Когда твой айтишник решил, что 2FA — это слишком «некрасиво»

Вы знаете, что бывает, когда крупная компания решает, что «двухфакторка» — это лишняя морока?

⁠Нет, это не просто «утечка данных». Это — когда миллионы клиентов просыпаются с мыслью, что их медицинская история теперь — общественное достояние.

Medibank, крупнейший страховой гигант Австралии, в 2022 году (и отголоски тянутся до сих пор) стал примером того, как одно простое «да ладно, и так сойдёт» может стоить репутации, акций и доверия всей страны.

Что произошло?

Один (да, один) сотрудник сохранил свой логин и пароль в браузере рабочего компьютера. Браузер синхронизировался с его домашним устройством. Домашнее устройство, как это часто бывает, оказалось заражено.

Результат: хакеры спокойно вошли в систему Medibank через VPN без какой-либо второй проверки личности.

⁠Да, без SMS, без приложения, без аппаратного токена. Просто «введите пароль» — и добро пожаловать в корпоративный рай.

Дальше — классика жанра. Хакеры скачали 520 ГБ данных, включая медицинскую и личную информацию 9,7 миллионов клиентов.

⁠Всё: от диагнозов до паспортов. Половина страны оказалась буквально «раздетой» в цифровом смысле.

Medibank утверждал, что «всё было защищено на уровне индустрии». Очевидно, что индустрия, где пароль из восьми символов всё ещё считается безопасностью, нуждается в ревизии.

И вот парадокс: на тот момент 2FA стоила бы компании… ровно ничего. Внедрить её — это неделя работы, максимум.

⁠Восстановить доверие после публичной катастрофы — годы.

Medibank заплатил миллионы, пережил расследование, регуляторное давление и пиар-апокалипсис. Так что, если в вашей компании кто-то всё ещё говорит:

«Зачем нам 2FA? Это неудобно» — просто покажите им этот кейс и добавьте:

⁠«А знаете, что ещё неудобно? Публичные извинения перед девятью миллионами клиентов.»

Когда твой айтишник решил, что 2FA — это слишком «некрасиво» | Сетка — социальная сеть от hh.ru