要約
- Caesars Entertainment は、情報技術ネットワーク内の不審な活動が、アウトソースされた IT サポートベンダーに対するソーシャルエンジニアリング攻撃に起因することを開示した。同社は、不正な第三者が Caesars Rewards ロイヤルティプログラムデータベースのコピーを入手したと述べた。
- 州当局の通知記録によると、不正アクセスは2023年8月18日、情報の持ち出し開始は8月23日頃、個人情報が含まれていることの確認は9月7日、公開開示は9月14日、消費者への通知は10月6日である。
- コピーされたデータベースには、多数の会員の運転免許証番号や社会保障番号が含まれていた。Caesars は、会員のパスワードや PIN、銀行口座情報、決済カード情報が取得された証拠はないと述べた。
- メイン州の記録では、メイン州在住者41,397人を特定し、全体的な影響を受けた人口は未確定とされている。この州の数字は全国的な合計ではなく、入手可能な記録は、すべてのロイヤルティ会員に両方の機密識別子が割り当てられていることを支持するものではない。
- Caesars は、顧客向けの物理的施設、オンラインおよびモバイルゲーミングアプリケーションは中断なく稼働し続けたと述べた。したがって、このインシデントは Caesars のカジノ停止や収益サイクルの中断として適切に説明されるものではない。
- 確認されたトリガーは、それ自体で完全な根本原因を確立するものではない。発信者確認、要素リセット、ベンダー特権、セグメンテーション、ログ記録、データ保持、エスカレーションは、攻撃経路によって提起される管理上の問題であり、公開記録はすべての内部設定や決定を明らかにするものではない。
- Scattered Spider、Octo Tempest、ALPHV に関する脅威レポートは、ヘルプデスクへのなりすましとアイデンティティ侵害が予見可能なリスクであった理由を説明している。しかし、Caesars インシデントへの公式な属性を確立するものではない。
- 修復は、アクセスが封じ込められた、または是正措置が取られたと言うだけでは証明されない。同じサポート経路、特権境界、データ範囲、検出証拠、通知プロセスが時間をかけてテストされ、独立して立証できる場合にのみ、修復は信頼できるものとなる。
隠された扉はカジノフロアにはなかった
ロイヤルティプログラムは、親しみやすいように設計されている。会員はアカウント番号を提示し、特典を受け取り、ステータスを築き、企業がその関係を記憶することを期待する。その便利な体験の背後には、アイデンティティリポジトリがある。そこには、ある顧客を別の顧客と区別し、訪問間のアクティビティを結びつけ、長年にわたって特典を管理するために必要な詳細が含まれている。商業的価値は継続性から生まれる。リスクも同様である。
Caesars のインシデントは、顧客がほとんど目にすることのない制御ポイントを明らかにした。同社の2023年9月の提出書類によると、不審なネットワーク活動は、アウトソースされた IT サポートベンダーに対するソーシャルエンジニアリング攻撃に起因していた。不正な第三者がロイヤルティプログラムデータベースのコピーを入手した。したがって、リスクへの経路は、顧客が悪意のあるリンクをクリックしたり、公開アプリケーションが販売時点で失敗したりしたこととして説明されなかった。それは、企業の運営を支援するために存在するサポート関係を通じて実行された。
その区別は、説明責任の問いを変える。ベンダーを外部と見なし、ロイヤルティデータベースを内部と見なすのは簡単であり、あたかも組織の境界がそれらのリスクを分離しているかのように。実際には、境界は能力によって定義される。サポート ID が資格情報をリセットし、認証要素を変更し、アクセスを承認し、顧客記録を含むシステムに到達できる場合、その ID は顧客データ制御プレーンの一部である。雇用主の名前は、それに付随する権限を減らすものではない。
また、運用の継続性とデータの害が乖離する可能性もある。Caesars は、顧客向けの物理的施設、オンラインおよびモバイルゲーミングアプリケーションは中断なく稼働し続けたと述べた。この声明はインシデントを些細なものにするものではない。それは、主要な確認された害の表面がシャットダウンとは異なることを意味する。顧客はブランドに関わり続けることができた一方で、ロイヤルティデータのコピーが企業の管理外に存在していた。
これが有用な説明責任テストである。組織は、可用性の保護とアイデンティティデータの保護の間で選択を強いられるべきではない。また、中断のないサービスを機密性の証拠の代わりに使用すべきでもない。問題は、アウトソースされたサポートをめぐる管理が、ロイヤルティデータベースの価値と寿命を考慮して設計されていたかどうかである。
まず証拠の境界を明確にする
最も強固な説明は、確認されたことと推論にすぎないことを分離することから始まる。Caesars の Form 8-K がインシデントに関する主要な企業開示である。州司法長官の記録とサンプルの消費者通知は、日付、居住者レベルの報告、通知を受けた個人に提供された説明を追加する。その後の四半期報告書および年次報告書は、訴訟、規制調査、保険、是正措置、ガバナンスにまで記録を拡張する。
これらの記録はすべての質問に答えるものではない。承認された企業開示において、アウトソースされたサポートベンダーを特定していない。すべての認証ステップ、使用された正確な特権、完全なアクセス経路、イベント中に生成されたすべてのアラートを開示していない。指名された犯罪グループを公式に属性として確立していない。身代金の支払いや金額を確立していない。コピーされたデータが削除されたことを証明していない。
企業の声明と独立した調査結果の違いも重要である。Caesars の説明は、インシデント、ベンダー関係、コピーされたデータベース、企業の対応を特定するため、不可欠である。しかし、是正措置が実施されたという声明は、企業がその表明を行ったという証拠である。それ自体がテスト結果であるわけではない。同じことが、期待される財務的重要性、保険、可能性のある補償に関する企業の見解にも当てはまる。
裁判所の記録には独自の境界が必要である。告訴状は失敗と害を主張する。関連する事件を調整したり手続きを管理する命令は、訴訟がどのように管理されているかを示すものであり、申し立てが証明されたことを示すものではない。規制当局の調査は継続的な監視を示すものであり、責任の最終決定ではない。
技術的な勧告は別のカテゴリに属する。政府やセキュリティ企業の資料は、従業員になりすましたり、ヘルプデスクに圧力をかけたり、多要素認証を操作したり、データ窃盗や恐喝を追求する脅威クラスターが使用する戦術を説明している。これらは管理上の問題を理解可能にする。しかし、Caesars にそれらのグループを結びつけるインシデント固有の公式記録がなければ、属性のギャップを埋めることはできない。
これらの区別は衒学ではない。劇的だが根拠のないストーリーが、より重要なストーリーを置き換えるのを防ぐ。確認された記録は、ベンダーサポート ID と機密性の高い顧客データベースに対する実際の管理を検討するには十分である。指名されたベンダー、支払い、加害者についての推測は、証拠が不確実性を保持しているところに確実性を加えることになる。
