Sicurezza informatica carente: MORSE Corp patteggia per 4,6 milioni di dollari | Nuova app intelligenza artificiale | Intelligenza artificiale generativa esempi | Intelligenza artificiale google | Turtles AI
La MORSE Corp, appaltatore della difesa statunitense, ha accettato di pagare 4,6 milioni di dollari per risolvere accuse di non conformità ai requisiti di sicurezza informatica nei contratti militari, a seguito di una denuncia presentata dal suo ex responsabile della sicurezza informatica.
Punti chiave:
- Ammenda significativa: MORSE Corp pagherà 4,6 milioni di dollari per risolvere le accuse di non conformità alla sicurezza informatica.
- Denuncia interna: L’accordo segue una causa intentata dall’ex responsabile della sicurezza informatica dell’azienda.
- Violazioni multiple: Le violazioni includono l’uso improprio di servizi cloud e la mancata implementazione di controlli di sicurezza richiesti.
- Punteggi di conformità alterati: MORSE Corp ha fornito punteggi di conformità inaccurati al Dipartimento della Difesa.
La MORSE Corp, azienda con sede in Massachusetts specializzata nello sviluppo di tecnologie di guida e navigazione per veicoli militari, ha accettato di versare 4,6 milioni di dollari per risolvere le accuse di non conformità ai requisiti di sicurezza informatica previsti nei suoi contratti con l’esercito e l’aeronautica degli Stati Uniti. Queste problematiche sono emerse a seguito di una causa intentata dall’ex responsabile della sicurezza informatica dell’azienda, che ha agito come whistleblower ai sensi del False Claims Act.
Le indagini federali hanno evidenziato diverse carenze nella gestione della sicurezza informatica da parte di MORSE. A partire dal 2018, l’azienda ha utilizzato un provider terzo per ospitare la propria posta elettronica senza garantire che quest’ultimo rispettasse la baseline FedRAMP Moderate, come richiesto dai contratti governativi. Inoltre, MORSE non ha verificato che il fornitore di posta elettronica seguisse le direttive del Dipartimento della Difesa riguardanti la segnalazione degli incidenti, la gestione del malware, l’accesso forense e la conservazione dei dati.
Oltre a queste lacune, l’azienda non ha implementato completamente i controlli di sicurezza informatica richiesti dalla Pubblicazione Speciale 800-171 del NIST, fondamentali per la protezione delle informazioni sensibili. Tra il 2018 e l’inizio del 2021, MORSE era priva di piani di sicurezza documentati e completi per i suoi sistemi, nonostante l’obbligo contrattuale di delineare i limiti del sistema, le configurazioni e le connessioni esterne.
Particolarmente preoccupante è stata la discrepanza nei punteggi di autovalutazione della sicurezza informatica comunicati da MORSE al Dipartimento della Difesa. Nel gennaio 2021, l’azienda ha riportato un punteggio di 104 nel Supplier Performance Risk System (SPRS). Tuttavia, a maggio 2022, un consulente di sicurezza informatica indipendente ha rilevato un punteggio di -142, indicando che solo il 22% dei controlli richiesti era stato implementato. Nonostante questa valutazione, MORSE ha aggiornato il suo punteggio SPRS solo nel giugno 2023, mesi dopo aver ricevuto un mandato di comparizione federale relativo alle sue pratiche di sicurezza informatica.
Come parte dell’accordo, 851.000 dollari dei 4,6 milioni saranno destinati all’ex dipendente che ha sollevato le preoccupazioni. Il whistleblower ha dichiarato: "Diventare un informatore non è stata una decisione facile, ma l’ho presa per proteggere informazioni governative sensibili".
Un portavoce di MORSE ha affermato: "MORSE Corp non è coinvolta in frodi informatiche; questo accordo rappresenta la risoluzione di storiche accuse ai sensi del False Claims Act". Ha inoltre sottolineato che l’azienda nega qualsiasi illecito e ha collaborato con le indagini del Dipartimento di Giustizia, mantenendo sempre la sicurezza dei dati governativi e investendo significativamente in sistemi e controlli robusti per prevenire violazioni. MORSE ha deciso di risolvere la questione per evitare spese e distrazioni legali, concentrandosi sulle esigenze dei propri clienti. Attualmente, l’azienda è conforme a tutti i requisiti di sicurezza informatica e ha ottenuto un punteggio NIST di 110, convalidato da terze parti.
Questo caso evidenzia l’importanza cruciale della conformità ai requisiti di sicurezza informatica per le aziende che operano nel settore della difesa, sottolineando le conseguenze legali e finanziarie derivanti dalla mancata osservanza di tali standard.
