
Kyberbezpečnost v malé firmě potřebuje vlastníka dřív než další nástroj
Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

Bezpečnostní firma UpGuard našla přibližně 16 000 databází hostovaných na platformě Supabase, které obsahovaly veřejně přístupné osobní údaje. Problém se týkal projektů zákazníků Supabase.
Veřejně dostupné záznamy podle UpGuard obsahovaly jména, adresy, telefonní čísla a uživatelská hesla. Hesla a ověřovací tokeny, tedy digitální klíče pro přístup ke službám, byly mezi nálezy méně časté než ostatní osobní údaje.
Mezi konkrétními případy byly soukromé konverzace na indické streamovací službě pro dospělé, tisíce registračních značek z americké parkovací služby a kontakty klientů imigrační a relokační služby. Jedna databáze patřila africkému konzulátu ve Francii.
Většina nalezených datových souborů se podle UpGuard týkala Spojených států, problém se však objevuje po celém světě. Výzkum navazuje na dřívější případy, kdy chybné nastavení databází Supabase odkrylo miliony záznamů.
Riziko roste s takzvaným vibe codingem, při kterém člověk vytváří aplikaci pomocí pokynů pro umělou inteligenci namísto ručního programování. Vygenerovaný kód může obsahovat chyby a autor aplikace nemusí vědět, která nastavení brání veřejnému přístupu k databázi.
Společnost Supabase uvedla, že se s výzkumem UpGuard ještě neseznámila. Za zabezpečení podle ní odpovídají společně Supabase a zákazníci, kteří nastavují vlastní projekty. Firma tvrdí, že projekty jsou ve výchozím nastavení bezpečné a že dotčené zákazníky upozorňuje, když problém zjistí.
Použití Supabase samo o sobě neznamená, že jsou data veřejná. U aplikací vytvořených s pomocí AI má smysl kontrolovat přístupová práva před spuštěním i po změnách, zejména pokud databáze obsahuje údaje zákazníků nebo zaměstnanců. Stejné chybné nastavení se může objevit také u databází na jiných platformách.

Během 30 dní lze určit odpovědnost za kyberbezpečnost, prověřit účty, obnovu záloh i postup pro první hodinu incidentu.

Kdo drží obnovovací slova, může s bitcoinem nakládat, zatímco logo banky v aplikaci z něj bankovní vklad neudělá a pojištění vkladů se na něj nevztahuje.

Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.