Categorie di data breach Esempi
Attacco ransomware (un tipo di "malware" che cripta i dati personali, rendendoli indisponibili, per poter chiedere un riscatto in cambio del codice di decriptazione) Senza esfiltrazione:
Attacco informatico ai danni di una struttura ospedaliera, concernente i dati personali comuni e particolari del personale e dei pazienti, senza esfiltrazione dei dati stessi; vi è la possibilità di recuperare i dati attraverso i back up, ma è necessario attendere un paio di giorni per completare le operazioni di ripristino, con conseguenti rinvii, disguidi e cancellazioni degli interventi programmati.
Con esfiltrazione:
Il server di una società di trasporto pubblico è stato esposto a un attacco ransomware e i dati sono stati cifrati dall'autore dell'attacco. Secondo i risultati dell'indagine interna, l'autore dell'attacco non solo ha cifrato i dati, ma li ha anche esfiltrati.
Attacchi di esfiltrazione dei dati Un'agenzia per l'impiego è stata vittima di un attacco informatico, che ha inserito un codice malevolo sul suo sito web. Questo codice ha reso accessibili a soggetti non autorizzati le informazioni personali contenute nei moduli di richiesta di impiego conservati sul server web.
"Social engineering" (una forma di attacco informatico ma rivolto agli utenti e non direttamente ai sistemi IT, al fine di aggirare le protezioni tecnologiche) Sfruttando la conoscenza di profili LinkedIn di alti manager aziendali, un truffatore, fingendosi un fornitore, ottiene il pagamento per una "finta" fornitura.
Smarrimento o furto di dispositivi aziendali e/o di documenti cartacei Furto di notebook del dipendente di una società fornitrice di servizi contenente dati personali comuni di oltre centomila clienti.
Errori di natura umana nel trattamento dei dati personali Il dipendente di una società conserva una copia dei dati personali dei clienti contenuti all'interno del database aziendale.
Errori nella gestione postale dei documenti (nel caso di loro spedizione) Posta ordinaria
Due ordini per l'acquisto di calzature sono stati evasi da una società di vendita al dettaglio. A causa di un errore umano, è stata fatta confusione con le due fatture per cui sia i prodotti che le relative fatture sono stati inviati alla persona sbagliata.
Posta elettronica
Il dipartimento risorse umane di una pubblica amministrazione ha inviato un messaggio di posta elettronica - sulle attività formative previste - alle persone registrate nel sistema come in cerca di occupazione. Per errore, all'e-mail è stato allegato un documento contenente tutti i dati personali di tali soggetti (nome, indirizzo e-mail, indirizzo postale, numero di previdenza sociale).