Nissanin käyttämän Bitbucket git-lähdekoodipalvelimen tunnus ja salasana olivat admin/admin, jota kautta vuodettiin mm. mobiilisovellusten lähdekoodien lisäksi osia Nissanin ASIST-diagnostiikkatyökaluista, Dealer-markkinointijärjestelmän ja portaalin lähdekoodi, Nissan/Infiniti NCAR/ICAR -palvelun lähdekoodi, asiakkaiden hankinta- ja retentiotyökalut, myynti- ja markkinointityökalut lähdekoodeineen ja datoineen, erinäisten markkinointityökalujen lähdekoodit, autojen logistiikkaportaalin lähdekoodi, Nissanin autojen iot:n lähdekoodi, sekä lukuisten muiden sisäiseen käyttöön tarkoitettujen työkalujen lähdekoodeja.
Nissanin käyttämää bitbucket git -palvelinta ei oltu vaivaduttu suojaamaan mitenkään.
www.mikrobitti.fi
Tätä tuossa ylempänä juuri tarkoitin, luulis että Nissanilla olisi varjeltu liikesalaisuuksia hieman paremmin mutta ihmiset ovat erehtyväisiä ja vahinkoja sattuu. Se on vain ajankysymys enää milloin Kelasta tai jostain vakuutusyhtiöstä karkaa vähän enemmän haitallista potilastietomateriaalia kuin vastaamosta. Kela ehkä on vielä valvottukin mutta ei sekään mahdotonta ole, kun taas yrityksiä ei taida valvoa kukaan.
@Ragnarokkr
Miten ois laki joka velvoittaa aluehallintavirastot/kyberturvallisuuskeskuksen valvomaan omilla alueillaan yrityksiä ? Luokat 1-5 , luokkaan 1 sairaalat ja vakuutusyhtiöt kela ym(sekä yksityiset terveydenhuollon laitokset), luokkaan 2 vähemmän tietenkin riskimmät yritykset vaikka verkkokaupat ja luokat 3,4 ja 5 jne. Jotkut voi jäädä ulkopuolelle esimerkiksi yhden miehen rakennusfirma nyt on melkolailla riskitön tai 1 ihmisen grillikioski.
Sitten luokat 1-2 tekevät selonteon virastolle 2x vuodessa, sekä luokat 3-4 1x vuodessa, ja luokka 5 tekee 1x3:ssa vuodessa. Ja ulkopuolelle jäävät tekevät mitä lystäävät tietoturvansa kanssa, eli ne 1 miehen rakennusfirmat tms.
Ei se voi olla niin vaikeaa, tuolla tehtäis heittämällä aika monta työpaikkaakin lisää kun valvojiaj pitäisi työllistaa sekä saada jonkunlainen auditoinnit jonkun kotimaisen firman avulla. Tuottaishan se lisää päänvaivaa yrityksen vetäjille mutta se voi olla pieni paha siihen verrattuna mitä voi tapahtua. Yleensä hyökkäyksetkin huomataa usein vasta kuukausien viiveillä tai jopa vuosien.
Niin, onneksi en ole säätämässä lakeja enkä eduskunnassa. Varmasti tuossa hätäisessä suunnitelmassa on 1000aukkoa mutta se nyt oli vain esimerkki kun pyysit. Lisäksi pitäisi saada jo lapsille kouluun pakolliseksi ehkä yläasteelle tietoturvapuolta, alakouluille verkon vaaroista oppitunteja. Pienestä se lähtee nykyään ja nyt tämä alkaa levähtämään käsiin koko ehdotus mutta siitä se lähtee. En vain ole nähnyt mitään tälläistä vaikka olen seurannut tuttujen eri ikäisten lasten ja nuorten koulunkäyntiä.
Edit: vielä en yhtään ihmettele kun seuraan tuon nuorison growtopia pelaamista kun käyttäjä ja salasana on tyyliä "nissan nissan1". Kumma juttu että aikusena salasanat on yhtä vahvoja kuten "admin admin"...
ps. ei se vastaamo case ollu yhtään poikkeuksellinen, se oli vain ajankysymys. Ja tästä mennää vain huonompaan suuntaan jos asiat ei parane jollain.