Zgłoś błąd
X
Zanim wyślesz zgłoszenie, upewnij się że przyczyną problemów nie jest dodatek blokujący reklamy.
Błędy w spisie treści artykułu zgłaszaj jako "błąd w TREŚCI".
Typ zgłoszenia
Treść zgłoszenia
Twój email (opcjonalnie)
Nie wypełniaj tego pola
Załóż konto
EnglishDeutschукраїнськийFrançaisEspañol中国

Zwolnili ich i wkrótce zaczęły znikać rządowe bazy danych. Ta historia brzmi jak scenariusz thrillera, ale wydarzyła się naprawdę

Zwolnili ich i wkrótce zaczęły znikać rządowe bazy danych. Ta historia brzmi jak scenariusz thrillera, ale wydarzyła się naprawdę Najgroźniejsze incydenty nie zawsze zaczynają się od zewnętrznego włamania. Czasem wystarczy kilka minut zwłoki, źle rozpisany proces odejścia z pracy i konto, które nadal działa tam, gdzie nie powinno. Właśnie tak wygląda sprawa OPEXUS, wykonawcy obsługującego systemy używane przez amerykańskie agencje federalne. Na papierze to kolejny kryminał z branży IT. W praktyce to bardzo trzeźwa lekcja o uprawnieniach, logach i złudnym poczuciu kontroli.

Jest to historia o tym, że firma obsługująca dziesiątki agencji federalnych nie zdążyła odebrać uprawnień ludziom, którzy właśnie tracili pracę. Skończyło się to dość boleśnie dla firmy i tychże agencji. Czy wyciągną wnioski?

Zwolnili ich i wkrótce zaczęły znikać rządowe bazy danych. Ta historia brzmi jak scenariusz thrillera, ale wydarzyła się naprawdę  [1]

AI miało pomóc programistom, a skasowało dane firmy w 9 sekund. Potem zaczęło się 30 godzin ratowania biznesu

Według aktu oskarżenia i późniejszych komunikatów United States Department of Justice, po zwolnieniu 18 lutego 2025 roku bracia Sohaib i Muneeb Akhter wykorzystali fakt, że jeden z nich wciąż miał aktywny dostęp do sieci firmy OPEXUS. W ciągu 56 minut usunęli około 96 baz danych z informacjami agencji federalnych, w tym bazę produkcyjną Department of Homeland Security. Do tego doszło skopiowanie około 1805 plików Equal Employment Opportunity Commission, a także kradzież danych Internal Revenue Service dotyczących co najmniej 450 osób. Muneeb pytał narzędzie sztucznej inteligencji, jak wyczyścić logi Structured Query Language Server i Microsoft Windows Server 2012 już po skasowaniu wymienionych powyżej baz. To ważny detal, ale nie on jest sednem problemu.

Zwolnili ich i wkrótce zaczęły znikać rządowe bazy danych. Ta historia brzmi jak scenariusz thrillera, ale wydarzyła się naprawdę  [2]

Microsoft poza harmonogramem łata lukę w ASP.NET Core dla Linux i macOS. Problem siedział w Data Protection

Sedno jest dużo mniej efektowne i dużo bardziej kompromitujące. Firma z certyfikacją Federal Risk and Authorization Management Program, obsługująca ponad 45 agencji, nie dopięła podstawowej operacji bezpieczeństwa, czyli natychmiastowego odcięcia uprzywilejowanego dostępu w chwili rozstania z pracownikiem. Senator Bill Cassidy wprost pytał później OPEXUS, dlaczego po zwolnieniu dało się jeszcze usuwać dane i wynosić pliki, a spółka sama przyznała się do błędów w tle rekrutacji i samego offboardingu. Nasi czytelnicy znają ten wzór z tekstów o ransomware i wyciekach danych. Technologia schodzi na drugi plan, kiedy organizacja przegrywa z własnymi, niedopracowanymi lub zaniedbanymi procesami.

Zwolnili ich i wkrótce zaczęły znikać rządowe bazy danych. Ta historia brzmi jak scenariusz thrillera, ale wydarzyła się naprawdę  [3]

TOP 10 programów do backupu danych w Windows. Przegląd, funkcje, ceny i porównanie dla użytkowników domowych i firm

Dla użytkownika końcowego wniosek jest prosty i mało pocieszający. Wrażliwe dane publiczne często żyją nie tylko w urzędzie, ale też u wykonawców, integratorów i dostawców chmury. Ta sprawa najpewniej przyspieszy zaostrzenie kontroli dostawców, szersze wdrażanie just-in-time access, natychmiastowe unieważnianie sesji, jak również kopie zapasowe odporne na sabotaż administratora. I jeszcze jedno. Sztuczna inteligencja pojawia się tu jako narzędzie pomocnicze, a nie sprawca. Gdyby procedury działały jak należy, nie byłoby problemu.

Źródło: U.S. Department of Justice, U.S. District Court for the Eastern District of Virginia, U.S. Senate Committee on Health
Bądź na bieżąco - obserwuj PurePC.pl na Google News
Zgłoś błąd
Liczba komentarzy: 22

Komentarze:

x Wydawca serwisu PurePC.pl informuje, że na swoich stronach www stosuje pliki cookies (tzw. ciasteczka). Kliknij zgadzam się, aby ta informacja nie pojawiała się więcej. Kliknij polityka cookies, aby dowiedzieć się więcej, w tym jak zarządzać plikami cookies za pośrednictwem swojej przeglądarki.