Додо взломали. Хакеры говорят, что увели персданные (имена, телефоны, адреса, историю заказов) за все 15 лет работы компании.
И снова это следствие большого набора ошибок:
🧨компания сделала ставку на бурный рост в куче стран через франшизу, но не обеспечила должного уровня безопасности, пожертвовав устойчивостью ради роста. Зачем нанимать десяток непонятных пентестеров или проводить аудит, мы лучше вбухаем миллиарды во что-то ещё, да?
🧨по предварительному анализу, ошибка была детской - "пароли от баз данных хранились в открытом виде в системах, которые для этого не предназначены". Их допускают люди в дикой спешке. Времени на контроль и исправление не нашлось.
🧨экономия на "управлении секретами". Как можно было не воткнуть сканер хранящихся файлов или структурные автотесты? или не проводить аудит безопасности?
🧨этой весной хакеры уже собирали персданные из дочерней структуры Додо в Белоруссии. Но руководство выводов не сделало
🧨масштаб проблемы усилился крайне тупым решением: данные клиентов не были упакованы в закрытых контурах. Я без всяких наводок и подсказок ещё 10 лет назад в Модульбанке, когда организовывал единые таблицы поведения клиентов из 10 систем, изолировал персданные. Есть ClientID с указанием отдельных интерпретированных кодов, пользуйтесь. Но для Додо даже такой примитив оказался недоступен
🧨ах да, это же прямейший симптом дичайшего легаси, если за 15 лет это не было пофикшено ни разу. Денег, наверное, не нашлось?
🧨Ах, да, в Додо принята политика мягких переработок - и симптом, и отдельная причина. Сотрудников культура подталкивает к работе по 60 часов. Уставший мозг физиологически не способен качественно обеспечивать безопасность.
В главных ролях в очередной раз 2 всадника Апокалипсиса: жадность и глупость.
Post #2194
1.39K
- 💯 52
- 🔥 21
- ✍ 7
- ❤ 6
- ☃ 3