» »

Meti milijonska kazen, ker je gesla hranila v besedilni obliki

Meti milijonska kazen, ker je gesla hranila v besedilni obliki

Slo-Tech - Na Irskem so Meti izrekli 91 milijonov evrov kazni, ker je podjetje v preteklosti gesla uporabnikov shranjevalo na način, ki ne ustreza dobrim varnostnim praksam. Da so gesla več kot 600 milijonov uporabnikov shranjevali v besedilni obliki (plaintext), so razkrili leta 2019. Dostop do podatkovne baze je imelo več kot 2000 zaposlenih v podjetju, ki so ustvarili več kot devet milijonov vpogledov v bazo.

V Meti so tedaj zagotovili, da niso odkrili nobenih nepooblaščenih dostopov do baze in da so za njen obstoj ugotovili pri rednem varnostnem pregledu. Četudi to podjetju verjamemo, je težko razumeti, kako so lahko storili tako veliko napako v implementaciji. Da se gesla ne smejo shranjevati v besedilni obliki, temveč v zgoščeni obliki (hashed) z dodano entropijo v obliki dodatnih znakov pred zgoščevanjem (salt), je v industriji znano že vsaj tri desetletja. Prav tako so znane tudi dovolj varne zgoščevalne funkcije - predvsem morajo biti dovolj počasne, denimo Bcrypt, PBKDF2, SHA512crypt - in druge podrobnosti, ki zagotavljajo varnost, četudi bi baza morebiti ušla. Shranjevanje v besedilni obliki je osnovnošolska malomarnost.

Ko je Meta napako razkrila, je irska Komisija za zaščito podatkov, torej njihov informacijski pooblaščenec, začela preiskavo. Ta teden so v postopku, ki se je začel aprila 2019, izrekli 91 milijonov evrov visoko globo. Ugotovili so, da je Meta kršila več členov zakonodaje o zaščiti osebnih podatkov, saj je osebne podatke hranila brez zagotovitve varnosti, ni uporabila ustreznih tehničnih orodij, ni ocenila tveganj in regulatorja o tem ni obvestila.

2 komentarja

Jarno ::

Ni vse v številu zaposlenih in raznolikosti, štejejo predvsem inteligentni, (tudi)izobraženi in izkušeni kadri.
Ko se tovrstni tipi pogajajo za plačo, je to z razlogom.
#65W!

starfotr ::

Ma koga briga varnost enega sociala. Naše banke imajo katastrofo in naj jih že malo vprašajo po zdravju.


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Na internetu se je znašlo 10 milijard gesel

Oddelek: Novice / Varnost
244876 (1675) WizzardOfOZ
»

Huda ranljivost v protokolu za Exchange in Outlook

Oddelek: Novice / Varnost
146149 (3851) poweroff
»

Facebook več sto milijonov gesel hranil v besedilni obliki

Oddelek: Novice / Zasebnost
319140 (6389) MrStein
»

Napad na Sony Pictures povzročil umik filma

Oddelek: Novice / Varnost
3818202 (14714) FireSnake

Več podobnih tem