31 de Outubro, 2024

Garante italiano multa empresa por falhas de segurança e exige melhorias na proteção de dados

puzzle seguranca risco

O Garante para a Proteção de Dados Pessoais da Itália aplicou uma multa de € 900 mil à Postel S.p.A. por falhas de segurança que resultaram em um vazamento de dados após ataque cibernético, além de determinar medidas corretivas para evitar novos incidentes. O ataque, ocorrido em agosto de 2023, foi reivindicado pelo grupo de ransomware Medusa e levou à exposição e publicação de informações de aproximadamente 25.000 pessoas, incluindo dados de funcionários, candidatos e parceiros comerciais.

A investigação revelou que a Postel não havia implementado correções de segurança críticas para vulnerabilidades conhecidas em seus servidores Microsoft Exchange, que poderiam ter evitado a invasão. As vulnerabilidades, identificadas como CVE-2022-41040 e CVE-2022-41082, permitiam a escalada de privilégios (o que permitiu a criação de uma conta de administrador no sistema) e execução de código remoto (o que permitiu o acesso aos dados pessoais).

O Garante destacou que a empresa deveria ter atualizado os sistemas conforme as recomendações da Microsoft e do órgão de segurança cibernética italiano, emitidas em 2022, quase um ano antes do ataque. Embora a Postel tenha declarado que utilizava medidas de segurança adequadas, o órgão italiano constatou falhas significativas, como a ausência de uma testes de invasão regulares de sistemas e a dependência de soluções temporárias para mitigação de riscos.

Além da multa, o Garante ordenou à Postel que adote novas práticas para reforçar a segurança dos dados, incluindo um plano formal de gestão de vulnerabilidades, auditorias regulares dos sistemas e respostas mais rápidas em caso de ameaças. A empresa deve também comunicar ao Garante, em até 120 dias, as ações tomadas para cumprir as exigências.

O Garante considerou a violação grave, considerando a extensão dos dados expostos e o impacto potencial sobre os direitos dos envolvidos, como risco de fraude e danos reputacionais. A decisão também prevê a publicação do processo no site do órgão regulador, como forma de promover a transparência e de advertir outras empresas sobre a importância da segurança da informação.

Com informações Garante per la protezione dei dati personali

Este post foi traduzido e resumido a partir de sua versão original com o uso do ChatGPT versão 4o, com revisão humana.

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Justiça aplica LGPD para responsabilizar empresa por inscrição em SCR sem notificação

O Tribunal de Justiça de Minas Gerais negou provimento a recursos de apelação em ação que discutia indenização por danos morais decorrente de inscrição no Sistema de Informações de Crédito (SCR) do Banco Central sem prévia comunicação. O consumidor teve seu nome inscrito pela DM Financeira no cadastro restritivo sem a devida notificação, violando dispositivos […]

Ler Mais
ANPD abre consulta pública sobre regulamentação de dados biométricos

A Autoridade Nacional de Proteção de Dados (ANPD) iniciou uma tomada de subsídios para o tratamento de dados biométricos, visando coletar contribuições da sociedade para a regulação dessa categoria de dados sensíveis. A medida surge após o procedimento de fiscalização instaurado contra a Tools for Humanity, empresa responsável pelo projeto Worldcoin que tentava coletar dados […]

Ler Mais
Microsoft corrige 67 vulnerabilidades incluindo falha zero-day no WebDAV

A Microsoft lançou correções para 67 falhas de segurança, incluindo uma vulnerabilidade zero-day no Web Distributed Authoring and Versioning (WebDAV) que está sendo explorada ativamente por criminosos cibernéticos. Das 67 vulnerabilidades corrigidas, 11 são classificadas como críticas e 56 como importantes, abrangendo 26 falhas de execução remota de código, 17 de divulgação de informações e […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram