Масивно изтичане на паспортни и полетни данни
Изследовател по сигурността откри незащитена база данни Elasticsearch, съдържаща 220 милиона пътнически записа, свързани със система за предварителна информация за пътниците (APIS), обвързана с Виетнам. Изложените данни според съобщенията включвали паспортни данни и полетна информация — вид чувствителни лични записи, които правителства и авиокомпании събират, за да проверяват пътниците, преди да преминат граници. Базата данни била оставена публично достъпна поради грешка в сигурността, а не при целенасочен хак, и беше отстранена на 8 юни.
Въпреки че точният брой на засегнатите лица поради припокриващи се записи не е напълно ясен, 220 милиона записа представляват едно от най-големите изтичания на пътнически данни, докладвани тази година. Базите данни APIS се използват от имиграционните и граничните власти по целия свят за предварителна проверка на пътниците, което означава, че съхраняваната в тях информация често е изключително чувствителна: пълни имена, паспортни номера, националност, дати на раждане и маршрути на пътуване.
Защо неправилно конфигурираните бази данни продължават да причиняват изтичания
Този инцидент следва модел, който стана тревожно често срещан в киберсигурността: масивни набори от данни, изложени не защото атакуващи са пробили сложни защити, а защото някой е оставил база данни отворена за публичния интернет без удостоверяване. Elasticsearch, технологията зад изложената база данни APIS, е мощен инструмент за бързо търсене и анализ на големи обеми данни. Но когато се внедри без подходящ контрол на достъпа, тя се превръща в отворена врата за всеки, който знае къде да гледа.
Тези изтичания, причинени от грешна конфигурация, са особено разочароващи, защото са напълно предотвратими. За разлика от експлойт за нулев ден или сложна фишинг кампания, изложена база данни без изискване за парола е основен пропуск. Въпреки това тези инциденти продължават да се случват в различни индустрии — от здравеопазване до пътувания и финанси — защото организациите често бързат да внедрят системи, без да включат преглед на сигурността като стандартна стъпка.
Секторът на пътуванията е особено привлекателен за тези, които сканират за изложени данни, защото APIS записите комбинират идентификационни документи с модели на пътуване. Тази комбинация може да бъде ценна за кражба на самоличност, измами при пътуване или наблюдение в степен, далеч надхвърляща това, което откраднат номер на кредитна карта сам по себе си би предложил.
По-широката картина за поверителността
Изтичания като това повдигат по-широк въпрос: колко чувствителни лични данни натрупват правителствата и частните компании в централизирани системи и колко добре са защитени тези данни всъщност? APIS системите съществуват за легитимни цели на сигурността, помагайки на граничните агенции да отбелязват потенциални заплахи, преди пътниците да пристигнат. Но същата централизация, която прави тези системи полезни за проверка, ги прави и високо ценни цели и високорискови единични точки на отказ.
Това напрежение отразява опасения, повдигнати в други дебати за събирането на данни. Например, законите за проверка на възрастта изграждат глобална мрежа за наблюдение, която изисква от потребителите да предоставят идентификационни документи за достъп до онлайн съдържание, създавайки нови централизирани хранилища на чувствителни лични данни, които биха могли да станат бъдещи цели за изтичания. Независимо дали става въпрос за правителствена гранична система или уебсайт, проверяващ възрастта на потребител, основният урок е същият: всяка нова база данни с идентификационни документи е друг потенциален риск за изтичане, който чака да се случи, ако практиките за сигурност не вървят в крак със събирането на данни.
Какво означава това за вас
Ако сте пътували в чужбина и сте преминали през имиграционна проверка през последните няколко години, има възможност вашите паспортни и полетни данни да са били съхранявани в система като изложената тук. За съжаление, отделните пътници имат малък пряк контрол върху това дали правителствените системи или тези на авиокомпаниите са конфигурирани сигурно. Тази отговорност пада върху организациите, които управляват данните.
Това, което можете да направите, е да останете бдителни. Паспортните номера и историята на пътуванията, когато се комбинират с друга изтекла лична информация, могат да бъдат използвани за изграждане на подробни профили за измами или имитиране на самоличност. Ако получите неочаквани съобщения, свързани с скорошно пътуване, бъдете внимателни с кликване върху връзки или споделяне на допълнителни данни за проверка. Наблюдаването на самоличността ви за необичайна активност, особено около резервации за пътуване или заявления за визи, е разумна предпазна мярка след всяко мащабно изтичане от този род.
Основни изводи
Това изтичане на 220 милиона записа е напомняне, че чувствителните данни за пътувания не изискват сложен атакуващ, за да изтекат — достатъчна е грешно конфигурирана база данни и интернет връзка. Като пътник не можете да проверите всяка система, която докосва паспортната ви информация, но можете да ограничите ненужното споделяне на лични документи, да използвате силни и уникални пароли за акаунти, свързани с пътувания, и да останете скептични към непоискани съобщения, отнасящи се до историята ви на пътуване. За организациите, обработващи този вид данни, инцидентът подчертава проста истина: проактивните прегледи на конфигурацията на сигурността са далеч по-евтини от последиците от публично изтичане.




