Okta: cometimos un error con la notificación de incumplimiento de Lapsus$

Okta admitió que «cometió un error» al no informar antes a los clientes sobre una brecha de seguridad en enero, en la que los piratas informáticos pudieron acceder a la computadora portátil de un ingeniero de atención al cliente externo.

El grupo de piratería Lapsus$ publicó capturas de pantalla de los sistemas de Okta el 22 de marzo, tomadas de la computadora portátil de un ingeniero de atención al cliente de Sitel, a la que los piratas informáticos tuvieron acceso remoto el 20 de enero.

«Queremos reconocer que cometimos un error. Sitel es nuestro proveedor de servicios del cual somos responsables en última instancia. En enero, no sabíamos el alcance del problema de Sitel, solo que detectamos y evitamos un intento de apropiación de cuenta y que Sitel había contratado a una empresa forense de terceros para investigar. En ese momento, no reconocimos que había un riesgo para Okta y nuestros clientes. Deberíamos haber obtenido información de Sitel de manera más activa y enérgica», dijo Okta en una pregunta frecuente que publicó. el viernes, bajo el título ‘¿Por qué Okta no notificó a los clientes en enero?’.

VER: Este tipo furtivo de phishing está creciendo rápidamente porque los piratas informáticos están viendo grandes días de pago

El 20 de enero, dijo Okta, vio un intento de acceder directamente a la red Okta utilizando la cuenta Okta de un empleado de Sitel, que fue detectado y bloqueado por Okta, que luego notificó a Sitel. Fuera de ese intento de acceso, no hubo otra evidencia de actividad sospechosa en los sistemas de Okta, dijo.

Okta es un importante proveedor de software de gestión de acceso empresarial. Dijo que solo 366 clientes, alrededor del 2,5% de sus clientes, se vieron afectados. Sin embargo, ha habido preguntas sobre por qué los clientes no se enteraron antes del incidente.

En sus preguntas frecuentes, Okta dijo: «A la luz de la evidencia que hemos reunido en la última semana, está claro que habríamos tomado una decisión diferente si hubiéramos tenido todos los hechos que tenemos hoy».

La compañía proporcionó una cronología detallada de los eventos desde el 20 de enero, cuando recibió una alerta de que se agregó un nuevo factor a la cuenta de Okta de un empleado de Sitel, hasta el 22 de marzo, que es la fecha en que Lapsus $ publicó las capturas de pantalla que tomó.

Sitel contrató el 21 de enero a una empresa forense no identificada para investigar la infracción, que concluyó su trabajo el 28 de febrero.

El informe forense a Sitel tiene fecha del 10 de marzo y Okta recibió un resumen de ese informe el 17 de marzo, según el cronograma de Okta.

Después de que se publicaron las capturas de pantalla, el jefe de seguridad de Okta, David Bradbury, dijo que estaba «muy decepcionado por el largo período de tiempo que transcurrió entre nuestra notificación a Sitel y la emisión del informe de investigación completo».

Deja un comentario