Notícias

Qual o custo total dos ataques contra a rede de hotéis da MGM?

Há poucos dias, vimos o ataque cibernético da rede de hotéis MGM. O ataque sofrido pela empresa abrange muitos cenários #FAIR clássicos e controles #NISTCSF que são componentes-chave da quantificação do risco cibernético, incluindo ransomware de atores externos, controles de senha e segurança da nuvem e do fornecedor. Este evento também possibilita a modelagem das perdas em torno de multas e julgamentos, danos à reputação e perda de produtividade além de todo o grupo de perdas secundarias descritas na FAIR.

Com base em uma avaliação básica do NIST CSF a partir de dados da indústria de uma empresa média de hotelaria/alimentação/entretenimento, sendo estas ameaças acima entrando em ação e concluímos pelos modelos analíticos sobre a FAIR, o resultado esperado de US$ 34 milhões em perdas previstas, com potencial subindo para US$ 324 milhões.

Com a MGM Resorts International perdendo em média US$ 8,4 milhões de dólares por dia, isso é bastante preciso e aderente aos valores que foram pagos pelo resgate dos sistemas ate o momento.

Dias antes de os sistemas informáticos da MGM serem derrubados num ataque cibernético, o operador de casino Caesars pagou um resgate no valor de US$ 15 milhões de dólares a um grupo de crimes cibernéticos que conseguiu infiltrar-se e acessar os seus sistemas.

Houve agora dois ataques altamente perturbadores na indústria de jogos em questão de semanas. O Caesars relatou seu incidente em um documento da Comissão de Valores Mobiliários dos EUA na manhã de quinta-feira. O relatório 8-K, semelhante ao apresentado pela MGM Resorts na quarta-feira, reconhece o hack como um evento material.

O grupo de crimes cibernéticos exigiu um resgate de US$ 30 milhões do Caesars, mas a empresa acabou concordando em pagar cerca de metade desse valor, disseram fontes. Os custos serão parcialmente mitigados pelas apólices de seguro cibernético do Caesars.

Como descrevi no artigo anterior as regras da SEC exigem que as empresas apresentem relatórios no prazo de quatro dias após um evento “relevante”. Não ficou imediatamente claro porque o Caesars atrasou a apresentação do relatório revelando o hack e o resgate por semanas. A SEC pressionou para introduzir uma nova regra de divulgação de segurança cibernética no início deste ano, exigindo que as empresas apresentassem um relatório 8-K divulgando a natureza de um ataque cibernético e o efeito nos seus negócios. Essa nova regra entra em vigor no final do ano (vide artigo anterior).

Será consequência natural no Brasil que o Banco Central e a CVM estabeleçam regulamentações semelhantes as da SEC visto que o mesmo perfil de incidentes está em pleno curso em nosso País.

Recent Posts

99% das empresas de serviços financeiros sofreram ataque de ransomware nos últimos 3 anos

A segurança de dados e a proteção contra ransomware, a implementação de estratégias de IA…

26 minutos ago

EXCLUSIVA: CTO da IBM acredita que AIOps será realidade da maioria das empresas

Após experimentações e estudos, 2024 é o ano em que as empresas realmente estão levando…

2 horas ago

Empresas chinesas de IA disputam mercado após restrições da OpenAI

O jornal estatal chinês Securities Times divulgou na terça-feira que a OpenAI, empresa por trás…

2 horas ago

IA precisa de rigor e ética, defende presidente da Febraban

A transformação tecnológica no setor bancário brasileiro atingiu níveis nunca vistos, com um aumento de…

3 horas ago

“É preciso que a comunidade de TI se manifeste”, diz pró-reitor da USP sobre corte em repasses para a Fapesp

Para Paulo Nussenzveig, pró-reitor da Universidade de São Paulo, é preciso que a comunidade empresarial…

15 horas ago

Certifica compra Bry Tecnologia e se funde com a Syngular

A Certifica, especializada em certificados digitais, anunciou a compra do controle acionário da Bry Tecnologia,…

17 horas ago