Sony Corp (6758), fabricant de la PlayStation 3 console de jeux vidéo, a défendu sa décision d'attendre six jours pour avertir les clients d'une attaque sur ses réseaux de divertissement en ligne le mois dernier qui ont exposé leurs renseignements personnels.
La société, qui a été critiquée par les législateurs américains pour ne pas informer les utilisateurs plus rapidement, a déclaré aujourd'hui qu'il attendait, car il ne voulait pas «semer la confusion" par "annonçant des informations partielles ou provisoires», selon une lettre envoyée aux législateurs des États-Unis.
Les pirates ont eu accès aux noms d'utilisateur, l'adresse, le sexe, dates de naissance et d'autres informations sur 77 millions de clients, Sony a dit. La preuve d'une intrusion dans Sony PlayStation Network et Qriocity de musique en ligne et un service de films a été découvert le 20 avril, selon la lettre. L'entreprise a communiqué avec le Federal Bureau of Investigation, le 22 avril, selon la lettre, et les clients ont été alertés le 26 avril.
La violation a soulevé de nouvelles questions sur la sécurité des données en ligne et vous y êtes invité contrôle des régulateurs et des législateurs. Le procureur général américain Eric Holder a dit aux parlementaires aujourd'hui que le ministère de la Justice étudie l'intrusion, et à New York le procureur général Eric Schneiderman a assigné la société, selon une personne proche du dossier.
Sony a refusé de comparaître aujourd'hui lors d'une audience sous-comité de la Chambre des États-Unis sur le vol de données et envoyé la lettre en réponse aux questions du comité présidente Mary Bono Mack, un républicain de la Californie, et GK Butterfield, un démocrate de Caroline du Nord, qui est membre du groupe d'experts des minorités classement. Les législateurs ont été frustrés par le temps qu'il a fallu Sony pour avertir ses clients.
«Droit de Savoir"
"Je crois fondamentalement que tous les consommateurs ont le droit de savoir lorsque leurs renseignements personnels ont été compromis, et Sony, ainsi que d'autres entreprises, ont une responsabilité primordiale pour les alerter immédiatement," a déclaré Bono Mack lors de l'audience.
Bono Mack a qualifié la décision de Sony de ne pas témoigner à l'audience d'aujourd'hui "inacceptable" et déclaré que le pays a besoin d'une «norme nationale uniforme pour la sécurité des données et notification des violations de données." Elle a dit qu'elle envisage d'introduire une législation offrant plus de garanties pour le vol d'identité.
Sony a déclaré le 2 mai que l'attaque d'avril sur sa PlayStation Network et le service Qriocity donnait également accès aux pirates de données de Sony Online Entertainment, une unité distincte qui rend les jeux de rôle. Les pirates ont eu accès à 23.400 cartes de crédit et de débit à partir des dossiers des clients non-US et les informations de compte personnel de 24,6 millions de titulaires de compte.
"Anonyme" Groupe
Sony, dans sa lettre aux législateurs américains, a déclaré tout en regardant dans la brèche Sony Online Entertainment, il a découvert que les intrus avaient «planté un fichier sur un de ces serveurs nommé« Anonyme »par les mots:« Nous sommes Légion. "La compagnie a fait remarquer semaines avant que les divisions de Sony plusieurs avaient été la "cible d'une grande ampleur, coordonné attaque par déni de service» par Anonymous, un groupe de hacker activiste.
Sony a été mise en évidence dans une déclaration faite par 'Anonymous' après que la société a poursuivi George Hotz, un pirate informatique de 21 ans qui instructions publicité pour les jeux non autorisés sur la console PlayStation. Le groupe a publié une déclaration séparée nier la responsabilité de la perturbation PlayStation Network, tout en disant certains de ses membres peut être derrière elle.
«Si quelqu'un de AnonOps fait cela, ils ne sont pas en parler", a déclaré Barrett Brown, un porte-parole officieux pour Anonymous, se référant au groupe des «opérations» qui avait attaqué sites Web d'entreprise de Sony en avril.
Credit-Card Information
On ignore si l'information des utilisateurs de cartes de crédit a été volé, et à partir d'aujourd'hui, les grandes sociétés de cartes de crédit n'ont pas signalé une augmentation du nombre de transactions frauduleuses à la suite de l'attaque, a déclaré Sony.
L'intrusion Sony fait suite à une violation de Mars 30 à l'Alliance Data System Corp Epsilon Data Management LLC, qui a entraîné le vol des données des clients dans les banques, y compris Citigroup Inc (C) et JPMorgan Chase & Co., ainsi que les meilleurs détaillants Buy Co. et Walgreen Co. Epsilon a également refusé de témoigner à l'audience d'aujourd'hui.
Si des renseignements personnels tombe entre de mauvaises mains », les consommateurs pourraient perdre confiance dans le marché", David Vladeck, le directeur de l'US Federal Trade Commission de protection des consommateurs, a déclaré le législateur.
La FTC appuie la législation qui établirait des normes de sécurité des données pour les entreprises et exiger des entreprises "dans des circonstances appropriées» pour informer les consommateurs des failles de sécurité, Vladeck dit.
Sony Réponse
En réponse à l'intrusion, Sony a nommé un nouveau chef de sécurité de l'information, a ajouté le logiciel et le cryptage renforcé pour se défendre contre de nouvelles attaques, les pare-feu mis en œuvre de nouvelles et a accéléré son plan pour déplacer son système à un nouveau centre de données avec une sécurité renforcée.
Sony a embauché Protiviti Inc, Guidance Software Inc (GUID) et Data Corp Forte, trois entreprises cybersécurité, afin d'aider à l'enquête violation, selon Patrick Seybold, porte-parole de Sony. Les deux sociétés vont travailler avec le FBI dans le suivi des indices potentiels laissés par les pirates et essayer de découvrir si les voleurs ont toujours accès au réseau de jeux.
L'impact financier de Sony faces dépend de la façon dont la société convainc les clients qu'il "fera les choses», Michael Pachter, analyste chez Wedbush Securities à Los Angeles, a déclaré dans une interview avec Bloomberg Television. Il estime la fraude par carte de crédit, les réparations à ses réseaux et les coûts de commercialisation s'élèveront à 50 millions de dollars.
Source de bloomberg