5つの異なる時計を持つタイムライン
公開された年表は暗唱するには十分短いが、各日付は異なる制度的時計を表している。
メイン州司法長官の記録は、不正アクセスの日付として2023年8月18日を挙げている。これがアクセス時計である:不正な存在が記録され始めた時点。それは、準備がいつ始まったか、資格情報がどのように取得されたか、各内部システムにいつ到達したかを必ずしも明らかにしない。
記録によると、情報の持ち出しは8月23日頃に開始された。これがデータ移動時計である。プレゼンスと情報のコピーを分離する。アクセスを防ぐための制御は、異常なクエリ、一括抽出、または外部への転送を検出するための制御と同じではないため、このギャップは重要である。システムは最初のレイヤーで失敗しても、2番目のレイヤーで害を軽減できる。
Caesars は9月7日に、影響を受けた資料に個人情報が含まれていることを確認した。これが調査時計である。これは、企業が関連するデータ境界を確認した時点を反映しており、誰かがデータが関与している可能性があると疑った最初の瞬間ではない。公開記録は、アクセスから確認までのすべての調査決定を提供するものではない。
9月14日、Caesars は Form 8-K を提出した。これが市場開示時計である。提出書類は、アウトソースされた IT サポートベンダーに対するソーシャルエンジニアリング攻撃、ロイヤルティデータベースのコピー、問題となっている情報のカテゴリを特定した。また、顧客向けの物理的施設、オンラインおよびモバイルゲーミングアプリケーションは中断なく稼働し続けたと述べた。
メイン州の記録は、消費者通知日として10月6日を挙げている。これが個人通知時計である。消費者通知は、企業の調査を個人が行動できる情報に変換しなければならない:何が起こったか、どのデータが関与したか、どのような保護が提供されるか、誰に連絡するか。サンプル通知は2年間のアイデンティティ保護サービスを提供した。
これらの時計は、企業が特定の日数「待った」という単一の主張にまとめるべきではない。承認された記録は、各ステップの背後にあるすべての法的、鑑識的、または運用上の依存関係を示していないからである。しかし、それはより難しい質問を支持する。監視はいつ最初に不審な活動を特定したか?アクセスはいつ封じ込められたか?捜査官はコピーされた記録を人々にどれだけ迅速にマッピングできたか?どの決定がアウトソースされたプロバイダーに依存していたか?通知データと市場データは同じ証拠ベースから導き出されたか?
成熟したインシデント記録は、最終的にこれらの時計を調整する必要がある。アクセス日、持ち出し期間、確認日、開示日、通知日は、追跡可能な一連の証拠と決定に結びつくべきである。その調整がなければ、部外者はマイルストーンを見ることはできるが、それらを生み出した制御システムの質を見ることはできない。
何がコピーされたか、そして何が確立されなかったか
データの説明は正確でなければならない。Caesars は、コピーされたロイヤルティデータベースに、多数の会員の運転免許証番号や社会保障番号が含まれていると述べた。「および/または」という表現が重要である。影響を受けるすべての記録が両方の識別子を保持しているとは言っておらず、すべての Caesars Rewards 会員がいずれかを失ったという主張を支持するものではない。
同社はまた、会員のパスワードや PIN、銀行口座情報、決済カード情報が取得された証拠はないと述べた。「証拠がない」というのは、企業が利用できる証拠についての声明であり、取得が不可能だったという形而上学的な保証ではない。それでも、責任ある説明のための適切な境界である。インシデントを、証拠のない決済カード侵害に膨らませるべきではない。
メイン州の記録は具体的な州の数字を示している:41,397人の居住者。影響を受けた総数は未確定とリストされている。州の居住者数は、1つの司法管轄区に対する規制上の報告質問に答えるものである。それを掛け算したり、外挿したり、全国的な人口として再ラベル付けすることはできない。また、他の場所で流通している全国的な数字を、承認された証拠によって確立されることなく、この説明に持ち込むことはできない。
この正確さは、単なる防御的な文章ではない。データの種類が異なれば、リスクと修復の負担も異なる。パスワードは変更できる。決済カードは交換でき、確立されたネットワークを通じて監視できる。社会保障番号や運転免許証番号はより永続的である。侵害された組織が元のアクセス経路を封じ込めた後でも、なりすましに使用され続ける可能性がある。
その永続性こそが、ロイヤルティデータの保持が精査に値する理由である。プログラムは、登録、資格確認、年齢確認、本人確認、不正防止、規制対象活動のために情報を収集する場合がある。これらの目的は、すべてのフィールドを同じ到達可能な環境に無期限に保持することを自動的に正当化するものではない。説明責任の問いは、フィールドに一度目的があったかどうかではない。それは、その継続的な保持、場所、保護、アクセス可能性が、継続的なニーズに比例していたかどうかである。
公開記録は、Caesars の完全な保持スケジュール、データベースアーキテクチャ、またはセグメンテーション設計を提供していない。したがって、過剰な保持がインシデントを引き起こしたことを証明することはできない。しかし、これらの制御が分析に属する理由を示している。長寿命の識別子がコピーされると、システムを復元するという約束はその排他性を回復できない。
停止のナラティブは誤ったナラティブになるだろう
Caesars と MGM は同じ時期にサイバーインシデントを開示し、公の報道はしばしばそれらを並べて配置した。この近接性は、深刻な事実の混入リスクを生み出す。MGM に関連して報告された運用上の影響を Caesars に割り当てることはできない。一方の企業の顧客データ調査結果で、他方の記録のギャップを埋めることはできない。共通の脅威ナラティブは、別々の証拠の痕跡を統合することはできない。
Caesars は、顧客向けの物理的施設、オンラインおよびモバイルゲーミングアプリケーションは中断なく稼働し続けたと明示的に述べた。これにより、収益サイクルやカジノ停止のテーゼはこのインシデントには不適切となる。また、可用性は維持されても機密性は損なわれる可能性があるという有益な対照を提供する。
組織はしばしば、稼働時間を通じて回復力を伝える。稼働時間は測定可能で可視的であり、重要である。しかし、顧客はその関係の背後にある記録がコピーされている間でも、取引を正常に完了できる。アイデンティティデータが管理された環境を離れている間も、施設は開いているままでいられる。公の報道が継続性を称賛する一方で、データ管理に同じ重みを与えなければ、結果を誤って説明する可能性がある。
正しい区別は、「一方の企業が成功し、他方が失敗した」ではない。承認された記録は比較監査ではない。区別はブラスト半径の種類の間にある。Caesars の場合、企業報告された運用上の境界は維持されたが、ロイヤルティデータの境界は維持されなかった。したがって、説明責任は、顧客向けサービスの復旧ではなく、サポート ID、特権、データガバナンスに向けられる。
