утечка персональных данных
2 статей с этим тегом
Утечка данных Takufile-bin (2019) — почему хранение паролей в открытом виде фатально и защита через хеширование
Через уязвимость сервера получили несанкционированный доступ, и утекло ~4,8 млн записей — имена, почта, пароли входа, даты рождения, включая ушедших клиентов. Решающей ошибкой было то, что пароли входа хранились в открытом виде: утекнув, они сразу годились к использованию и питали захват аккаунтов на других сайтах через повторное использование паролей. Защита — хранить пароли как односторонний хеш с солью, не держать лишних данных, закрывать уязвимости и готовиться к повторному использованию (2FA).
Утечка данных Benesse (2014) — почему инсайдера не остановили, и защита через наименьшие привилегии
Командированный системный инженер в дочерней компании-подрядчике использовал законно выданный доступ к базе, чтобы массово скопировать данные клиентов, передать их на личный смартфон и продать брокерам данных. Программа мониторинга блокировала запись на USB-накопители, но не блокировала передачу на смартфон (MTP). Утекло до ~35 млн записей. Защищайтесь минимизацией привилегий (наименьшие привилегии / need-to-know), закрытием каждого канала утечки через DLP, обнаружением массового доступа и распространением надзора вплоть до подрядчиков и субподрядчиков.