Netia - wyciek danych osobowych klientów do sieci..

  • Autor wątku Autor wątku mart87
  • Data rozpoczęcia Data rozpoczęcia
sql injection -> zmiana hasla administratora a hasla trzymane w bazie tez powinny byc zaszyfrowane funkcja skrótu lub mieszającą zwał jak zwał. Lub powinno się używać autoryzacji chellenge response. Wystarczyło co napisałeś żeby się dowiedzieć, że nic nie wiesz. Bo gdyby dane te byly zaszyfrowane a dane potrzebne do ich odszyfrowania znajdowały sie w systemie plikow, to atakujacy zyskujacy dostep do bazy danych uzyskal by jedynie nic nie warte ciagi znakow. Uzyskanie dostepu do procesu bazy danych nie jest jednoznaczne z otrzymaniem dostepu do systemu plikow. Nie bede opisywal tu metod szyfrowania ale chociazby wzmianka M$ o wykorzystaniu kluczy asymetrycznych do szyfrowania danych o kartach kredytowych https://msdn.microsoft.com/en-us/library/aa546039(v=cs.70).aspx
 
Przeczytaj ze zrozumieniem:
Dz.U. 2016 poz. 922
Art. 36. 1. Administrator danych jest obowiązany zastosować środki techniczne i organizacyjne zapewniające ochronę przetwarzanych danych osobowych odpowiednią do zagrożeń oraz kategorii danych objętych ochroną, a w szczególności powinien zabezpieczyć dane przed ich udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem ustawy oraz zmianą, utratą, uszkodzeniem lub zniszczeniem.
 
Administrator danych ma obowiązek rejestracji zbioru danych u GIODO i wyszczególnienia w nim mechanizmów zabezpieczających oraz sposobu przechowywania danych. Dlatego GIODO posiada specyfikacje środków technicznych podjętych w celu prawidłowego zabezpieczenia danych. Ocena czy dane zostały odpowiednio zabezpieczone pozostaje w ocenie sądu. W mojej opini ktoś tu spartolił.
Prodcenci baz danych udostępniają podstawowe wzorce zabezpieczenia danych przechowywanych w bazie, które powinny być zaimplementowane celem prawidłowego zabezpieczenia danych.
Baza danych postgresql:
https://wiki.postgresql.org/images/2/24/Achieving_PCI_Compliace_PgConfNYC2014.pdf
Baza danych perconadb(projekt powstaly z mysql):
https://www.percona.com/resources/t...ci-compliance-mysql-mysql-uc-2010-santa-clara

Więc samo wybranie bazy danych mysql/mariadb ciężko powiedzieć co wybrali
jednak pewne jest, że wykorzystano silnik MyIsam. Czyli domyślny silnik mysql, który nadaje się najwyżej na forum internetowe bądź mała stronkę i uważam, że każdy biegły z zakresu informatyki jak spojrzy na zastosowaną bazę danych złapie się za głowę. Warto wspomnieć iż komercyjny oracledb lub ibm db2 mają tego typu mechanizmy zaimplementowane w standardzie. Mechanizmy te wykorzystywane są przez wszystkie systemy ERP enetrprise resource planning.
Niech każdy z was we własnym zakresie i sumieniu rozstrzygnie czy zabezpieczenie danych na podstawie loginu i hasła jest wystarczające dla zabezpieczenia danych jednej z największych firm telekomunikacyjnych w Polsce. Dla mnie jest to kiepski żart, takie zabezpieczenie jest dobre na stronę o pokemonach. Im bardziej wgłębiam się w temat coraz bardziej zastanawiam się czy prokuratura nie powinna przeprowadzić tu postępowania wyjaśniającego na zaistniałą okoliczność. Bo gdyby dane były odpowiednio zabezpieczone atakujący mimo kompromitacji zabezpieczeń uzyskali by jedynie nic nie znaczące ciągi napisów.
 
Niedawno dostałam SMS, że osoby nieuprawnione pozyskały mój numer telefonu (Netia). Co teraz z tym zrobić?
 
http://daneosobowe.netia.pl/

Szanowni Państwo,
niezwłocznie informujemy, że 7 lipca 2016 roku strona internetowa netia.pl została zaatakowana przez hakerów. Doszło do naruszenia danych osobowych, które przekazali Państwo poprzez formularze na stronie netia.pl
Pragniemy pokreślić, że dane Klientów oraz firm współpracujących są zabezpieczone przez ekspertów Spółki, których wspomaga dodatkowy, wysoko wykwalifikowany, zewnętrzny zespół doradczy.