そのより狭い枠組みは、より公平でもある。それは Caesars に、同社が発生しなかったと言った混乱を割り当てない。コピーされたデータを軽視しない。記録に実際に記載されているシステムと主張に照らしてイベントを評価する。
ヘルプデスクはアイデンティティ権限機関である
ヘルプデスクは一般にサービス機能として説明される。現代の企業では、それはアイデンティティ権限機関でもあり得る。発信者が従業員であることを確認し、パスワードをリセットし、デバイスを登録し、多要素認証方法を変更し、アカウントのロックを解除し、より大きな特権を持つ誰かにリクエストをエスカレーションする場合がある。各アクションは、電話やメッセージングチャネルを通じて語られたストーリーを技術的なアクセスに変換できる。
その変換がソーシャルエンジニアリングの核心である。攻撃者は必ずしも暗号を打ち負かすわけではない。攻撃者は人やプロセスを説得して、主張を証明として扱わせる。圧力、親しみやすさ、緊急性、個人や組織に関する知識の断片が、偽のリクエストを日常的に見せかけることができる。
アウトソーシングはこの権限を排除しない。それは再配分する。ベンダーはサポート担当者を雇用し、連絡チャネルを運用する場合がある一方、Caesars はシステム、契約、アクセスルール、データ感度、許容可能なリスクを定義する。プラットフォームプロバイダーは認証機能を制御する場合がある。内部セキュリティチームは監視とエスカレーションを制御する場合がある。したがって、説明責任はリクエストに応答した人の場所に還元することはできない。
実際の問題は、誰が結果を変えられたかである。誰が確認方法を選択したか?誰が弱い回復経路を禁止できたか?誰がベンダーの特権を承認したか?誰が要素と特権アカウントの変更を監視したか?誰がベンダー接続を停止できたか?誰がサポートアクションの後に到達可能なデータを減らせたか?誰が制御が圧力下で機能するかテストできたか?
これらの質問は、特定の確認ステップが欠けていたことを推定するものではない。公開記録は完全なコールフローを開示していない。それらは、確認された攻撃経路によって露呈された制御面を特定する。
Okta からのインシデント前のガイダンスは、サポート担当者に向けたますます攻撃的なソーシャルエンジニアリングを説明し、比較的単純な対策を提案していた。後の FBI-CISA ガイダンスは、ヘルプデスクへのなりすましと多要素認証操作を含む脅威活動を説明した。重要性は属性ではない。それは予見可能性である。2023年までに、アイデンティティ回復に対するサポート担当者に権限を与える企業は、発信者確認をカスタマーサービスのエチケットではなくセキュリティ制御として扱う理由があった。
トリガー、根本原因、寄与条件は異なる
企業開示は確認されたトリガーを支持する:アウトソースされた IT サポートベンダーに対するソーシャルエンジニアリング攻撃。トリガーは、有害なシーケンスを開始または可能にするイベントである。それは自動的に根本原因ではない。
完全な根本原因は公開記録からは不明のままである。入手可能な資料は、決定的な弱点が発信者確認、要素リセット権限、資格情報処理、特権アクセス、監視、セグメンテーション、エスカレーション、またはそれらの組み合わせであったかどうかを明らかにしていない。サポート担当者に与えられた正確な指示、どの制御がバイパスされたか、例外プロセスが使用されたかどうか、不正アクセスがどのようにシステムを横断したかを示していない。
いくつかの寄与条件はもっともらしいが、それらはそのようにラベル付けされたままにしなければならない。委任されたサポート権限は、貴重なシステムへの経路を作成した可能性がある。長寿命のロイヤルティデータは、アクセスの結果を増大させた。ベンダー境界とデータガバナンス境界の分離は、複合リスクをより見えにくくした可能性がある。これらの命題は、インシデントが統合された制御分析に値する理由を説明する。それらは特定の構成に関する調査結果ではない。
検知は別の段階である。記録は不正アクセス、情報持ち出し、確認の日付を提供するが、最初のアラート、アラートの所有者、または完全な封じ込めシーケンスは提供しない。制御は初期アクセスを防ぐことに失敗しても、リスクの高い要素変更、ありえない移動、異常な特権使用、大規模なデータベースクエリ、または異常な外部への移動を検出できる。そのようなシグナルが存在したかどうか、それらがどのように処理されたかは、ここでは未公開のままである。
対応もまた別である。Caesars は、脅威を封じ込め根絶するための措置を講じ、法執行機関やサイバーセキュリティ企業と協力したと述べた。後の提出書類は、Caesars とベンダーに関わる是正措置に言及した。これらは対応声明である。それらの有効性は、企業が重要だった経路を特定し変更したかどうかに依存する。
復旧は、企業が顧客向けの中断を報告しなかったため、単にサービスの再開ではない。機密性インシデントの場合、復旧は管理の回復を意味する:不正アクセスの除去、資格情報と要素の保護、特権の見直し、証拠の保存、影響を受けた人々の特定、通知の送付、継続的な露出の監視。
これらの段階を分離しておくことで、ソーシャルエンジニアリング自体がすべてを説明するという便利だが誤解を招く結論を防ぐ。人が騙されたか、プロセスが操作された。制度的な問題は、なぜその欺瞞が機密データベースに到達できたのか、そして組織がもはやそれができないことをどのように実証できるのかである。
予見可能性は属性を確定しない
Scattered Spider に関する FBI-CISA の勧告と Octo Tempest に関する Microsoft の資料は、ソーシャルエンジニアリング、アイデンティティ侵害、多要素認証操作、データ窃盗、恐喝を含む脅威行動を説明している。ALPHV BlackCat に関する司法省の記録は、ランサムウェアエコシステムに関する文脈を提供する。これらを合わせると、サポートチャネル攻撃が既知の深刻な脅威環境の一部を形成していたことが示される。
それらは、それらの指名されたグループのいずれかが Caesars インシデントを実行したことを確立するものではない。Caesars の承認された企業開示はその属性を行っていない。同様の戦術は異なる人々によって使用される可能性があり、公的なラベルは重複したり変化したりする可能性がある。責任ある分析は、戦術的な類似性を事実上の識別に変えてはならない。
同じ規律が身代金の報告にも適用される。この説明に結びつけられた証拠は、Caesars が身代金を支払ったことや金額を特定することを確立していない。他の場所で発表された主張は、馴染みのある恐喝のナラティブに適合するという理由だけで、確定した事実として繰り返されるべきではない。
予見可能性は依然として重要である。組織は、将来の侵入者の名前を知らなくても、その方法を予測できる。勧告やインシデント前の業界ガイダンスが、攻撃者がヘルプデスクに圧力をかけ、認証回復を操作することを説明している場合、リーダーシップは自社のサポートチェーンが準備できているかどうかを尋ねることができる。高リスクの変更は独立した確認の対象となっているか?サポート ID は、攻撃者が取得できる情報に依存して機密変更を行うことができるか?要素リセットは、即時のサポートインタラクション以外の誰かが評価しなければならないアラートを生成するか?
