Adatlopások új hulláma, a titkosítás védi meg a pénzed

Adatlopások új hulláma, a titkosítás védi meg a pénzed
Május 31-én egy volt alkalmazott jogosulatlanul lépett be a FinWise Bank rendszerébe, miután már nem dolgozott ott, és ellopta 689 ezer American First Finance (AFF) ügyfél érzékeny adatait. Külön figyelmet érdemel, hogy a bank egy éven át nem vette észre a kibertámadást – csak 2025. június 18-án derült fény a botrányra, ekkor értesítették az érintetteket is.

Az insider fenyegetések új hulláma

A FinWise incidens rávilágít arra, hogy ma már nemcsak külső hackerektől kell tartani, hanem a saját – volt – dolgozóktól is. Az, hogy az elkövető még távozása után is hozzáfért a bank rendszeréhez, jól mutatja a belső jogosultságkezelési rendszer hiányosságait és a titkosítás hiányát. A perelt FinWise-t szakértők és ügyfelek is bírálják, mivel a jelek szerint az ellopott adatok nem voltak megfelelően titkosítva és védve.

Mindazonáltal nemcsak a titkosítás hiánya okozott problémát. Kulcsfontosságú lenne az abnormális hozzáférési kísérletek automatikus felismerése is, hogy időben reagálni lehessen. A FinWise felelősségét súlyosbítja, hogy mindezt elmulasztotta.

A titkosítás az utolsó védelmi vonal

Jelenleg a bank még nem közölte, hogy milyen adatvédelmi eljárásai voltak érvényben, de az incidens egyértelműen megmutatta: a titkosítás és a hozzá tartozó kulcsmenedzsment ma már alapkövetelmény. Ha a FinWise helyesen titkosította és megfelelően kezelte volna a hozzáféréseket és a kulcsokat, az ügyfelek érzékeny adatai a kiszivárgás után is védve maradtak volna.

Külön figyelmet érdemel, hogy a titkosítás csak akkor véd igazán, ha a kulcsokat is biztonságosan, elkülönítve kezelik. Megfelelő kulcsmenedzsmenttel még adatszivárgás esetén sem használhatók fel a megszerzett információk.

Szigorúbb kontroll a D.AMO-val

A FinWise-botrány után egyre több pénzintézet figyel fel a dél-koreai Penta Security fejlesztésére, a D.AMO nevű adatvédelmi platformra. A D.AMO több egyszerű titkosításnál: komplex rendszer, amely ötvözi az erős titkosítást, a finomhangolt hozzáférés-szabályozást és a független kulcskezelést.

2004-es bevezetése óta Dél-Korea vezető titkosítási megoldása, az egészségügytől a kormányzaton át a pénzügyig több mint 10 ezer szervezet használja. Számos titkosítási módot kínál (API-, plug-in-, kernel-szintű), így új és már futó rendszerekbe egyaránt könnyen illeszthető. A szelektív, oszlop-szintű titkosítás révén az érzékenységtől függően titkosít, így az adatbázis használhatósága és a keresési funkciók nem csorbulnak – különösen fontos ez a banki és közigazgatási rendszerekben.


Megbízható kulcskezelés: D.AMO KMS

A kulcskezelés ugyanolyan fontos, mint maga a titkosítás. A D.AMO KMS egy hardveres eszköz, amely teljesen elkülönítve kezeli a titkosítókulcsokat az adatbázistól. A jogosultságokat is élesen elválasztja: az adatbázis-adminisztrátor még a titkosítatlan adatokhoz sem fér hozzá, ha nincs megfelelő engedélye, így csökkenti az insider fenyegetések esélyét.

Külön figyelmet érdemel, hogy a kulcsokat fizikailag és logikailag is elkülönített eszköz tárolja, tehát ha akár egy bennfentes, akár egy támadó hozzáférést szerez az adatbázishoz, titkosítókulcs nélkül nem tudja az adatokat dekódolni.

Központi vezérlés és audit a D.AMO Control Centerrel

A D.AMO Control Center lehetővé teszi az összes szerveren futó titkosítási megoldás központi irányítását, naplózását és jogosultság-kezelését. Az adminisztrátor naprakészen láthatja, ki, mikor, mire kapott hozzáférést, külön jogosultsági szinteket vezethet, kezelheti a titkosítási és dekódolási engedélyeket.

Mindazonáltal a FinWise-incidens elsődleges tanulsága, hogy a központi felügyelet és a szigorú, szerepkör-alapú hozzáférés ma már alapvető adatvédelmi elvárás. Ezek nélkül a szervezetek kiszolgáltatottak a bennfentes visszaéléseknek.

Új biztonsági szükséglet: proaktív védekezés

Összefoglalásként elmondható, hogy a FinWise-botrány elsősorban nem technikai, hanem irányítási, felügyeleti hiba volt, ahol a titkosítás, a kulcskezelés és a hozzáférés-kontroll hiánya tette lehetővé az adatszivárgást. Manapság a pénzügyi szektorban már nem elég a külső támadókra készülni: a belső fenyegetésekkel is foglalkozni kell.

A D.AMO minden integrált moduljával megfelel a globális szabványoknak (PCI-DSS, GDPR, CCPA), de ami még fontosabb: a naplózás, a jogosultság-kezelés, az erős titkosítás és a jól védett kulcsok a lehető legnagyobb védelmet biztosítják.

