Trello legt personenbezogene Daten offen

10. März 2020 | Blog, Klebrig (Sticky) Trello legt personenbezogene Daten offen


Trello, die von vielen Unternehmen zur Organisation von Aufgabenlisten und zur Koordination von Teamaufgaben genutzte Plattform, hat kürzlich personenbezogene Daten (PII) ihrer Nutzer offengelegt. Entdeckt wurde dies von Craig Jones, dem globalen Leiter der Cybersicherheitsabteilung bei Sophos, der bei einer Google-Suche (auch bekannt als „ Google Dorks “) auf die offengelegten Daten stieß. Es gibt einige hilfreiche Tools für solche Fälle, darunter das „Google Hacking“-Tool von Pentest Tools.

Wie ist es passiert?

Als Trello-Nutzer überprüft Craig Jones regelmäßig die Cybersicherheitsvorkehrungen der von ihm verwendeten Produkte. Dabei stellte er fest, dass Trello-Boards standardmäßig auf „privat“ eingestellt sind, viele Nutzer diese Einstellung jedoch auf „öffentlich“ ändern. Sobald ein Board öffentlich ist, kann jeder alle Informationen darauf einsehen . Diese Trello-Boards lassen sich über die Google-Suchmaschine finden, die öffentliche Trello-Boards als einfache HTML-Seiten indexiert. Dadurch ist es für jeden leicht, die Inhalte der Boards mithilfe spezieller Google-Suchanfragen zu finden.

Welche Art von Informationen wurden offengelegt?

Craig Jones fand in öffentlichen Trello-Boards einen Berg an personenbezogenen Daten, darunter Namen, E-Mail-Adressen, Geburtsdaten, Ausweisnummern und Bankkontoinformationen. Das HR-Board eines Unternehmens enthielt Details wie ein Stellenangebot an einen potenziellen Mitarbeiter, einschließlich Gehalt, Bonus und vertraglichen Verpflichtungen. Es gab sogar spezifische Informationen einer Wohnungsbaugesellschaft, die alle notwendigen Reparaturen in bestimmten Bereichen oder Häusern auflistete, einschließlich Türschlössern.

Unten sehen Sie ein Bild von Craig Jones, das die Offenlegung personenbezogener Daten durch ein Dienstleistungsunternehmen zeigt:

Hier ist ein weiteres Bild, das PII eines Wohnungsbauunternehmens zeigt:

Ich bin ein Trello-Administrator oder -Benutzer. Was soll ich heute tun?

Wenn Sie als Trello-Board-Administrator sensible Daten in Ihrem System verwalten, überprüfen Sie den Status Ihrer Boards und setzen Sie alle Boards mit sensiblen oder kritischen Daten auf „privat“. Wenn Sie Trello-Nutzer sind und wissen, dass einige Ihrer sensiblen Daten offengelegt wurden, können Sie den Administrator des betreffenden Kontos kontaktieren oder sich direkt an Trello wenden und darum bitten, das Board auf privat zu stellen.

Best Practices für Unternehmen mit einer starken Nutzung von Websites Dritter:

Sicherheitsexperten wissen schon lange, dass Google interessante Inhalte wie frei zugängliche Videokameras, Babyphones und eine Vielzahl anderer sensibler Informationen aufdecken kann. Beschränken Sie nach Möglichkeit die Weitergabe Ihrer persönlichen Daten an Websites, deren Sicherheit Sie sich nicht hundertprozentig sicher sind. Sogar Trello wirkte wie eine seriöse Markenwebsite, wird aber aufgrund von Fehlkonfigurationen nun dafür verantwortlich gemacht, dass private Daten durch Google-Dorking leicht online an jedermann weitergegeben werden.

Organisationen, die mit Websites von Drittanbietern wie Trello zusammenarbeiten, müssen einen Prüf- und Genehmigungsprozess für alle internetbasierten Dienste von Drittanbietern einrichten. Entwickeln und veröffentlichen Sie einen Prozess, der Folgendes ermöglicht:

  1. Mitarbeiter Ihres Unternehmens können einen Überprüfungs- und Genehmigungsprozess für den Zugriff auf eine Produktivitätswebsite eines Drittanbieters anfordern.
  2. Untersuchen Sie diese Anwendungen von Drittanbietern, um ihre Einsatztauglichkeit zu bestimmen. 
  3. Integrieren Sie manuelle oder (bevorzugt) automatische Zugriffskontrollen in die Checklisten für das Onboarding und Offboarding, um sicherzustellen, dass nur die Mitarbeiter Zugriff haben, die Zugriff haben sollten.
  4. Überprüfen Sie regelmäßig die Konfigurationen dieser Dienste, um sicherzustellen, dass sie nicht auf „Öffentlich“ eingestellt sind.

Durch die Einrichtung dieser Prozesse verringern Sie die Wahrscheinlichkeit, dass vertrauliche Informationen von Ihnen oder Ihrem Unternehmen online durchsickern.

Um mehr über Google Dorking zu erfahren, sehen Sie sich dieses Video an:

https://youtube.com/watch?v=HH6edTy3mQI

Quellen:

Trello enttarnt! Suche fördert riesige Menge privater Daten zutage

Trello-App gibt personenbezogene Daten ihrer Benutzer preis

CyberHoot Cybrary-Referenzbegriffe: Google Dorking

Tun Sie genug, um Ihr Unternehmen zu schützen?

Melden Sie sich noch heute bei CyberHoot an und schlafen Sie besser, da Sie wissen,

Mitarbeiter sind im Cyberspace geschult und auf der Hut!


Jetzt anmelden!

Neueste Blogs

Bleiben Sie auf dem Laufenden mit den neuesten Sicherheitseinblicke

Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.

Gefälschte Software-Installationsprogramme deaktivieren Windows Update

Gefälschte Software-Installationsprogramme deaktivieren Windows Update

Autorin: Katie Boquetti | Redaktion: Craig Taylor | Kommentar von Craig Taylor: Ich erinnere mich an die Anfänge von...

Weiterlesen
Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Wenn Sie von „Apple Support“ zurückgerufen werden, legen Sie auf.

Autorin: Katie Boquetti | Redaktion: Craig Taylor Kommentar von Craig Taylor: Der Blogbeitrag dieser Woche enthält...

Weiterlesen
Lernen Sie Manic kennen: Die Android-Malware mit einem heimtückischen Backup-Plan

Lernen Sie Manic kennen: Die Android-Malware mit einem heimtückischen Backup-Plan

Hin und wieder taucht eine Schadsoftware mit einem so raffinierten Trick auf, dass Sicherheitsforscher innehalten und...

Weiterlesen