この区別は、より堅牢な形の説明責任を生み出す。属性は誰が攻撃したかを尋ねる。制御分析は、なぜ方法が機能したか、再発がどのように制約されるかを尋ねる。前者は論争のままか不明のままである可能性がある。後者は、権限、データ、証拠について検証された事実を使用して進めることができる。
また、誤った確実性から記事を保護する。指名された敵対者は、失敗を例外的に見せるナラティブの近道になり得る。ヘルプデスクへのなりすましは、ブランドに関係なく繰り返し可能な制御問題である。組織の義務は、後でそれを使用する人物に付けられるラベルを予測することではなく、方法に備えることである。
アウトソーシングは作業を分割するが、証拠の必要性を排除しない
契約は義務を割り当てる。それらは、重要な制御が機能しているかどうかを買い手が知る必要性を排除しない。Caesars はベンダーに、担当者のトレーニング、発信者の確認、資格情報の保護、アクションのログ記録、インシデントの報告、保険の維持を要求する場合がある。正確な条件は承認された記録に含まれていないため、契約違反について結論を引き出すことはできない。ガバナンスの原則はより広い:アイデンティティに敏感なサポートをベンダーに依存する組織は、委任された制御が機能しているという証拠を依然として必要とする。
その証拠は、権限マッピングから始めるべきである。すべてのベンダーロールは定義された能力を持つべきである:どのアカウントに触れられるか、どの要素をリセットできるか、どのシステムに到達できるか、どの承認が必要か、どのアクションが禁止されているか。「サポート」や「管理者」などのラベルは、実際のリスクを表現するには粗すぎる。
次の層は、トランザクション証拠である。高リスクのアイデンティティ変更は、誰がリクエストしたか、身元がどのように確認されたか、誰が承認したか、何が変更されたか、その後どのシステムがアクセスされたか、異常な行動が続いたかどうかの記録を生成する必要がある。目的はそれ自体のための監視ではない。それは再構築である。リクエストが詐欺であることが判明した場合、捜査官は推測することなく、連絡から技術的な結果に移行できるべきである。
監督はまた、ベンダーの保証のみに依存しないテストを必要とする。組織はサポート記録をサンプリングし、なりすましシナリオをリハーサルし、要素リセット制御を検査し、エスカレーションチャネルが機能することを検証できる。調査結果は、契約管理、アクセス設計、セキュリティリーダーシップに結びつけるべきである。繰り返されるサポートの弱点は、買い手が広範な技術的権限を変更しないままにしておく場合、単なるトレーニングの問題ではない。
これらのどれも、ベンダーを唯一の責任者にするものではない。Caesars はロイヤルティデータを収集し保持した価値提案を管理していた。同社はサービス関係を選択または承認した。内部チームは少なくとも一部のアーキテクチャ、監視、インシデント対応を管理していた。他のテクノロジープロバイダーは製品機能を管理していた可能性がある。正確な法的配分はこの記録の範囲外である。実際の説明責任は、結果を防止、検出、制限、または立証する各当事者の能力に従う。
名前のないベンダーは名前がないままでいるべきである。身元についての推測は、制御設計から注意をそらし、企業記録なしに非難を割り当てるリスクを冒すことになる。より強い質問は、その役割を占めるベンダーが、説得力のあるなりすましに抵抗するのに十分な強力な確認に直面するかどうかである。
最小特権には回復経路を含める必要がある
最小特権はしばしば通常のアカウント使用に適用される:人は仕事に必要なアクセスのみを受け取るべきである。ソーシャルエンジニアリングは第二の次元を露呈する。回復経路は一時的な特権昇格メカニズムになり得る。
従業員は通常の業務中に強力な多要素認証を使用する場合がある。サポートインタラクションが弱い本人確認の後にその要素を置き換えることができる場合、アカウントの実効強度は回復プロセスの強度である。認証はシステムであり、単一のプロンプトではない。
そのため、サポート特権は異常に敏感である。ベンダーワーカーは、他の誰かがロイヤルティデータベースに到達できるようにするために、直接アクセスする必要はない場合がある。資格情報を変更したり、新しい方法を登録したり、特権 ID のロックを解除する権限で十分な場合がある。制御マッピングにはこれらの間接的な能力を含める必要がある。
いくつかのセーフガードが設計上の質問として関連する。高リスクのリセットは、別途検証されたチャネルを通じたコールバック、責任あるマネージャーからの承認、遅延、第二のレビュー担当者、または最も強力な ID のための対面方式を必要とする場合がある。特権的な変更は、アカウント所有者とセキュリティ担当者に即時アラートをトリガーする可能性がある。新しくリセットされたアカウントは一時的な制限に直面する可能性がある。ベンダーアクセスは時間制限があり、特定のケースに関連付けられる可能性がある。
公開記録は、インシデント前に Caesars またはそのプロバイダーがこれらの措置のどれを使用したかを示していない。欠落したセーフガードが証明された原因であると宣言することは裏付けがない。それでも、インシデントは、サポート権限をデータ権限とは別に扱うことの結果を確立する。
セグメンテーションは同じ問題の一部である。侵害された ID がサポートアクションから永続的な顧客識別子を含むシステムに移動できる場合、アーキテクチャは経路に沿って追加の決定とシグナルを提供する必要がある。サポートの失敗がデータベースコピーイベントになる必要はない。独立した障壁の数と質がブラスト半径を決定する。
したがって、説明責任テストは、企業が一般的に多要素認証を指摘できるかどうかではない。それは、認証、回復、特権、セグメンテーションが、敵対的な圧力の下で1つのチェーンとして機能するかどうかである。
ロイヤルティデータベースは時間シフトされたリスクを運ぶ
ロイヤルティシステムは蓄積を報奨する。会員の履歴とステータスは、関係が継続するにつれてより価値が高くなる。同じ設計がデータ蓄積を促進する可能性がある:古いアイデンティティフィールドはアカウントに付属したままになり、システムはより多くのサービスと統合し、記録は削除が分析、コンプライアンス、カスタマーサービスを妨げる可能性があるため存続する。
