image

Softwarebedrijf schikt datalek via onbeveiligde rsync-back-up

donderdag 13 juni 2019, 16:57 door Redactie, 0 reacties

Een Amerikaanse softwarebedrijf dat toepassingen voor autodealers ontwikkelt heeft een datalek met de Amerikaanse toezichthouder FTC geschikt. Het gaat om het bedrijf DealerBuilt dat een dealermanagementsysteem en dataverwerkingsdiensten voor Amerikaanse autodealers levert.

Gedurende een periode van tien dagen in 2016 wist een aanvaller toegang tot de onversleutelde gegevens van 12,5 miljoen mensen te krijgen die door 130 autodealers waren opgeslagen. De aanvaller wist van 69.000 mensen de informatie te downloaden, waaronder namen, adresgegevens, social security nummers, rijbewijsnummer, geboortedata, salarisgegevens en financiële informatie. DealerBuilt ontdekte het datalek pas nadat een autodealer wilde weten waarom gegevens van zijn klanten voor iedereen op internet toegankelijk waren.

Volgens de FTC had een medewerker van DealerBuilt een opslagapparaat op het back-upnetwerk van het bedrijf aangesloten, zonder ervoor te zorgen dat het veilig was geconfigureerd. Daardoor was er 18 maanden lang sprake van een onveilige verbinding. Voor het maken van de back-ups maakte het bedrijf gebruik van Rsync, dat via poort 873 toegankelijk is. Het softwarebedrijf had deze poort niet beveiligd, zodat de back-up voor iedereen toegankelijk was.

De Amerikaanse toezichthouder stelt dat het datalek door het slechte beveiligingsbeleid tot het datalek leidde. Zo liet het bedrijf het eigen netwerk nooit op kwetsbaarheden scannen of penetratietests uitvoeren. Ook nam het geen andere maatregelen die de kwetsbaarheid hadden kunnen ontdekken, aldus de FTC. Volgens de toezichthouder was er ook geen informatiebeveiligingsbeleid op papier voor medewerkers, werden de systemen niet gemonitord en maakte het geen gebruik van data access controls.

Als onderdeel van de getroffen schikking met de FTC mag DealerBuilt geen persoonlijke informatie meer verzamelen, verkopen, delen of beheren tenzij het een uitgebreid beveiligingsprogramma implementeert. Daarnaast moet het beveiligingsprogramma elke twee jaar door een externe partij worden beoordeeld. Als het bedrijf zich hier niet aan houdt kan het een geldboete krijgen.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.