Какво разкри пробивът в IDScan

Според съдебни искове срещу компанията, докладван пробив в компанията за проверка на самоличността IDScan е изложил на риск повече от 153 милиона шофьорски книжки. Мащабът на инцидента, един от най-големите разкрити пробиви на документи за самоличност в историята, отново поставя под въпрос как доставчиците на верификация съхраняват и защитават чувствителните документи, които събират. За по-задълбочен поглед върху правните последици, множеството съдебни искове, заведени срещу IDScan, описват твърдения, че хакери са получили достъп до огромното количество записи и са ги предложили за продажба.

Шофьорските книжки не са просто имена и адреси. Те обикновено включват снимка, подпис, номер на документ, издаден от държавата, и често дата на раждане — всичко това може да се използва за изграждане на убедителни схеми за кражба на самоличност или за заобикаляне на други проверки, които разчитат на съпоставяне на лични данни. Когато един доставчик държи тези данни за милиони хора едновременно, един единствен пробив може да има последици далеч отвъд платформите, които първоначално са поискали проверката.

Как закони за проверка на възрастта като KOSA биха увеличили този риск

Законът за безопасност на децата онлайн (KOSA) е предназначен да защити непълнолетните от вредно съдържание, като един от обсъжданите механизми за постигане на тази цел е изискването платформите да проверяват възрастта на своите потребители. На практика това означава приемане на същия вид инфраструктура за проверка на самоличността, каквато предоставят компании като IDScan — системи, които събират и съхраняват данни от държавно издадени документи за самоличност, за да потвърдят възрастта на потребителя.

Тук пробивът в IDScan престава да бъде история само за една компания. Посланията на индустрията около проверката на възрастта често прокарват разлика между „проверка на възрастта“ и „проверка на самоличността“, внушавайки, че двете са отделни процеси с по-нисък риск. Но техническата реалност е, че повечето системи за проверка на възрастта потвърждават възрастта чрез проверка на самоличността, обикновено чрез сканиран документ за самоличност. Ако KOSA или подобни закони принудят платформите да въведат задължителни проверки на възрастта, практическият ефект е разпространение на централизирани бази данни, съхраняващи шофьорски книжки, дати на раждане и друга идентифицираща информация — точно такъв тип мишена, какъвто направи пробивът в IDScan възможен на първо място.

Притеснението не е хипотетичен политически дебат заради самия дебат. Това е пряк въпрос за мащаба: ако един доставчик на верификация може да изложи 153 милиона записа, какво се случва, когато задължителните проверки на възрастта изискват десетки платформи да изградят или договорят подобни системи, всяка от които държи документи за самоличност на милиони потребители, включително непълнолетни?

Твърдения за сигурност на доставчиците срещу това, което всъщност се е случило

Компаниите за проверка на самоличността рутинно се рекламират като сигурни пазители на чувствителни данни, като се позовават на криптиране, сертификати за съответствие и политики за обработка на данни, предназначени да успокоят както регулаторите, така и обществеността. IDScan поддържаше публични уверения за своите практики за сигурност дори докато съдебните искове описват пробив, засягащ огромен обем записи.

Тази разлика между заявената позиция за сигурност и действителния резултат е основният проблем за всеки, който оценява дали задължителната проверка на възрастта въз основа на документи за самоличност е безопасна политическа посока. Уверенията на доставчика не са същото като проверени резултати, а веднъж щом настъпи пробив, щетата за засегнатите лица — потенциална кражба на самоличност, измама и загуба на контрол върху личните документи — не може да бъде поправена с извинение или коригирана система. Съдебните искове срещу IDScan сега изпробват колко голяма отговорност носи доставчикът на верификация, когато обещанията му не съответстват на практиките му.

Какво означава това за вас

Ако сте използвали услуга, която изисква качване на шофьорска книжка или друг държавен документ за самоличност за проверка на възрастта или самоличността, струва си да проверите дали този доставчик е разкрил някакви инциденти със сигурността. Предвид мащаба на пробива в IDScan, всеки, който е подал документ за самоличност чрез партньор за верификация, трябва да третира номера на шофьорската си книжка и личните си данни като потенциално разкрити и да следи за признаци на злоупотреба със самоличността, като непознати запитвания за кредит или откриване на сметки.

По-широко, дебатът около KOSA и подобни предложения за проверка на възрастта не е просто политически спор — това е преглед на това колко лични данни биха могли скоро да бъдат централизирани в още много платформи, ако проверката въз основа на документи за самоличност стане стандартна практика. Разбирането на този риск от пробив на данни при проверка на възрастта сега, преди по-широки задължителни изисквания да влязат в сила, дава на потребителите и родителите по-ясна представа за компромисите.

Изводи

  • Прегледайте всяка платформа или услуга, която е изисквала държавен документ за самоличност за проверка, и проверете за разкрити пробиви.
  • Следете кредитните си доклади и финансовите си сметки, ако сте подали документ за самоличност на доставчик за верификация, особено такъв, участвал в известен инцидент.
  • Където е възможно, избирайте услуги, които предлагат методи за проверка, запазващи поверителността и не изискващи съхранение на пълно сканиране на документа.
  • Бъдете информирани за законодателство като KOSA, тъй като задължителната проверка на възрастта може да разшири броя на централизираните бази данни със самоличности, подобни на тази, участвала в този пробив.
  • Прочетете продължаващото отразяване на съдебните искове за пробива в IDScan за актуализации относно това как засегнатите потребители могат да бъдат уведомени или обезщетени.

Инцидентът с IDScan е ясен сигнал, че централизирането на документи за самоличност, дори и с най-добри намерения за защита на децата онлайн, създава концентрирани мишени за атаки. Намаляването на зависимостта от проверка въз основа на документи за самоличност, когато съществуват алтернативи, и бдителността за известия за пробиви, остава една от най-практичните стъпки, които потребителите могат да предприемат точно сега.