GitHub è incluso tra i rispondenti nel caso della violazione della base utenti di Capital One

Lo studio legale Tycko & Zavareei ha presentato un'azione legale controla gestione una fuga dei dati personali di oltre 100 milioni di clienti del gruppo bancario Capital One, inclusi i dati relativi a circa 140.000 numeri di previdenza sociale e 80.000 numeri di conto bancario. Oltre a Capital One, tra gli imputati attivata c'è anche la società GitHub, accusata di fornire la possibilità di pubblicare, visualizzare e utilizzare informazioni ottenute a seguito di un attacco informatico.

Secondo l'attore, GitHub è obbligata a rispettare la legislazione vigente negli Stati Uniti, che vieta la pubblicazione in pubblico dei numeri di previdenza sociale degli utenti. In particolare, poiché i numeri di previdenza sociale hanno un formato fisso, la società avrebbe dovuto prevedere filtri per rilevare la pubblicazione da parte degli utenti di risultati di fughe di dati e bloccarli, senza attendere notifiche ufficiali.

I rappresentanti di GitHub hanno dichiarato che le informazioni dell'attore non corrispondono al vero e che su GitHub non sono stati pubblicati i dati personali ottenuti a seguito della fuga. In uno dei repository sono state solo inserite istruzioni per accedere ai dati, che rimanevano effettivamente nel database ospitato nel servizio cloud Amazon S3. A causa della configurazione inadeguata del firewall, che limitava l'accesso alle applicazioni web, era possibile accedere allo storage di Amazon S3. Al primo avviso da parte di Capital One, le istruzioni pubblicate sono state rimosse da GitHub.

Nell'ambito del procedimento è stata arrestata Paige Thompson, ex dipendente di Amazon, che a marzo ha scoperto un problema e in aprile ha pubblicato su GitHub informazioni su come accedere. I dettagli che descrivono il problema sono rimasti su GitHub dal 21 aprile fino alla metà di luglio. Capital One è accusata in causa di avere organizzato in modo inadeguato il monitoraggio degli accessi non autorizzati, il che ha portato a una fuga di dati non rilevata per circa tre mesi.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster