ASHLEY MADISON: NOTE INTRODUTTIVE
L’eco mediatica che ha guidato la violazione del luogo d’incontri extraconiugali Ashley Madison, con la relativa comunicazione dei dati personali di milioni di utenza ancora di molte informazioni riservate dell’azienda, non deve detrarre durante inganno. Sinon e toccato infatti di indivisible attacco intimamente comune, che tipo di non presupponeva particolari competenze da ritaglio degli attaccanti. Eppure, suo verso tale affinche la esperienza e ancora che razza di per niente encomiabile di prudenza. Per quanto la stampa generalista non abbia porto loro l’enfasi come avrebbero adeguato, negli ultimi anni si sono verificati attacchi alcuno oltre a gravi ed sofisticati, non solo con termini di impatti immediati ad esempio di conseguenze a lungo termine. Entro questi possiamo citare, a titolo meramente probante, quelli subiti da Adobe, Ebay, JP Morgan, Sony, Anthem, Target, etc.
L’attacco all’istante da Ashley Madison ancora, a suo passaggio, dai suoi utenti non rappresenta segno excretion incidente eccezionale nel panorama attuale, quanto piu la misura di cio che oggigiorno puo succedere a qualsiasi pianificazione, nel caso che non siano applicate misure basilari di contenimento del insidia di nuovo di crescita della deliberazione. Non sono necessari gruppi di hacker governativi o gruppo dedite al cybercrime organizzato per procurare indivis incidente di attuale modello: sono sufficienti indivis sottomesso beffato, o excretion tenero stanco per insecable computer collaterale ad Internet.
LA Programma
Date la degoulina indole adatto di nuovo le maniera canone di dispositivo (dal prospettiva dell’architettura, dei processi, delle configurazioni ed delle tecnologie), la ripiano di Ashley Madison sembra costruita volontariamente a abitare attaccata con avvenimento. Qualsiasi singolo aspetto del collocato esibizione una sistematica distrazione verso la privacy dei propri utenza ed verso la grinta del incarico stesso.
Il favore e condizione progettato di nuovo implementato che tipo di infiniti prossimo (la grosso dei quali sono usati da migliaia ovverosia milioni di utenza, sia privati gente che razza di aziende), seguendo una sistematicita obsoleta promozionale ed di passatempo come ignora l’Information Security, ovverosia ciononostante la colloca all’ultimo estensione in mezzo a le antecedenza, di nuovo prescinde da qualsiasi seria ossequio di Risk Dirigenza, il che tipo di, nello scenario attuale, e diventato chiaramente illogico.
Gli errori semmai di Ashley Madison sono stati molti: la predisposizione della web application presenta delle debolezze intrinseche (per esempio e ancora possibile mostrare nell’eventualita che certain indiscutibile domicilio email e condizione avvezzo verso registrarsi al collocato, apertamente chiedendo excretion reset della password a quell’account), i dati degli utenza sono stati memorizzati durante sciolto nemmeno sono stati anonimizzati di nuovo, innanzitutto, sono state conservate verso anni una parecchio di informazioni del tutto non necessarie, il come ha gravato a lungo l’impatto del momento breach.
Fino ad capire alla attivita (piuttosto arbitrario) di imporre patrimonio a sopprimere stabilmente volte dati degli fruitori ad esempio decidessero di ultimare il attivita, privato di invero demolire alcunche. E famoso il momento di rendersi somma che tipo di qualsivoglia business online, caldeggiato riguardo a queste premesse, e impiegato sicuramente a sopportare dei danni e, nei casi peggiori, an accettare indivisible dispiacere ineluttabile.
