
הפרצה ב-EY הגיעה עד גולדמן זאקס ומאן גרופ: רואי החשבון הופכים ליעד סייבר
כשחושבים על יעד אטרקטיבי להאקרים, בנק גדול או חברת תשלומים עולים מיד בראש. האירוע שנחשף סביב EY מראה שהמידע הפיננסי הרגיש ביותר עובר גם דרך רואי החשבון, יועצי המס והמערכות שמשמשות אותם. פרצת מידע שהתגלתה בפירמה חשפה פרטים השייכים בין היתר ללקוחות של חטיבת ניהול העושר בגולדמן זאקס, לקרן הגידור מאן גרופ ולמשקיעים הקשורים לקבוצת הנדל"ן טישמן ספייר.
החדירה התרחשה בין 28 במרץ ל-12 באפריל. גורם חיצוני קיבל גישה לפלטפורמת ניהול שירותי IT ששימשה צוותים ב-EY. פניות שירות שהועלו למערכת כללו לעיתים מסמכים ששימשו בעבודת המס של הפירמה, ובחלקם הופיע מידע של לקוחות. הפעילות החריגה זוהתה ב-23 באפריל, ואז החלה בדיקה רחבה של היקף החשיפה.
בין סוגי המידע שנחשפו מופיעים שמות, כתובות, מספרי זיהוי לצורכי מס, כתובות דואר אלקטרוני ומידע פיננסי. במקרה של טישמן ספייר, ההודעה שנשלחה למשקיעים פירטה את סוגי הנתונים הרלוונטיים לכל אדם. EY דיווחה לרשויות פדרליות ולרגולטורים בכמה מדינות בארה"ב ושכרה חברת סייבר עצמאית לבדיקת המערכות והפעולות שבוצעו בעקבות האירוע.
גולדמן זאקס ומאן גרופ מסרו שהמערכות הפנימיות שלהן נותרו תקינות, והאירוע התרכז בספק השירות החיצוני. נכסי הלקוחות בגולדמן נשמרו. דווקא הפרט הזה הופך את הסיפור למעניין יותר מבחינת חברות גדולות: ארגון יכול להשקיע מיליארדים בהגנת סייבר ועדיין להיחשף דרך רואה החשבון, משרד עורכי הדין, מערכת השכר, חברת הייעוץ או אחת מפלטפורמות התוכנה שמשרתות את הספקים האלה.
רואה החשבון מחזיק הרבה יותר מדוחות כספיים
פירמות ה-Big 4 מנהלות מאגרי מידע עצומים. עבודת מס יכולה לכלול החזקות בניירות ערך, מבני השקעה, כתובות, מספרי זיהוי ונתונים על נכסים. ייעוץ לעסקאות מוסיף מידע על רכישות שטרם פורסמו, הערכות שווי ותוכניות עסקיות. עבודת ביקורת מעניקה גישה למערכות כספיות, חשבוניות, חוזים ונתוני לקוחות.
המשמעות היא שהפירמות האלה הפכו לחלק מתשתית המידע של המערכת הפיננסית. ה-Big 4 מעסיקות יחד יותר מ-1.5 מיליון עובדים ומגלגלות מעל 220 מיליארד דולר בשנה. כל אחת מהן עובדת עם בנקים, חברות ביטוח, קרנות, חברות ציבוריות וממשלות בעשרות מדינות.
האירוע ב-EY נקשר לחולשה בתוכנה של Checkmarx, חברת סייבר שמתמחה בעצמה באבטחת תהליך פיתוח תוכנה. Checkmarx דיווחה במרץ על אירוע שרשרת אספקה שפגע בחלק מרכיבי הפיתוח שלה, ובהמשך ביצעה בדיקה בעזרת מומחי סייבר חיצוניים וחיזקה את מנגנוני ההרשאות והניטור.
הפרשה מגיעה בתקופה שבה EY מרחיבה מאוד את השימוש ב-AI. הפירמה מפעילה מערכות מבוססות סוכנים גם בתוך פעילות הביקורת שלה, ופרסה יכולות כאלה בקרב כ-130 אלף אנשי ביקורת ואבטחת מידע מקצועית בעולם.
החיבור בין AI, מערכות ענן ומאגרי נתונים מגדיל את היעילות, ובמקביל יוצר יותר נקודות חיבור בין מערכות. כל כלי חדש מקבל הרשאות, כל סוכן אוטומטי זקוק לנתונים וכל ספק חיצוני הופך לחלק משרשרת האבטחה.
- יובל גנני ונעם קנטי ימונו למנכ"לים משותפים של EY
- מנכ"ל תדהר: "צריכים להתכונן לתקופה ארוכה של משבר"; "הלמ"ס לא קוראים את השוק"
בישראל EY היא אחת הפירמות הדומיננטיות בשוק ומבקרת חלק גדול מהחברות הציבוריות הגדולות. התחרות שלה מול דלויט, KPMG ו-PwC מתנהלת על תיקי ביקורת, ייעוץ, מס וטכנולוגיה. גם מעבר של לקוח גדול ממשרד אחד לאחר יכול להזיז מיליוני שקלים בשכר טרחה. להרחבה: משרד EY ניצח את דלויט וזכה בתיק של אל על.
הפרצה הנוכחית מרחיבה את ההגדרה של איכות בפירמת ראיית חשבון. לצד היכולת לבדוק מספרים ולבקר דוחות, לקוח גדול מצפה כיום שהפירמה תשמור על המידע שלו ברמה שמתקרבת לזו של מוסד פיננסי. בעולם שבו רואה החשבון מחזיק מסמכים רגישים של בנקים, מנהלי השקעות וחברות ענק, אבטחת המידע כבר הפכה לחלק מהמוצר המקצועי עצמו.