Пробив, който променя разговора за цифровата идентичност
На 1 септември журналистът по сигурността Брайън Кребс съобщи за пробив на данни, включващ 153 милиона записа от шофьорски книжки. Мащабът на изтичането идва в неудобен момент за държавните правителства в цялата страна, които прекараха последните няколко години в насърчаване на жителите към мобилни шофьорски книжки и програми за цифрови държавни лични карти. Посланието зад тези инициативи винаги е било удобството: докоснете телефона си на летищната охрана, потвърдете възрастта си в магазин или потвърдете самоличността си онлайн, без да носите физическа карта. Но пробив от този мащаб е напомняне, че дигитализирането на идентичността не я прави автоматично по-сигурна. То може просто да промени мястото, където живее рискът.
Това е парадоксът в центъра на дебата за цифровата идентичност в момента. На щатите се казва, правилно, че наследените хартиени документи и остарелите системи за проверка са уязвими към измами и фалшифициране. В същото време преместването на същите тези данни за идентичност в цифрови, мрежови системи създава нови, по-големи мишени за нападателите. Един пробив с данни от шофьорски книжки в този мащаб илюстрира точно защо защитниците на поверителността се отнасят предпазливо към това колко бързо се случва въвеждането на цифрови лични карти.
Защо цифровите държавни лични карти повишават залозите за поверителността
Физическата шофьорска книжка в портфейла е, в термините на сигурността, относително ограничен риск. Ако бъде изгубена или открадната, излагането е ограничено до този един документ и лицето, което има физическо притежание върху него. Цифровите системи за идентичност не работят по този начин. Те обикновено разчитат на централизирани или мрежови бази данни, услуги за проверка от трети страни и приложени портфейли, които трябва да комуникират помежду си. Всяка от тези точки на свързване е потенциален вход за нападатели и всяка разширява броя на страните, които съхраняват или обработват чувствителни данни за идентичност.
Този разширен отпечатък е точно това, което прави пробив като този, докладван от Krebs on Security, толкова важен за планирането на цифровата идентичност. Данните от шофьорска книжка не са само име и снимка. Те обикновено включват домашни адреси, дати на раждане, номера на книжки, а понякога и подписи, всичко което може да бъде използвано повторно за кражба на самоличност, създаване на измамни акаунти или атаки чрез социално инженерство дълго след първоначалния пробив. Когато същите тези данни са обвързани с цифрово удостоверение, предназначено да се използва многократно на летища, търговци на дребно и правителствени портали, последиците от изтичане стават по-трудни за ограничаване и по-трудни за обръщане.
Съединените щати не са сами в справянето с това напрежение. Други държави проучват също толкова амбициозни системи за проверка на самоличността по различни причини. Индия, например, обмисля рамка, която би изисквала широка проверка на самоличността за потребителите на социални медии като част от усилията за защита на непълнолетни онлайн. Това предложение, подобно на американския стремеж към мобилни шофьорски книжки, илюстрира повтаряща се тема: решаването на един проблем, независимо дали е превенция на измами или безопасност на децата, често означава да помолим много повече хора да предадат проверени данни за самоличността на централизирана система, и този компромис заслужава проверка, преди да стане стандартна практика.
Парадоксът: Повече риск, повече спешност
Тук терминът „парадокс" става полезен. Същият пробив, който прави цифровите държавни лични карти да изглеждат по-рискови, също така прави аргумента за изграждането им правилно да изглежда по-спешен. Хартиените и пластмасовите удостоверения никога не са били имунизирани срещу измами, а статичните бази данни с лична информация се пробиват от години, независимо дали даден щат има програма за цифрова идентичност. Истинският въпрос, повдигнат от този инцидент, не е дали щатите трябва да се откажат от усилията за цифрова идентичност, а дали настоящите програми се изграждат с достатъчна сигурност, криптиране и стандарти за минимизиране на данните, за да устоят на атаки в този мащаб.
Щатите, които все още са в ранните етапи на проектиране на системи за мобилни шофьорски книжки, имат възможност да вградят по-силни защити от самото начало, вместо да ги добавят след пробив. Това включва решения за това какви данни наистина трябва да се съхраняват, колко дълго се задържат, кой има достъп до тях и как заявките за проверка се регистрират и одитират.
Какво означава това за вас
Ако живеете в щат, който предлага или пилотира мобилна шофьорска книжка, този пробив е добър момент да спрете и помислите за собственото си излагане на риск. Това не означава, че цифровите лични карти са по своята същност несигурни за използване, но означава, че данните зад тях, където и да се съхраняват, са мишена, която си струва да се защитава внимателно. Попитайте как програмата на вашия щат обработва съхранението на данни и дали ограничава каква информация се споделя по време на заявка за проверка.
По-общо казано, това е напомняне, че всяка система, съхраняваща големи количества данни за идентичност, цифрова или не, е цел с висока стойност. Удобството да докоснете телефона си, за да докажете кой сте, е реално, но такава е и отговорността на организациите, изграждащи това удобство, да защитят данните зад него.
Практически изводи
- Проверете дали програмата за цифрова шофьорска книжка на вашия щат е публикувала информация за своите практики за сигурност на данните.
- Следете внимателно услугите за кредитен и идентификационен мониторинг, ако живеете в район, засегнат от широкомащабни пробиви на данни за самоличност.
- Бъдете внимателни към кои приложения или услуги позволявате да проверяват самоличността ви и преглеждайте какви данни те съхраняват.
- Подкрепяйте щатски политики, които изискват минимизиране на данните и независими одити на сигурността за цифровите системи за идентичност преди широко приемане.
- Бъдете информирани за разкрития на пробиви като този, тъй като те често сигнализират за по-широки системни рискове в обработката на данни за идентичност.




