Огромна база данни, оставена широко отворена
Изследовател по киберсигурност разкри незащитена онлайн база данни, свързана с фестивала Tribeca, съдържаща повече от 666 000 записа. Сред изложените данни беше информация за контакт, принадлежаща на някои от най-разпознаваемите имена в Холивуд, включително Дженифър Лорънс, Робърт Де Ниро, Мартин Скорсезе и Анджелина Джоли. Течът на данни от фестивала Tribeca бързо се превърна в един от по-забележителните инциденти, свързани с личните данни, засегнали развлекателната индустрия тази година, не защото е насочен срещу определени хора, а защото информацията е била оставена достъпна по толкова лесен начин.
Според сведенията базата данни не е била хакната в традиционния смисъл на думата. Изглежда, че е била оставена без основни защити, което означава, че всеки, който я намери онлайн, потенциално би могъл да види данните за контакт вътре. Тази разлика си струва да бъде разбрана: теч, причинен от неправилна конфигурация, се различава от пробив, причинен от атакуващ, който преодолява защити, но резултатът за хората, чиито данни са изложени, често е един и същ.
Защо данните за контакт на знаменитости са реален риск за личния живот
Изкушаващо е да се третира подобна история като таблоидна храна – списък с известни имена, прикачени към заглавие. Но последиците за личния живот се простират далеч отвъд любопитството. Информацията за контакт, дори нещо толкова наглед обикновено като имейл адрес или телефонен номер, може да бъде отправна точка за по-сериозни вреди. Веднъж изложена, тази информация може да бъде използвана за целенасочени опити за фишинг, представяне под чужда самоличност, тормоз или нежелана реклама. За публичните личности изтеклите данни за контакт могат също да отворят вратата към рискове от преследване или нежелан директен контакт, който заобикаля слоевете от мениджмънт и представителство, обикновено филтриращи комуникацията.
Както отбелязва предишното отразяване на инцидента, информацията на Анджелина Джоли е била сред конфиденциалните данни, обхванати от изтичането, заедно с детайли, свързани с Дженифър Лорънс и Робърт Де Ниро. Мащабът на базата данни, с над 666 000 записа, подсказва, че това не е тесен пропуск, засягащ шепа VIP контакти. Това сочи към по-широк системен проблем: големи обеми лични данни, събирани за легитимни цели като акредитиране за фестивал, билети или връзки с пресата, стоящи в база данни без предпазните мерки, които трябва да съпътстват такова чувствително събиране.
Как постоянно се случват незащитени бази данни
Този тип инцидент се е превърнал в познат модел в различни индустрии. Организациите събират данни за конкретно събитие или цел, съхраняват ги в облачна база данни или сървър за удобство и след това не успяват да приложат паролна защита, криптиране или контрол на достъпа, преди системата да заработи или да остане активна по-дълго от предвиденото. Изследовател, сканиращ за открити системи, а не сложен атакуващ, често се натъква пръв на тях, понякога доста след като базата данни е била публично достъпна известно време.
За събитие като фестивала Tribeca, което обработва данни за регистрация, медийни акредитации и списъци с контакти на високопоставени посетители, гости и професионалисти от индустрията, обемът на събираната лична информация може да бъде значителен. Когато тези данни не са правилно защитени, излагането не се ограничава до знаменитостите. Персоналът от индустрията, контактите от пресата и обикновените посетители, чиято информация е била част от същата база данни, са също толкова изложени, дори имената им никога да не попаднат в заглавията.
Какво означава това за вас
Повечето читатели не са Дженифър Лорънс или Мартин Скорсезе, но основният урок се прилага широко. Всеки път, когато предавате информация за контакт, за да се регистрирате за събитие, да купите билет или да се абонирате за услуга, тези данни стават чужда отговорност за защита и инциденти като този показват, че тази отговорност не винаги се изпълнява. Обикновено не можете да контролирате как трета страна съхранява вашите данни, но можете да контролирате колко споделяте и къде.
Бъдете предпазливи относно личните данни, които предоставяте при регистрация за събития или услуги, и обмислете използването на отделен имейл адрес за записвания за събития, така че евентуален спам или фишинг опити да останат изолирани от основните ви профили. Ако някога научите, че вашата информация е била част от изложена база данни, третирайте неочаквани обаждания, съобщения или имейли, отнасящи се до това събитие, с повишено внимание, тъй като изложените данни за контакт често се използват повторно за фишинг кампании.
Практически изводи
Течът на данни от фестивала Tribeca е напомняне, че славата не предлага истинска защита, след като личните данни бъдат обработени неправилно. Независимо дали сте посетили голям фестивал или просто сте се абонирали за бюлетин, си струва периодично да преглеждате кои организации разполагат с вашата информация за контакт и защо. Активирайте двуфакторно удостоверяване за профилите, свързани с тази информация, следете за фишинг опити, които споменават реални събития, на които сте присъствали, и не предполагайте, че събитие с известно име автоматично означава непробиваема сигурност на данните. Да сте информирани за инциденти като този е един от най-простите начини да останете крачка пред рисковете, които те създават.