セキュリティリスクは時間シフトされる。ビジネス上の利益は徐々に実現されるが、露出のコストは1回のインシデントで発生し、何年も続く可能性がある。コピーされた社会保障番号は取り消せない。運転免許証番号は通知期間を超えて有用であり続ける可能性がある。アイデンティティ保護サービスは悪用の検出に役立つが、コピーされた記録を再び排他的にすることはない。
したがって、データ最小化は運用上の制御として扱われるべきであり、プライバシーのスローガンではない。リーダーは、各機密フィールドがなぜ収集されるのか、どのくらい必要か、どのコピーが存在するか、どのサポートおよびサービス ID がそれに到達できるか、どのイベントが削除または分離をトリガーするかを知る必要がある。保持例外には責任ある所有者と有効期限があるべきである。
Caesars の記録は、同社の完全な最小化プログラムを判断するのに十分な情報を明らかにしていない。しかし、コピーされたロイヤルティデータベースに多数の会員の非常に永続的な識別子が含まれていたことを確立している。その結果、保持の問題は不可避となる。
局所性は地理よりも広い意味でも重要である。機密データは中央のプログラムに存在する一方、その周辺のシステムに対する権限は内部チームと外部プロバイダーに分散している可能性がある。アクセスを管理する人々は、組織的に顧客コミュニケーションに責任を持つ人々から遠く離れている可能性がある。データベースは企業の「内部」にあるが、他の場所で管理されている関係を通じて露呈する可能性がある。
効果的なデータインベントリは、情報を制御経路に接続する必要がある。社会保障番号がシステムに存在することを知っていても、セキュリティリーダーがそのシステムへのアクセスを可能にするすべての役割を特定できなければ不完全である。ベンダーがサポートアクセスを持っていることを知っていても、契約管理者が下流のデータの感度を見ることができなければ不完全である。
説明責任のギャップはそれらのマップの間に形成される。それを埋めるには、データ感度、アイデンティティ権限、ベンダー依存関係、監視証拠の単一のビューが必要である。
検知は侵入だけでなく結果を測定すべきである
予防はアクセスを止めることが望ましいため注目を集める。しかし、ソーシャルエンジニアリング防御はすべての偽のリクエストが認識されると仮定できない。検知は最初の連絡を超えて見る必要がある。
認証変更はシグナルを生成する可能性がある:新しい要素、異常なデバイス、非定型の場所、予期しない特権使用、通常のサポートケース外のアクセス。データベースアクティビティは他のシグナルを生成する可能性がある:異常なクエリ、広範なエクスポート、持続的な読み取り、または通常はロイヤルティ記録を扱わない ID によるアクセス。ネットワーク監視は、通常のビジネスと矛盾する外部への動きを検出する可能性がある。
これらは証拠のカテゴリであり、Caesars 環境についての主張ではない。公開された年表はアクセスと情報持ち出しの日付を提供するが、内部の検出記録は提供しない。したがって、承認された資料から、どのアラートが成功したか、どのアラートが失敗したか、各イベントがどの程度迅速に理解されたかを結論付けることは不可能である。
その不確実性自体が、信頼できるインシデント後の説明が答えられるべきことを特定する。不正な ID はどのくらいアクティブだったか?最初の信頼できる指標は何か?どの制御がサポートイベントを後のデータアクセスに結びつけたか?情報持ち出しは直接検出されたのか、調査中に推測されたのか?影響を受けた記録はどのように列挙されたか?
メトリクスはチェーン全体を反映すべきである。ヘルプデスクは迅速な応答時間と高い顧客満足度を報告する一方で、不正なリセットへの耐性を測定できない可能性がある。セキュリティチームはアラートボリュームを報告する一方で、高リスクのサポート変更がタイムリーな決定を受けるかどうかを示せない可能性がある。プライバシーチームは通知完了を報告する一方で、影響を受けた記録がどの程度正確にマッピングされたかを示せない可能性がある。
有用なメトリクスは、単にサポートリクエストを閉じる平均時間ではない。それは、正当な回復と敵対的な回復を区別し、悪用を封じ込め、データの結果を判断するために必要な時間と証拠である。そのメトリクスは、ベンダー管理、アイデンティティエンジニアリング、セキュリティ運用、プライバシーに共同で属する。
封じ込めは指示対象を必要とする主張である
Caesars は脅威を封じ込め根絶するための措置を講じ、後に企業とベンダーの両方に対する是正措置に言及した。これらの声明は、修復活動が発生したことを示している。有効性を評価するために、読者は正確に何が封じ込められたかを知る必要がある。
侵害された ID は無効化されたか?認証要素は再登録されたか?ベンダーセッションは無効化されたか?特権ロールは削減されたか?統合経路はセグメント化されたか?サポート手順は変更されたか?監視ルールは追加されたか?各アクションは異なる指示対象に対処する。
公開記録は制御ごとの完全な回答を提供しておらず、公開詳細の欠如は行動の欠如を証明するものではない。それは、「封じ込められた」のような広範な言葉が説明責任の全負担を負うことができないことを意味する。
機密性インシデントの場合、根絶にも限界がある。組織はシステムから侵入者を除去できる。内部制御を回復するだけで、すでにコピーされた知識を消去することはできない。Caesars は、盗まれたデータが削除されることを確実にするための措置を講じたと述べたが、その結果を保証できないことを認めた。
その文は説明責任の記録にそのまま残るべきである。それは行動と不確実性を同時に伝える。不確実性を削除することは、意図を結果に変えることになる。不確実性を行動が重要でなかった証拠として扱うことも同様に不当である。
適切な結論は、封じ込めには2つの領域があるということである。管理された環境は修復および監視できる。外部コピーは残余リスクとして残り、その処分は検証不可能な場合がある。顧客保護、通知、長期的な監視が存在するのは、それらの領域を再び同一にすることができないからである。
通知の正確性はインシデント管理の一部である
通知は時に技術的イベントの管理的終了として扱われる。実際には、それは調査が信頼できるデータマップを生成したかどうかをテストする。
有用な通知は、証拠が支持する以上に知っているふりをすることなく、いくつかの質問に答えなければならない。何が起こったか?アクセスとデータ移動はいつ発生したか?この受信者にとってどのカテゴリが関与したか?どのカテゴリが取得されていないと判明したか?どのようなサービスが利用可能か?受信者は何を監視すべきか?
