Разследването на GDPR за изтичане на данни в DTU вече е официално в ход. DTU е докладвал за пробив в системата си DTUBasen, който може да засегне приблизително 200 000 потребители, на датската полицейска служба NSK и на Datatilsynet, датския орган за защита на данните. За всеки, който е учил, работил или бил регистриран в университета, практичният въпрос е какво следва и какво можете да направите по въпроса още днес.

Какво се случи при пробива в DTUBasen

Според източника, който съобщава за случая, DTU е уведомил както NSK, така и Datatilsynet за пробив, свързан с DTUBasen, който може да включва около 200 000 потребители. Вторични публикации за инцидента твърдят, че атакуващите са използвали откраднати идентификационни данни, за да влязат в системата за идентификация и достъп на Техническия университет на Дания, и са изтеглили голямо количество данни. Същите тези публикации посочват, че изложената информация може да включва CPR номера, адреси и служебни имейл адреси, и че DTU е предупредил потребителите за подозрителни имейли и текстови съобщения.

Някои подробности все още са неясни. Точният обхват на данните, броят на действително засегнатите хора и пълната времева линия не са потвърдени в материалите, които прегледахме, така че третирайте цифрата 200 000 като горна оценка на потенциалното излагане, а не като потвърден брой. Подробностите може да се променят с напредването на разследванията.

Струва си да се отбележи защо една система за идентификация и достъп е чувствителна цел. Подобни системи свързват акаунти, лични записи и разрешения. Когато се използват валидни идентификационни данни за влизане, активността може да изглежда като нормално влизане, което е една от причините кражбата на идентификационни данни да остава често срещан път за проникване в големи организации.

Как работят разследванията на Datatilsynet и NSK

Двете институции разглеждат различни въпроси и участието им не означава едно и също нещо.

  • NSK (полицията) се занимава с наказателната страна: кой е проникнал, как и дали атакуващите могат да бъдат идентифицирани и преследвани.
  • Datatilsynet (органът за защита на данните) се занимава със страната на съответствието: дали DTU е защитил личните данни, както изисква GDPR, и дали е обработил пробива правилно, след като е бил открит.

GDPR задължава организациите да докладват квалифициращи се нарушения на сигурността на личните данни на надзорния орган и DTU е направил това в случая. Докладването само по себе си не сигнализира за нарушение, но отваря вратата регулаторът да зададе въпроси за мерките за сигурност, контрола на достъпа, как е бил открит пробивът и как са били информирани засегнатите хора.

За засегнатите потребители двете линии вървят паралелно. Полицейското разследване може да отнеме дълго време и може никога да не назове никого. Регулаторният преглед се фокусира върху задълженията на институцията, а не върху възстановяването на вашите данни.

Какво означават санкциите по GDPR за университетите и институциите

В статията-източник се подчертава, че разследването носи потенциални глоби до 4% от оборота. Този таван е предназначен да превърне защитата на данните в приоритет на ниво управителен съвет, а не в IT нещо от втори план. Глобата не е автоматична и крайният резултат зависи от това какво ще установи регулаторът относно защитните мерки и реакцията на DTU.

Университетите са интересен случай. Те съхраняват големи обеми лични данни за студенти, служители, възпитаници и кандидати, често в разпръснати системи, изграждани в продължение на много години. Те също така поддържат отворени, съвместни мрежи, които трудно се заключват. Регулатор, който разглежда подобен случай, обикновено ще се интересува от практични основи: как са защитени идентификационните данни, дали откраднатите данни за вход могат да бъдат използвани без допълнителна проверка и колко бързо е бил забелязан подозрителният достъп.

Образователният сектор е виждал подобен натиск и другаде. Нашето отразяване на пробива в Canvas от ShinyHunters и предизвиканото от него разследване в Конгреса показва как излагането на студентски данни може бързо да се превърне в въпрос на отчетност далеч отвъд IT отдела. Правните рамки се различават между САЩ и ЕС, но посоката е сходна: институциите, съхраняващи големи количества лични данни, се очаква да отговарят за това как ги защитават.

Какво означава това за вас

Ако имате акаунт в DTU или сте били регистрирани в университета, приемете, че данните ви може да са в обращение, докато DTU не ви уведоми за противното. Идентификатори като CPR номерата не могат да бъдат променяни като парола, така че основният риск е имперсонация и убедителен фишинг, а не едно драматично събитие.

Очаквайте измамниците да използват истински подробности, за да направят съобщенията да изглеждат легитимни. Текстово съобщение, което споменава вашия университет, ролята ви или адреса ви, не е доказателство, че е истинско. Тъй като DTU сам е предупредил за подозрителни имейли и текстови съобщения, отнасяйте се към неочакваните съобщения с допълнително внимание, особено към тези, които създават спешност или ви карат да влезете чрез връзка.

Стъпки, които засегнатите потребители трябва да предприемат сега

  1. Сменете преизползваните пароли. Ако сте използвали паролата си за DTU някъде другаде, сменете я първо в тези услуги. Използвайте уникална парола за всеки акаунт, идеално съхранена в мениджър на пароли.
  2. Включете двуфакторно удостоверяване. Активирайте го за имейла си, банкирането и всеки акаунт, свързан с вашата самоличност. Метод чрез приложение или хардуерен ключ е по-силен от SMS, където е наличен.
  3. Третирайте неочакваните съобщения като подозрителни. Не кликвайте на връзки и не отваряйте прикачени файлове в имейли или текстови съобщения, които не сте очаквали. Отидете директно на официалния сайт или се свържете с DTU чрез канал, на който вече имате доверие.
  4. Следете акаунтите си. Наблюдавайте банковите извлечения, съобщенията, свързани с кредит, и сигналите за влизане за необичайна активност.
  5. Следвайте официалните указания. Разчитайте на комуникацията от DTU и Datatilsynet за потвърдени подробности относно това какво е било изложено и какви права имате съгласно GDPR.

Ако искате структуриран контролен списък за последиците от пробив, нашето ръководство за какво трябва да направят кандидатите след изтичането на данни от портала за работа на FBI преминава през същите основни стъпки и те се прилагат и тук. За по-широк поглед върху това как се очаква организациите да се подготвят, вижте нашата статия за план за защита срещу ransomware за потребители в Обединеното кралство през 2026 г., която засяга и съответствието със защитата на данните.

Основният извод

Разследването на GDPR за изтичане на данни в DTU ще отнеме време и окончателните заключения относно глобите и отговорността тепърва предстоят. Това, което контролирате в момента, е собственото ви излагане: нулирайте всички преизползвани пароли, включете двуфакторно удостоверяване и подхождайте към всяко неочаквано съобщение със скептицизъм. Тези навици ограничават щетите, каквото и да заключат в крайна сметка разследващите.