Federal Ticaret Komisyonu (FTC), HTTPS API'leri ve zorunlu çok faktörlü kimlik doğrulama da dahil olmak üzere temel güvenlik korumalarını uygulamak için Web barındırma devi GodAddy'nin 2018'den bu yana saldırılara karşı güvence altına alamadığı suçlamaları çözmesini gerektirecektir.
FTC, Arizona merkezli şirketin makul güvenlik uygulamaları iddialarının milyonlarca web barındırma müşterisini de yanlış yönlendirdiğini, çünkü Godaddy'nin standart güvenlik araçlarını ve uygulamalarını uygulama başarısızlığı nedeniyle "barındırma ortamındaki güvenlik açıklarına ve tehditlere karşı kör" olduğunu söyledi.
FTC Tüketici Koruma Bürosu direktörü Samuel Levine, "Milyonlarca şirket, özellikle küçük işletmeler, kendilerinin ve müşterilerinin güvendiği web sitelerini güvence altına almak için GodAddy gibi web barındırma sağlayıcılarına güveniyor." Dedi.
"FTC bugün GodAddy gibi şirketlerin dünyanın dört bir yanındaki tüketicileri korumak için güvenlik sistemlerini güçlendirmelerini sağlamak için hareket ediyor."
FTC'nin şikayetine göre, GodAddy'nin mantıksız güvenlik uygulamaları, çok faktörlü kimlik doğrulama (MFA) kullanmamak, yazılım güncellemelerini yönetmeyi, güvenlik ile ilgili olayları, ağını segmentlere ayırmayı, güvenlik tehditlerini izleyerek (aktif olarak aktif olarak kullanılabilecek yazılımları kullanmamak dahil olmak üzere ( Tehditleri birçok günlüklerinden algılayın) ve dosya bütünlüğü izleme kullanın.
Şirket ayrıca varlıkları envanter ve yönetemedi, web sitesi barındırma hizmetleri için riskleri değerlendiremedi ve tüketici verilerine erişim sağlayan hizmetlerle bağlantıları güvenli hale getiremedi.
FTC, 2019 ve 2022 yılları arasında bu veri güvenliği arızalarının birkaç büyük güvenlik ihlaline yol açtığını ve bu da tehdit aktörlerinin müşterilerin web sitelerine ve verilerine erişmesine neden olduğunu söylüyor.
Örneğin, Şubat 2023'te, barındırma devi, bilinmeyen saldırganların kaynak kodunu çaldığını ve CPanel paylaşılan barındırma ortamını çok yıllı bir ihlalde ihlal ettikten sonra tehlikeye atılan sunuculara kötü amaçlı yazılım yüklediğini açıkladı.
Şirket, müşteri şikayetlerini aldıktan sonra, web sitelerinin bilinmeyen alanlara yeniden yönlendirmek için kullanıldığı konusunda sadece Aralık 2022'nin başlarında ihlali keşfettiğini söyledi.
Godaddy ayrıca Kasım 2021 ve Mart 2020'de açıklanan güvenlik ihlallerinin de bu kampanyayla bağlantılı olduğunu açıkladı.
Kasım 2021 ihlali 1.2 milyon yönetilen WordPress müşterisini etkiledi. Saldırganlar, Godaddy'nin barındırma ortamına, tehlikeye atılan bir şifre ve elde edilen e -posta adresleri, WordPress yönetici şifreleri, SFTP ve veritabanı kimlik bilgileri ve bazı istemcilerden SSL özel anahtarlarını kullanarak hackledi.
Mart 2020 ihlalinin ardından Godaddy, 28.000 müşteriye bir saldırganın Ekim 2019'da SSH üzerinden bağlantı kurmak için web barındırma kimlik bilgilerini kullandığını bildirdi.
Önerilen bir uzlaşma emrine göre, FTC GodAddy'nin sağlam bir bilgi güvenliği programı kurmasını isteyecek ve şirketin güvenlik korumaları hakkında yanıltıcı müşterileri yasaklamasını yasaklayacak. Sipariş ayrıca GodAddy'nin bilgi güvenliği programının bienal incelemelerini yürütmek için bağımsız bir üçüncü taraf değerlendiricisi kiralamasını zorunlu kılmaktadır.
Şirketin ayrıca, herhangi bir veritabanına bağlanma da dahil olmak üzere herhangi bir barındırma hizmeti destekleyici aracına veya varlığa tüm müşteriler, çalışanlar ve yüklenici personeli için zorunlu MFA eklemesi gerekmektedir. Kimlik doğrulama uygulamalarını entegre etmek veya güvenlik anahtarının kullanılmasına izin vermek gibi telefon numarası. "
Aralık ayında FTC ayrıca Marriott International ve Starwood Hotels'e, 2014 ve 2018'de büyük veri ihlallerine yol açan ve 340 milyondan fazla konuk kaydını ortaya çıkaran başarısızlıkların ardından sağlam bir veri güvenliği programı uygulamalarını emretti.
Marriott, Ekim 2014'te FTC'ye yerleşti ve bu veri ihlalleriyle ilgili iddiaları çözmek için 49 eyalete 52 milyon dolar ödemeyi kabul etti.
GÜNCELLEME 16 Ocak 14:34 EST: Gözden geçirilmiş makale zorunlu MFA gereksinimlerini içerecek şekilde.
GÜNCELLEME 17 Ocak 08:28 EST: Godaddy, makale yayınlandıktan sonra aşağıdaki ifadeyi gönderdi:
GodAddy, web barındırma müşterilerimize yenilikçi ürünler sunmak için uzun bir geçmişe sahiptir. Müşterilerimizin verilerini ve web sitelerini korumaya odaklanıyoruz ve sistemleri ve bilgileri korumaya yardımcı olmak için teknolojilere, araçlara ve yeteneklere önemli kaynaklar yatırıyoruz. Güvenlik yeteneklerimizi sürekli olarak geliştiriyoruz ve FTC ile uzlaşma anlaşmasında bir dizi gereksinimi zaten uyguladık. Özellikle, bu konunun çözümü herhangi bir hata kabulü ve parasal ceza içermez. FTC ile yapılan anlaşmanın şartlarına uymakla ilgili asgari finansal etkiyi bekliyoruz. Gelişen tehditleri ele almak ve müşterilerimizi, web sitelerini ve verilerini güvende tutmaya yardımcı olmak için savunmalarımıza yatırım yapmaya devam etmeyi planlıyoruz.
FTC, GM'nin sürücü verilerini toplamayı ve satmayı durdurmasını sipariş ediyor
FTC, Genshin Impact Gacha Yağma Kutusu Uygulamalarına Döner
FTC, katı veri güvenliği uygulamak için Marriott ve Starwood'u sipariş ediyor
FTC Çevrimiçi Görev İş Dolandırıcıları Kumar Gibi Kurbanları Kancalayan Uyarıyor
FTC, Epic Games'den Fortnite geri ödemelerinde 72 milyon dolar dağıtıp
Kaynak: Bleeping Computer