CFO们的威胁(二)
时间:2005-09-22 18:35:01
来源:
文章来源:《世界商业评论》
还有整个企业身份遭窃的情况。在最近发生的一场骗局中,窃贼以50家真实公司的名义开设了假的信用卡服务帐户,其中大部分公司的规模都很小。窃贼设立了一个假网站,盗用消费者信用卡号码从虚假的交易中收钱,并把资金转入假的公司帐户,随后取出现金。T-Data是受骗的公司之一,这是一家总部位于纽约的小型软件公司,它的损失额总计达1.5万美元。优利系统(Unisys Corp.)的企业解决方案工程师约翰.皮朗蒂(John Pironti)评论说:“坏家伙不再盯住个人,而是瞄准企业群体和全体网络用户,以便造成更大的影响。”
事关不信任
这类犯罪也因其损害了消费者信心而对企业构成危险。AMIC调查公司(AMIC Research Inc.)是一家面向金融服务行业的安全技术供应商,总部位于新泽西州泽西城。该公司首席技术官理查德.奥康耐尔(Richard O’Connell)说:“尽管网上银行业的发展是大势所趋,但也许在不久的将来这一趋势会暂时陷入停顿,因为人们担心会发生一些可怕的事,这种担心将严重阻碍网上银行业的发展。”消费者调查确实显示,有关身份失窃的顾虑妨碍了网上银行业被更多的人所接受。
企业若被人知道已成为窃取个人信息的对象,就会发现难以维持客户、供应商及合作伙伴对其的信任。非赢利性机构个人信息失窃资源中心(Identity Theft Resource Center)的联席执行董事琳达.高曼弗莱(Linda Goldman-Foley)说:“钱可以再赚,但你的声誉值多少钱?”
IT服务供应商电子资讯系统有限公司(EDS)的安全及隐私服务主管丽贝卡.惠特纳(Rebecca Whitener)说:“如果你公司的名字和导致特定个人信息泄露的重大安全侵犯事件扯在一起,那真是一场噩梦。”一家为富国银行(Wells Fargo)印制贷款书的公司电脑失窃,这些电脑包含了客户资料,于是富国银行让受害客户免费加入该银行身份保护程序一年,同时在公司网站上增加安全信息,并推出一项免费拨打的电话服务,为客户提供防欺诈的建议。
一旦成为身份失窃的受害者,公司也许会发现自己成为被诉讼的对象。例如,加拿大航空公司(Air Canada)和西捷航空公司(WestJet Airlines)正身陷一宗涉嫌窃取个人信息和企业间谍的法律诉讼案。加航指控说,西捷的官员盗用一名加航前雇员的个人身份,成千上万次进入加航的私人网站,收集有关航线和市场的信息。加航在起诉中要求西捷支付400万美元惩罚性赔偿金,并为加航的收入和利润损失支付相关赔偿金。
虽然窃取个人信息是近年来才出现的犯罪行为,但联邦和州立法律都提供了一些援救和保护措施,其中包括被广泛宣扬的加州SB1386法案。该法案规定,如果企业的电脑系统遭到入侵,而信息未加密,那么企业必须知会所有受影响的个人。但专家们警告说,其中有些法律为针对企业的集体诉讼提供了机会。
尽管大部分有关窃取个人信息的媒体报道都强调消费者个人的角度,但据多数人提供的信息,50%-70%的个人信息失窃发生在工作场所,而且随着窃取个人信息的性质从简单诈骗转变为采取复杂的手段进行欺诈,上述比例可能还会提高。
信息在哪里
安全专家称,在个别企业内部,最脆弱的部门或职能性环节是人力资源部门。原因何在?套用银行盗贼威利.萨顿(Willie Sutton)的话,因为身份信息就在那里。同时,很多人力资源部门使用临时雇员,而那些人并不总是受到出于安全考虑而进行的筛选。克罗公司(Kroll Inc.)负责欺诈解决方案的副总裁特洛伊.艾伦(Troy Allen)建议说:“任何在人事部门工作的人,或任何能获得私人资料的人,都应受到彻底的背景审查,这种审查要由一家知名公司进行,而不是由一家容易让人蒙混过关的、收费低廉的公司来做。”
同样,随着离岸业务日益增加,一些专家认为,应当为外包商设立一项类似的审查程序。密歇根州立大学的柯林斯说:“我们应该要求境外企业采用、贯彻并执行统一的身份安全标准。”
另一个问题是社会保障号码的广泛使用(一些人会称之为‘滥用’)。这些由9个数字组合而成的号码在各种公司文件和身份证上出现,而且常常在客户支持电话服务中被用来识别呼叫者。银行、电话公司、公用事业机构,乃至有线电视运营商都例行公事地要求打电话来的人提供其社会保障号码。对消费者而言,这就意味着,他们最容易被盗用的个人身份信息正以他们无法控制的方式、被一些他们无法辨别的人使用和散布