州の記録とサンプル通知はそのチェーンの一部を提供する。メイン州の記録は日付とメイン州居住者の数を特定する。消費者通知はインシデントを説明し、2年間のアイデンティティ保護サービスを提供する。カリフォルニアの記録は別の公式通知チャネルを提供する。
正確性が重要なのは、広範な警告が調査の負担を顧客に転嫁する可能性があるからである。すべての受信者が記録に関係なく同じ可能性のあるデータタイプのリストを受け取る場合、人々は自分のリスクを理解できない。企業が不確実性を過小評価する場合、証拠が不完全であるにもかかわらず、人々は識別子が安全であると想定する可能性がある。
Caesars の開示は、境界のある言語の有用な例を提供する:多数の会員の運転免許証番号や社会保障番号、およびパスワードや PIN、銀行口座情報、決済カード情報が取得された証拠はない。これらの声明は、既知および証拠のないカテゴリを定義し、すべての記録が同一であったと主張することはない。
メイン州の数字は管轄区固有のままにしなければならない。1つの州の41,397人の居住者から全国的な合計を推測することはできず、特に記録が合計を未確定としている場合にはなおさらである。適切な侵害コミュニケーションは、そのようなギャップを事実として提示される推定値で埋める圧力に抵抗する。
通知はまた、制御設計にフィードバックする。どの人やフィールドが関与したかを判断するのに過度の手作業が必要な場合、データアーキテクチャはあまりにも不透明である可能性がある。正確に通知する能力は、システムが設計され、記録が保持され、ベンダーアクセスが記録されるときに考慮されるべきであり、インシデント後だけではない。
顧客保護は予防の代わりにはならない
2年間のアイデンティティ保護サービスは、通知された人々に監視と支援を提供できる。それは具体的な対応措置である。それは、永続的な識別子の失われた排他性を回復することと同等ではない。
この区別は説明責任にとって重要である。なぜなら、インシデント後のサービスは可視的で数えやすいからである。組織は登録期間とサポートチャネルを報告できる。失敗した、またはテストされた予防制御(本人確認、アクセス制限、監視、最小化)は要約するのが難しい。
完全な救済モデルは少なくとも3つの層を持つべきである。最初の層は、明確な通知、監視、サポートを通じて個人を保護する。2番目の層は、変更されたアクセス、アーキテクチャ、手順、監視を通じて組織を修復する。3番目の層は、両方の層が機能しているという証拠を生成する。
公開記録は最初の層を基本的なレベルで確認し、2番目の層での活動を説明する。持続的な有効性の独立した証明は、開示言語自体には含まれていない。そこで後のガバナンスと監査が重要になる。
顧客はまた、関与するデータと自身の状況に応じて異なるリスクに直面する。単一のサービス提供はそれらの違いを消し去ることはできない。コピーされたフィールド、悪用の継続的な監視、アクセス可能な支援についての正確性は、保護製品の期間とともに重要である。
より広い教訓は、補償のような措置が制御クレジットになるべきではないということである。露出後の支援の提供は適切であるが、露出を許したサポートおよびデータシステムに適用される精査を減らすべきではない。
訴訟と規制調査はタイムラインを延長する
後の Caesars の提出書類は、集団訴訟の可能性や州規制当局からの照会を報告した。また、損失はまだ見積もりできず、保険および第三者による補償の可能性について議論した。
これらの開示は、インシデントが最初の通知後も説明責任の問題であり続けたことを示している。法的請求は、セキュリティ、開示、害に関する申し立てをテストできる。規制当局は記録と説明を要求できる。保険プロセスは損失の配分を検討できる。これらの活動のいずれも、自動的に根底にある申し立てを確立するものではない。
手続き上の裁判所資料は特に読み過ごされやすい。事件を関連付けたり調整したりする命令は、司法運営を示す。それは、Caesars、ベンダー、または別の当事者が義務に違反したと判断するものではない。告訴状は、裁判所が別段の判断を下すか、当事者がより狭い声明を支持する条件で解決するまで、申し立てとして説明されるべきである。
保険は別のガバナンスの問いを導入する。補償は財務的変動を減らすことができるが、顧客の信頼や運用責任を保険会社に移すものではない。第三者からの補償の可能性は、最終的なコスト配分に影響を与える可能性があるが、どの機関がデータを収集し、会員と通信したかを変えるものではない。
初期段階で損失を見積もれないことは驚くべきことではない。法的防御、規制対応、通知、監視、技術変更、請求は時間とともに展開する可能性がある。しかし、それは、インシデントが即時の運用効果のみを通じて評価できない理由を示している。
ロイヤルティデータベースは、顧客向けの運用が継続している間にコピーされた。したがって、財務的および制度的な結果は、調査、消費者保護、訴訟、規制、保険、ガバナンスというより遅いチャネルに移行した。継続性のみのスコアカードはそれらを見逃すだろう。
ガバナンスはサイバーリスクをロイヤルティ提案に結びつけなければならない
その後の年次報告は、サイバーセキュリティガバナンスと継続的な修復を説明した。ガバナンスの言葉は、ビジネス設計を技術的権限に結びつけるときに意味を持つ。
Caesars にとって、関連するビジネス設計は単なる「情報技術」ではない。それにはロイヤルティ提案が含まれる:会員を認識し、関係をパーソナライズし、時間をかけて報酬を管理するために十分な情報を収集する。この提案は、ベンダー選定、アイデンティティアーキテクチャ、保持、インシデント計画に影響を与えるべき感度を持つデータベースを生み出す。
したがって、取締役会および経営陣の監督は、組織の境界を越える質問をすべきである。どの外部プロバイダーが機密性の高い会員データへのアクセスを可能にできるか?どのアイデンティティ回復アクションが最大の下流結果をもたらすか?それらの制御はどのくらいの頻度でテストされているか?どの調査結果が繰り返し発生しているか?データ保持はサポート侵害の影響をどのように変えるか?経営陣は是正措置が観察可能なリスクを変更したことを実証できるか?
