Przejdź do głównej zawartości

Incydent bezpieczeństwa – aktualne informacje

Informujemy, że doszło do incydentu bezpieczeństwa informacji dotyczącego naszych systemów. Po jego wykryciu niezwłocznie wdrożyliśmy środki mające na celu ograniczenie ryzyka oraz zapobieżenie dalszej jego eskalacji.

Obecnie prowadzimy działania wyjaśniające w celu ustalenia okoliczności, zakresu oraz potencjalnego wpływu zdarzenia.

Przy najbliższym logowaniu poprosimy Państwa o ustawienie nowego hasła. Jeżeli aplikacja w przeglądarce zachowuje się nieprawidłowo po wylogowaniu, pomaga wyczyszczenie plików cookie.

O kolejnych istotnych ustaleniach będziemy informować na tej stronie. Część wdrożonych środków wymaga działania po Państwa stronie. Opisujemy je w kolejnych komunikatach poniżej.

  • 31 sierpnia 12:57 - nadal nie mamy potwierdzenia, że doszło do naruszenia ochrony danych osobowych naszych klientów, i nie możemy go wykluczyć. Część zapisów technicznych potrzebnych do rozstrzygnięcia tej kwestii otrzymaliśmy od dostawcy infrastruktury serwerowej, ale na zapisy z okresu najistotniejszego dla analizy wciąż czekamy i wielokrotnie ponawialiśmy naszą prośbę.

  • 29 sierpnia 15:47 - nasz dział bezpieczeństwa pozostaje w stałym kontakcie z dostawcą infrastruktury serwerowej. Wspólnie prowadzimy analizę techniczną zakresu i skutków incydentu, żeby ustalić, czy doszło do naruszenia ochrony danych osobowych. Jeżeli to potwierdzimy, niezwłocznie podejmiemy wymagane czynności i poinformujemy o tym na tej stronie.

  • 28 sierpnia, godz.: 16:27 - uruchomiliśmy na środowisku produkcyjnym procedurę wymuszenia ustawienia nowego hasła do logowania.

  • 28 sierpnia, godz. 12:40 — unieważniliśmy niewykorzystane linki z zaproszeń do systemu i z niedokończonych resetów hasła.

  • 28 sierpnia, godz. 11:18 — dział bezpieczeństwa zablokował ruch z regionów, w których nie mamy użytkowników.

  • 28 sierpnia, godz. 10:30 — otrzymaliśmy pisemne rekomendacje działu bezpieczeństwa i zaczęliśmy je wdrażać.

  • 28 sierpnia, godz. 10:23 — unieważniliśmy wszystkie sesje logowania. Każdy użytkownik został wylogowany, a firmy korzystające z integracji potrzebują nowego klucza.

  • 27 sierpnia, godz. 21:12 — do sprawy włączyliśmy zewnętrzną kancelarię prawną.

  • 27 sierpnia, godz. 17:00 — odcięliśmy system analityczny od internetu i wymieniliśmy hasła do wszystkich baz danych.

  • 27 sierpnia, godz. 16:03 — wykryliśmy incydent i zgłosiliśmy go do działu bezpieczeństwa. Nasz zespół techniczny wykrył, że do wewnętrznego systemu analitycznego Kadromierza dostała się osoba nieuprawniona. System ten służy nam do raportowania i nie jest częścią aplikacji, z której Państwo korzystają.

Czy to odpowiedziało na twoje pytanie?