Informujemy, że doszło do incydentu bezpieczeństwa informacji dotyczącego naszych systemów. Po jego wykryciu niezwłocznie wdrożyliśmy środki mające na celu ograniczenie ryzyka oraz zapobieżenie dalszej jego eskalacji.
Obecnie prowadzimy działania wyjaśniające w celu ustalenia okoliczności, zakresu oraz potencjalnego wpływu zdarzenia.
Przy najbliższym logowaniu poprosimy Państwa o ustawienie nowego hasła. Jeżeli aplikacja w przeglądarce zachowuje się nieprawidłowo po wylogowaniu, pomaga wyczyszczenie plików cookie.
O kolejnych istotnych ustaleniach będziemy informować na tej stronie. Część wdrożonych środków wymaga działania po Państwa stronie. Opisujemy je w kolejnych komunikatach poniżej.
31 sierpnia 12:57 - nadal nie mamy potwierdzenia, że doszło do naruszenia ochrony danych osobowych naszych klientów, i nie możemy go wykluczyć. Część zapisów technicznych potrzebnych do rozstrzygnięcia tej kwestii otrzymaliśmy od dostawcy infrastruktury serwerowej, ale na zapisy z okresu najistotniejszego dla analizy wciąż czekamy i wielokrotnie ponawialiśmy naszą prośbę.
29 sierpnia 15:47 - nasz dział bezpieczeństwa pozostaje w stałym kontakcie z dostawcą infrastruktury serwerowej. Wspólnie prowadzimy analizę techniczną zakresu i skutków incydentu, żeby ustalić, czy doszło do naruszenia ochrony danych osobowych. Jeżeli to potwierdzimy, niezwłocznie podejmiemy wymagane czynności i poinformujemy o tym na tej stronie.
28 sierpnia, godz.: 16:27 - uruchomiliśmy na środowisku produkcyjnym procedurę wymuszenia ustawienia nowego hasła do logowania.
28 sierpnia, godz. 12:40 — unieważniliśmy niewykorzystane linki z zaproszeń do systemu i z niedokończonych resetów hasła.
28 sierpnia, godz. 11:18 — dział bezpieczeństwa zablokował ruch z regionów, w których nie mamy użytkowników.
28 sierpnia, godz. 10:30 — otrzymaliśmy pisemne rekomendacje działu bezpieczeństwa i zaczęliśmy je wdrażać.
28 sierpnia, godz. 10:23 — unieważniliśmy wszystkie sesje logowania. Każdy użytkownik został wylogowany, a firmy korzystające z integracji potrzebują nowego klucza.
27 sierpnia, godz. 21:12 — do sprawy włączyliśmy zewnętrzną kancelarię prawną.
27 sierpnia, godz. 17:00 — odcięliśmy system analityczny od internetu i wymieniliśmy hasła do wszystkich baz danych.
27 sierpnia, godz. 16:03 — wykryliśmy incydent i zgłosiliśmy go do działu bezpieczeństwa. Nasz zespół techniczny wykrył, że do wewnętrznego systemu analitycznego Kadromierza dostała się osoba nieuprawniona. System ten służy nam do raportowania i nie jest częścią aplikacji, z której Państwo korzystają.
