پرداخت ۱۶ میلیون دلار توسط ترکفون به کمیسیون ارتباطات فدرال آمریکا
به گزارش کارگروه بین الملل خبرگزاری سایبربان، این شرکت این مبلغ را پرداخت خواهد کرد تا به تحقیقات مربوط به چگونگی عدم توانایی ادعایی این شرکت در حفاظت از دادههای مصرفکنندگان که منجر به سه سرقت داده در طول دو سال شد، پایان دهد.
این سرقت ها ناشی از استفاده مخرب از رابطهای برنامهنویسی کاربردی (APIs) بود که ارتباطات بین برنامههای کامپیوتری یا اجزاء را ممکن میسازند.
این رابط ها اغلب برای دستیابی به اطلاعات مشتریان که در وبسایتها نگهداری میشود، استفاده میشوند.
کمیسیون ارتباطات فدرال اشاره کرد که این سرقت ها حریم خصوصی مصرفکنندگان را به خطر انداخته و نتیجه پروتکلهای ناکارآمد امنیت سایبری بودند.
توافقنامه حل و فصل، شرکت ترکفون (TracFone) را ملزم میکند که امنیت رابط های برنامه نویسی کاربردی خود را تقویت کند، اقدامی که این آژانس آن را به دلیل گستردگی استفاده از رابط ها و تعداد زیاد افراد غیرمجاز که از آنها برای حمله به وبسایتها استفاده میکنند، حیاتی میداند.
اقدامات ضعیف امنیتی ترکفون قابل توجه است؛ زیرا خدمات تلفنی ناشناس این برند، که به طور رایج به عنوان "تلفنهای یکبار مصرف" شناخته میشوند، به منظور برآورده کردن نیاز مصرفکنندگان به حریم خصوصی طراحی شده است.
این سرقت ها اطلاعات شبکه مشتریان، اطلاعات شناسایی شخصی و تعداد زیادی انتقال غیرمجاز را به خطر انداخت.
توافقنامه بین کمیسیون ارتباطات فدرال آمریکا و ترکفون اولین بار توسط شرکت سایبر اسکوپ (CyberScoop) گزارش شد.
ترکفون تاکنون به این موضوع واکنشی نشان نداده است.
لویان اگل، رئیس دفتر اجرایی و نیروی کار جدید حریم خصوصی و دادههای کمیسیون، در بیانیهای اعلام کرد:
کمیسیون مسائل مربوط به حریم خصوصی مصرفکننده، حفاظت از دادهها و امنیت سایبری را جدی میگیرد، از جمله در زمینه مسائل امنیتی نوظهور. امنیت رابط های برنامه نویسی کاربردی بسیار مهم است و باید در دستور کار همه شرکتها باشد.
خدمات ترکفون توسط برندهای استریت تاک (Straight Talk)، توتال شرکت وریزون وایرلس (Total by Verizon Wireless) و والمارت فمیلی موبایل (Walmart Family Mobile) استفاده میشود.
شرکت وریزون (Verizon) این شرکت را در نوامبر 2021، دو ماه قبل از اولین سرقت از مجموع سه مورد، خریداری کرده بود.
علاوه بر جریمه 16 میلیون دلاری، توافقنامه ملزم میکند که ترکفون:
- برنامه امنیت اطلاعاتی ایجاد کند که شامل "مفاد جدید" برای کاهش آسیبپذیریهای رابط برنامه نویسی کاربردی باشد و این کار را با استفاده از استانداردهای تعیین شده توسط موسسه ملی استاندارد و فناوری (NIST) و پروژه باز امنیت برنامههای کاربردی جهانی (OWASP) انجام دهد.
- تغییراتی در ماژول شناسایی مشترک، که به طور معمول به عنوان سیمکارت (SIM) شناخته میشود، و محافظتهای انتقال انجام دهد.
- ارزیابیهای سالانه توسط شخص ثالث از برنامه جدید امنیت اطلاعات خود انجام دهد.
- کارکنان و طرفهای سوم که با آن همکاری میکنند را آموزش دهد تا درک بهتری از الزامات حریم خصوصی و امنیت داشته باشند.