پنهان کرده است.
مدیر اجرایی جدیدی که بعداً به شرکت ملحق شد، این حادثه را به FTC گزارش کرد. مدیران فعلی و سابق اوبر، وکلا و دیگران برای دولت شهادت دادند.
این محکومیت سابقه قابل توجهی است که در حال حاضر موجی از شوک را در جامعه CISO ایجاد کرده است. کیسی الیس، موسس و مدیر ارشد فناوری، خاطرنشان کرد: این مسئولیت شخصی درگیر بودن یک CISO در یک سیاست پویا، قانونی و محیط مهاجم را برجسته می کند. شلوغی، یک پلتفرم امنیت سایبری جمع سپاری شده است.
هیئت منصفه به جای گزارش نقض، متوجه شد که سالیوان با حمایت از دانش و تایید مدیر عامل وقت اوبر، به هکرها پول پرداخت کرده و آنها را مجبور به امضای قرارداد عدم افشای اطلاعات کرده است که به دروغ ادعا میکرد که دادههای اوبر را سرقت نکردهاند.
روند رو به رشد شرکت هایی است که قربانی باج افزار می شوند تا با هکرها مذاکره کنند. اما گفتمان محاکمه نشان داد که دادستانها به شرکتها یادآوری میکنند که «کار درست را انجام دهند»، طبق گزارشهای رسانهها.
تبلیغات
او انتظار دارد که تعداد بیشتری از CISOها در مورد بیمه مدیران و افسران در قراردادهای کاری خود مذاکره کنند. او توضیح داد که این نوع سیاست پوشش مسئولیت شخصی را برای تصمیمات و اقداماتی که CISO ممکن است انجام دهد ارائه می دهد.
هیئت منصفه فدرال سانفرانسیسکو در 5 اکتبر سالیوان را به دلیل عدم اطلاع رسانی به مقامات ایالات متحده در مورد هک پایگاه داده های Uber در سال 2016 محکوم کرد. قاضی ویلیام اچ اوریک تاریخ صدور حکم را تعیین نکرد.
محکومیت جوزف سالیوان، مدیر ارشد امنیتی سابق Uber ممکن است یک ارزیابی مجدد دلهره آور از نحوه مدیریت افسران امنیت اطلاعات (CISOs) و جامعه امنیتی با نقض های شبکه در آینده باشد.
او پیشنهاد کرد: «علاوه بر این، همانطور که هم مدیر عامل و هم مدیر ارشد مالی پس از ساربانس آکسلی و رسوایی انرون مسئول فساد شدند، CISO ها نباید تنها نقش های مقصر در صورت تخلف در مورد نفوذها و تخلفات باشند.» .
“برخی نتیجه گیری های کلی وجود دارد که می توان نتیجه گرفت. هالند به TechNewsWorld گفت: من نگران عواقب ناخواسته این پرونده هستم. CISO ها در حال حاضر یک کار چالش برانگیز دارند و نتیجه پرونده خطرات را برای CISO افزایش می دهد.
سوالات بی پاسخ انتقادی
«سازمانها باید بدانند که چگونه اقدامات تک تک کارکنان میتواند آنها و دیگران را در معرض فرآیند عدالت کیفری قرار دهد. و متخصصان امنیت اطلاعات باید بدانند که چگونه از مسئولیت شخصی در قبال اقداماتی که در واکنش به حملات سایبری جنایی انجام می دهند اجتناب کنند.
منبع: https://www.technewsworld.com/story/twisted-cyber-case-finds-former-uber-security-chief-guilty-of-data-breach-coverup-177190.html?rss=1
نگرانی هالند شامل این است که چگونه نتیجه این آزمایش ممکن است بر تعداد رهبرانی که مایل به قبول مسئولیت شخصی بالقوه نقش CISO هستند تأثیر بگذارد. او همچنین نگران افشای پروندههای افشاگر بیشتر مانند مواردی است که از توییتر رشد کرده است.
پرونده وزارت دادگستری علیه سالیوان به ممانعت از اجرای عدالت و اقدام برای پنهان کردن یک جنایت از مقامات بستگی دارد. محکومیت حاصل میتواند تأثیر طولانیمدتی بر نحوه برخورد سازمانها و مدیران فردی به واکنش به حوادث سایبری، به ویژه در مواردی که شامل اخاذی باشد، داشته باشد.
ریک هالند، افسر ارشد امنیت اطلاعات و معاون راهبردی، معتقد است که فقط هیئت منصفه به شواهد پرونده دسترسی داشت، بنابراین ارائه جزئیات خاص این موضوع نتیجه معکوس دارد. سایه های دیجیتال، ارائه دهنده راه حل های مدیریت ریسک دیجیتال.
دادستان های فدرال خاطرنشان کردند که این پرونده باید به عنوان هشداری برای شرکت ها در مورد نحوه رعایت مقررات فدرال هنگام رسیدگی به نقض شبکه خود باشد.
تبلیغات