影響
高
「影響」の観点における 高 の影響度分析は、想定される影響度、運用上の影響、意思決定上の重要性が同等な記事を取り上げます。このページを使えば、日常的な市場情報と、計画・調達・政策・顧客への影響を及ぼし得る、より影響度の高いガバナンス、インフラ、セキュリティ、投資のシグナルを切り分けられます。また、このページは影響度の区分を、公開された証拠、関連組織、地域事情、運用上の依存関係、サービスの継続性、競争環境、投資のタイミング、法令順守、顧客リスクと結び付け、どの動きをより深く注視すべきか、どの主体が最も影響を受けやすいか、シグナルが運用や市場計画にどう影響するかを判断する助けとなります。

グローバルの機関
Experian South Africa、依頼者確認を信用データ説明責任の試金石に
Experian South Africa は、2020年の不正な依頼者インシデントが信用情報機関のセキュリティはファイアウォールだけの問題ではないことを示したリスクと説明責任のケースである。顧客確認プロセスが主要なセキュリティ管理になり得る。問題は、誰が依頼者認証、データリリース承認、不正検出、ダウンストリーム配信制限、消費者通知、規制当局の証拠、虚偽の権限の再発防止を管理したかである。

グローバルのクラウドサービス
PageUp が採用データを SaaS の説明責任テストに変えた
PageUp はリスクと説明責任の事例です。2018年の採用プラットフォームの侵害は、人事ソフトウェアプロバイダーが応募者、雇用主、大学、公共団体、採用担当者に対して同時に証拠の門番となる方法を示しました。問題は攻撃者がデータをコピーしたかどうかだけではありません。問題は、SaaS 採用プラットフォームがベンダーを選んでいない人々に、データ管理、テナント境界、通知タイミング、ワークフローの継続性、修復力について明確な証拠を提供できるかどうかです。

北米の機関
Wawa の支払いカードマルウェア事件が示す小売業のセグメンテーション説明責任
Wawa はリスクと説明責任のケースである。2019年の支払いカードマルウェア事件は、コンビニエンスストアチェーンがガソリンポンプ、店内チェックアウト、決済処理業者、カード発行会社、顧客を一つの共有された是正システムに変えることを示した。問題はマルウェアが支払いカード情報に影響を与えたことだけではない。問題は、小売業者がセグメンテーション、検出、封じ込め、通知、クリーンアップを十分に証明し、顧客や発行会社が説明のつかないリスクを負わなくて済むかどうかである。

北米の機関
Sony Pictures の破壊的攻撃とワークステーション再構築の説明責任
Sony Pictures は、リスクと説明責任のケースである。2014 年の破壊的サイバー攻撃によって、エンドポイントの再構築、特権アクセス、バックアップの分離、従業員への通知、公開属性情報、および事業継続に関する決定が証拠の問題に変わった。問題はマルウェアがシステムを消去し個人データが漏洩したことだけではない。問題は、エンターテインメント企業が、再構築された環境、被害にあった人々、映画配信に関するプロセスが破壊的侵入後により安全であることを証明できるかどうかである。

北米の機関
LifeLabs、検査データ保護を規制当局命令の説明責任テストに
LifeLabs はリスクと説明責任の事例である。2019年のサイバー攻撃により、侵害対応への支払いと、検査データワークフローの修復の証明との違いが明らかになった。問題は個人情報や一部の検査結果が影響を受けたことだけではない。問題は、医療データサービスプロバイダーが、規制当局、患者、医師、公衆衛生関係者に対して、命令されたセキュリティ改善が実施され、機密性の高い診断記録が証拠によって保護され、単なる保証に依存していないことを示せるかどうかである。

北米の機関
Neiman Marcus が小売決済管理を長期インシデント説明責任の試金石に
Neiman Marcus の2013年の決済カード情報漏洩は、店舗決済システムのマルウェアインシデントが、検出、セグメンテーション、フォレンジック対応、顧客通知、カードネットワーク連携、事後対策の長期テストになることを示したリスクと説明責任のケースである。

