31 de Outubro, 2024

Garante italiano multa empresa por falhas de segurança e exige melhorias na proteção de dados

puzzle seguranca risco

O Garante para a Proteção de Dados Pessoais da Itália aplicou uma multa de € 900 mil à Postel S.p.A. por falhas de segurança que resultaram em um vazamento de dados após ataque cibernético, além de determinar medidas corretivas para evitar novos incidentes. O ataque, ocorrido em agosto de 2023, foi reivindicado pelo grupo de ransomware Medusa e levou à exposição e publicação de informações de aproximadamente 25.000 pessoas, incluindo dados de funcionários, candidatos e parceiros comerciais.

A investigação revelou que a Postel não havia implementado correções de segurança críticas para vulnerabilidades conhecidas em seus servidores Microsoft Exchange, que poderiam ter evitado a invasão. As vulnerabilidades, identificadas como CVE-2022-41040 e CVE-2022-41082, permitiam a escalada de privilégios (o que permitiu a criação de uma conta de administrador no sistema) e execução de código remoto (o que permitiu o acesso aos dados pessoais).

O Garante destacou que a empresa deveria ter atualizado os sistemas conforme as recomendações da Microsoft e do órgão de segurança cibernética italiano, emitidas em 2022, quase um ano antes do ataque. Embora a Postel tenha declarado que utilizava medidas de segurança adequadas, o órgão italiano constatou falhas significativas, como a ausência de uma testes de invasão regulares de sistemas e a dependência de soluções temporárias para mitigação de riscos.

Além da multa, o Garante ordenou à Postel que adote novas práticas para reforçar a segurança dos dados, incluindo um plano formal de gestão de vulnerabilidades, auditorias regulares dos sistemas e respostas mais rápidas em caso de ameaças. A empresa deve também comunicar ao Garante, em até 120 dias, as ações tomadas para cumprir as exigências.

O Garante considerou a violação grave, considerando a extensão dos dados expostos e o impacto potencial sobre os direitos dos envolvidos, como risco de fraude e danos reputacionais. A decisão também prevê a publicação do processo no site do órgão regulador, como forma de promover a transparência e de advertir outras empresas sobre a importância da segurança da informação.

Com informações Garante per la protezione dei dati personali

Este post foi traduzido e resumido a partir de sua versão original com o uso do ChatGPT versão 4o, com revisão humana.

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

ANPD publica guia orientativo sobre a atuação do encarregado

A Autoridade Nacional de Proteção de Dados (ANPD) lançou o Guia Orientativo sobre a Atuação do Encarregado pelo Tratamento de Dados Pessoais, oferecendo diretrizes para as responsabilidades e atividades desse profissional, em conformidade com a Lei Geral de Proteção de Dados Pessoais (LGPD). O encarregado é descrito como o elo entre os titulares de dados, […]

Ler Mais
Senado aprova marco regulatório para inteligência artificial no Brasil

O Senado aprovou o projeto de lei que estabelece o marco regulatório para a inteligência artificial (IA) no Brasil. A proposta agora segue para a análise da Câmara dos Deputados. Baseado no PL 2.338/2023, o texto regulamenta o desenvolvimento e o uso de sistemas de IA, abrangendo temas como direitos autorais, privacidade e responsabilidade civil. […]

Ler Mais
Procon-MG multa Droga Raia em R$ 8,4 milhões por coleta indevida de CPF

O Procon-MG, vinculado ao Ministério Público de Minas Gerais, aplicou uma multa de R$ 8.497.500,00 contra a rede de farmácias Raia Drogasil S/A (Droga Raia). A penalidade decorre da prática de exigir o número de CPF dos consumidores nos balcões de atendimento e caixas de pagamento em estabelecimentos localizados em Belo Horizonte. A Droga Raia […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 

CONECTE-SE CONOSCO
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Políticas BrownPipe *
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram