vazamento de dados pessoais
2 artigos com esta tag
Vazamento de dados do Takufile-bin (2019) — por que armazenar senhas em texto puro é fatal, e a defesa do hashing
Uma vulnerabilidade de servidor foi explorada para acesso não autorizado, e ~4,8 milhões de registros — nomes, e-mails, senhas de login, datas de nascimento, incluindo clientes que já haviam cancelado — vazaram. A falha decisiva foi que as senhas de login estavam armazenadas sem criptografia, em texto puro: vazadas, ficaram imediatamente utilizáveis e alimentaram o sequestro de contas em outros sites via reúso de senha. Defenda-se armazenando senhas como um hash de mão única com sal, não guardando dados de que você não precisa, corrigindo vulnerabilidades e se preparando para o reúso (2FA).
Vazamento de dados da Benesse (2014) — por que um insider não pôde ser detido, e a defesa por menor privilégio
Um engenheiro de sistemas terceirizado, alocado em uma empresa do grupo, usou o acesso ao banco de dados legitimamente concedido para copiar dados de clientes em massa, transferi-los para um smartphone pessoal e vendê-los a corretores de dados. O software de monitoramento bloqueava gravações em armazenamento USB, mas não bloqueava a transferência para um smartphone (MTP). Até ~35 milhões de registros vazaram. Defenda-se minimizando privilégio (menor privilégio / need-to-know), fechando todo caminho de exfiltração com DLP, detectando acesso em massa e estendendo a supervisão até terceiros e subcontratados.