グローバルの機関
Global Payments はプロセッサ侵害をカードエコシステムの説明責任テストにした
Global Payments は、2012 年の処理システム侵害により、決済プロセッサが侵害された環境を制御しないが依存する当事者間で運用業務と是正作業をどのように移転させるかを示したリスクと説明責任のケースです。この公開記録は、消費者、加盟店、発行会社、アクワイアラ、カードネットワーク、規制当局、決済セキュリティチームにとって、プロセッサ侵害が範囲特定、報告、検証可能な管理による修復が行われたことを示す証拠が必要であるため重要です。

グローバルの機関
TSB の銀行移行障害:顧客アクセスと説明責任の試金石
TSB Bank plc は、2018年にレガシーである Lloyds Banking Group の技術から Sabadell 関連の新プラットフォームへの移行により、社内の変革プログラムが、顧客アクセス、決済継続性、サプライヤー監視、経営陣の管理、支店の回復力、不正対応、苦情処理、規制上の証明の公的な試金石となったため、リスクと説明責任のケースです。この公的記録は、小売顧客、中小企業、脆弱なユーザー、支店スタッフ、規制当局、投資家、中核銀行システムの切り替えが顧客に運用コストを負担させることなく復旧できることを証明する必要があったテクノロジーリーダー…

グローバルの機関
Visa Europe、カード決済障害の復旧を決済説明責任のテストに
Visa Europe Limited はリスクと説明責任のケースです。2018年6月のカード決済障害は認可システムの部分的な故障が消費者、加盟店、発行体、アクワイアラ、プロセッサ等多様な関係者に影響を及ぼしました。公的記録は、障害時の取引処理が中小事業者や消費者に不確実性を負わせなかった証拠を提供します。

グローバルのクラウドサービス
Zoom、認証障害の復旧をリモートワーク継続性の説明責任テストに
Zoom はリスクと説明責任のケースである。2020年8月の会議開始とウェブサイト認証の障害は、業務、学校、裁判所、医療、公共機関のインフラとなったコラボレーションプラットフォームが、サービス復旧を証明できるかどうかを試した。そして、機関の継続性をユーザーの個人的な回避策問題に変えずに済むかも問うた。公的記録は、学生、教師、従業員、中小企業、公共セクターのチーム、エンタープライズ管理者、セキュリティリーダー、規制当局、そしてアクセス障害が単なるサービス可用性イベントなのか、それともユーザーセキュリティ、データリスク、通知規律、フォールバックガバナンスに関…

グローバルのクラウドサービス
Docker Hub トークンリセットが問うコンテナサプライチェーンの説明責任
Docker Hub の 2019 年のデータベース不正アクセス通知は、開発者レジストリが露出した統合トークンを無効化し、調査し、監査可能にできるかどうかを問い、コンテナサプライチェーンの説明責任を検証する事例となった。公開記録は、開発者、メンテナー、企業、CI/CD チーム、オープンソースプロジェクト、GitHub や Bitbucket のリポジトリ所有者、セキュリティチーム、および Docker Hub の自動ビルドに依存していた下流のソフトウェアユーザーにとって重要である。

グローバルのクラウドサービス
Blackbaud が慈善団体データ通知をクラウドランサムウェアの説明責任テストにした事例
Blackbaud はリスクと説明責任の事例である。2020年のランサムウェア事件は、慈善団体、大学、医療機関、文化施設、信仰団体、財団向けのクラウドプロバイダーが技術的復旧だけでなく、どの構成員データがコピーされたか、いつ顧客に通知されたか、何が未知のままか、ベンダー関係外の誰がリスクを負ったかについての証拠を管理できるかどうかを試した。この事例が重要なのは、寄付者、患者、学生、卒業生、受益者、支援者、非営利スタッフが直接 Blackbaud を選んだわけではないのに、彼らの身元、寄付履歴、健康関連の関係、財務情報が Blackbaud…

グローバルの機関
Capita がアウトソーシングのサイバーリスクを公共サービスの説明責任の試金石にした
Capita はリスクと説明責任のケースです。2023年のサイバーインシデントは、サプライヤーの侵害が民間のアウトソーシンググループ内のシステムに影響を与えた場合でも、公共サービスの問題に変わる可能性があることを示しました。問題は、Capita が不正アクセス、サービス中断、データ流出後にシステムを復旧したかどうかだけではありません。問題は、市民、年金加入者、従業員、地方自治体、公的機関、受託者、民間顧客、規制当局、投資家が、どのアウトソースされたサービスが影響を受けたか、どの個人データがコピーされたか、誰が誰に通知すべきか、運用管理が説明責任を伴わずに…

