Тихият виновник зад повечето излагания на данни
Когато хората си представят изтичане на данни, те обикновено си представят хакер с качулка, който пробива защитни стени или внедрява рансъмуер срещу корпоративна мрежа. Но според скорошни изследвания в областта на сигурността, подчертани от TechRadar, най-големият източник на изложени лични данни изобщо не е сложен престъпник. Това е неправилно конфигурирана база данни, оставена отворена в интернет от самата организация, която трябва да я защитава.
Мащабът на този проблем не е нов, но остава потресаващ. Още в края на 2015 г. изследователят по сигурността Крис Викъри откри база данни, съдържаща личната информация на 191 милиона избиратели – съкровищница от 300 GB, публично достъпна без парола или изискване за удостоверяване. Никой не е прониквал. Не е замесен зловреден софтуер. Някой просто е настроил база данни без подходящ контрол на достъпа и тя е останала изложена за всеки, който знае къде да търси.
Този инцидент отпреди десетилетие илюстрира модел, който според изследователите по сигурността никога не е изчезвал истински: неправилно конфигурираните бази данни остават водещата заплаха за сигурността на данните, често надминавайки традиционните хакерски инциденти по чист обем на изложени записи.
Защо неправилната конфигурация побеждава хакерството като заплаха
Може да изглежда нелогично, че една проста грешка в настройката може да изложи повече данни от умишлените кибератаки, но математиката има смисъл, след като разберете как работи съвременната инфраструктура за данни. Компаниите и правителствените агенции все повече разчитат на облачни бази данни и контейнери за съхранение, за да управляват огромни количества информация. Стартирането на нова база данни отнема минути. Правилното ѝ конфигуриране – с подходящо удостоверяване, мрежови ограничения и криптиране – изисква повече време и експертиза и това е стъпката, която често бива пропускана или обърквана.
За разлика от целенасоченото хакване, което обикновено изисква усилия, технически умения и план за пробив в конкретна цел, неправилно конфигурираната база данни често просто си стои там, индексирана от търсачки или инструменти за сканиране, чакайки някой да се натъкне на нея. Изследователи по сигурността, журналисти и – да – злонамерени актьори рутинно търсят тези отворени бази данни, защото не е нужно да заобикалят никакви защити. Вратата е била оставена широко отворена.
Това не означава, че традиционните пробиви и атаките с рансъмуер не са сериозни заплахи. Инциденти като рансъмуер атаката Spirals срещу азиатска IT фирма показват, че решителни заплашителни актьори продължават да изнудват организации чрез целенасочени прониквания. А твърдения като предполагаемата кражба на изходен код на Accenture от хакера '888' демонстрират, че умишлената кражба на чувствителни корпоративни данни остава активна грижа. Но по отношение на суровия обем, тихото, случайно излагане, причинено от лошо защитена база данни, често засенчва това, което всяка отделна хакерска кампания може да постигне.
VPN-ите и криптирането не са пълно решение
За читателите, които разчитат на VPN, за да защитят своята онлайн активност, си струва да разберат една трудна истина: VPN защитава вашата връзка с интернет, а не базите данни, които компаниите използват, за да съхраняват вашата информация, след като сте я предоставили. Ако компания, на която доверявате имейл адреса си, телефонния си номер или платежните си данни, неправилно конфигурира своите бекенд системи, никакво количество лично криптиране от ваша страна няма да спре тези данни да бъдат изложени.
Ето защо пробивите, включващи съхранявани лични данни, като инцидентите, засегнали високопоставените гости на филмовия фестивал Tribeca или повторно изплувалият пробив в Suno, излагащ 55 милиона имейла и Stripe данни, имат толкова голямо значение. Тези инциденти показват, че след като вашите данни напуснат устройството ви и влязат в базата данни на компания, вашата поверителност зависи изцяло от практиките за сигурност на тази организация, а не от вашите собствени инструменти.
Какво означава това за вас
Като потребител не можете лично да одитирате конфигурациите на базите данни на всяка услуга, която използвате, но можете да правите по-информирани избори. Търсете компании, които са прозрачни относно практиките си за сигурност, които имат история на бързо разкриване на пробиви и които използват криптиране на данните в покой, а не само на данните в транзит. Питайте дали дадена услуга минимизира личните данни, които събира на първо място. Колкото по-малко чувствителна информация съхранява една компания, толкова по-малки щети може да причини една неправилно конфигурирана база данни, ако някога бъде изложена.
Също така си струва да запомните, че неправилно конфигурираните бази данни засягат организации от всякакъв размер – от малки стартъпи до национални бази данни на избиратели. Това не е проблем, ограничен до компании със слаби бюджети за сигурност; това е системен проблем, свързан с това колко бързо се внедрява облачната инфраструктура в сравнение с това колко внимателно се защитава.
Практически изводи
- Използвайте уникални пароли и активирайте многофакторно удостоверяване навсякъде, където е възможно, така че една изложена база данни да не компрометира множество акаунти.
- Следете за известия за пробиви и обмислете използването на услуги за проследяване на пробиви, за да знаете кога вашите данни са били изложени.
- Предпочитайте услуги, които публикуват ясни политики за съхранение на данни и сигурност и които минимизират личната информация, която събират.
- Помнете, че VPN защитава вашия трафик, а не базите данни, които съхраняват вашата информация; защитата на данните изисква многопластов подход.
Неправилно конфигурираните бази данни вероятно ще останат водещата причина за мащабно излагане на данни в обозримо бъдеще, просто защото темпото на приемане на облачни технологии продължава да изпреварва внимателното конфигуриране. Да сте информирани за това как и къде се съхраняват вашите данни и да изисквате отчетност от услугите, които използвате, остава един от най-практичните начини да намалите личния си риск.




