Armijai ir civiliams įsilaužimas: klientų duomenys vėl primena saugumo skolą

·


Kibernetinio saugumo incidentas ir klientų duomenų apsauga Lietuvoje

Armijai ir civiliams įsilaužimas yra dar vienas priminimas, kad e. parduotuvės saugumas nėra techninė smulkmena.

LRT rašo, kad elektroninė parduotuvė informavo klientus apie saugumo incidentą, per kurį galėjo nutekėti jų asmens duomenys.

Čia tas atvejis, kai visi supranta problemą tik tada, kai laiškas jau išsiųstas klientams. Iki tol saugumo skola kaupiama tyliai.

DUOMENYS NĖRA PAPRASTA LENTELĖ

Kliento vardas, el. paštas, telefono numeris, adresas ar užsakymo istorija atrodo kaip įprasti e. prekybos duomenys.

Bet nusikaltėliams tai gali būti medžiaga sukčiavimui, apsimetinėjimui, tikslinėms žinutėms ir slaptažodžių atakoms.

Todėl duomenų saugumas prasideda ne nuo viešo atsiprašymo. Jis prasideda nuo klausimo, ar tuos duomenis išvis reikia laikyti taip ilgai.

KĄ TURĖTŲ PATIKRINTI VERSLAS

Pirmas punktas – prieigos. Kas gali matyti klientų duomenis? Ar senų darbuotojų paskyros uždarytos? Ar administratoriaus slaptažodžiai saugomi normaliai?

Antras punktas – atnaujinimai. E. parduotuvės įskiepiai, temos, serveris ir mokėjimų moduliai negali gyventi principu „veikia, tai nelieskim“.

Trečias punktas – incidento planas. Jei rytoj nuteka duomenys, kas rašo klientams, kas kreipiasi į institucijas, kas uždaro skylę?

DI ČIA IRGI ATSIRANDA

DI įrankiai gali padėti saugumo komandai greičiau analizuoti žurnalus, ieškoti keistų prisijungimų ir rūšiuoti incidentus.

Bet DI neišgelbės, jei bazinė higiena prasta. Jei slaptažodžiai silpni, atnaujinimai vėluoja, o prieigos dalinamos per plačiai, modelis tik gražiau aprašys problemą.

Saugumas yra disciplina. Truputį nuobodi. Todėl ir veikia.

FAQ

Kas nutiko „Armijai ir civiliams“ parduotuvei?

LRT pranešė, kad į parduotuvės sistemą buvo įsilaužta ir galėjo nutekėti klientų asmens duomenys.

Kokie duomenys tokiais atvejais pavojingiausi?

Kontaktiniai duomenys, adresai, prisijungimų informacija ir pirkimų istorija gali būti naudojami sukčiavimui.

Ką turėtų daryti e. parduotuvės?

Reguliariai tikrinti prieigas, atnaujinti sistemas, mažinti laikomų duomenų kiekį ir turėti incidento planą.

Šaltinis: LRT.

Šią savaitę verta padaryti vieną paprastą darbą: peržiūrėti, kas jūsų sistemoje turi administratoriaus teises. Dažnai ten prasideda didžiausios bėdos.