De Amerikaanse beurstoezichthouder SEC laat zijn zaak vallen tegen SolarWinds en de hoogste securitydirecteur daar. Het techbedrijf werd in 2020 gehackt, waarna zijn beheersoftware werd misbruikt om binnen te komen bij veel andere techbedrijven en overheidsinstanties.
De Securities and Exchange Commission noemt geen reden voor het stopzetten van zijn zaak tegen SolarWinds en de chief information security officer (ciso) bij dat bedrijf. In de zomer van vorig jaar wees een Amerikaanse rechter een groot deel van de SEC-zaak tegen SolarWinds af, meldt CyberScoop nu. De afwijzing ging over claims van de Amerikaanse toezichthouder dat het techbedrijf de zogeheten Sunburst-hackaanval niet goed had onthuld. Die hackaanval begon in 2019, werd in 2020 ontdekt en eind dat jaar geopenbaard, en had grote gevolgen.
Kwaadwillenden plaatsten een backdoor genaamd Sunburst in een update voor de beheersoftware Orion van SolarWinds. Orion werd internationaal gebruikt door veel andere bedrijven, waaronder techleveranciers als Microsoft, en door diverse overheidsinstanties. Bij Microsoft kregen de aanvallers toegang tot de broncode van zeker drie producten: cloudsoftware Azure, mail- en agendaserversoftware Exchange en beheersoftware Intune. De aanvallers zouden gelieerd zijn aan Rusland.
De SEC begon eind 2023 een zaak tegen SolarWinds en de ciso. Het bedrijf en die hoogste securitydirecteur zouden informatie over de hack hebben verzwegen en daarmee Amerikaanse beursregels hebben geschonden. De dreiging van persoonlijke aansprakelijkheid voor topbestuurders baarde experts en ciso's wereldwijd zorgen. Dit zou een negatief effect hebben op openbaarmaking van securityincidenten, zou securitymanagers enorme werkdruk opleggen en zou loopbaankeuzes beïnvloeden, wat mogelijk leidt tot een tekort aan beveiligingsexperts.
SolarWinds, de ciso en de toenmalige ceo werden in 2021 al aangeklaagd door aandeelhouders van het techbedrijf. Volgens die aanklachten waren de organisatie en de hoogste verantwoordelijken vóór de hackaanval gewaarschuwd over onveilige zaken in de IT-infrastructuur van de softwareleverancier. Dit was aangetoond en intern aangekaart door een toenmalige beveiligingsstrateeg bij SolarWinds. Het bedrijf trof eind 2022 een schikking met aandeelhouders, waarbij het 26 miljoen dollar betaalde.