امنیت دسترسی به منبع های حساس با استانداردهای سختگیرانهتر بهروز خواهد شد
[ad_1]
در هفتهای که گذشت، یک گروه هکری که پیش از این تپسی را هک کرده می بود به اطلاعات کاربران، پیک و فروشندههای اسنپفود دسترسی اشکار کرد. این شرکت نیز در ادامه بیانیهای صادر و خبرداد آنها با همکاری پلیس فتا در حال شناسایی و از بین بردن منبع آلودگی ناشی از این عمل گروه هکری می باشند. بیانیه دوم این شرکت اما حکایت از این دارد که اسنپفود در حال ترقی سطح امنیت و اضافه کردن برخی قابلیتها نظیر ویژگی حذف اکانت است.
هکرها اطلاعات کاربران اسنپفود را به قیمت ۳۰ هزار دلار معادل یک و نیم میلیارد تومان برای فروش گذاشته بودند. در نهایت، اسنپ فود در همین رابطه خبرداد اطلاعاتی که در اختیار هکرها قرار دارد، توسط این تیم فروخته نشده و به دیجیاتو او گفت: «ما با هکر در حال مذاکره هستیم و دیتا فروخته نشده و نخواهد شد.» تیم هکر نیز در پیگیری دیجیاتو، این نوشته را قبول کرد و بهنظر میرسد خطر لو رفتن اطلاعات رفع شده است.
شب قبل، اسنپ فود توضیخات تکمیلی خود در این باره را انتشار کرد و به کاربران خود مطمعن داد که امکان دسترسی به اکانت کاربری و کلاهبرداری از کیف پول و حسابهای بانکی یا سناریوهای شبیه وجود ندارد.
متن کامل بیانیه اسنپ فود به شرح زیر است:
«بامداد روز یک شنبه، ۱۰ دی، یک گروه هکری که پیش از این نیز چند کسبوکار دیگر را هک کرده می بود، خبر از دسترسی به دیتای کاربران اسنپفود داد. از همان لحظه، تیم امنیت اسنپفود عمل های امنیتی ملزوم را اغاز و سپس با همکاری پلیس فتا، نسبت به شناسایی و از بین بردن حفره امنیتی عمل کردند.
همانطور که در بیانیه اولیه نیز ذکر شد، ما در اسنپفود مسئولیت این اتفاق را میپذیریم و به منظور حفاظت از اطلاعات کاربران نهایت تلاش خود را به کار خواهیم گرفت. در این گزارش تصمیم داریم، ضمن عذرخواهی از همه کاربرانمان و سپاس از همراهیشان، به منظور شفافیت زیاد تر، شرحی از عمل های انجامشده و آتی را در اختیار عموم قرار دهیم.
بعد از عمل های امنیتی اولیه، ضمن مذاکره پیروزیآمیز با گروه هکری برای جلوگیری از انتشار کردن اطلاعات کاربران، عمل های زیر در دستور کار قرار گرفت:
- از لحظات اولیه خبر از وقوع مشکل، همه دسترسیهای سیستمی مسدود شدند. همزمان بازدید همه لاگهای دسترسی در تکههای گوناگون سامانه کلید خورد. این فرایند هم چنان در حال انجام است و تا بازدید کامل تاریخچه دسترسیها و فعالیتها ادامه خواهد داشت.
- در رابطه دسترسی به حسابها و اطلاعات پرداخت و سوء منفعت گیری احتمالی باید او گفت که نظر به encrypted بودن کلمههای عبور، امکان لاگین در اکانتهای کاربران وجود نخواهد داشت. با دقت به عدم امکان دسترسی به اکانت کاربری، اختلالی در مسیرهای پرداختی تشکیل نخواهد شد و امکان کلاهبرداری یا سناریوهای شبیه وجود ندارد.
- کلیه اطلاعات پرداخت بانکی کاربران نیز، اعم از اطلاعات مربوط به کد امنیتی کارت (CVV2)، رمز عبور و تاریخ انقضا، در امنیت کامل قرار دارد و مطابق مقررات بانک مرکزی، این اطلاعات در هیچ یک از پلتفرمها ذخیره نمیبشود.
- آدرس CDN عکسهای الحاق شده به تیکتهای حمایتسپس دسترسی غیر مجاز بسته شد.
به کاربران مطمعن میدهیم همه تلاش اسنپفود در راستای کشف و حل مشکل تشکیل شده و مهمتر از آن جلوگیری از وقوع دسترسیهای شبیه، حتی در کوچکترین سطح، خواهد می بود.
هماین چنین، عمل های زیر نیز جهت جلوگیری از ابراز این اتفاق در آینده اتخاذ شده است:
- در اولین قدم، امنیت دسترسی به منبع های حساس سیستم با استانداردهای تازه و سختگیرانهتر بهروز خواهد شد.
- همکاری با تیمهای گوناگون جهت آزمودن استانداردهای امنیتی در لایههای گوناگون به شکل جدی گسترش مییابد.
- ظرفیتهای زیرساختی پایش دسترسیها در سامانه به شکل قابل توجهی در حال افزایش است.
- آگاهیسازی عمومی همکاران در قسمتهای گوناگون در حوزه دسترسی به دادهها با جدیت بیشتری جستوجو خواهد شد.
- امکان حذف اکانت توسط کاربران در دستور کار قرار گرفت.
در اسنپفود دپارتمان امنیت با استانداردها و راه حلهای گوناگون مدام مشغول رصد، محدودسازی و بهبود حالت امنیت دادهها و دیگر منبع های حساس سامانه است. رخدادی همچون مورد تازه نشانگر امکان بهبود و ترقی تمهیدات امنیتی است. این چنین دامنه فعالیتهای امنیتی سازمان در فضای تازه به حوزه مهندسی اجتماعی و مراقبتهای دسترسی نیز گسترش خواهد یافت.»
[ad_2]
منبع