部門ごとに編成された報告はチェーンを隠す可能性がある。ベンダー管理は契約パフォーマンスを報告する。ヘルプデスクはサービスレベルを報告する。セキュリティはインシデントを報告する。プライバシーは通知を報告する。ロイヤルティリーダーシップは会員エンゲージメントを報告する。Caesars のイベントは、それらのビューが共有シナリオを必要とする理由を示している。
ガバナンスはまた、活動と結果を区別する必要がある。完了したトレーニング、更新されたポリシー、展開されたツールは活動である。弱いリセットの減少、より強力な独立した検証、常設特権の削減、異常な変更のより迅速な検出、より小さな到達可能なデータセット、成功した訓練は結果である。
承認された記録は、同社の完全なガバナンスダッシュボードを明らかにしておらず、後の有効性についての評決を許すものではない。それは基準を支持する:監督は、元のサポート経路を是正措置から測定可能な証拠まで追跡できるべきである。追跡が保証声明で終わる場合、説明責任は不完全なままである。
検証可能な修復はどのように見えるか
検証可能な修復は、不確実性について正直な因果マップから始まる。確認されたシーケンスには、アウトソースされたサポートプロバイダーでのソーシャルエンジニアリング、不正なネットワークアクセス、ロイヤルティデータベースのコピーが含まれる。マップは、どのリンクがログや記録によって証明されているか、どれが可能性が高いか、どれが可能性があるか、どれが未知のままかを特定する必要がある。
次に制御の所有権が来る。各リンクには、それを変更する権限を持つ当事者が必要である。プロバイダーはサポートスクリプト、監督、一部のログを所有する場合がある。Caesars はアクセス設計、データアーキテクチャ、契約要件、インシデント調整を所有する場合がある。テクノロジーサプライヤーは認証機能を所有する場合がある。共有責任は、すべての当事者が別の当事者がチェックしていると想定するギャップではなく、明示的なインターフェースを生成する必要がある。
サポートプロセスはその後、敵対的テストを必要とする。テストは、説得力のある発信者が高リスクのアイデンティティを変更できるかどうか、第二のチャネルが真の独立性を提供するかどうか、例外が可視的であるかどうか、監督者が適切に対応するかどうかを検討すべきである。書面によるポリシーレビューに合格するだけでは、ライブプロセスが操作可能な場合は十分ではない。
特権の証拠は、ベンダーID が直接的および間接的に何ができるかを示すべきである。常設アクセスは可能な限り削減されるべきである。機密アクションは時間制限があり、承認され、文書化された目的にリンクされるべきである。要素リセットは、元の ID が持っていたすべての特権を黙って継承すべきではない。
アーキテクチャは結果を制限すべきである。侵害されたサポート ID は、永続的な個人識別子を含むシステムに到達する前に追加の制御に遭遇するべきである。データベースアクセスは特定され、監視され、比例的であるべきである。エクスポート機能は特に強力な制御に値する。なぜなら、1つの記録を読むこととリポジトリ全体をコピーすることは異なるリスクを提示するからである。
データガバナンスは失われる可能性のあるものを減らすべきである。機密フィールドは文書化された目的と保持期間を持つべきである。コピーは特定され、一貫して保護されるべきである。ロイヤルティ分析は、機密性の低い代替物で機能する場合に自動的にアイデンティティフィールドを受け取るべきではない。
検出証拠は、サポートイベントをその後の行動に結びつけるべきである。要素変更、特権使用、新しいデバイス、異常なデータベースクエリ、外部への転送に関するアラートは、責任あるレビュー担当者に届くべきである。訓練は、それらのレビュー担当者が迅速にシーケンスを再構築できるかを測定するべきである。
通知の準備はインシデント前にテストされるべきである。組織は、数か月の手動再構築なしで影響を受けた人とフィールドを特定できるかどうかを知るべきである。テンプレートは不確実性を隠すのではなく保持するべきである。州固有のカウントは州固有のままにすべきである。
最後に、リーダーシップはフォローアップ保証を委託すべきである。是正措置は、変更が存在するときに実装済みとマークできる。関連するシナリオが現在抵抗、検出、または封じ込められているという証拠が示された場合にのみ、有効とマークされるべきである。その証拠には、テスト結果、アクセスレビュー、例外傾向、インシデント訓練が含まれ得る。
この基準は、悪用可能な技術的詳細の公開を要求するものではない。それは、機関自体、その監督者、および適切な独立したレビュー担当者が、変更された制御と約束された制御を区別できることを要求する。
説明責任のための5つの反実仮想テスト
反実仮想は、組織が見出しではなくメカニズムを理解しているかどうかを明らかにするのに役立つ。
第一に、同じなりすまし試行がアウトソースされたプロバイダーではなく直接雇用されたヘルプデスクに到達したと仮定する。確認と承認のプロセスは実質的に強力だったか?そうでなければ、ベンダーの交換や非難は制御に対処しない。もしそうなら、リーダーシップはなぜ同等の権限が社外でより弱い保護を受けたかを説明すべきである。
第二に、アイデンティティリセットは成功したが、アカウントがロイヤルティデータに到達する前に別の障壁に遭遇したと仮定する。セグメンテーション、特権設計、またはデータベース監視がイベントを封じ込めたか?答えが不明な場合、組織は完璧なサポート決定に過度に依存している可能性がある。
第三に、データベースがより少ない永続的識別子を保持していたか、より短い期間保持していたと仮定する。通知範囲と長期的な顧客リスクはどのように変化するか?このテストは、保持が侵入を引き起こしたと仮定せずに、プライバシー設計をインシデント結果に結びつける。
第四に、顧客向けの運用が停止したと仮定する。リーダーシップは、より少ないアイデンティティデータがコピーされたとしても、イベントをより深刻に扱ったか?もしそうなら、機関は目に見えるダウンタイムを耐久性のある機密性の害よりも重く重み付けしている可能性がある。
第五に、是正措置後に類似のインシデントが発生したと仮定する。どの新しい記録が、捜査官がリクエスト、決定、要素変更、アクセス経路、データクエリをより迅速に特定できるようにするか?新しい証拠が存在しない場合、修復は手続き的であり、運用上ではない可能性がある。
これらのテストは、Caesars 内部で何が起こったかを確立するものではない。それらは、信頼できる説明責任対応が実証できるべきことを定義する。また、「ヘルプデスクをトレーニングする」のような狭い教訓がシステム再設計の代わりになるのを防ぐ。
次のインシデントのための証拠スコアカード
教訓は、完全なセキュリティの約束ではなく、証拠スコアカードとして表現できる。
本人確認:高リスクのサポート変更は、なりすましが収集または主張できる情報のみに依存しない検証を使用する。例外はまれで、時間制限があり、可視的である。
特権:ベンダーとサポートの役割は、明示的な直接的および間接的な能力を持つ。回復アクションは無制限のアクセスを黙って付与しない。常設特権は最小化される。
セグメンテーション:サポート侵害は、自動的に機密性の高い顧客リポジトリへの経路を提供しない。アイデンティティ回復と一括データアクセスの間には、追加の決定と監視が存在する。
データ最小化:永続的識別子は、文書化された目的、場所、保持期間、所有者を持つ。不要なコピーとフィールドは削除または分離される。
検知:ログは、サポート連絡先、アイデンティティ変更、特権セッション、データベースアクティビティ、外部への移動を接続する。アラートは行動できるレビュー担当者に届く。
