2025. 10. 23., 17:02

Adatlopások új hulláma, a titkosítás védi meg a pénzed

Adatlopások új hulláma, a titkosítás védi meg a pénzed
Május 31-én egy volt alkalmazott jogosulatlanul lépett be a FinWise Bank rendszerébe, miután már nem dolgozott ott, és ellopta 689 ezer American First Finance (AFF) ügyfél érzékeny adatait. Külön figyelmet érdemel, hogy a bank egy éven át nem vette észre a kibertámadást – csak 2025. június 18-án derült fény a botrányra, ekkor értesítették az érintetteket is.

Az insider fenyegetések új hulláma

A FinWise incidens rávilágít arra, hogy ma már nemcsak külső hackerektől kell tartani, hanem a saját – volt – dolgozóktól is. Az, hogy az elkövető még távozása után is hozzáfért a bank rendszeréhez, jól mutatja a belső jogosultságkezelési rendszer hiányosságait és a titkosítás hiányát. A perelt FinWise-t szakértők és ügyfelek is bírálják, mivel a jelek szerint az ellopott adatok nem voltak megfelelően titkosítva és védve.

Mindazonáltal nemcsak a titkosítás hiánya okozott problémát. Kulcsfontosságú lenne az abnormális hozzáférési kísérletek automatikus felismerése is, hogy időben reagálni lehessen. A FinWise felelősségét súlyosbítja, hogy mindezt elmulasztotta.

A titkosítás az utolsó védelmi vonal

Jelenleg a bank még nem közölte, hogy milyen adatvédelmi eljárásai voltak érvényben, de az incidens egyértelműen megmutatta: a titkosítás és a hozzá tartozó kulcsmenedzsment ma már alapkövetelmény. Ha a FinWise helyesen titkosította és megfelelően kezelte volna a hozzáféréseket és a kulcsokat, az ügyfelek érzékeny adatai a kiszivárgás után is védve maradtak volna.

Külön figyelmet érdemel, hogy a titkosítás csak akkor véd igazán, ha a kulcsokat is biztonságosan, elkülönítve kezelik. Megfelelő kulcsmenedzsmenttel még adatszivárgás esetén sem használhatók fel a megszerzett információk.

Szigorúbb kontroll a D.AMO-val

A FinWise-botrány után egyre több pénzintézet figyel fel a dél-koreai Penta Security fejlesztésére, a D.AMO nevű adatvédelmi platformra. A D.AMO több egyszerű titkosításnál: komplex rendszer, amely ötvözi az erős titkosítást, a finomhangolt hozzáférés-szabályozást és a független kulcskezelést.

2004-es bevezetése óta Dél-Korea vezető titkosítási megoldása, az egészségügytől a kormányzaton át a pénzügyig több mint 10 ezer szervezet használja. Számos titkosítási módot kínál (API-, plug-in-, kernel-szintű), így új és már futó rendszerekbe egyaránt könnyen illeszthető. A szelektív, oszlop-szintű titkosítás révén az érzékenységtől függően titkosít, így az adatbázis használhatósága és a keresési funkciók nem csorbulnak – különösen fontos ez a banki és közigazgatási rendszerekben.


Megbízható kulcskezelés: D.AMO KMS

A kulcskezelés ugyanolyan fontos, mint maga a titkosítás. A D.AMO KMS egy hardveres eszköz, amely teljesen elkülönítve kezeli a titkosítókulcsokat az adatbázistól. A jogosultságokat is élesen elválasztja: az adatbázis-adminisztrátor még a titkosítatlan adatokhoz sem fér hozzá, ha nincs megfelelő engedélye, így csökkenti az insider fenyegetések esélyét.

Külön figyelmet érdemel, hogy a kulcsokat fizikailag és logikailag is elkülönített eszköz tárolja, tehát ha akár egy bennfentes, akár egy támadó hozzáférést szerez az adatbázishoz, titkosítókulcs nélkül nem tudja az adatokat dekódolni.

