Kongressen krever svar fra Instructure etter innbruddet i Canvas
Sikkerhetskomiteen i Representantenes hus har bedt Instructure om å redegjøre for det omfattende angrepet mot læringsplattformen Canvas. I brevet ber politikerne om å få vite hvordan angriperne fikk tilgang, hvilke sikkerhetskontroller som sviktet, og om svakheter var kjent på forhånd. Angrepet er knyttet til gruppen ShinyHunters, rammet skoler og universiteter midt i eksamensperioden, og skal ha eksponert navn, e-postadresser, student-ID-er og private meldinger. Selskapet er bedt om å levere dokumentasjon innen utgangen av mai.
Hva det betyr for virksomheten
Det interessante her er ikke bare innbruddet, men etterspillet. En leverandør som blir kompromittert, må i dag svare for kontrollvalgene sine overfor myndigheter, kunder og til slutt sitt eget styre. Norske virksomheter er i samme posisjon når en skytjeneste de bruker blir rammet: ansvaret for personopplysningene følger dere som behandlingsansvarlig, uansett hvem som drifter plattformen. Spørsmålet dere bør kunne besvare på dagen, er hvilke data leverandøren faktisk sitter på.
Berigo anbefaler
- Få oversikt over hvilke SaaS-tjenester som behandler personopplysninger på vegne av dere, og hvilke kategorier de inneholder.
- Krev varslingsfrist og kontaktpunkt ved sikkerhetsbrudd inn i databehandleravtalene, ikke bare en generell henvisning til GDPR.
- Øv på scenariet der leverandøren er rammet og dere må varsle egne brukere uten å ha teknisk innsyn selv.
- Løft leverandørrisiko til styret som en egen sak, med navngitte tjenester og ikke bare en samlet vurdering.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt