Индонезийският McDonald's разкри повече от 40 милиона записа чрез платформа за клиентски данни, според доклад на Security Magazine. Разкриването на 40 милиона записа от индонезийския McDonald's е полезно напомняне, че най-големите рискове за поверителността често се крият в системи, които клиентите никога не виждат и не могат да проверят.
Изходният доклад е кратък и ние ограничаваме тази статия до това, което той потвърждава. Когато подробностите не са публични, казваме го.
Какво беше разкрито при инцидента с индонезийския McDonald's
Потвърдените факти са кратки: индонезийският McDonald's разкри повече от 40 милиона записа и разкриването беше свързано с платформа за клиентски данни. Обобщението, което прегледахме, не уточнява какви полета са съдържали записите, колко дълго са били достъпни или дали някой е получил неправомерен достъп до тях. Няма да гадаем тези подробности.
Думата „разкрити“ е важна тук. Тя описва данни, които са били достъпни, когато не е трябвало да бъдат, което не е непременно същото като потвърдена кражба от нападател. Докато компанията или разследващите не публикуват повече, читателите трябва да приемат точния ефект като неизвестен.
Защо платформите за клиентски данни създават концентриран риск
Платформата за клиентски данни (CDP) е система, която събира информация за клиенти от много източници на едно място. За голяма ресторантьорска марка това може да означава данни от програми за лоялност, мобилни приложения, маркетингови кампании и системи за поръчки, всички обединени в унифицирани профили. Бизнесите ги използват, за да персонализират оферти и да измерват кампании.
Дизайнът е рискът. Когато много потоци от лични данни се вливат в една платформа, една погрешна конфигурация или слаб контрол на достъпа може да разкрие много голям брой хора наведнъж. Това е правдоподобно обяснение как един инцидент достига мащаба на 40 милиона записа, макар източникът да не казва какво се е объркало в този случай.
Има и пропуск в прозрачността. Като клиент обикновено не можете да видите:
- Кои платформи на трети страни използва дадена марка, за да съхранява данните ви
- Колко дълго се съхраняват записите ви
- Кой вътре или извън компанията може да има достъп до тях
- Как е защитена платформата
Съгласявате се с условия, когато се регистрирате в приложение или програма за лоялност, но рядко получавате смислен начин да проверите какво се случва след това.
Това не е уникално за една компания. Нашето отразяване на vishing атаката на ShinyHunters срещу Charter, при която бяха разкрити 40 млн. записа, показва друг случай, в който клиентски записи в огромен мащаб попаднаха в грешни ръце, по много различен път.
Какво може и какво не може да направи една VPN срещу този вид разкриване
VPN се споменават в почти всеки разговор за поверителност, затова си струва да бъдем точни относно техните ограничения. VPN криптира интернет трафика ви между устройството ви и VPN сървъра и маскира IP адреса ви от сайтовете, които посещавате. Това е полезно в публичен Wi-Fi и за ограничаване на това, което интернет доставчикът ви може да наблюдава.
VPN не защитава данни, които дадена компания вече притежава. Ако сте дали на приложение за лоялност името, телефонния си номер или имейл адреса си, тази информация се намира в системите на компанията, а погрешно конфигурирана платформа от страна на сървъра е извън обхвата на влиянието на връзката ви. Криптирането на трафика ви не прави нищо, за да защити база данни, до която никога не се докосвате.
Така че VPN адресира тесен срез от риска: какво се случва с данните ви при пренос и какво разкрива мрежата ви за вас. Това не е защита срещу разкриване от страна на компанията като това.
Какво означава това за вас
Ако някога сте използвали приложенията или услугите на McDonald's в Индонезия, следете за официални съобщения от компанията относно инцидента. Тъй като източникът не изброява засегнатите типове данни, най-безопасното предположение е, че основни данни за контакт може да са засегнати и че може да последват опити за фишинг. Това е предпазна мярка, а не потвърдена констатация.
За всички останали урокът е по-широк. Всеки акаунт, който създавате, добавя още едно място, където данните ви могат да се намират в голяма, централизирана система. Вие контролирате какво предоставяте, но не и колко добре е защитено. Най-надеждният начин да ограничите излагането си е да споделяте по-малко и да поддържате по-малко акаунти.
Как да намалите излагането си чрез приложения за бързо хранене и лоялност
Не можете да одитирате платформата за данни на дадена компания, но можете да намалите това, което тя съхранява за вас:
- Направете списък на акаунтите си. Проверете телефона си за приложения за доставка на храна, ресторанти и лоялност и потърсете в имейла си приветствени съобщения от марки, които сте забравили.
- Изтрийте това, което не използвате. Затворете акаунти и деинсталирайте приложения, които рядко отваряте. Търсете опция за изтриване на данни в настройките или в политиката за поверителност, а не само премахване на приложението.
- Споделяйте минимума. Пропуснете незадължителните полета като дата на раждане, домашен адрес или допълнителни телефонни номера при регистрация.
- Използвайте уникални пароли. Мениджърът на пароли поддържа всеки акаунт за лоялност отделен, така че едно разкриване да не отваря други.
- Включете двуфакторно удостоверяване, където се предлага.
- Бъдете скептични към неочаквани съобщения. Оферти или известия за акаунт, които споменават скорошна покупка, може да са опити за фишинг, затова отидете директно в официалното приложение, вместо да кликвате на връзки.
- Ограничете разрешенията. Изключете разрешенията за местоположение и проследяване, които дадено приложение не се нуждае, за да функционира.
Изводи
Разкриването на 40 милиона записа от индонезийския McDonald's показва как маркетинговите и лоялните системи могат да събират лични данни в огромен мащаб, често извън това, което клиентите могат да видят или контролират. VPN е добър инструмент за защита на връзката ви, но няма да защити записи, които дадена компания съхранява на собствените си платформи.
Тази седмица прегледайте кои приложения за лоялност и доставка държат данните ви и изтрийте акаунтите, които вече не използвате. За друг пример за разкриване на клиентски записи в голям мащаб прочетете нашето отразяване на пробива в Charter и помислете колко от вашите собствени акаунти се намират в подобни системи.




