- BNS inf.
- Teksto dydis:
- Spausdinti
„CityBee“ vartotojų duomenys galėjo būti paviešinti dėl netinkamo debesijos paslaugų administravimo, trečiadienį pranešė Nacionalinis kibernetinio saugumo centras (NKSC), baigęs kibernetinio incidento tyrimą.
Šio tyrimo ataskaitą centras perdavė tyrimus dėl įvykio tęsiantiems Policijos departamentui ir Valstybinei duomenų apsaugos inspekcijai.
„NKSC atliktas tyrimas rodo, kad „CityBee“ klientų duomenys buvo paviešinti, nes rezervinė tų duomenų kopija buvo prieinama be papildomos autorizacijos piktavaliui atradus būdą prisijungti prie internetinės debesijos paslaugų teikėjo tarnybinių stočių“, – teigia NKSC direktorius Rytis Rainys.
„CityBee“ naudotojų duomenų bazės rezervinė kopija buvo patalpinta „Microsoft Azure“ debesijos paslaugų tarnybinėse stotyse atlikus nustatymus, kad duomenų prieiga būtų vieša. Dėl šios priežasties buvo sudarytos sąlygos tretiesiems asmenims be autorizacijos pasiekti „CityBee“ klientų duomenis ir juos pasisavinti.
NKSC turimais duomenimis, vieša prieiga buvo palikta vykdant duomenų bazės migravimą 2018 metais ir ši kibernetinio saugumo spraga buvo užkardyta tik paaiškėjus apie incidentą šių metų vasarį.
„Internetinės debesijos paslaugos yra plačiai naudojamos, tačiau bendrovės, besinaudojančios tokiomis paslaugomis, privalo žinoti ir naudoti tokių paslaugų gerąsias praktikas bei užtikrinti ten esančių duomenų saugumą“, – pabrėžia R. Rainys.
Siekiant išvengti panašių incidentų, NKSC rekomenduoja debesijos paslaugose naudoti ugniasienes aplikacijos lygmenyje (angl. – web application firewall), įgalinti administratorių prisijungimus tik patvirtinus tapatybę keliais faktoriais (angl. – multi-factor authentication), periodiškai atlikti privilegijuotų naudotojų paskyrų ir jų veiksmų analizę, valdyti prieigos teises pagal mažiausios privilegijos principą.
Virtualius kietuosius diskus ir kitą jautrią informaciją rekomenduojama šifruoti patikimais kriptografiniais algoritmais, o jų raktus saugoti tretiesiems asmenims neprieinamose vietose. Slaptažodžių saugojimui naudoti tam skirtus specialius algoritmus, tokius kaip „Bcrypt“, „Argon2“, dokumentuoti duomenų migravimo procesus, taip pat užtikrinti žurnalinių įrašų agregavimą incidentų identifikavimui, įsigyti papildomus centralizuotus debesijos paslaugų valdymo sprendimus (angl. Cloud Access Security Broker). Taip pat siūloma vykdyti nuolatinį virtualių mašinų atnaujinimą.
NKSC atkreipia dėmesį, jog tirdamas šio kibernetinio incidento tyrimo aplinkybes disponavo ribota tyrimui pateikta „CityBee“ informacija.
Apie „CityBee“ klientų duomenų nutekėjimą paskelbta vasario viduryje. Į programišių rankas pakliuvo ir buvo viešai paskelbta apie 110 tūkst. vartotojų, kurie platformoje užsiregistravo iki 2018-ųjų vasario 22 dienos, vardai, telefono numeriai, el. pašto adresai, asmens kodai, slaptažodžiai.
„CityBee“ veikia Lietuvoje, Latvijoje, Estijoje ir Lenkijoje. Bendrovės valdomą automobilių parką sudaro daugiau nei 2 tūkst. transporto priemonių, įmonė turi daugiau kaip 750 tūkst. registruotų klientų bazę.
SUSIJĘ STRAIPSNIAI
-
LTG kviečia keliauti kalėdiniais traukiniais
„Lietuvos geležinkelių“ (LTG) keleivių vežimo bendrovė „LTG Link“ kviečia keliauti kalėdiniais traukiniais. ...
-
L. Savickas: „Teltonikos“ atveju politikai nevykdė elementarios politinės vadybos8
Kandidatas į ekonomikos ir inovacijų ministro postą Lukas Savickas mano, kad „Teltonikos“ skandalas kilo dėl politinių vadovų nesugebėjimo užtikrinti politinės vadybos. Jo teigimu, jei „Teltonikos“ projektui būtų paskirtas ko...
-
„Foxpay“ vadovas S. Galatiltis: Lietuvos banko sprendimas nebuvo netikėtas
Teisėsaugos akiratyje atsidūrusios ir licencijos netekusios finansinių technologijų įmonės „Foxpay“ vadovas Saulius Galatiltis sako, jog Lietuvos banko (LB) sprendimas atimti įmonės licenciją nebuvo netikėtas. ...
-
Lietuvos bankas panaikino „Foxpay“ licenciją2
Lietuvos bankas (LB) už šiurkščius ir nuolatinius pažeidimus panaikino teisėsaugos akiratyje atsidūrusios Ievos Trinkūnaitės valdomos finansinių technologijų bendrovės „Foxpay“ licenciją, penktadienį paskelbė bankas. ...
-
Savivaldybė leido atnaujinti dalį gatvių šalia būsimo Vingio „Akropolio“
Šalia planuojamo naujo prekybos ir pramogų centro „Akropolis Vingis“ Vilniuje bus atnaujintos ir įrengtos naujos gatvės. ...
-
Šiandienio medicinos darbuotojo portretas: išskyrė 5 įgūdžius, reikalingus sveikatos priežiūros spec
Darbuotojams, norintiems sėkmingai įsitvirtinti darbo rinkoje, neretai tik profesinių žinių jau nepakanka. Tai rodo ir pernai Pasaulio ekonomikos forumo išskirti dešimt darbuotojams reikalingiausių įgūdžių, tarp kurių reikšming...
-
Į Sosnovecą vilioja ir architektūra, ir sportas
Dažnai Lenkija siejama daugiausia su vieta, kur vykstama apsipirkti. Tačiau šioje šalyje yra labai daug vietų, kurias verta aplankyti dėl visiškai kitų priežasčių. Vienas tokių paslėptų perlų yra Sosnovecas (Sosnowiec) – ...
-
Prestižinės UNESCO premijos „Moterims moksle“ laureatė: mokslas tuo ir žavus – jis pilnas netikėtumų4
Lapkričio 12 d. Vilniuje, Lietuvos mokslų akademijos (LMA) Didžiojoje konferencijų salėje įteikti diplomai UNESCO Baltijos šalių stipendijų konkurso „Moterims moksle“ laureatėms. ...
-
Verslo mentorystė: kaip noro tobulėti ir patirties sąjunga padeda verslams augti?1
Plėtojant verslą neišvengiamai kyla daugybė iššūkių. Juos įveikti gerokai lengviau turint patirtimi ir patarimais pasidalinti galinčius mentorius. Tai viena iš jau dešimtmetį gyvuojančios ir daugiau nei 150 mentori...
-
„Ignitis renewables“ pristatė jūrinio vėjo parko galimybes Lietuvos laivų savininkams2
Tarptautinės žaliosios energetikos bendrovės „Ignitis renewables“ vystomas jūrinio vėjo elektrinių parko projektas „Curonian Nord“ aplink save buria plačią verslų ekosistemą. Per Klaipėdoje surengtą susitikimą su laivų sav...