Központi vezérlés és audit a D.AMO Control Centerrel

A D.AMO Control Center lehetővé teszi az összes szerveren futó titkosítási megoldás központi irányítását, naplózását és jogosultság-kezelését. Az adminisztrátor naprakészen láthatja, ki, mikor, mire kapott hozzáférést, külön jogosultsági szinteket vezethet, kezelheti a titkosítási és dekódolási engedélyeket.

Mindazonáltal a FinWise-incidens elsődleges tanulsága, hogy a központi felügyelet és a szigorú, szerepkör-alapú hozzáférés ma már alapvető adatvédelmi elvárás. Ezek nélkül a szervezetek kiszolgáltatottak a bennfentes visszaéléseknek.

Új biztonsági szükséglet: proaktív védekezés

Összefoglalásként elmondható, hogy a FinWise-botrány elsősorban nem technikai, hanem irányítási, felügyeleti hiba volt, ahol a titkosítás, a kulcskezelés és a hozzáférés-kontroll hiánya tette lehetővé az adatszivárgást. Manapság a pénzügyi szektorban már nem elég a külső támadókra készülni: a belső fenyegetésekkel is foglalkozni kell.

A D.AMO minden integrált moduljával megfelel a globális szabványoknak (PCI-DSS, GDPR, CCPA), de ami még fontosabb: a naplózás, a jogosultság-kezelés, az erős titkosítás és a jól védett kulcsok a lehető legnagyobb védelmet biztosítják.

A hasonló esetek megelőzése csak úgy lehetséges, ha a szervezetek proaktív, integrált adatvédelmi stratégiát alkalmaznak, ahol a titkosítás, kulcskezelés és a jogosultságok kezelése kéz a kézben járnak. Az adatbiztonság nem luxus, hanem szükségszerű befektetés.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

szerda 20:55

A szuperbaktériumok rémálma: mesterségesen tervezett vírusok

A tudósok áttörő módszerrel, mesterséges úton terveznek és állítanak elő baktériumokat támadó vírusokat (bakteriofágokat), hogy legyőzzék az antibiotikum-rezisztens baktériumokat...

szerda 20:38

Az emberiség legősibb sziklaművészete jóval megelőzte Európát

Egy lényeges szempont, hogy Indonézia délkeleti részén, Sulawesi szigetén bukkantak rá a világ eddig ismert legidősebb sziklarajzára: legalább 67 800 éves kéznyomat díszíti a barlang falát...

szerda 20:22

A HP Pavilion x360 14: Megéri a súlyát?

Megemlíthető továbbá, hogy a 2-in-1 laptopok sosem voltak még ilyen népszerűek: a HP Pavilion x360 14 pedig egy stílusos, kicsit robusztus, de meglepően sokoldalú, táskában könnyen hordható PC, amit leginkább napi irodai és multimédiás feladatokra találtak ki...

szerda 20:01

Az élet csírái az űr hideg sötétjében is kialakulhatnak

🚀 Ebből következően érdemes megérteni, hogy az élet vegyi alapanyagai elképzelhetően jóval a bolygók kialakulása előtt készen állnak az univerzumban...

szerda 19:55

Elfogyott a pénz az űrkutatás tanácsadóinál

💸 A NASA váratlanul megszünteti több, független bolygótudományi tanácsadó csoport anyagi támogatását – derült ki egy január 16-án közzétett hivatalos levélből...

szerda 19:38

A felelőtlen tesztappok könnyen utat nyitnak a hackereknek

⚠ Fortune 500-as cégeknél és nagy technológiai beszállítóknál tömegesen nyitnak kiskaput a nem megfelelően beállított biztonsági tesztalkalmazások...