グローバルの機関
easyJet、旅行データ通知を乗客リスク説明責任のテストに
easyJet の2020年サイバーインシデントは、航空会社の記録が通常の旅行管理を集中した乗客リスクファイルに変えることを示しました。この公開記録は、乗客、カード保有者、カスタマーサービスチーム、規制当局、保険会社、請求グループにとって重要です。

グローバルのクラウドサービス
NCR Aloha は、レストランの POS ダウンタイムをクラウド継続性の説明責任テストにした
NCR Aloha はリスクと説明責任の事例です。2023年のサイバーランサムウェアインシデントは、レストランの POS プラットフォームが、ホスト環境を制御していない中小企業にとって業務インフラになり得ることを示しました。公共記録は、レストラン、フランチャイズ事業者、決済処理業者、従業員、会計士、配送ワークフロー、食事客、プラットフォーム顧客にとって重要です。レストランのダウンタイムは抽象的なサービス低下ではなく、注文、キッチンルーティング、タイムキーピング、カード決済、決済証拠、給与計算、在庫、日次キャッシュサイクルに影響を与える可能性があるからです…

グローバルのクラウドサービス
SITA、航空旅客データのサプライヤーアカウンタビリティテスト
SITA は、2021年の旅客サービスシステムデータセキュリティインシデントにより、リスクとアカウンタビリティのケースとなりました。このインシデントは、可視の航空ブランドの背後にいるサプライヤーが、旅客やマイレージ会員の証拠の実質的な管理者になることを示しました。公開記録は、航空会社テナントデータがスコープされ、封じ込められ、通知され、修理されたことを証明する必要があった乗客、マイレージプログラム会員、航空会社、アライアンス、規制当局、カスタマーサービスチームにとって重要です。

グローバルの機関
RBS と NatWest、バッチ処理復旧を銀行の説明責任テストに
ロイヤル・バンク・オブ・スコットランド・グループは、2012年の RBS、NatWest、Ulster Bank の障害が、バッチ処理の失敗が内部の IT 管理の弱点から賃金、給付金、住宅ローン支払い、事業者のキャッシュフロー、支店の行列、決済参加、規制制裁、救済へと移行する方法を示したため、リスクと説明責任のケースです。公開記録は、小売顧客、中小企業、支払いカウンターパーティ、規制当局、支店スタッフ、そして銀行の自動化をレガシーの脆弱性のコストを顧客に転嫁せずに修復できるという証拠を必要とする銀行の取締役会にとって重要です。

グローバルの機関
CNA Financial、ランサムウェア復旧が保険継続性の説明責任テストに
CNA Financial Corporation は、2021年のランサムウェアインシデントにより、保険会社として事業継続性、データ範囲の特定、通知の質、復旧の規律、管理の修復を証明する必要が生じたリスクと説明責任のケースです。

グローバルのクラウドサービス
Stack Overflow のウェブ侵入:開発者プラットフォームの信頼と説明責任のテスト
Stack Overflow はリスクと説明責任のケースです。2019年の侵入は、開発者知識プラットフォームがターゲットであり証拠の証人でもあることを示しました。パブリックネットワーク、開発層、ビルドシステム、ソースリポジトリ、コミュニティモデレーション面、エンタープライズ製品境界、公開開示、データスコープ記録がすべて同じ信頼の疑問の一部となりました:世界中の開発者が使用するプラットフォームが侵入を封じ込め、誇張せずに説明し、アカウントの信頼と顧客境界が維持されたことを証明できるか?

グローバルのクラウドサービス
RedditはSMS MFA回避をバックアップデータ説明責任の試金石にした
Reddit の2018年インシデントは、従業員クラウドアクセス、SMS MFA、古いバックアップ、メールダイジェストログが仮名ユーザーの現在リスクをどう生むかを示した。
