Blog

Přestaň říkat: "Vaše soukromí a bezpečnost bereme vážně"

V mých letech kybernetické bezpečnosti se nad ostatními vznášela variace stejné lži. „Vaše soukromí a bezpečnost bereme vážně.“

Možná jste frázi sem a tam slyšeli. Je to běžná metafora používaná podniky po narušení dat. „Mea Culpa“ V další větě informujte své zákazníky, že vám záleží na tom, aby jim poskytli prohlášení e-mailem nebo na vašem webu, i když přiznají, že často zneužívali nebo ztratili.

Pravdou je, že většina společností se nezabývá ochranou nebo zabezpečením vašich dat. Obávají se, že budou muset svým zákazníkům vysvětlit, že jejich data byla odcizena.

Nikdy jsem úplně nepochopil, co pro společnost znamená, že si cení mého soukromí. Pokud by tomu tak bylo, neexistovaly by společnosti hladovějící po datech, jako je Google a Facebook, které by prodávaly vaše data inzerentům.

Zajímalo by mě, jak často se tento primer používá. V případě nekompatibility nebo nedostatečné bezpečnosti jsem sledoval všechna oznámení kalifornskému generálnímu prokurátorovi, jak to vyžaduje státní zákon, shromáždil jsem je a převedl na strojově čitelný text.

Přibližně třetina z 285 oznámení o narušení dat se od linie mírně lišila.

To neukazuje, že společnostem záleží na jejich datech. To ukazuje, že nevědí, co dál.

Dokonalý příklad firmy, která se nestará: Minulý týden jsme oznámili, že si několik uživatelů OkCupid stěžovalo, že jejich účty byly napadeny hackery. Pravděpodobně byly účty ovlivněny vyplněním přihlašovacích údajů, které hackeři převzali seznamy uživatelských jmen a hesel a přinutili lidi, aby zadali své účty. Jiné společnosti se z těchto typů útoků poučily a vynaložily čas na zlepšení zabezpečení účtu, například nasazení dvoufaktorového ověřování.

Místo toho odpovědí společnosti OkCupid bylo odklonit, bránit a odmítnout běžný způsob, jakým se společnosti mohou vyhnout negativnímu příběhu. Vypadalo to takto:

  • “Každý web zažívá neustálé pokusy o převzetí účtu,” uvedla společnost.
  • Obhájit: „Tady není žádný příběh,“ uvedla společnost později v jiné publikaci.
  • Odmítnout: „Žádné další komentáře“ na otázku, co s tím společnost udělá.

Bylo by skvělé slyšet, jak se OkCupid o věc stará a říká, co s tím dělat.

Každé odvětví dlouhodobě zanedbává bezpečnost. Mnoho dnešních porušení je výsledkem nekvalitní bezpečnosti, která se po letech nebo někdy desetiletích vrací k jejich pronásledování. V dnešní době by každá společnost měla být bezpečnostní společností, ať už je to banka, výrobce hraček nebo jediný vývojář aplikací.

Podniky mohou začít v malém: říkat lidem, jak se s nimi spojit ohledně zranitelnosti, dát odměnu za chybu, aby podpořili chyby ve zveřejňování, a poskytnout skutečným výzkumníkům bezpečné útočiště tím, že slibují, že nebudou žalovat. Noví zakladatelé firem mohou od začátku naplňovat svoji výkonnou sadu hlavním strážcem. Dělají lépe než 95 procent nejbohatších společností na světě.

Ale to se nestalo. Místo toho společnosti raději platí pokuty.

Cíl zaplatil 18,5 milionu dolarů za narušení dat, které zachytilo 41 milionů kreditních karet, ve srovnání s ročním výnosem 72 miliard dolarů. Anthem pokutoval 115 milionů dolarů riskováním informací o 79 milionech pojištěných v důsledku porušení ochrany údajů, tržby v daném roce 79 miliard dolarů. A pamatujete si Equifax? Největší porušení roku 2017 přimělo každého mluvit, ale nepřijalo opatření.

Bez pobídek ke změnám budou společnosti i nadále opakovat své obvyklé prázdné komentáře. Místo toho by s tím měli něco udělat.

Botón volver arriba
Cerrar

Bloqueador de anuncios detectado

¡Considere apoyarnos desactivando su bloqueador de anuncios!