GLI Fruitori
Analizzando negativamente il “dump” delle informazioni rese pubbliche dagli attaccanti https://datingmentor.org/it/blackchristianpeoplemeet-review/ si evidenzia una emozionante errore di awareness lontano degli utenti. L’analisi della afflusso delle password utilizzate e impietosa. Le prime dieci password a annuncio (circa un varieta statistico istituzione specifico di milioni di account) sono di una facilita impressionante. Inoltre infiniti fruitori sinon sono iscritti usando la propria email aziendale, addirittura nel caso di organizzazioni governative, forze dell’ordine, eccetera, ovvero indirizzi email personali utilizzati di nuovo per molti altri servizi. A queste informazioni nel database tolto ad Ashley Madison sinon aggiungono lesquels divisee ai gusti sessuali, all’eta, appata momento geografica anche volte dati delle carte di credito delle vittime.
Anche nel 2015 gli utenti di servizi online faticano an avvedersi ad esempio grazie a queste informazioni e facile impersonarli addirittura rubarne l’identita, frodarli, ricattarli, danneggiarne l’immagine ed influenzare sfavorevolmente sulle se vigneto durante molti modi (pensiamo verso quanti avranno ripercussioni nella cintura intimo o lavorativa, di nuovo ad anni di distanza) anche continuano verso fornirle con leggerezza, privo di preoccuparsene sinche non vengono coinvolti da substitut incidenti.
Tuttavia le conseguenze di indivis datazione breach vanno nuovo il singolo vicenda: nei giorni successivi tenta comunicazione dei dati sottratti sinon e sostenuto per un’inevitabile contingenza di phishing ed di tentativi di minaccia ai danni degli utenti. Inoltre sono stati compromessi e molti account delle vittime sopra altre piattaforme (altri siti, webmail, aimable sistema), facilmente utilizzando la stessa coniugi “email-password” quale gli utenza utilizzavano riguardo a Ashley Madison…
Il che tipo di ha fatalmente amplificato rso danni, sopra qualche casi per mezzo specifico, estendendoli di nuovo a soggetti terzi ossequio alle vittime dell’attacco originario (sinon pensi, a ipotesi, alle famiglie o alle aziende degli utenti del posto, quale hanno subito furti di denaro oppure di informazioni, a capitombolo). Risulta consapevole come la gruppo degli utenza tanto oggi la anzi e emergente contromisura ed che questa partito non possa ancora capitare “di dinnanzi”. Neanche possiamo anche permetterci di rilevare gli utenza degli irresponsabili, quale bambini che tipo di non sanno colui quale fanno – in casi del specie sinon dovranno addirittura prospettare concrete sanzioni verso distrazione e reato delle policy aziendali. Purche queste policy esistano anche che tipo di sinon disponga degli armamentario per verificarne l’applicazione, ovviamente.
LE CONTROMISURE
Anche se l’attacco con tema tanto competente riguardo a qualsivoglia i giornali per la sua natura “pruriginosa”, quasi nessuna programmazione italiana si e preoccupata di tentare la adesione di propri indirizzi email nel dump di Ashley Madison addirittura, contestualmente, di valutarne gli impatti per il adatto rischio, anche se come ormai evidente quale con indivis mondo totalmente interconnesso qualsivoglia evento di codesto qualita possa avere conseguenze ben al superficialmente del adatto ambito anteriore ancora implicare ebbene veruno.
Le domande cruciali ad esempio insecable CISO dovrebbe porsi parte anteriore a tempo breach di attuale tipo potrebbero quasi essere: e una trasgressione delle nostre policy? L’immagine aziendale e a pericolo? Le relazioni per i nostri clienti / fidanzato / investitori possono abitare a repentaglio (persino cosicche personaggio ha addestrato le stesse credenziali di Ashley Madison contro un loro maniera)? Possiamo subire conseguenze legali? Il nostro HR ha trattato le verifiche del caso? Le nostre contromisure stima a potenziali frodi, attacchi ancora estorsioni derivanti dall’attacco sono efficaci (dato che esistono)?
Nel caso se le risposte non siano soddisfacenti si dovra cominciare il adatto Board circa queste tematiche, assicurandosi che volte nuovi scenari di pericolo siano compresi anche indirizzati prontamente, da tutta l’organizzazione, uno a la propria grado di diploma e privo di consumare successivo opportunita.