1 पॉइंट द्वारा GN⁺ 2024-07-13 | 1 टिप्पणियां | WhatsApp पर शेयर करें

AT&T ग्राहक डेटा लीक घटना

  • AT&T डेटा लीक घटना

    • AT&T ने पुष्टि की कि साइबर अपराधियों ने उसके लगभग सभी ग्राहकों के फोन रिकॉर्ड चुरा लिए हैं
    • चोरी किए गए डेटा में लाखों AT&T ग्राहकों के फोन नंबर, कॉल और टेक्स्ट रिकॉर्ड, तथा लोकेशन से जुड़ा डेटा शामिल है
  • चोरी किए गए डेटा की सामग्री

    • लैंडलाइन और वायरलेस ग्राहकों के फोन नंबर, कॉल और टेक्स्ट रिकॉर्ड शामिल हैं
    • कॉल और टेक्स्ट की सामग्री शामिल नहीं है
    • कॉल और टेक्स्ट रिकॉर्ड का मेटाडेटा शामिल है, जैसे कॉल और टेक्स्ट की संख्या, कॉल का समय आदि
    • कुछ डेटा में 2 जनवरी 2023 के बाद के रिकॉर्ड भी शामिल हैं
  • लीक हुए डेटा का प्रभाव

    • लगभग 11 करोड़ AT&T ग्राहकों को सूचना दी जाएगी
    • इसमें अन्य टेलीकॉम कंपनियों के ग्राहकों के कॉल रिकॉर्ड भी शामिल हैं
    • कुछ डेटा में cell site identification numbers शामिल हैं, जिनका उपयोग लोकेशन ट्रैकिंग के लिए किया जा सकता है
  • डेटा लीक का कारण

    • AT&T को 19 अप्रैल को डेटा लीक का पता चला
    • डेटा क्लाउड डेटा कंपनी Snowflake से चुराया गया
    • Snowflake में multi-factor authentication का उपयोग न होने के कारण यह डेटा लीक हुआ
    • Mandiant ने रिपोर्ट किया कि Snowflake के लगभग 165 ग्राहकों का डेटा चोरी हुआ
  • कानूनी कार्रवाई

    • AT&T कानून प्रवर्तन एजेंसियों के साथ मिलकर साइबर अपराधियों की गिरफ्तारी के प्रयास में जुटा है
    • FBI और DOJ ने राष्ट्रीय सुरक्षा और सार्वजनिक सुरक्षा के जोखिम का हवाला देते हुए दो बार सूचना जारी करने में देरी की
  • पिछली घटना

    • AT&T इस साल की शुरुआत में भी ग्राहक अकाउंट जानकारी लीक होने की घटना का सामना कर चुका है

GN⁺ का सार

  • AT&T की यह डेटा लीक घटना लगभग 11 करोड़ ग्राहकों को प्रभावित करती है
  • डेटा लीक का मुख्य कारण Snowflake में multi-factor authentication का उपयोग न होने से पैदा हुई सुरक्षा कमजोरी है
  • यह घटना ग्राहकों की गोपनीयता सुरक्षा को लेकर गंभीर सवाल उठाती है
  • इसी तरह की सुविधाएँ देने वाली अन्य क्लाउड डेटा सेवाओं में AWS और Google Cloud शामिल हैं

1 टिप्पणियां

 
GN⁺ 2024-07-13
Hacker News की राय
  • AT&T के 11 करोड़ ग्राहकों में से हर कोई अगर अकाउंट मैनेजमेंट पर सिर्फ 1 मिनट अतिरिक्त खर्च करे, तो 209 साल से भी ज़्यादा समय बर्बाद होगा

    • डेटा ब्रीच से जुड़े कानून और सख्त होने चाहिए
    • कंपनियां सिर्फ न्यूनतम सुरक्षा उपाय इसलिए अपनाती हैं क्योंकि ब्रीच पर लगभग कोई वास्तविक सज़ा नहीं होती
    • कंपनियों को जवाबदेह ठहराया जाना चाहिए, और लापरवाही से ब्रीच कराने वालों पर आपराधिक कार्रवाई होनी चाहिए
    • इतने बड़े जुर्माने लगाए जाने चाहिए कि कंपनी नेतृत्व और शेयरधारकों को वास्तविक नतीजे भुगतने पड़ें
  • Snowflake डेटा ब्रीच में AT&T के ऑपरेशनल पक्ष का नहीं, बल्कि मार्केटिंग पार्टनर को बेचे गए डेटा का लीक हुआ था

    • Snowflake का मिशन डेटा साइलो को तोड़ना, जटिलता को पार करना, और सुरक्षित डेटा सहयोग को सक्षम बनाना है
    • यूरोप में इस तरह का डेटा स्टोरेज अवैध है और European Convention on Human Rights के भी अनुरूप नहीं है
    • सेवा प्रदाताओं को इस तरह का डेटा स्टोर करने की ज़रूरत नहीं होती, और कानून से इसे प्रतिबंधित करना आसान है
  • 10 साल पहले AT&T अकाउंट बंद कर दिया था, लेकिन फिर भी पता, नाम और SSN स्टोर थे

    • अक्षम संगठनों को दंडित करने वाला कानून न होना बेतुका है
  • AT&T का शेयर शुरुआती -2.6% गिरावट से उबर गया, जबकि Snowflake -3.9% गिरा

    • बाज़ार को लगता है कि AT&T पर कोई असर नहीं पड़ेगा
  • TechCrunch लेख के अनुसार, cell site identifiers शामिल थे, इसलिए अनुमानित लोकेशन भी लीक हुई

  • उपभोक्ता डेटा ब्रीच के प्रति इतने सुन्न हो चुके हैं कि लगभग कोई गुस्सा नहीं है

    • जब उपभोक्ताओं का गुस्सा नहीं होता, तो कंपनियों के पास डेटा ब्रीच रोकने के लिए ज़्यादा मेहनत करने की प्रेरणा नहीं होती
  • इस साल की शुरुआत में SSN डार्क वेब पर लीक हुए थे

    • 1 साल की मॉनिटरिंग काफ़ी नहीं है; आजीवन मॉनिटरिंग चाहिए
    • सुरक्षा के लिए कोई वास्तविक प्रोत्साहन नहीं है
    • उन्हें अनिश्चितकालीन मॉनिटरिंग की लागत चुकाने के लिए मजबूर किया जाना चाहिए
  • AT&T जैसी कंपनियां identity theft से लगभग सुरक्षित रहती हैं

    • कंपनी का EIN सार्वजनिक होता है, लेकिन उससे identity theft या credit card fraud नहीं किया जा सकता
  • डेटा को समय बीतने पर हटा दिया जाना चाहिए

    • ग्राहकों को आम तौर पर यह देखने की ज़रूरत नहीं होती कि पिछले साल किसने कॉल किया था
    • अपराध जांच या जासूसी जैसी स्थितियों को छोड़कर, ग्राहकों के पास डेटा स्टोरेज अवधि और उसके उपयोग का फैसला करने का अधिकार नहीं होता
    • कंपनियों को ग्राहकों को अपना डेटा मैनेज करने के लिए tools और features देने चाहिए