A hasonló esetek megelőzése csak úgy lehetséges, ha a szervezetek proaktív, integrált adatvédelmi stratégiát alkalmaznak, ahol a titkosítás, kulcskezelés és a jogosultságok kezelése kéz a kézben járnak. Az adatbiztonság nem luxus, hanem szükségszerű befektetés.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 10:51

Az Apache Tika végzetes hibája új kibertámadási hullámot indít

Érdekes felvetés, hogy még a legnagyobb technológiai óriásokat is bármikor váratlanul érheti egy súlyos biztonsági rés...

MA 10:44

Az ingatlanpiac csatája: hol diktálnak az eladók, hol a vevők?

🏡 A Zillow szakértői a Market Heat Index nevű modellel elemzik az ingatlanpiacokat: az árak változását, a kínálatot és az eladási időt összesítve pontszámmal jelzik, hogy az adott városban inkább eladói vagy vevői piac uralkodik...

MA 10:32

Az új Doogee S200 Ultra: páncélozott mobil, borsos árcédulával

A Doogee idén újabb ütésálló telefonját dobta piacra, az S200 Ultra modellt, amely szinte minden szempontból erős ajánlat lenne – ha nem lenne ilyen drága...

MA 10:15

Az MI csak akkor jó, ha emberibbé tesz minket

🧑 Az emberek gyakran úgy gondolnak az MI-re, mintha sorsdöntő összecsapás lenne ember és gép között, ahogyan a Terminátorban (The Terminator) látjuk a Skynet példáján...

MA 10:02

A fokhagymás szájvíz lehet a következő természetes csodafegyver?

A fokhagymáról régóta köztudott, hogy hatékony természetes fertőtlenítő, de most a Sharjah Egyetem kutatói bebizonyították: a fokhagymakivonatot tartalmazó szájvíz meglepően erős baktériumölő hatást fejt ki...

MA 09:50

Az X visszavág: lekapcsolták az Európai Bizottság hirdetési fiókját

Az X letiltotta az Európai Bizottság hirdetési fiókját, miután a platformra 120 millió eurós (kb...

MA 09:37

A hernyóbábok kígyóként sziszegnek, hogy elriasszák a ragadozókat

A bábban fejlődő lepkék sem maradnak védtelenek: a Phyllosphingia dissimilis nevű szenderfaj lárvái és bábjai a kígyók sziszegésére emlékeztető hangokat adnak ki, ha veszélyben érzik magukat...

MA 09:23

Az év szavai: Tényleg szemétgyár lett az internet?

🗑 Honnan tudjuk, hogy mi jellemzi leginkább 2025-öt? A világ nagy szótárai – köztük az Oxford és a Macquarie – minden évben kiválasztják az év szavát, így adva hangulatjelentést a jelenről...

MA 09:15

Az Atlanti-óceán hidegfoltjának titka: kulcs a klímaváltozáshoz

🌊 Jellemző példa erre, hogy több mint egy évszázada tartja lázban a tudósokat az a szokatlanul hidegfolt, amely Grönlandtól délre található az Atlanti-óceánban, miközben a tágabb térség vizei folyamatosan melegszenek...

MA 09:09

Az év végi tőzsdei hajrába most érdemes beszállni?

📈 Érdemes megvizsgálni, hogy valóban jó ötlet-e még az újév előtt részvényeket vásárolni vagy inkább kivárni...

MA 09:02

Az Intel Xeon 6 új korszakot nyit a peremhálózati MI-ben

⚡ Az OCP 2025 konferencián meglepően kevés szó esett arról a bemutatóról, ahol az Intel élőben demonstrálta, mire képes a Xeon 6 SoC – méghozzá a Dell PowerEdge XR8720t szerverben...

MA 08:43

A jóindulatú hekkerek végre védelmet kapnak Portugáliában

Portugália jelentősen átalakította a kibertörvényét, hogy biztonságos jogi hátteret teremtsen a jóhiszemű biztonsági kutatóknak...

MA 08:37

Az ember nem a modern világra termett

A mai, városi életmód súlyos biológiai kihívások elé állítja az embert, amelyekre evolúciónk során nem készülhettünk fel...

MA 08:30

Azok a kézmozdulatok, amelyektől azonnal magabiztosabbnak látszol

💪 Sokan csak arra készülnek fel, mit fognak mondani egy prezentáció, pitch vagy megbeszélés során, de azon kevesen gondolkodnak, hogyan mozgatják közben a kezüket...

MA 08:22

Az OpenAI cáfolja: nincs reklám a ChatGPT Plusban

A napokban több ChatGPT Plus-felhasználó észrevette, hogy egy egyszerű informatikai kérdésre adott válaszában az MI váratlanul vásárlási ajánlást is megjelenített: például azt javasolta, hogy a Targetben érdemes élelmiszert venni...

MA 08:15

Az OpenAI tagadja: nem lesznek hirdetések a ChatGPT-ben

Az elmúlt napokban többen találtak olyan képernyőfotókat az interneten, amelyek szerint hirdetések jelentek meg a ChatGPT-ben...

MA 08:09

Az ujjbegyszúrásnak hamarosan vége: jön a szúrásmentes vércukormérés

Fontos kérdés, hogy mikor szabadulhatnak meg a diabétesszel élők a mindennapi ujjbegyszúrástól...

MA 08:02

Az Amazon 2026-ban áttörhet – Most jött el a beszállás ideje?

Az Amazon neve mára egyet jelent az online kiskereskedelemmel. A vállalat 2024-ben 790 milliárd dollár (hozzávetőleg 290 ezermilliárd forint) értékű árut forgalmazott digitális csatornáin keresztül...

MA 07:52

Az értekezletek pokollá teszik a munkahetet – tényleg így van?

Ilyen eset például az, amikor a menedzserek naptárát szinte teljesen elborítják az értekezletek...