Hasła i loginy do portalu samoobsługowego NetiaOnline są bezpieczne, dlatego nie ma konieczności podejmowania żadnych dodatkowych działań ze strony Klientów.

Informacja o naruszeniu danych osobowych

W wykonaniu obowiązku określonego w art. 174a ust. 3 oraz ust. 8 ustawy z dnia 16 lipca 2004 r. – prawo telekomunikacyjne tj. z dnia 10 stycznia 2014 r. (Dz.U. z 2014 r. poz. 243 ze zm.), przekazujemy następujące informacje: 7 lipca 2016 r., o godz. 11:03 przeprowadzono atak hakerski na serwis netia.pl.

W wyniku ataku hakerskiego naruszone zostały dane osobowe abonentów Netia S.A. lub potencjalnych Klientów będących osobami fizycznymi. W wyniku ataku hakerzy uzyskali dostęp do danych użytkowników przekazywanych za pośrednictwem serwisu netia.pl (formularz kontaktowy oraz formularz umowy elektronicznej). Zgodnie z wiedzą Spółki bezprawnie uzyskane dane osobowe zostały opublikowane w sieci Internet i stały się publicznie dostępne.

Ze względu na naruszenie i publikację danych, jeśli jesteście Państwo proszeni poprzez mail, sms lub telefon o podanie danych osobowych lub dokonanie zmian na stronach (np. zmianę haseł) prosimy o zachowanie szczególnej ostrożności.

Netia przygotowała także stosowne zawiadomienia o zaistniałym zdarzeniu do właściwych organów, w tym w szczególności GIODO oraz organów ścigania.

Netia zabezpieczyła logi systemu oraz pozostałe informacje mogące pozwolić na ustalenie przebiegu ataku oraz podmiotów odpowiedzialnych. Odtworzyła także działanie systemu i zweryfikowała jego zabezpieczenia.

W razie dodatkowych pytań lub wątpliwości prosimy o kontakt z: daneosobowe@netia.pl
 
venomxp napisał:
Jeżeli były podawane dane takie jak seria i numer dowodu zalecam zastrzeżenie i wymianę dowodu osobistego, jeżeli będzie się to wiązać z wykonaniem nowych zdjęć lub wzięciem dnia wolnego w pracy stosowny rachunek wysłać Netii.

W 'poradniku' zamieszczonym na stronie Netii (plik .pdf, bo umieszczenie tego na stronie to już problem) było napisane, że wymiana dokumentów nie jest konieczna.
 
pod koniec lipca wrzuce doniesienie o podejrzenia popelnienia przestepstaw przez netie, przebywam teraz na wakacjach
 
Niedawno Netia, Teraz jest kolejny wyciek:

***mod***

Nie zdążyłem odebrać jeszcze nawet nowego dowodu osobistego po zastrzeżeniu i blokadzie w bankach poprzedniego i co mam już ten nowy jeszcze nawet nie odebrany zastrzegać w bankach i urzędzie bo jest kolejny wyciek?

Nie da się nałożyć jakiejś stałej blokady na branie na moje dane jakichkolwiek kredytów i umów? I tak nie korzystam z bankowości, a tak wymieniać co chwilę, bo tu jest wyciek, bo tam jest wyciek jest męczące. Może można prawnie w ogóle nie mieć tego dowodu albo po prostu go nie odbierać z urzędu, niech sobie leży, będzie jakieś zabezpieczenie na ew. kredytów - że po prostu nie został odebrany ;p
 
Ostatnią edycję dokonał moderator:
Cieszę się, że czekacie na to zawiadomienie/rozwiązanie w tym momencie podjeliśmy próbę negocjacji z firma Netia celem odkupu zaproponowanego rozwiązania i wdrożenia go w życie. Jeżeli nic się w tym temacie nie zmieni materiały te zostaną w pierwszej kolejności opublikowane tutaj w przyszłym tygodniu.
 
venomxp napisał:
Cieszę się, że czekacie na to zawiadomienie/rozwiązanie w tym momencie podjeliśmy próbę negocjacji z firma Netia celem odkupu zaproponowanego rozwiązania i wdrożenia go w życie. Jeżeli nic się w tym temacie nie zmieni materiały te zostaną w pierwszej kolejności opublikowane tutaj w przyszłym tygodniu.

Udało Ci się coś wynegocjować po dwóch miesiącach?
 
Powrót
Góra