„Uber“ sumokėjo įsilaužėliams, kad paslėptų didžiulį duomenų pažeidimą

Getty





„Uber“ per pastaruosius kelerius metus padarė daug klaidingų posūkių. Tačiau naujausia tikrai yra viena žalingiausių. Bloombergas atskleidė kad bendrovė daugiau nei metus slėpė didžiulį duomenų pažeidimą, dėl kurio buvo atskleisti slapti milijonų vairuotojų ir klientų įrašai. Pranešama, kad pažeidimą, įvykusį 2016 m. spalį, paslėpė „Uber“ vyriausiasis saugumo pareigūnas Joe Sullivan ir kiti. Sullivanas ir vienas iš jo pavaduotojų buvo nušalinti nuo bendrovės. Travisas Kalanickas, įmonės įkūrėjas ir buvęs generalinis direktorius, apie pažeidimą sužinojo netrukus po jo.

A pranešimas spaudai paskelbta netrukus po to, kai pasirodė „Bloomberg“ istorija, dabartinis „Uber“ generalinis direktorius Dara Khosrowshahi sakė, kad įsilaužėliai galėjo atsisiųsti failus, kuriuose yra daug informacijos, įskaitant maždaug 600 000 JAV vairuotojų vardus ir vairuotojo pažymėjimų numerius, taip pat asmeninę informaciją. pavyzdžiui, 57 milijonų „Uber“ vartotojų visame pasaulyje vardai, el. pašto adresai ir mobiliųjų telefonų numeriai. Bendrovė teigia, kad išorės teismo medicinos ekspertai, pakviesti išanalizuoti pažeidimą, nematė jokių požymių, kad kredito kortelių numeriai, banko sąskaitos duomenys ir socialinio draudimo numeriai buvo atsisiųsti. Tačiau nebuvo nurodyta, kad tokios detalės nebuvo pažeistos.

Kaip ir ankstesnių didžiulių įsilaužimų atveju, daugiau informacijos paaiškės artimiausiomis dienomis ir savaitėmis. Tačiau jau dabar kyla neatidėliotinų klausimų, į kuriuos reikia greitų atsakymų. Kas tiksliai iš „Uber“ darbuotojų žinojo apie įsilaužimą po to, kai jis įvyko, ir kiek žmonių aktyviai dalyvavo slėpime, kai įsilaužėliams buvo sumokėta 100 000 USD, kad jie ištrintų duomenis ir nutildytų pažeidimą? Ar tuo metu kam nors iš Uberio valdybos buvo pranešta apie įsibrovimą? Jei ne, kodėl gi ne? Ir kodėl Uberui nepavyko greitai informuoti reguliuotojų apie įsilaužimą?



Susijusi istorija Nedidelė, bet vis didėjanti kibernetinio saugumo įmonių dalis diegia garantines programas, kurios gali apsidrausti nuo galimo duomenų pažeidimo išlaidų.

„Bloomberg“ ataskaitoje teigiama, kad kai įvyko pažeidimas, „Uber“ jau kalbėjosi su JAV reguliavimo institucijomis apie atskirus privatumo pažeidimus ir ką tik išsprendė bylą su Federaline prekybos komisija dėl netinkamo vartotojų duomenų tvarkymo. Praėjusį mėnesį ji taip pat pranešė, kad bendrovės valdyba pradėjo tyrimą dėl Sullivan apsaugos komandos veiklos. Tai buvo išorinė advokatų kontora, vadovaujanti šioms pastangoms, kuri atskleidė įsilaužimą ir slėpimą.

Pažeidimas kelia didelių klausimų dėl Uber saugumo praktikos būklės. „Bloomberg“ teigimu, įsibrovėliai galėjo rasti „Uber“ inžinierių prisijungimo duomenis „Github“, plačiai naudojamoje kodų saugykloje. Tai suteikė jiems prieigą prie „Amazon“ debesų kompiuterijos serverio, kuriame saugomi duomenys. Tai stulbinantis saugumo pagrindų pažeidimas. Taip pat stebina tai, kad tokie dideli neskelbtinų asmens duomenų kiekiai buvo laikomi trečiosios šalies paslaugoje, tačiau jie nebuvo užšifruoti.

„Uber“ dabar stengiasi apriboti žalą savo reputacijai. Bendrovė pasamdė buvusį NSA generalinį advokatą, kad padėtų jai permąstyti savo saugumo praktiką, taip pat pasiliko „Mandiant“ – kibernetinio saugumo įmonę, kuri susidorojo su daugelio didelio atgarsio sulaukusių pažeidimų padariniais. Khosrowshahi tik neseniai sužinojo apie pažeidimą. Nieko to neturėjo atsitikti, sakė jis pranešime, ir aš dėl to nesiteisinsiu. Tai taip pat gerai, nes elgesys ir praktika, lėmę šį fiasko, yra nepateisinami.



paslėpti