A Gyazo adatszivárgás idővonala aggodalmat kelt a nyilvánosságra hozatallal kapcsolatban

Egy Gyazo adatszivárgás több millió felhasználói rekordot érintett, de sok biztonsági szakértő számára a nagyobb történet nem csupán az incidens mértéke. Hanem az, hogy a vállalat mennyi ideig várt, mielőtt bárkinek is szólt volna róla. A Helpfeel, a népszerű képernyőmentés- és képmegosztó szolgáltatás üzemeltetője szerint a hackerek szeptember 11-én fértek hozzá a Gyazo adatbázisához. Ahelyett, hogy azonnal elismerték volna a biztonsági incidenst, a vállalat a szolgáltatáskimaradásokat rutinszerű karbantartásnak tulajdonította. Öt napnak kellett eltelnie, mire a Helpfeel nyilvánosan megerősítette, hogy valóban adatszivárgás történt.

Ez az észlelés és a nyilvánosságra hozatal közötti hézag most a biztonsági kutatók és az eseményeket nyomon követő újságírók vizsgálatának középpontjába került. A nyilvánosságra hozatal óta keringő jelentések szerint egy támadó a Gyazo képfeltöltő szerverének egy sebezhetőségét kihasználva szerzett jogosulatlan hozzáférést, és az iparági tudósításokban szereplő adatok szerint több tízmillió felhasználói rekord és több százmillió képi metaadat-bejegyzés érintett. A szolgáltatáson keresztül feltöltött képekhez kapcsolódó metaadatok olyan részleteket tartalmazhatnak, amelyeket képhivatkozások létrehozására használnak, és amelyek rossz kezekbe kerülve olyan tartalmakat tehetnek közzé, amelyeket a felhasználók privátnak vagy nehezen megtalálhatónak hittek.

Miért számít az ötnapos késedelem

A felhasználók számára a támadók behatolásának technikai részletei kevésbé fontosak, mint egy egyszerűbb kérdés: miért nem szóltak nekik hamarabb? Amikor egy vállalat egy adatszivárgás miatti kimaradást hétköznapi karbantartásként tüntet fel, megfosztja az érintett felhasználókat attól a lehetőségtől, hogy védelmi lépéseket tegyenek, például jelszót változtassanak vagy figyeljék a gyanús tevékenységeket, abban az időszakban, amikor ez a tanács a leghasznosabb lenne.

A nyilvánosságra hozatal időzítése nem csupán vállalati jóindulat kérdése. Azt jogszabályok alakítják, és ezek a jogszabályok jelentősen eltérnek attól függően, hogy hol található a vállalat és annak felhasználói. Egyes joghatóságok napokon belül értesítést írnak elő az adatszivárgás megerősítése után, míg mások sokkal nagyobb mozgásteret adnak a vállalatoknak. Amint azt ebben a country adatszivárgási törvényekről szóló elemzésben kifejtjük, a globális szabályozások foltozott volta azt jelenti, hogy két vállalat, amely szinte azonos incidenst él át, nagyon különböző nyilvánosságra hozatali kötelezettségekkel és határidőkkel szembesülhet attól függően, hogy hol van a székhelye és hol vannak az érintett felhasználók. A Gyazo eset hasznos emlékeztető arra, hogy még ha egy adatszivárgást végül nyilvánosságra is hoznak, maga a késedelem is a történet jelentős részét képezheti, nem csupán lábjegyzetet.

Mit jelent ez Önnek

Ha valaha használta a Gyazót képernyőmentések és képek rögzítésére, tárolására vagy megosztására, érdemes odafigyelnie erre az adatszivárgásra, még akkor is, ha még nem kapott hivatalos értesítést a postaládájában. A képmegosztó szolgáltatások gyakran nem csupán a fájlokat őrzik meg. A fiókadatok, a feltöltési előzmények és a képek tárolásához és összekapcsolásához kapcsolódó metaadatok mind adatvédelmi következményekkel járhatnak, ha nyilvánosságra kerülnek.

Az a tény, hogy a Helpfeel kezdetben karbantartásként írta le az incidenst, egy szélesebb tanulságot is aláhúz mindazok számára, akik felhőalapú eszközökre támaszkodnak: a kimaradások és a megmagyarázhatatlan leállások nem mindig azok, aminek látszanak. Amikor egy Ön által használt szolgáltatás váratlanul leáll, és a magyarázat homályosnak vagy ellentmondásosnak tűnik, ésszerű ezt figyelmet érdemlő jelzésként kezelni, különösen az azt követő napokban.

Gyakorlati lépések a fiókja védelmére

Akár kapott közvetlen kommunikációt a Gyazótól vagy a Helpfeeltől, akár nem, vannak gyakorlati lépések, amelyeket érdemes most megtenni:

  • Változtassa meg a Gyazo-fiókja jelszavát, és kerülje ugyanazon jelszó újbóli használatát más szolgáltatásoknál, ha korábban ezt tette.
  • Engedélyezze a kétfaktoros hitelesítést a Gyazo-fiókján, ha az elérhető, valamint minden más fiókon, amely ugyanahhoz az e-mail-címhez kapcsolódik.
  • Tekintse át a Gyazóra feltöltött képeit, és fontolja meg, hogy az érzékeny tartalmat el kell-e távolítani vagy priváttá kell-e tenni, mivel a régebbi feltöltésekhez kapcsolódó metaadatok a nyilvánosságra került adathalmaz részét képezhetik.
  • Figyeljen az olyan adathalász kísérletekre, amelyek a Gyazóra hivatkoznak vagy az adatszivárgással kapcsolatosnak vallják magukat, mivel a támadók gyakran használják az adatszivárgás hírét csalások csaléteként.
  • Ellenőrizze, hogy a Helpfeel közzétett-e konkrét útmutatást az Ön fióktípusára vonatkozóan, mivel a vállalat nyilvános közleményei a vizsgálat előrehaladtával frissülhetnek.

A Gyazo adatszivárgása még mindig kibontakozóban van, és több részlet is napvilágot láthat a nyilvánosságra került adatok köréről és arról, hogy a vállalat hogyan kívánja megelőzni a hasonló incidenseket. Az már most világos, hogy a nyilvánosságra hozatal késedelme, inkább mint a behatolás technikai mechanikája, alakítja azt, ahogyan ezt a történetet fogadják. A felhasználók számára a legbiztonságosabb megközelítés az, ha most cselekszenek a további megerősítésre várás helyett: frissítsék a hitelesítő adataikat, szigorítsák a fiókbiztonságot, és maradjanak éberek a szolgáltatás utólagos kommunikációjával szemben.