Portal niebezpiecznik.pl ujawnił, że dostęp do danych posiadaczy Karty Krakowskiej był zabezpieczony loginem admin i hasłem admin123. Urząd Miasta Krakowa analizuje możliwe kroki prawne w związku z potencjalnym zagrożeniem kradzieży danych.
Karta Krakowska pozwala mieszkańcom Krakowa na uzyskanie zniżek podczas przejazdów komunikacją miejską, jak również na korzystanie ze specjalnych ofert u partnerów projektu, wśród których znajduje się większość krakowskich instytucji kultury. Jeden z czytelników Niebezpiecznika poinformował portal, że wystarczyło wpisać login admin i hasło admin123 aby zalogować się do serwisu miasta. Specjaliści portalu potwierdzili, że po zalogowaniu się w wyżej określony sposób można było uzyskać dostęp m.in. do imion, nazwisk i numerów PESEL użytkowników.
Swoje stanowisko przedstawił Urząd Miasta Krakowa:
"Informujemy, że wszystkie dane, które mieszkańcy udostępniają, składając wniosek o Kartę Krakowską, są odpowiednio zabezpieczone i nie ma żadnego zagrożenia ich wycieku. Dostawcą wszystkich systemów bezpieczeństwa jest firma IDEO sp. z o.o., która jednoznacznie potwierdziła odpowiedni, wysoki poziom ochrony wszystkich danych mieszkańców.
Jedyne zgłoszenie związane z możliwym wyciekiem danych z systemu Karty Krakowskiej Urząd Miasta Krakowa otrzymał 29 czerwca 2018 r. (zgłoszenie dotyczyło zastosowania uproszczonego hasła administratorskiego do serwisu kk.krakow.pl). 2 lipca 2018 roku to zgłoszenie zostało przekazane do MPK SA w Krakowie, które natychmiast skierowało je do dostawcy systemu, firmy IDEO sp. z o.o., zobowiązując ją do podjęcia natychmiastowych działań w celu wyjaśnienia zaistniałej sytuacji.
W wyniku analizy stwierdzono, że hasło nie spełniało wymogów bezpieczeństwa i natychmiast, tj. 2 lipca, zostało zmienione. Stwierdzono także, że w dniach 29 czerwca (godz. 16.28) – 2 lipca (godz. 7.34) nastąpiły udane logowania uproszczonym hasłem do systemu Karty Krakowskiej (do 1 lipca do godz. 00.00, w systemie znajdowały się wyłącznie dane testowe).
Stwierdzono, że w dniach 29 czerwca 16:28 – 2 lipca 7:34 nastąpiły udane logowania uproszczonym hasłem do systemu Karty Krakowskiej. Dostawca systemu, firma IDEO sp. z o.o. przeprowadziła natychmiast po zgłoszeniu wewnętrzny audyt, na podstawie którego stwierdziła, że było to niskie naruszenie bezpieczeństwa i uznała, że nie ma potrzeby informowania MPK S.A. w Krakowie / użytkowników o tym epizodzie. Warto jednak zaznaczyć, że do 1 lipca 2018 r. 00:00, w systemie znajdowały się wyłącznie dane testowe”.
Zdaniem Niebezpiecznika nie sposób obecnie zweryfikować czy opisane wyżej dane faktycznie były testowe. Serwis Karty Krakowskiej wedle prasy faktycznie oficjalnie ruszył od 1 lipca, a jak wspomina urząd, incydent miał miejsce 2 lipca, a więc ponad dobę od produkcyjnego otworzenia serwisu.
Informujemy, że zaistniały na przełomie czerwca i lipca 2018 roku nieautoryzowany dostęp do systemu Karty Krakowskiej, był wynikiem braku włączenia w systemie wszystkich opcji zabezpieczających. Mamy świadomość, że sytuacja taka nie powinna mieć miejsca, dlatego z całą odpowiedzialnością przepraszamy.
Niezwłocznie po otrzymaniu informacji na temat zaistniałej sytuacji podjęliśmy działania, które uniemożliwiły dostęp do systemu dla osób niepożądanych. Przeprowadzony przez nas audyt bezpieczeństwa wykazał, że dane osobowe nie zostały fizycznie pobrane z baz. Następstwem zgłoszenia było natychmiastowe zablokowanie dostępu do systemu dla osób niepożądanych. Podnieśliśmy poziomy zabezpieczeń między innymi przez wdrożenie dodatkowych reguł ustawiania haseł. Pozostajemy w stałym kontakcie z Klientem i wspólnie dążymy do całkowitego wyjaśnienia sprawy, również w kontekście ewentualnego dysponowania przez osobę nieupoważnioną jakimikolwiek danymi osobowymi.
Ochrona danych naszych Klientów jest dla nas priorytetem. Na bieżąco realizujemy wymogi wynikające ze zmian prawa, ale i indywidualnych ustaleń z Klientami zarówno pod względem prawnym, jak i bezpieczeństwa.
Zdajemy sobie sprawę z powagi tej sytuacji, dlatego niezwłocznie po uzyskaniu informacji uruchomione zostały dodatkowe procedury wewnętrzne. Pracownicy przechodzą dodatkowe szkolenia w zakresie zabezpieczenia danych naszych klientów. Aktualizujemy procedury i wprowadzamy bardziej restrykcyjne stosowanie się do nich. W realizowanych przez nas systemach ponownie sprawdziliśmy mechanizmy odpowiadające za bezpieczeństwo kont użytkowników oraz danych przechowywanych w systemach. Rozbudowaliśmy mechanizmy, które wymuszają stosowanie skomplikowanych haseł i okresową ich zmianę. Na życzenie Klienta ograniczamy możliwości logowania do systemów jedynie ze wskazanych adresów IP, by uniemożliwić zewnętrzny dostęp do danego systemu. Włączamy także uwierzytelnianie dwustopniowe 2FA.
Komentarze