De Amerikaanse bank Capital One heeft een groot datalek voor 190 miljoen dollar geschikt. Eerder kreeg het bedrijf vanwege het incident al een boete van 80 miljoen dollar opgelegd. Een aanvaller wist in 2019 de gegevens van 106 miljoen mensen te stelen, waaronder namen, adresgegevens, postcodes, telefoonnummers, e-mailadressen, geboortedata en inkomen van al bestaande en potentiële klanten die een creditcard wilden aanvragen.
Van mensen die al een creditcard van Capital One hadden werden ook transactiegegevens, kredietscores, kredietlimieten, betaalgeschiedenis, social security nummers en rekeningnummers gestolen. Het betrof zo'n 100 miljoen mensen in de Verenigde Staten en zo'n 6 miljoen mensen in Canada. Volgens de bank wist de verdachte via een "configuratielek" toegang tot de gegevens te krijgen. Het bleek te gaan om een verkeerd geconfigureerde webfirewall. De verdachte berichtte op GitHub over de datadiefstal bij Capital One.
De Amerikaanse bankentoezichthouder Office of the Comptroller of the Currency (OCC) stelde een onderzoek in naar het datalek. Daaruit bleek dat de bank bij de migratie naar een cloudomgeving tekort was geschoten in het vaststellen en beheren van de risico's. Zo was er geen adequaat risicomanagement voor de cloudomgeving, waaronder maatregelen voor netwerkbeveiliging, datalekpreventie en de omgang met waarschuwingen.
Tijdens een interne audit die de bank uitvoerde werden verschillende tekortkomingen in de cloudomgeving niet geïdentificeerd. Verschillende problemen die de audit wel opmerkte werden niet adequaat door het bestuur opgepakt, zo concludeerde de OCC. Naar aanleiding van het datalek besloten klanten een massaclaim tegen Capital One te starten. Die heeft de bank nu voor een bedrag van 190 miljoen dollar geschikt, meldt Bloomberg.
Deze posting is gelocked. Reageren is niet meer mogelijk.