szerda 19:20

Az óceán mélye vagy a profit? Trump a bányászatot pártolja

🚤 Az amerikai Trump-kormányzat újabb, sokak szerint meggondolatlan lépést tett: megkönnyíti az utat a mélytengeri bányászat előtt, és ezzel a világ óceánjainak mindeddig érintetlen tartalékait teszi elérhetővé a nagyvállalatoknak...

szerda 19:01

A YouTube hadat üzen az MI-szemétnek

Neal Mohan, a YouTube vezérigazgatója éves beszámolójában bemutatta a platform 2026-os terveit, amelyekben nagy szerepet szán a mesterséges intelligenciának, miközben határozottan fellép az úgynevezett MI-szemét, vagyis a gyenge minőségű MI-tartalmak ellen...

szerda 18:55

Az erdő fénye: amit csak a szarvasok látnak

🌲 Hajnalban és alkonyatkor az erdőben sétálva az emberek szemének gyakran minden egyhangúnak, szürkének tűnik...

szerda 18:39

Az állatok titkos iránytűje: így tájékozódnak a világban

🐾 A világ távoli zugaiban, például egy apró indiai-óceáni szigeten, hat denevér indult útnak, miközben agyukba ültetett apró eszközök információkat sugároztak vissza a kutatóknak...

szerda 18:19

Az epaulettecápa felrúgja a természet szaporodási szabályait

🦈 A James Cook Egyetem kutatói meglepő felfedezést tettek az epaulette cápákkal (járó cápa, walking shark) kapcsolatban: ezek az állatok képesek párosodni és petéket rakni anélkül, hogy energiafelhasználásuk mérhetően növekedne...

szerda 18:01

Az autós Pwn2Ownon egymás után törték fel a Teslákat

A Pwn2Own Automotive 2026 hackerverseny első napján minden rekord megdőlt: összesen 37 eddig ismeretlen sebezhetőséget (zero-day-t) használtak ki a résztvevők, a főnyereményt pedig a Tesla infotainment rendszerének (Infotainment System) feltörése hozta el...

szerda 17:56

Az MI-forradalom következő felvonása: a vezetők Davosban üzletelnek

💰 A svájci Davos idén szokás szerint mozgalmas, de most különösen érezhető a feszültség, mivel a Trump-kormányzat is megérkezett a Világgazdasági Fórumra...

szerda 17:39

A végső VPN-teszt: Kiderül, szivárog-e bármi?

Bárhonnan böngészel is, a VPN használatával biztonságban szeretnéd tudni a személyes adataidat és az online tevékenységedet...

szerda 17:01

A kaliforniai erdőtüzek füstje növelheti az autizmus kockázatát

🌳 Érdekes felvetés, hogy Dél-Kaliforniában az erdőtüzek által okozott légszennyezés összefüggésben lehet a gyermekek autizmusának gyakoribb diagnosztizálásával...

szerda 16:55

Az új hőseink: a doomscrolling ellen harcoló influenszerek

Egy-egy Instagram-görgetés könnyen hosszúra nyúlhat, akár észrevétlenül is elveszíthetünk fél órát, miközben csak tíz perc szünetet akartunk tartani...

szerda 16:37

Az MI-háború új frontja: reklámözön vagy tiszta élmény?

💬 Az OpenAI az Egyesült Államokban már elkezdte tesztelni a hirdetéseket a ChatGPT-ben, akár ingyenesen, akár havi 2900 forintos Go-előfizetéssel használod...

szerda 16:21

Az Alphabet nagy dobása: két MI-sztár veszik át a CapitalG vezetését

Ilyen eset például, amikor egy kosárlabdacsapatban minden este más játékos nyeri meg a meccset, mert a háttérből előlép valaki, akire addig senki sem figyelt...

szerda 16:02

Az Amazon-vezér kételkedik az MI-lufi sikerében

Az MI-forradalom felforgatja az üzleti világot, de még az óriásoknál is érezhető a bizonytalanság – Andy Jassy, az Amazon vezérigazgatója például elismeri, hogy az MI-piac jelenlegi felfutása könnyen véget érhet...