Хронологията на изтичането на данни в Gyazo поражда опасения относно разкриването

Изтичане на данни в Gyazo разкри милиони потребителски записи, но по-голямата история за мнозина наблюдатели на сигурността не е само мащабът на инцидента. А колко дълго компанията изчака, преди да каже на някого за него. Според Helpfeel, операторът на популярната услуга за снимки на екрана и споделяне на изображения, хакери са получили достъп до базата данни на Gyazo на 11 септември. Вместо незабавно да признае инцидент със сигурността, компанията приписа произтичащите прекъсвания на услугата на рутинна поддръжка. Изминаха пет дни, преди Helpfeel публично да потвърди, че в действителност е имало нарушение на сигурността.

Тази разлика между откриването и разкриването сега привлича внимание от изследователи по сигурността и репортери, които проследяват последствията. Доклади, циркулиращи след разкриването, описват нападател, който експлоатира уязвимост в сървъра за качване на изображения на Gyazo, за да получи неоторизиран достъп, като цифрите, цитирани в отрасловите публикации, предполагат, че са засегнати десетки милиони потребителски записи и стотици милиони записи с метаданни на изображения. Метаданните, свързани с изображения, качени чрез услугата, могат да включват подробности, използвани за конструиране на връзки към изображения, които в грешни ръце биха могли да разкрият съдържание, което потребителите са предполагали, че е поверително или трудно за намиране.

Защо петдневното забавяне има значение

За потребителите техническите подробности за това как са проникнали нападателите имат по-малко значение от по-простия въпрос: защо не са били уведомени по-рано? Когато дадена компания представя прекъсване, причинено от нарушение на сигурността, като обикновена поддръжка, тя отнема възможността на засегнатите потребители да предприемат защитни стъпки, като смяна на пароли или наблюдение за подозрителна активност, през периода, когато този съвет е най-полезен.

Времето за разкриване не е просто въпрос на корпоративна добра воля. То се определя от закона, а тези закони варират значително в зависимост от това къде се намират компанията и нейните потребители. Някои юрисдикции изискват уведомяване в рамките на дни след потвърждаване на нарушение, докато други дават на компаниите много по-голяма свобода. Както е обяснено в този анализ на законите за изтичане на данни по държави, пъстрата картина на глобалните регулации означава, че две компании, преживяващи почти идентични инциденти, могат да се сблъскат с много различни задължения за разкриване и срокове в зависимост от своята юрисдикция по място и местоположението на засегнатите потребители. Случаят Gyazo е полезно напомняне, че дори когато дадено нарушение в крайна сметка бъде разкрито, самото забавяне може да бъде значима част от историята, а не просто бележка под линия.

Какво означава това за вас

Ако някога сте използвали Gyazo, за да заснемате, съхранявате или споделяте снимки на екрана и изображения, това нарушение си струва да бъде взето под внимание, дори ако все още не сте видели официално уведомление в пощата си. Услугите за споделяне на изображения често запазват повече от самите файлове. Данните за акаунта, историята на качванията и метаданните, свързани с това как се съхраняват и свързват изображенията, могат да имат последици за поверителността, ако бъдат разкрити.

Фактът, че Helpfeel първоначално описа инцидента като поддръжка, също подчертава по-широк урок за всеки, който разчита на облачни инструменти: прекъсванията и необяснимият престой не винаги са това, което изглеждат. Когато услуга, която използвате, спре неочаквано и обяснението изглежда неясно или непоследователно, е разумно да третирате това като сигнал, който си струва да наблюдавате, особено в дните след това.

Практични стъпки за защита на вашия акаунт

Независимо дали сте получили директна комуникация от Gyazo или Helpfeel, има практични стъпки, които си струва да предприемете сега:

  • Сменете паролата на вашия акаунт в Gyazo и избягвайте повторното използване на същата парола в други услуги, ако сте го правили в миналото.
  • Активирайте двуфакторно удостоверяване на вашия акаунт в Gyazo, ако опцията е налична, както и на всички други акаунти, свързани със същия имейл адрес.
  • Прегледайте всички изображения, които сте качили в Gyazo, и помислете дали поверителното съдържание трябва да бъде премахнато или направено частно, тъй като метаданните, свързани с по-стари качвания, може да са част от разкрития набор от данни.
  • Внимавайте за фишинг опити, които споменават Gyazo или твърдят, че са свързани с нарушението, тъй като нападателите често използват новини за нарушения като примамка за последващи измами.
  • Проверете дали Helpfeel е издал конкретни указания за вашия тип акаунт, тъй като публичните изявления на компанията може да бъдат актуализирани, докато разследването продължава.

Изтичането на данни в Gyazo все още се развива и може да се появят повече подробности за обхвата на разкритите данни и как компанията планира да предотврати подобни инциденти. Това, което вече е ясно, е, че забавянето на разкриването, повече от техническите механизми на проникването, оформя начина, по който тази история се приема. За потребителите най-безопасният подход е да действат сега, вместо да чакат допълнително потвърждение: актуализирайте идентификационните данни, затегнете сигурността на акаунта и останете бдителни за последващи съобщения от услугата.