Netia - wyciek danych osobowych klientów do sieci..

  • Autor wątku Autor wątku mart87
  • Data rozpoczęcia Data rozpoczęcia
M

mart87

Nowy użytkownik
Dołączył
07.2016
Odpowiedzi
3
Witam.

Jestem Klientem usługi sieciowej Netia, jak wiadomo kilka dni temu doszło tam do ataku hakerskiego i zostały wykradzione dane osobowe klientów oraz byłych potencjalnych klientów. Czy w tym przypadku należy niezwłoszczenie zastrzegać dowód osobisty w banku, ale czy coś poza tym muszę robić? Czy mogę dalej używać tego dowodu do spraw nie związanych z bankami i finansami np. do kontroli policji na ulicy :P

Czy jednak trzeba zrobić cały zakres czyli zastrzeżenie dowodu w banku, zgłoszenie faktu na policji i wymiana dowodu osobistego na nowy?

Czy na policji można założyć jakaś sprawę przeciwko Netii o pogwałcenie ochrony danych osobowych osobom trzecim i narażanie klientów na dodatkowe ryzyko? To że był to atak hakerski ich w żaden sposób nie usprawiedliwia, że mieli słabe zabezpieczenia.
 
mart87 napisał:
witam.

Jestem klientem usługi sieciowej netia, jak wiadomo kilka dni temu doszło tam do ataku hakerskiego i zostały wykradzione dane osobowe klientów oraz byłych potencjalnych klientów. Czy w tym przypadku należy niezwłoszczenie zastrzegać dowód osobisty w banku, ale czy coś poza tym muszę robić? Czy mogę dalej używać tego dowodu do spraw nie związanych z bankami i finansami np. Do kontroli policji na ulicy :p

czy jednak trzeba zrobić cały zakres czyli zastrzeżenie dowodu w banku, zgłoszenie faktu na policji i wymiana dowodu osobistego na nowy?

Czy na policji można założyć jakaś sprawę przeciwko netii o pogwałcenie ochrony danych osobowych osobom trzecim i narażanie klientów na dodatkowe ryzyko? To że był to atak hakerski ich w żaden sposób nie usprawiedliwia, że mieli słabe zabezpieczenia.

ten temat tez mnie interesuje
 
Jeżeli były podawane dane takie jak seria i numer dowodu zalecam zastrzeżenie i wymianę dowodu osobistego, jeżeli będzie się to wiązać z wykonaniem nowych zdjęć lub wzięciem dnia wolnego w pracy stosowny rachunek wysłać Netii.
 
Była podpisana umowa, musiały być te dane podawane choćby przez telefon, więc w ich bazie i tak to musiało wylądować.
 
A dostałeś od nich informację, że Twoje dane wyciekły?
 
art 36 ustawy o ochronie danych osobowych skoro doszlo do wlamania, a oprogramowanie nie zostało na czas zaktualizowane i nie zastosowano innych srodkow ochronnych wiec mamy doczynienia z niedopelnieniem obowiazkow ciazacych na administratorze danych. Pamiętajmy ze bazy danych daja mozliwosc szyfrowania danych dlaczego nie zostalo to zrobione?

***mod***
 
Ostatnią edycję dokonał moderator:
A jak brzmi odpowiedź na moje pytanie?
I skąd wiesz, że administrator nie wypełnił ustawowych obowiązków?
 
Bo gdyby zastosowano odpowiednie środki techniczne, tj. szyfrowanie pól zawierających dane klientów, filtrowanie dostępu do bazy po adresach ip, oraz ograniczono wielkość wyniku zapytania to nie doszło by do tego. Pamiętaj, że pobieranie tych danych musiało chwile trwać, ciężko nie zauważyć takiego transferu z bazy danych. A przede wszystkim używać prawdziwych baz danych a nie mysql. Więc nie zastosowano odpowiednich środków.
A żądałbym tego na podstawie:
Art. 36. 1. Administrator danych jest obowiązany zastosować środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych objętych ochroną, a w szczególności powinien zabezpieczyć dane przed ich udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem ustawy oraz zmianą, utratą, uszkodzeniem lub zniszczeniem.
 
