Tichý viník většiny úniků dat

Když si lidé představí únik dat, obvykle si vybaví maskovaného hackera, jak proniká přes firewally nebo nasazuje ransomware proti firemní síti. Podle nedávného bezpečnostního výzkumu, na který upozornil TechRadar, však největším zdrojem odhalených osobních údajů vůbec není sofistikovaný zločinec. Je to špatně nastavená databáze, ponechaná na internetu otevřená právě tou organizací, která by ji měla chránit.

Rozsah tohoto problému není nový, ale zůstává ohromující. Na konci roku 2015 objevil bezpečnostní výzkumník Chris Vickery databázi obsahující osobní údaje 191 milionů voličů, 300GB pokladnu veřejně přístupnou bez hesla a bez požadavku na ověření. Nikdo se dovnitř nevloupal. Nebyl zapojen žádný malware. Někdo jednoduše zprovoznil databázi bez odpovídajících přístupových kontrol a ta zůstala vystavena komukoli, kdo věděl, kde hledat.

Tento incident z doby před deseti lety ilustruje vzorec, který podle bezpečnostních výzkumníků nikdy skutečně nezmizel: špatně nakonfigurované databáze zůstávají hlavní hrozbou pro bezpečnost dat a objemem odhalených záznamů často překonávají tradiční hackerské incidenty.

Proč špatná konfigurace překonává hacking jako hrozbu

Může se zdát nelogické, že jednoduchá chyba v nastavení vystaví více dat než úmyslné kybernetické útoky, ale matematika dává smysl, jakmile pochopíte, jak moderní datová infrastruktura funguje. Firmy a vládní agentury stále více spoléhají na cloudové databáze a úložné buckety pro správu obrovského množství informací. Spuštění nové databáze trvá minuty. Správné nakonfigurování – s odpovídajícím ověřením, síťovými omezeními a šifrováním – vyžaduje více času a odborných znalostí a právě tento krok je často přeskakován nebo zpackán.

Na rozdíl od cíleného hacku, který obvykle vyžaduje úsilí, technické dovednosti a plán na prolomení konkrétního cíle, špatně nakonfigurovaná databáze často jen tak leží, indexovaná vyhledávači nebo skenovacími nástroji, a čeká, až na ni někdo narazí. Bezpečnostní výzkumníci, novináři a samozřejmě i útočníci tyto otevřené databáze běžně prohledávají, protože nemusejí obcházet žádnou obranu. Dveře zůstaly otevřené dokořán.

To neznamená, že tradiční úniky dat a ransomware útoky nejsou vážnými hrozbami. Incidenty, jako je ransomwarový útok Spirals na asijskou IT firmu, ukazují, že odhodlaní útočníci nadále vydírají organizace prostřednictvím cílených průniků. A tvrzení jako údajná krádež zdrojového kódu Accenture hackerem '888' dokládají, že záměrné odcizení citlivých firemních dat zůstává aktuálním problémem. Ale co do hrubého objemu tiché, náhodné odhalení způsobené špatně zabezpečenou databází často zastíní vše, čeho může dosáhnout jediná hackerská kampaň.

VPN a šifrování nejsou úplnou záchranou

Pro čtenáře, kteří spoléhají na VPN pro ochranu své online aktivity, je dobré pochopit tvrdou pravdu: VPN chrání vaše připojení k internetu, nikoli databáze, které firmy používají k uložení vašich informací poté, co jim je svěříte. Pokud firma, které důvěřujete s vaší e-mailovou adresou, telefonním číslem nebo platebními údaji, špatně nastaví své backendové systémy, žádné množství osobního šifrování na vaší straně nezabrání odhalení těchto dat.

Proto na incidentech, jako jsou úniky uložených osobních údajů postihující vysoce postavené účastníky filmového festivalu Tribeca nebo znovuobjevený únik Suno, který odhalil 55 milionů e-mailů a data Stripe, tolik záleží. Tyto případy ukazují, že jakmile vaše data opustí vaše zařízení a vstoupí do firemní databáze, vaše soukromí závisí zcela na bezpečnostních praktikách dané organizace, nikoli na vašich vlastních nástrojích.

Co to znamená pro vás

Jako spotřebitel nemůžete osobně auditovat nastavení databází každé služby, kterou používáte, ale můžete se lépe rozhodovat. Hledejte firmy, které jsou transparentní ohledně svých bezpečnostních praktik, mají historii včasného oznamování úniků a používají šifrování pro uložená data, nejen pro data při přenosu. Ptejte se, zda služba vůbec minimalizuje objem osobních údajů, které shromažďuje. Čím méně citlivých informací firma ukládá, tím menší škody může špatně nakonfigurovaná databáze při případném odhalení způsobit.

Je také dobré mít na paměti, že špatně nastavené databáze postihují organizace všech velikostí, od malých startupů až po národní voličské databáze. To není problém omezený na firmy se slabými rozpočty na bezpečnost; jde o systémový problém související s tím, jak rychle se cloudová infrastruktura nasazuje ve srovnání s tím, jak pečlivě se zabezpečuje.

Praktické rady

  • Používejte jedinečná hesla a zapněte vícefaktorové ověřování všude, kde je to možné, aby jediná odhalená databáze neohrozila více účtů.
  • Sledujte oznámení o únicích a zvažte používání služeb pro monitorování úniků, abyste věděli, kdy byla vaše data odhalena.
  • Upřednostňujte služby, které zveřejňují jasné zásady uchovávání a bezpečnosti dat a které minimalizují shromažďované osobní údaje.
  • Pamatujte, že VPN chrání váš přenos, nikoli databáze uchovávající vaše uložené informace; ochrana dat vyžaduje vrstvený přístup.

Špatně nakonfigurované databáze pravděpodobně i v dohledné budoucnosti zůstanou hlavní příčinou rozsáhlého odhalování dat, jednoduše proto, že tempo zavádění cloudu neustále předbíhá pečlivou konfiguraci. Být informován o tom, jak a kde jsou vaše data ukládána, a vyžadovat odpovědnost od používaných služeb zůstává jedním z nejpraktičtějších způsobů, jak snížit vaše osobní riziko.