La SEC multa a ocho empresas de inversión por infracciones de seguridad cibernética que filtraron información de clientes

La SEC dictó sanciones contra ocho empresas esta semana por una serie de fallas de seguridad cibernética que resultaron en la filtración de datos personales de miles de personas.

Cetera Advisor Networks, Cetera Investment Services, Cetera Financial Specialists, Cetera Advisors y Cetera Investment Advisers (colectivamente, las Entidades de Cetera); Cambridge Investment Research y Cambridge Investment Research Advisors (colectivamente, Cambridge); y KMS Financial Services (KMS) fueron nombrados por la SEC por políticas mediocres de seguridad cibernética que llevaron a «adquisiciones de cuentas de correo electrónico que exponen la información personal de miles de clientes en cada empresa».

Según una declaración de la SEC, todas las empresas están registradas en la Comisión como agentes de bolsa, empresas de asesoría de inversiones o ambas. Las empresas Cetera pagarán una multa de $300 000, Cambridge pagará una multa de $250 000 y KMS pagará una multa de $200 000.

La SEC dijo que desde noviembre de 2017 hasta junio de 2020, 60 cuentas de correo electrónico basadas en la nube de empleados de Cetera Entities fueron pirateadas, lo que provocó que se filtrara la información personal de 4,388 clientes.

La SEC no enumeró el tipo de información personal filtrada en cada caso.

«Ninguna de las cuentas tomadas estaba protegida de manera consistente con las políticas de las Entidades de Cetera. La orden de la SEC también encuentra que Cetera Advisors LLC y Cetera Investment Advisers LLC enviaron notificaciones de incumplimiento a los clientes de las empresas que incluían lenguaje engañoso que sugería que las notificaciones se emitieron mucho antes de lo que realmente fueron después del descubrimiento de los incidentes», dijo el comunicado de la SEC.

«Según la orden de la SEC contra Cambridge, entre enero de 2018 y julio de 2021, las cuentas de correo electrónico basadas en la nube de más de 121 representantes de Cambridge fueron tomadas por terceros no autorizados, lo que resultó en la exposición de PII de al menos 2177 clientes y clientes de Cambridge. La SEC La orden determina que, aunque Cambridge descubrió la primera adquisición de una cuenta de correo electrónico en enero de 2018, no adoptó ni implementó medidas de seguridad mejoradas en toda la empresa para las cuentas de correo electrónico basadas en la nube de sus representantes hasta 2021, lo que resultó en la exposición y exposición potencial de clientes y clientes adicionales. registros e información del cliente».

Se tomaron las cuentas de quince asesores financieros de KMS, exponiendo la información de casi 5000 clientes entre septiembre de 2018 y diciembre de 2019. KMS no cambió sus políticas de ciberseguridad hasta mayo de 2020 y ni siquiera implementó esos cambios hasta agosto de 2020.

Kristina Littman, jefa de la Unidad Cibernética de la División de Cumplimiento de la SEC, dijo que los asesores de inversiones y los corredores de bolsa deben cumplir con sus obligaciones relacionadas con la protección de la información del cliente.

«No es suficiente escribir una política que requiera medidas de seguridad mejoradas si esos requisitos no se implementan o solo se implementan parcialmente, especialmente frente a ataques conocidos», dijo Littman.

Todas las empresas violaron la Regla de salvaguardias que protege la información del cliente, y Cetera violó otras reglas relacionadas con información errónea incluida en sus cartas de notificación de incumplimiento.

«Sin admitir o negar los hallazgos de la SEC, cada firma acordó cesar y desistir de futuras violaciones de las disposiciones acusadas, ser censuradas y pagar una multa», dijo la SEC en un comunicado.

Pravin Kothari, vicepresidente ejecutivo de la empresa de seguridad cibernética Lookout, dijo que las organizaciones de todo tipo deben ser conscientes del riesgo creciente con sus datos en la nube y proteger siempre la información de identificación personal y la información de salud protegida considerando el número creciente de regulaciones sobre privacidad de datos de particulares, como GDPR, PCI DSS, HIPAA y CCPA.

«Los servicios financieros tienen regulaciones adicionales para la protección de datos de los clientes, como GLBA, SEC, FFIEC», agregó Kothari.

El líder del equipo de inteligencia de amenazas de Digital Shadows, Alec Alvarado, señaló que los casos revelaron que la orientación continua de los servicios de correo electrónico basados ​​en la nube a menudo resulta en un compromiso más amplio.

La apropiación de cuentas continúa emergiendo como un problema importante para las organizaciones a medida que crece la base de datos de credenciales expuestas, dijo Alvarado.

«Una segunda implicación es la exposición potencial que puede resultar de un solo compromiso. Los actores de amenazas pueden realizar fácilmente un movimiento lateral y pivotar a través de la infraestructura comprometida después de obtener el acceso inicial», dijo Alvarado. MarketingyPublicidad.es.

Deja un comentario