تسویه حساب شرکت فناوری آموزشی با کمیسیون تجارت فدرال آمریکا
به گزارش کارگروه بین الملل خبرگزاری سایبربان، کمیسیون تجارت فدرال آمریکا (FTC) روز دوشنبه توافق با شرکت ایلومینیت اجوکیشن (Illuminate Education) مستقر در ویسکانسین را اعلام کرد.
این نهاد ادعا میکند شرکت به مشتریان خود گفته بود از دادههای آنان محافظت میکند، اما در عمل امنیت شبکه ضعیفی داشته و همین موضوع منجر به نشت دادههای شخصی ۱۰.۱ میلیون دانشآموز در دسامبر ۲۰۲۱ شده است.
به گفته کمیسیون تجارت فدرال، یک هکر با استفاده از اعتبارنامههای یک کارمند سابق وارد پایگاه داده ایلومینیت شده است؛ پایگاه دادهای که روی یک ارائهدهنده ابری شخص ثالث ذخیره میشد.
این کارمند سابق سه سال و نیم پیش از استفاده هکر از آن اطلاعات، شرکت را ترک کرده بود.
طبق اعلام کمیسیون تجارت فدرال، دادههایی که هکر به آنها دسترسی پیدا کرده شامل نشانی ایمیل و پستی، تاریخ تولد، سوابق دانشآموزی و اطلاعات سلامت بوده است.
ایلومینیت در وبسایت خود ادعا کرده بود:
از دادههای شما مثل دادههای خودمان محافظت میکنیم. اقدامات امنیتی؛ اعم از فیزیکی، الکترونیکی و رویهای برای جلوگیری از دسترسی و افشای غیرمجاز اطلاعات شما انجام خواهد شد.
کمیسیون تجارت فدرال میگوید قراردادهای شرکت با نظامهای آموزشی، اقدامات امنیتی ایلومینیت را بهطور نادرست معرفی کرده و به شکل غلط مدعی شدهاند که دادههای دانشآموزان رمزگذاری شدهاند.
به گفته این نهاد، یک فروشنده شخص ثالث در ژانویه ۲۰۲۰ به ایلومینیت هشدار داده بود که شبکهاش در معرض هک شدن است، اما شرکت این مشکلات را برطرف نکرد.
کاستیهای امنیتی شامل «عدم اجرای کنترلهای دسترسی معقول برای حفاظت از اطلاعات شخصی دانشآموزان، عدم وجود سامانههای مؤثر تشخیص و پاسخ به تهدید، و ضعف در پایش آسیبپذیریها و مدیریت وصلهها» بوده است.
کمیسیون تجارت فدرال اضافه کرد که ایلومینیت دادههای دانشآموزان را حداقل تا ژانویه ۲۰۲۲ بهشکل متن ساده (رمزگذارینشده) ذخیره میکرده است.
این شرکت تقریباً دو سال صبر کرد تا برخی از مناطق آموزشی را از نشت داده مطلع کند؛ اقدامی که بیش از ۳۸۰ هزار دانشآموز را تحت تأثیر قرار داد، بدون اینکه بدانند دادههایشان هک شده است.
طبق توافق تسویه، ایلومینیت موافقت کرده است که دیگر درباره پروتکلهای امنیتی خود مشتریان را گمراه نکند، مناطق آموزشی را سریعاً از نشتها مطلع کند و دادههای شخصیای را که دیگر برای ارائه خدمات لازم ندارد حذف کند.
این شرکت همچنین متعهد شده است که از یک برنامه عمومی زمانبندی نگهداری داده پیروی کند، یک برنامه جامع امنیت اطلاعات ایجاد کند و در صورت گزارش نشت داده به مقامات فدرال، ایالتی یا محلی، کمیسیون تجارت فدرال را نیز مطلع کند.
سخنگوی ایلومینیت هنوز به درخواست اظهارنظر پاسخ نداده است.