Hasło „123456” i 64 miliony kandydatów

Eksperci bezpieczeństwa potrzebowali tylko hasła „123456”, żeby uzyskać dostęp do danych osobowych 64 milionów kandydatów do pracy w systemie rekrutacyjnym McDonald’s.

Eksperci bezpieczeństwa potrzebowali tylko hasła „123456”, żeby uzyskać dostęp do danych osobowych 64 milionów kandydatów do pracy w systemie rekrutacyjnym McDonald’s.

Incydent z platformą McHire to więcej niż kolejna wpadka IT – to ostrzeżenie dla polskich organizacji działających pod nowymi regulacjami DORA, NIS2 i AI Act.‍

Gdy certyfikaty nie wystarczą

‍Paradox​.ai, firma odpowiedzialna za system, posiadała certyfikaty SOC 2 Type II i ISO 27001. Mimo to podstawowe błędy jak domyślne hasła pozostały niezauważone. To kluczowy problem współczesnego zarządzania ryzykiem dostawców – certyfikaty dają fałszywe poczucie bezpieczeństwa, podczas gdy rzeczywiste luki czekają na odkrycie.‍‍

Konsekwencje finansowe? Miliardowe

‍Dla McDonald’s (przychody 25,92 mld USD w 2024) potencjalna kara RODO to ponad miliard dolarów – 4% światowych obrotów. AI Act dodaje kolejne 15 milionów euro lub 3% obrotów za naruszenia systemów wysokiego ryzyka, którymi są systemy rekrutacyjne.‍

Co to oznacza dla polskich firm?

‍W dobie obowiązujących już regulacji cyberbezpieczeństwa, organizacje muszą wykraczać poza powierzchowną analizę certyfikatów dostawców. Konieczne są własne, niezależne audyty bezpieczeństwa systemów krytycznych – szczególnie tych wykorzystujących AI.

‍Incydent McHire pokazuje, że bezpieczeństwo musi być wbudowane w systemy AI od projektu. Jak podsumowuje jeden z ekspertów: „AI wzmacnia stare grzechy i wymyśla nowe. Jeśli wdrażasz chatboty, które dotykają danych klientów lub pracowników, budżetuj red team tak samo, jak budżetujesz wydatki na chmurę.”

Artykuły powiązane

Zakłócenia w dostawach paliw, czyli dlaczego Europa nie może jeszcze odetchnąć z ulgą 

(…)wielkim błędem jest sądzić, iż Europie i reszcie świata „upiekło się” w związku z kryzysem (…)

Czytaj

ENISA NIS360, czyli benchmark uwięziony między lustrami 

Trend wymaga panelu, czyli tych samych respondentów, stabilnego narzędzia oraz stabilnych bodźców. NIS360 nie ma żadnego z tych trzech elementów.

Czytaj

Dlaczego CISO przenoszą budżety z vulnerability management do breach and attack simulation

sztuczna inteligencja skróciła czas od publikacji podatności do działającego exploita

Czytaj