Изтичане на данни от мениджър на автопарк с реални последици

Повечето изтичания на данни разкриват информация. Това разкри контрол. Изследователи откриха, че Globalfleet.eu, френска GPS платформа за управление на автопаркове, е оставила 136 GB данни достъпни без подходяща защита, и това излагане не включваше само имена, адреси или данни за акаунти. Съобщава се, че то е дало на външни лица техническите средства да изпращат дистанционни команди до близо 3 600 превозни средства, включително отключване на врати и изключване на двигатели.

Платформи за управление на автопаркове като Globalfleet.eu са създадени за бизнеси, които оперират с автопаркове: куриерски фирми, компании за отдаване под наем, доставчици на услуги и логистични компании. Тези системи проследяват местоположението, следят горивото и поддръжката и често включват функции за дистанционно обездвижване, така че бизнесът да може да деактивира превозно средство при кражба или изтичане на лизингов договор. Тази функционалност е полезна, когато е заключена. Когато основните данни и контролите за достъп са изложени, същите функции се превръщат в заплаха за всеки, чието превозно средство е свързано с платформата.

Защо изтичането на данни от мениджър на автопарк се различава от типичен пробив

Повечето от пробивите, които правят заглавия тази година, включват откраднати записи: имейли, пароли, правителствени документи. Този инцидент попада в по-малка, но все по-актуална категория, при която излагането на данни директно се превръща във физически контрол върху машини. Отключването на врата на автомобил или спирането на двигател, докато е в движение, не е хипотетично неудобство. Това е проблем с безопасността, който може да засегне шофьори, пътници и всеки в близост до превозното средство в този момент.

Мащабът тук, 3 600 превозни средства, не е огромен в сравнение с някои потребителски изтичания на данни, но естеството на излагането повишава залога. Изтекла парола може да бъде сменена. Изтеклата способност за дистанционно управление на движещо се превозно средство е различен вид проблем и той подчертава тенденция, която се оформя от известно време: с включването на все повече физическа инфраструктура – от автомобили до индустриално оборудване – към облачни платформи, сигурността на тези платформи започва да има значение колкото сигурността на самите устройства.

Това не е първият път, в който френски организации се оказват в центъра на значително излагане на данни. Предишни инциденти включват изтичане от френски доставчик на имейл услуги, който изложи 40 милиона записа, твърдение за пробив, свързано с правителственото приложение за съобщения Tchap на Франция, и потвърден пробив на портала за паспорти ANTS на Франция. Взети заедно, тези инциденти показват, че платформите както в публичния, така и в частния сектор във Франция са изправени пред повтарящ се натиск върху основите на сигурността на данните, независимо дали системите обработват паспорти, вътрешни комуникации или сега – телематика на превозни средства.

Какво означава това за вас

Ако не управлявате търговски автопарк, това конкретно изтичане вероятно не ви засяга директно. Но инцидентът е полезно напомняне за една по-широка промяна, на която си струва да обърнем внимание. Свързаните платформи за превозни средства, умните ключалки и системите за отдалечен достъп разчитат на един и същ принцип: удобство чрез свързаност. Това удобство е валидно само ако компанията, управляваща платформата, приема сигурността на данните толкова сериозно, колкото и самата функция.

Ако шофирате за компания, която използва платформа за управление на автопарк или телематика, или ако вашият бизнес оперира превозни средства под GPS система за автопаркове, си струва да зададете няколко директни въпроса. Шифрова ли доставчикът съхраняваните данни. Кой има достъп до командите за дистанционно заключване и обездвижване. И какво се случва, ако този достъп бъде злоупотребен или изложен. Това не са неразумни въпроси, които да отправите към продавача, и доставчик, уверен в своята позиция по сигурността, би трябвало да може да им отговори ясно.

За потребителите изводът е по-малко за тази конкретна платформа и повече за модела. Системите за автопаркове и телематика все повече се нареждат редом до доставчиците на имейл, правителствените портали и приложенията за съобщения като цели, които си струва да се наблюдават, защото въвлечените данни често се свързват пряко с физическата безопасност и достъп, а не само с личния живот.

Практически изводи

  • Ако вашата организация използва платформа за управление на автопарк, потвърдете с доставчика как са защитени данните за командите към превозните средства и достъпът до акаунти и дали се прилага шифроване на съхраняваните данни.
  • Попитайте доставчиците за техния процес за реагиране при инциденти и дали провеждат редовни одити на сигурността на системите, достъпни през интернет.
  • Бизнесите, които разчитат на функции за дистанционно обездвижване или заключване на врати, трябва да прегледат кой вътрешно има достъп до задействането на тези команди и дали този достъп се записва в логове.
  • Бъдете бдителни към съобщенията за сигурност от доставчици. Изтичане на данни от мениджър на автопарк като това е напомняне, че системите за физическа безопасност вече зависят от практиките за киберсигурност, а не само от механичната надеждност.

С преминаването на все повече аспекти от ежедневието и бизнес операциите към свързани платформи, инциденти като излагането на Globalfleet.eu показват, че сигурността на данните и физическата сигурност вече не са отделни проблеми. Да бъдем информирани за начина, по който тези платформи обработват чувствителния достъп, е един от най-простите начини да държим доставчиците отговорни, а vpn.social ще продължи да проследява как се развиват тези истории.