Шведският орган за защита на данните, Шведската агенция за защита на неприкосновеността на личния живот (IMY), наложи финансова санкция на Miljödata, доставчик на ИТ и HR софтуер, след като атака с рансъмуер, свързана с недостатъчно проверен компонент на защитна стена, изложи личните данни на 2,2 милиона души. Случаят подчертава повтарящ се проблем в прилагането на защитата на данните: нарушения, които не водят началото си от собствените системи на една компания, а от доставчик, на когото е поверена чувствителна информация от името на много организации.

Какво се случи при изтичането на данни от Miljödata

Според IMY, Miljödata не е проверила подходящо уязвим компонент на защитна стена, преди да го внедри в инфраструктурата си. Този пропуск създаде възможност, която атакуващите експлоатираха, което в крайна сметка доведе до инцидент с рансъмуер, компрометирал данни, принадлежащи на милиони хора. Тъй като Miljödata доставя HR софтуер на други организации, последствията се разпространиха далеч отвъд собствената ѝ клиентска база и обхванаха служебните и личните записи, които тези организации управляват.

Това е позната форма за големите изтичания на данни: слабото звено на един доставчик се разпространява навън, засягайки хора, които може никога да не са чували за компанията, отговорна за защитата на данните им. Същата динамика се наблюдава и при други скорошни инциденти, включително изтичането на данни в Origin Energy, където личната информация на стотици хиляди клиенти беше достъпена чрез система на трета страна, и изтичането на данни в Cegedim Santé във Франция, където компрометирането на доставчик на здравен софтуер изложи милиони медицински записи, свързани с министерството на здравеопазването на страната.

Защо IMY глоби Miljödata

Съгласно GDPR, организациите, които обработват лични данни, се очаква да прилагат подходящи технически и организационни мерки за тяхната защита, включително подходяща проверка на софтуерните и хардуерните компоненти, на които разчитат. Решението на IMY се основава на идеята, че Miljödata не е достигнала тази летва: компонентът на защитната стена в основата на изтичането на данни, по информация, е бил известен с уязвимости, но е бил пуснат в употреба без проверката, която регулаторите очакват от компания, обработваща данни в такъв мащаб.

Глобата изпраща ясен сигнал, че регулаторите са готови да държат доставчиците на инфраструктура и софтуер отговорни, а не само организациите крайни потребители, чиято марка се появява в уведомлението за изтичане на данни. За компаниите, които доставят HR, payroll или други бекенд системи на голяма клиентска база, случаят Miljödata е напомняне, че надлежната проверка за сигурност на компоненти на трети страни не е по избор. Един единствен непатентован или лошо оценен софтуерен компонент може да изложи данни, принадлежащи на хора, които нямат пряка връзка с виновния доставчик.

Нарастваща тенденция при изтичания на данни от трети страни

Инцидентът с Miljödata се вписва в по-широка тенденция на мащабни изтичания на данни, произхождащи от доставчици на софтуер, а не от организациите, чиито клиенти или служители в крайна сметка имат изложени данни. Изтичането на данни в CareCloud, засягащо пациентски записи и забавеното разкриване около изтичането на данни в Suno илюстрират как уязвимите платформи на трети страни могат тихо да изложат милиони хора на риск много преди обществеността да узнае.

Това, което прави тези случаи особено разочароващи за засегнатите лица, е липсата на контрол. Служителите, чиито HR данни са били управлявани чрез системите на Miljödata, вероятно не са имали думата при избора на доставчик от техния работодател или при това как този доставчик е обезопасил инфраструктурата си. Същото важи и за клиентите и пациентите, засегнати от подобни изтичания на данни от трети страни другаде. Регулаторните глоби като наложената на Miljödata са един от малкото налични механизми за насърчаване на доставчиците към по-добри практики, когато самите лица нямат пряк лост за влияние.

Какво означава това за вас

Ако сте служител, клиент или пациент, чиито данни може да са преминали през система като тази на Miljödata, вие лично едва ли сте могли да направите нещо, за да предотвратите това изтичане на данни, но има стъпки, които си струва да предприемете сега. Следете за уведомления за изтичане на данни от вашия работодател или от всяка организация, която може да е използвала HR софтуера на Miljödata, и третирайте всяка комуникация относно инцидента като възможност да прегледате какви данни са били изложени. Ако финансови или идентификационни данни са били част от изтичането, обмислете наблюдение на сметките и кредитната си активност за необичайни признаци на злоупотреба.

По-широко, този случай е полезно напомняне да задавате въпроси за това как организациите, с които взаимодействате, били те работодател, доставчик на здравни услуги или комунална услуга, проверяват софтуерните доставчици, на които разчитат. Защитата на данните е толкова силна, колкото е най-слабото звено във веригата за доставки, а това слабо звено все по-често е доставчик на трета страна, а не организацията, на която пряко доверявате информацията си.

Ключови изводи

  • IMY на Швеция глоби Miljödata след атака с рансъмуер, свързана с неадекватно проверен компонент на защитна стена, която изложи данните на 2,2 милиона души.
  • Изтичането на данни илюстрира как провалите в сигурността на доставчик могат да се разпространят навън и да засегнат хора без пряка връзка със самия доставчик.
  • Ако смятате, че данните ви са били обработвани чрез системите на Miljödata, следете за официални уведомления за изтичане на данни и наблюдавайте сметките си за подозрителна активност.
  • Регулаторните глоби срещу софтуерни доставчици, а не само срещу компаниите крайни потребители, сигнализират за по-широк натиск за търсене на отговорност от цялата верига за доставки на данни съгласно GDPR.

Тъй като изтичания на данни като това продължават да излизат на повърхността, оставането информиран за това как данните ви се движат през системи на трети страни и насърчаването на организациите, на които се доверявате, да изискват силна сигурност от доставчиците, остава един от най-практичните начини да се защитите.

FAQ Q1: Кой глоби Miljödata и защо? A1: Шведският орган за защита на данните, Шведската агенция за защита на неприкосновеността на личния живот (IMY), глоби Miljödata след атака с рансъмуер, свързана с недостатъчно проверен компонент на защитна стена, която изложи лични данни. IMY установи, че Miljödata не е проверила подходящо уязвимия компонент на защитна стена, преди да го внедри. Q2: Личните данни на колко души бяха изложени при изтичането на данни от Miljödata? A2: Изтичането на данни изложи личните данни на 2,2 милиона души. Тъй като Miljödata доставя HR софтуер на други организации, последствията се разпространиха отвъд собствената ѝ клиентска база. Q3: Какво причини изтичането на данни от Miljödata? A3: Miljödata не е проверила подходящо уязвим компонент на защитна стена, преди да го внедри в инфраструктурата си, създавайки възможност, която атакуващите експлоатираха. Това доведе до инцидент с рансъмуер, компрометирал данни, принадлежащи на милиони хора. Q4: Защо IMY държеше Miljödata отговорна съгласно GDPR? A4: Съгласно GDPR, организациите, които обработват лични данни, се очаква да прилагат подходящи технически и организационни мерки за тяхната защита, включително подходяща проверка на софтуерните и хардуерните компоненти, на които разчитат. Решението на IMY се основава на идеята, че Miljödata не е достигнала тази летва. Q5: Каква по-широка тенденция илюстрира инцидентът с Miljödata? A5: Инцидентът с Miljödata се вписва в по-широка тенденция на мащабни изтичания на данни, произхождащи от доставчици на софтуер, а не от самите организации. Той подчертава как слабото звено на един доставчик се разпространява навън, засягайки хора, които може никога да не са чували за компанията, отговорна за защитата на данните им.

---END---