WINDTRE оштрафована на 1.7 млн евро за утечки данных
⚠️ WINDTRE оштрафована на 1.7 млн евро за утечки данных
Всё началось с классической социальной инженерии: злоумышленники представились техниками поддержки и убедили персонал двух розничных точек WINDTRE выдать доступ к корпоративным системам. Украли имена, контакты, а для 41 359 клиентов — ещё и платёжные данные: IBAN, частично маскированные номера карт, квитанции. Оператор заявил, что инцидент — человеческая ошибка, и перечислил внушительный стек защиты: трёхфакторная аутентификация, CAPTCHA, ограничение доступа по времени, еженедельный мониторинг. Регулятор проверил реальную архитектуру и нашёл два фундаментальных провала.
Сертификаты и приватные ключи не хранились в зашифрованных хранилищах или аппаратных модулях безопасности — просто лежали на дисках. Внутренние API, позволившие злоумышленникам отправить около двух миллионов запросов, не проверялись на уязвимости и не имели ни ограничения частоты запросов, ни принудительной CAPTCHA — защищали только фронтальные сервисы. Именно это превратило ошибку сотрудника в масштабную утечку, которую регулятор квалифицировал как серьёзные недостатки безопасности данных, нарушающие сразу несколько статей GDPR.
Штраф в €1.7 млн смягчён тем, что WINDTRE быстро сообщила об утечках, сотрудничала со следствием и раньше не имела подобных инцидентов. Теперь компания обязана пересмотреть управление учётными данными и сертификатами, внедрить безопасные инструменты для паролей и исправить процессы проверки. По данным Help Net Security, регулятор прямо сослался на OWASP API Security Top 10, указав, что ограничение частоты запросов на тех эндпоинтах было бы стандартной практикой.
Меня не удивляет социальная инженерия — удивляет, что компания с 3FA не покрыла регулярным пентестом даже внутренние API. Защита периметра давно ничего не стоит, если внутренние сервисы верят соседу по сети. В следующих подобных разбирательствах «человеческий фактор» перестанет быть смягчающим аргументом, если регулятор увидит, что вы не проверяли API и хранили ключи в открытом виде.
#WINDTRE #API #утечка #GDPR #социальнаяинженерия