21 мая 2025 года Федеральная торговая комиссия (FTC) завершила приказ о согласии с GoDaddy для урегулирования утверждений о том, что компания веб -хостинга ввела в заблуждение клиентов и не смогла реализовать базовую защиту безопасности данных. Хотя GoDaddy поощрял «отмеченную наградами безопасность», согласно FTC, у него не было существенной защиты, включая многофакторную аутентификацию (MFA) для администраторов, мониторинг угроз и безопасные соединения для конфиденциальных данных. Эти пробелы привели к многочисленным нарушениям данных в период между 2019 и 2022 годами, что позволило хакерам получить несанкционированный доступ к веб -сайтам и данным клиентов. FTC также обнаружил, что утверждения Годадди о соблюдении структур конфиденциальности (например, в рамках щита Eu-US и швейцарского США) были обманчивыми.
Под последний заказGoDaddy должен предпринять несколько шагов для повышения безопасности и прозрачности в своих практиках:
- GoDaddy запрещено искажать свои меры безопасности или соблюдение программы конфиденциальности. Это включает в себя ложно заявление о определенных сертификатах или передовых мерах безопасности.
- GoDaddy обязан реализовать комплексную программу информационной безопасности для защиты своих услуг хостинга, включая такие меры, как MFA, непрерывный мониторинг, быстрое обновление программного обеспечения и сегментацию сети.
- GoDaddy должен нанять независимого стороннего оценщика для пересмотра своей программы безопасности каждые два года, чтобы обеспечить соответствие стандартам FTC и остается эффективным с течением времени.
Последствия для бизнеса
Порядок Годадди пристально следует за Урегулирование FTC с Marriott International По аналогичным вопросам, указывая на тенденцию агрессивного правоприменения. Сильное управление кибербезопасностью для любого бизнеса, предоставляющего онлайн-услуги, становится необоротным обязательством в глазах регулирующих органов. Действие FTC против Godaddy имеет более широкие уроки для компаний всех размеров, которые обрабатывают данные клиентов:
- Базовые меры кибербезопасности являются обязательными: Регуляторы теперь рассматривают такие основы, как MFA и мониторинг обязательными, а не необязательными. Отсутствие их можно считать «необоснованными методами безопасности» и привлечено к принудительному соблюдению.
- Требование маркетинга безопасности требует точности: FTC изучит все публичные претензии (например, называть вашу безопасность «мировым классом» без основания). Любые неточные утверждения могут считаться обманчивыми.
- Нарушения приглашения регулятора проверки: Даже в случае избегания первоначальных штрафов, компании могут столкнуться с годы аудита и огромных штрафов за любые будущие пробелы безопасности.
Рекомендуемые действия для бизнеса
В свете этой разработки компании должны рассмотреть возможность предпринять следующие шаги для укрепления своей безопасности данных и положения соответствия:
- Оценить и обновить меры безопасности:
- Проведите регулярные аудиты безопасности и оценки уязвимости для выявления и устранения потенциальных недостатков в ваших системах. Все предприятия должны убедиться, что у них есть базовая защита, прежде чем произойдет нарушение.
- Немедленно обращайтесь к любым пробелам в области безопасности доступа (MFA и прочные пароли), мониторинг сети, процессы обновления программного обеспечения и шифрование данных. Это те самые области, которые FTC определил в случае Godaddy, и исправление их сейчас снизит риск.
- Внедрить формальную программу безопасности:
- Разработать комплексную письменную программу информационной безопасности, соответствующую отраслевой рамках. Включите регулярные оценки риска, планирование реагирования на инциденты и периодические сторонние аудиты. Надежная программа не только улучшает безопасность, но и служит доказательством должной осмотрительности, если регулирующие органы спрашивают.
- Обучение сотрудников мандата по кибербезопасности:
- Убедитесь, что все сотрудники, особенно те, которые обрабатывают конфиденциальные данные, регулярно проходили обучение по лучшим практикам безопасности данных, фишинговой осведомленности и протоколам реагирования на инциденты. Эти практики могут помочь создать и поддерживать культуру, заботящуюся о безопасности в организации.
- Просмотреть публичные заявления и политики:
- Проверьте свой веб -сайт, маркетинговые материалы и коммуникации клиентов, чтобы гарантировать, что все заявления о безопасности и конфиденциальности являются правдивыми.
- Обновите любые устаревшие претензии, такие как ссылки на нетоковые сертификаты, и избегайте неоднозначных гарантий. Лучше явно заявить о защите, которые существуют, а не дают необоснованным обещаниям «защитной железной безопасности». Компании должны проявлять осторожность, чтобы избежать преувеличения своей практики безопасности.
- Быть активным:
- Рассмотрим добровольное принятие практики из заказов на согласие с FTC до того, как они будут необходимы, и будьте актуальны с развивающимися законами о безопасности данных, чтобы оставаться опережающими правоприменения. Это гораздо более экономически эффективно укреплять безопасность, прежде чем вмешатся регуляторы.
Внедряя эти упреждающие меры, компании могут значительно снизить риск нарушений безопасности, которые привлекли Годадди к вниманию FTC. Основное послание этого принудительного действия ясно: инвестируйте в надежную безопасность данных сейчас или сталкиваются с серьезными нормативными последствиями позже. Предприятия, которые определяют приоритеты кибербезопасности и честность в своей практике данных, будут гораздо лучше, чтобы завоевать доверие клиентов и избежать юридических ловушек.
[View source.]
#Федеральная #торговая #комиссия #завершает #порядок #компанией #веб #хостинга #над #неудачами #безопасности #данных #Parker #Poe #Adams #Bernstein #LLP
По теме