Zgodnie z art. 415 k.c. kto z winy swej wyrządził drugiemu szkodę, obowiązany jest do jej naprawienia. Przepis ten normuje podstawową zasadę odpowiedzialności opartej na winie sprawcy szkody. Za szkodę odpowiada osoba, której zawinione zachowanie jest źródłem powstania tej szkody, przy czym zdarzeniem sprawczym w rozumieniu w/w przepisu jest zarówno działanie jak i zaniechanie w sytuacji gdy wiąże się z ciążącym na sprawcy obowiązkiem czynnego działania i niewykonania tego obowiązku. Jednocześnie czyn sprawcy pociągający za sobą odpowiedzialność cywilną musi wykazywać pewne cechy niewłaściwości postępowania odnoszące się do strony przedmiotowej, określane mianem bezprawności czynu oraz do strony podmiotowej, określanej pojęciem winy w znaczeniu subiektywnym
https://rf.gov.pl/orzecznictwo/art-...a-szkody/Obowiazek_naprawienia_szkody___20224
 
Ostatnią edycję dokonał moderator:
W jaki sposób zamierzasz wykazać winę Netii?

I dlaczego przypisujesz sobie autorstwo cudzych treści???
 
Ale Wy tu bzdury piszecie.
Skąd wiadomo, że Netia nie zastosowała środków technicznych i organizacyjnych...?
Skąd wiadomo, że Netia jest winna?
Jaka jest szkoda?
 
Przekleilem cos z czego kiedys korzystalem, wine Netii zamierzam wykazac w sposob taki:
Z podręcznika mysql:
"Encrypting specific fields/data in the database with a key so that if the database is compromised, the information in it will not be deducable to an individual user (e.g. we maintain indeces and relations, but personally identifiable information is encrypted). " -- zebys juz nie plakal loco1
Więc skoro nie zostało zrobione coś co zaleca sam producent bazy danych to mamy tu chyba doczynienia z rażącym niedbalstwem.
 
Więc jak producent napisze, że należy dokonywać przeglądów pieca gazowego co 5 lat, a Ty tego nie zrobisz i wysadzisz pół kamienicy przez sparciałą uszczelkę to nie jest to zaniedbanie?
 
Bazy danych to nie piece gazowe.

To jest forum prawne, więc niechętnie odnoszę się do kwestii technicznych, ale dla wyprowadzenia Cię z błędu:
- pól baz danych się nie szyfruje, przecież aplikacja, która łączy się z bazą i tak musi znać klucz, a skoro atakujący poznał nazwę/adres+login+hasło, to poznałby też klucz
- bezpieczeństwo zapewnia się innymi sposobami
 
Twoja wiedza o bazach danych i kryptografii jest znikoma lub żadna. Bo szyfruje się chociażby numery kart kredytowych, informacje medyczne itp. Za pomocą kluczy asymetrycznych, wielomianowych(kilka kluczy może roszyfrować szyfrogram). Dla mnie nie ma różnicy między piecem gazowym a bazą danych skoro producent określa warunki eksploatacji należy ich przestrzegać. A skąd informacje, że poznał hasło? do kompromitacji systemu nie trzeba znać hasła.
 
venomxp napisał:
A skąd informacje, że poznał hasło
No przecież je opublikował "w Internecie" więc skoro opublikował, to wnioskuję, że je znał.

Nie wiem na jakiej podstawie oceniasz moją wiedzę z zakresu IT, a zwłaszcza kryptografii ale jak już wspomniałem to nie jest forum techniczne.

PS. Jednak z ciekawości muszę zapytać. Przy założeniu, że do bazy można zapisywać i z bazy można odczytywać, to jaki jest sens (Twoim zdaniem) stosowania kryptografii asymetrycznej? Proszę o realny przykład. Może być ma PW.
 
Ostatnia edycja:
Powrót
Góra