Bár Missouri állam kormányzója mindent megtett, hogy egy újságíróra tolja a kormányzati hanyagságból fakadó adatkezelési incidenst, a hekkeléssel vádolt publicista végül nem kerül bíróság elé.
Hirdetés
 

Az Egyesült Államokban egészen furcsa kanyarokat vett az a történet, amely abból indult ki, hogy egy újságíró felfedezte, hogy Missouri állam alap- és középfokú oktatásért felelős részlegének honlapjáról triviális eszközökkel olyan személyes információk nyerhetők ki, amelyeket nem szabadna elérhetővé tennie a munkáltatónak.

Josh Renaud, egy jelentősebb helyi lap, a St Louis Post-Dispatch riportere még tavaly októberben jött rá arra, hogy a szövetségi állam Department of Elementary and Secondary Education (DESE) elnevezésű, oktatási ügyekkel foglalkozó osztályának weboldaláról némi alap informatikai tudással is iskolai dolgozókhoz tartozó társadalombiztosítási számokat lehet kinyerni.

Az érzékeny és egyáltalán nem publikusnak szánt adatok megszerzéséhez az újságírónak elég volt a honlap nyilvános, kliensoldali forráskódjába belenézni (ehhez elég a böngészőnkben az F12 gombot megnyomni). Ugyan a társadalombiztosítási számok itt nem egyszerű szövegként, hanem Base64 kódolásban sorakoztak, ám ezek mindenféle biztonsági kulcs nélkül könnyedén átfordíthatók sima szöveges (pontosabban esetünkben számos) formátumra. 

Renaud a felfedezéséről egy cikkben számolt be, ami után rögtön beindult a felelősök keresése, csak éppen nem úgy, ahogy azt józan paraszti ésszel elvárná az ember.

Boszorkány(os hekker)üldözés

Missouri állam republikánus kormányzója ugyanis azonnal alapos vizsgálatot jelentett be, amelynek keretében az állam minden lehetséges jogi lehetőséget feltérképez majd. Utóbbiak célpontja pedig "természetesen" nem más, mint az újságíró, aki nyilvánosságra hozta az ügyet. Mike Parson egy tavaly októberi sajtótájékoztatón kifejtette, hogy a kódolt adatokhoz és rendszerekhez való hozzáférés mások személyes adatainak vizsgálata céljából törvénysértésnek minősül. A politikus szerint egyébként a felelőtlen akció járulékos költségei akár 50 millió dollárral is terhelhetik az adófizetők közös kasszáját.

A kormányzó hekkeléses vádját biztonsági és jogi szakértők egyaránt megrökönyödéssel fogadták. Egyrészt a Base64 formátumban kódolt társadalombiztosítási számok egyszerű szöveggé való átalakítása semmiképpen nem keverendő össze a titkosított adatok visszafejtésével. Egy közérthető példával élve: ha a dekódolás általában tiltott cselekedet lenne, akkor csak büntetés terhe mellett lehetne egyik nyelvről a másikra fordítani.

A Renaud anyagának elkészültekor szakértőnek felkért kiberbiztonsági professzor a vádemelési javaslatot meghallva pedig ügyvédjén keresztül tájékoztatta a kormányzat képviselőit, miszerint az üggyel kapcsolatos egyetlen jogsértést az állam követte el, amikor nem biztosította megfelelően alkalmazottai személyes adatait.

Úgy tűnik, szerencsére pozitív vége lesz a történetnek. A területileg illetékes Cole megyei ügyész ugyanis a héten bejelentette, nem emelnek vádat az újságíró ellen. Az ezzel kapcsolatban kiadott nyilatkozat ugyanakkor igyekszik kicsit kimosdatni az egészet kirobbantó kormányzót is azzal, hogy "szólnak érvek amellett, hogy törvénysértés történt", ennek ellenére "az ügy iratainak áttekintése alapján a nyomozás középpontjában álló kérdéseket sikerült nem jogi eszközökkel megoldani".    

Parson kormányzó a friss fejlemények után sem igazán váltott hangvételt. A sajtóosztály által kiadott tájékoztatás szerint az eset egyértelműen törvénysértés volt, amelynek kivizsgálását a kormányzat rendben elvégezte, a feltárt információkat pedig átadta az ügyészségnek. Utóbbi azonban végül úgy döntött, nem emel vádat.

Biztonság

Hasznos trükköt tanult a Gemini

A Google generatív MI-asszisztense mostantól a felhasználói kívánalmak alapján egy sor népszerű fájlformátumban is képes prezentálni válaszát már magában a beszélgetési ablakban.
 
Hirdetés

A jövőálló digitális megoldások sikere az üzleti értékteremtésben mérhető

Az informatikai fejlesztések gyakran technológiai kérdésként jelennek meg, pedig egy kódsor vagy digitális megoldás önmagában soha nem lehet végcél. A 4D Soft több mint 35 éve ennek szellemében fókuszál a projektek negyedik dimenziójára: az üzleti értékteremtésre.

A biztonság ’balra tolódása’ az alkalmazásfejlesztésben nem csak technikai kérdés. A DevSecOps-elvek érvényesüléséhez az IT-szervezet működését és más területekhez való viszonyát is újra kell szabni.

a melléklet támogatója a Clico

Hirdetés

A hibakeresés nem egyenlő az alkalmazásbiztonsággal

Építsünk olyan AppSec környezetet, amely csökkenti az alkalmazásfejlesztés kockázatait, de nem válik a gyors leszállítás akadályává!

CIO kutatás

Merre tart a vállalati IT és annak irányítója?

Hiánypótló nagykép a hazai nagyvállalati informatikáról és az IT-vezetőkről: skillek, felelősségek, feladatkörök a múltban, a jelenben és a jövőben.

Töltse ki Ön is, hogy tisztábban lássa, hogyan építse vállalata IT-ját és saját karrierjét!

Az eredményeket május 8-án ismertetjük a 17. CIO Hungary konferencián.

LÁSSUNK NEKI!

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.