Przejdź do głównej zawartości

Incydent bezpieczeństwa – aktualne informacje

Informujemy, że doszło do incydentu bezpieczeństwa informacji dotyczącego naszych systemów. Po jego wykryciu niezwłocznie wdrożyliśmy środki mające na celu ograniczenie ryzyka oraz zapobieżenie dalszej jego eskalacji.

Obecnie prowadzimy działania wyjaśniające w celu ustalenia okoliczności, zakresu oraz potencjalnego wpływu zdarzenia.

Przy najbliższym logowaniu poprosimy Państwa o ustawienie nowego hasła. Jeżeli aplikacja w przeglądarce zachowuje się nieprawidłowo po wylogowaniu, pomaga wyczyszczenie plików cookie.

O kolejnych istotnych ustaleniach będziemy informować na tej stronie. Część wdrożonych środków wymaga działania po Państwa stronie. Opisujemy je w kolejnych komunikatach poniżej.

  • 4 września 15:38 - Zebraliśmy wszystkie informacje o incydencie, do których mogliśmy dotrzeć. Dostawca infrastruktury serwerowej przekazał nam wszystkie zapisy, którymi dysponował. Nie zawierają one treści zapytań kierowanych do baz danych, więc na ich podstawie nie ustalimy, jakie dane zostały odczytane. Pozostałą część tych zapisów analizujemy.

    Dotychczasowy obraz zdarzenia nie zmienił się: nieuprawniony dostęp do systemu raportowego jest ustalony, odczytu danych nie potwierdziliśmy i nie możemy go wykluczyć.

  • 1 września 14:45 - Przekazaliśmy klientom zawiadomienie w trybie art. 33 ust. 2 RODO. Trafiło ono do wszystkich firm korzystających z Kadromierza, ponieważ nie potrafimy wskazać, których z nich dotyczyła aktywność osoby nieuprawnionej. Razem z zawiadomieniem udostępniamy informację dla administratorów danych oraz analizę techniczną incydentu.

  • 1 września ~12:00 - Zakończyliśmy analizę materiału dowodowego z systemu raportowego. Otrzymaliśmy również zapisy techniczne od dostawcy infrastruktury. Nie zawierają one informacji pozwalających ustalić, jakie dane zostały odczytane.
    Ustaliliśmy, do których baz danych trafiły zapytania osoby nieuprawnionej. Nie objęły one wszystkich baz — nie odnotowaliśmy zapytań między innymi w bazie nieobecności. Zapytania do bazy z danymi klientów wykonały się w łącznym czasie krótszym niż sekunda. Nie wykorzystano żadnego kanału masowego eksportu danych: sprawdziliśmy pobrania plików, subskrypcje wysyłane e-mailem, publiczne linki do raportów oraz konfigurację poczty.

    Odczytu danych klientów nie potwierdziliśmy i nie możemy go wykluczyć. Skala ustalonej aktywności jest znikoma wobec ilości danych w systemie, dlatego prawdopodobieństwo, że objęła ona dane konkretnej firmy, oceniamy jako niskie. Więcej informacji z analizy incydentu bezpieczeństwa znajdziesz w tym artykule.

  • 31 sierpnia 12:57 - nadal nie mamy potwierdzenia, że doszło do naruszenia ochrony danych osobowych naszych klientów, i nie możemy go wykluczyć. Część zapisów technicznych potrzebnych do rozstrzygnięcia tej kwestii otrzymaliśmy od dostawcy infrastruktury serwerowej, ale na zapisy z okresu najistotniejszego dla analizy wciąż czekamy i wielokrotnie ponawialiśmy naszą prośbę.

  • 29 sierpnia 15:47 - nasz dział bezpieczeństwa pozostaje w stałym kontakcie z dostawcą infrastruktury serwerowej. Wspólnie prowadzimy analizę techniczną zakresu i skutków incydentu, żeby ustalić, czy doszło do naruszenia ochrony danych osobowych. Jeżeli to potwierdzimy, niezwłocznie podejmiemy wymagane czynności i poinformujemy o tym na tej stronie.

  • 28 sierpnia, godz.: 16:27 - uruchomiliśmy na środowisku produkcyjnym procedurę wymuszenia ustawienia nowego hasła do logowania.

  • 28 sierpnia, godz. 12:40 — unieważniliśmy niewykorzystane linki z zaproszeń do systemu i z niedokończonych resetów hasła.

  • 28 sierpnia, godz. 11:18 — dział bezpieczeństwa zablokował ruch z regionów, w których nie mamy użytkowników.

  • 28 sierpnia, godz. 10:30 — otrzymaliśmy pisemne rekomendacje działu bezpieczeństwa i zaczęliśmy je wdrażać.

  • 28 sierpnia, godz. 10:23 — unieważniliśmy wszystkie sesje logowania. Każdy użytkownik został wylogowany, a firmy korzystające z integracji potrzebują nowego klucza.

  • 27 sierpnia, godz. 21:12 — do sprawy włączyliśmy zewnętrzną kancelarię prawną.

  • 27 sierpnia, godz. 17:00 — odcięliśmy system analityczny od internetu i wymieniliśmy hasła do wszystkich baz danych.

  • 27 sierpnia, godz. 16:03 — wykryliśmy incydent i zgłosiliśmy go do działu bezpieczeństwa. Nasz zespół techniczny wykrył, że do wewnętrznego systemu analitycznego Kadromierza dostała się osoba nieuprawniona. System ten służy nam do raportowania i nie jest częścią aplikacji, z której Państwo korzystają.

Czy to odpowiedziało na twoje pytanie?