Strategist Ai · AI Takeaways
- Μη εξουσιοδοτημένο push έφτασε σε πελάτες της ASOS στις 6 Οκτωβρίου.
- Η έρευνα αφορά πλατφόρμες τρίτων για επικοινωνία με πελάτες.
- Η ASOS αναφέρει κανονική λειτουργία καταστήματος και εφαρμογής.
- Το οικονομικό αποτέλεσμα του περιστατικού δεν έχει ακόμη ποσοτικοποιηθεί.
Η ASOS επιβεβαίωσε ένα περιστατικό που αγγίζει το πιο άμεσο κανάλι μιας εταιρείας προς τον πελάτη: μη εξουσιοδοτημένη ειδοποίηση εμφανίστηκε στις συσκευές χρηστών της. Η εταιρεία ανακοίνωσε στις 6 Οκτωβρίου ότι ερευνά δραστηριότητα σε πλατφόρμες τρίτων που χρησιμοποιεί για την επικοινωνία με πελάτες.
Στην επίσημη ενημέρωση προς την αγορά η εταιρεία αναφέρει κανονική λειτουργία του site και της εφαρμογής.
Ένα διαφορετικό σημείο έκθεσης
Το ενδιαφέρον δεν βρίσκεται μόνο στην πιθανότητα έκθεσης δεδομένων. Βρίσκεται και στο ότι ένα κανάλι που ο χρήστης συνδέει με την ίδια την εταιρεία μπορεί να μεταφέρει μήνυμα χωρίς την εξουσιοδότησή της. Για έναν ψηφιακό έμπορο, η επικοινωνία παραγγελιών, επιστροφών και προσφορών αποτελεί μέρος της εμπειρίας αγοράς και της εμπιστοσύνης.
Μια επιχείρηση μπορεί να έχει λειτουργικό ηλεκτρονικό κατάστημα και ταυτόχρονα να αντιμετωπίζει πρόβλημα σε μια συνδεδεμένη υπηρεσία. Η διαθεσιμότητα των πωλήσεων, η ασφάλεια των δεδομένων και ο έλεγχος των δικαιωμάτων αποστολής μηνυμάτων είναι διαφορετικά ζητήματα. Η αξιολόγηση του περιστατικού χρειάζεται να τα εξετάζει χωριστά.
Ο έλεγχος πρόσβασης δεν τελειώνει στον προμηθευτή
Το πρακτικό ερώτημα για άλλες επιχειρήσεις είναι ποιοι λογαριασμοί έχουν δικαίωμα να στέλνουν μηνύματα σε ολόκληρη τη βάση πελατών, πώς ελέγχονται αυτές οι προσβάσεις και πόσο γρήγορα μπορούν να ανακληθούν. Η επιλογή μιας εξωτερικής πλατφόρμας μεταφέρει λειτουργίες, χωρίς να καταργεί την ανάγκη εποπτείας από την εταιρεία που εμφανίζεται στον πελάτη.
Αυτό δεν συνιστά διαπίστωση για τον τεχνικό τρόπο με τον οποίο συνέβη η συγκεκριμένη παραβίαση. Τα επιχειρηματικά ερωτήματα αφορούν τον περιορισμό προνομίων, τη διαχείριση συνεργατών και την ετοιμότητα για άμεση επικοινωνία όταν ένα σύστημα χρησιμοποιηθεί χωρίς έγκριση.
Η εμπιστοσύνη ως μέρος του κόστους
Η εταιρεία δηλώνει ότι διαθέτει κυβερνοασφάλιση, περιλαμβανομένης κάλυψης επιχειρηματικής συνέχειας, αλλά θεωρεί πρόωρη την εκτίμηση τυχόν εμπορικού αντίκτυπου. Η ασφαλιστική κάλυψη και η συνέχιση της λειτουργίας δεν δίνουν ακόμη απάντηση για το τελικό οικονομικό αποτέλεσμα ή για την αντίδραση των πελατών.
Για τους χρήστες, οι οδηγίες του NCSC για ύποπτα μηνύματα υπενθυμίζουν την αξία της ανεξάρτητης επαλήθευσης. Για τις εταιρείες, το ίδιο περιστατικό αναδεικνύει γιατί η ασφάλεια της επικοινωνίας αποτελεί κομμάτι της εμπορικής αξιοπιστίας: η προστασία μιας αγοράς περιλαμβάνει και το μήνυμα που τη συνοδεύει.
Φωτογραφία: Bogdan Hoyaux / European Commission / CC BY 4.0. Περικοπή κάδρου.