対応:封じ込め声明は、影響を受けた ID、アクセス経路、データシステムを特定する。是正措置には、所有者、期限、有効性テストがある。
通知:捜査官は、どの人とデータカテゴリが関与しているかを判断できる。管轄区のカウントは、より広い合計として提示されない。不確実性は正確に述べられる。
ベンダー保証:契約要件は、保証のみではなく、テストと記録によってサポートされる。重要な弱点は、アクセス設計と商業的決定を変える可能性がある。
ガバナンス:経営幹部と取締役は、ロイヤルティ運用、ベンダー管理、アイデンティティ、セキュリティ、プライバシー、法的対応にわたる結合シナリオを見る。
残余リスク:機関は、回復された内部制御と、その環境外のコピーされたデータに関する不確実性を区別する。顧客保護はその永続的なリスクを反映する。
単一のスコアがセキュリティを証明するものではない。これらの記録が一緒になって、説明責任をテスト可能にする。それらは、組織が対応しただけでなく、失敗した経路の周りの権限と証拠を変更したことを示すことを可能にする。
説明責任は実際の制御に従う
Caesars のインシデントは単純なストーリーに抵抗する。承認された記録によれば、それは顧客向けのカジノ停止ではなかった。責任を持ってここで指名された脅威グループに帰属させることはできない。アウトソースされたプロバイダーは特定されていない。身代金の支払いは確立されていない。全国的な影響を受けた人数の合計はメイン州のカウントから導き出せない。コピーされたデータの削除は保証できない。
残っているものは依然として重要である。アウトソースされたサポート関係に対するソーシャルエンジニアリング攻撃が、不正アクセスと永続的なアイデンティティ情報を含むロイヤルティデータベースのコピーに先行した。Caesars は運用が継続したと述べ、データ境界を開示し、消費者に通知し、保護サービスを提供し、封じ込めと是正措置を説明した。後の提出書類は、問題を訴訟、規制調査、保険、ガバナンスに引き継いだ。
耐久性のある教訓は実際の制御に関するものである。サポートリクエストに応答する当事者は企業の外部にいる可能性があるが、そのインタラクションを通じて行使される権限は顧客関係の核心に到達できる。データはロイヤルティのために収集されるが、リスクはそれに到達できるすべてのアイデンティティおよびサービス依存関係に属する。
アウトソーシングは作業と専門知識を分散できる。証拠をオプションにすることはできない。Caesars とそのプロバイダーは、発信者がどのように信頼されるか、信頼がどのように技術的権限になるか、権限がどのように機密データに遭遇するか、悪用がどのように検出されるか、是正の主張がどのように証明されるかを知る必要がある。
顧客にとって、そのチェーンは壊れるまで見えない。リーダーシップにとって、次の電話が来る前に見えるべきである。
情報源
- https://www.sec.gov/Archives/edgar/data/1590895/000119312523235015/d537840d8k.htm
- https://www.sec.gov/Archives/edgar/data/1590895/0001193125-23-235015-index.htm
- https://www.sec.gov/Archives/edgar/data/1590895/000159089523000122/czr-20230930.htm
- https://www.sec.gov/Archives/edgar/data/1590895/0001590895-23-000122-index.htm
- https://www.sec.gov/Archives/edgar/data/1590895/000159089524000051/czr-20231231.htm
- https://www.sec.gov/Archives/edgar/data/1590895/000159089524000088/czr-20240331.htm
- https://www.sec.gov/Archives/edgar/data/1590895/000159089524000124/czr-20240630.htm
- https://www.sec.gov/Archives/edgar/data/1590895/000159089524000138/czr-20240930.htm
- https://www.sec.gov/Archives/edgar/data/1590895/000159089525000068/czr-20241231.htm
- https://www.sec.gov/Archives/edgar/data/1590895/000159089526000011/czr-20251231.htm
- https://www.maine.gov/agviewer/content/ag/985235c7-cb95-4be2-8792-a1252b4f8318/b21dc5d1-0bee-4a4c-92dc-bef4bbb519c9.shtml
- https://www.maine.gov/ag/attachments/985235c7-cb95-4be2-8792-a1252b4f8318/b21dc5d1-0bee-4a4c-92dc-bef4bbb519c9/896837b4-6262-4af0-aa01-857c3b3867d8/Caesars%20-%20AG%20Notice%20-%20Sample%20Notice.pdf
- https://oag.ca.gov/ecrime/databreach/reports/sb24-574969
- https://oag.ca.gov/system/files/Caesars%20-%20AG%20Notice%20-%20Sample%20Notice%20%28Online%20Forms%29.pdf
- https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-320a
- https://www.cisa.gov/sites/default/files/2023-11/aa23-320a_scattered_spider_0.pdf
- https://www.microsoft.com/content/dam/microsoft/final/en-us/microsoft-brand/documents/ms-security-experts-cyberattack-series-part-4-octo-tempest-final.pdf
- https://sec.okta.com/articles/2023/07/social-engineering-getting-more-extreme-fixes-can-be-simple/
- https://www.justice.gov/usao-sdfl/pr/justice-department-disrupts-prolific-alphvblackcat-ransomware-variant
- https://www.ftc.gov/business-guidance/resources/data-breach-response-guide-business
- https://docs.justia.com/cases/federal/district-courts/nevada/nvdce/2%3A2023cv01447/164468/10

