McDonald's Indonesia odhalil více než 40 milionů záznamů prostřednictvím platformy zákaznických dat, podle zprávy ze Security Magazine. Odhalení dat McDonald's Indonesia o 40 milionech záznamů je užitečnou připomínkou, že největší rizika pro soukromí často spočívají v systémech, které zákazníci nikdy nevidí a nemohou je auditovat.
Zdrojová zpráva je stručná a my omezujeme tento článek na to, co potvrzuje. Tam, kde podrobnosti nejsou veřejné, to uvádíme.
Co bylo odhaleno při incidentu McDonald's Indonesia
Potvrzená fakta jsou krátká: McDonald's Indonesia odhalil více než 40 milionů záznamů a odhalení bylo spojeno s platformou zákaznických dat. Shrnutí, které jsme zkoumali, nespecifikuje, které údaje záznamy obsahovaly, jak dlouho byly přístupné, ani zda k nim někdo neoprávněně přistoupil. Nebudeme tyto podrobnosti hádat.
Slovo „odhaleno" je zde důležité. Popisuje data, která byla dosažitelná, když být dosažitelná neměla, což nemusí nutně znamenat potvrzenou krádež útočníkem. Dokud společnost nebo vyšetřovatelé nezveřejní více, čtenáři by měli přesný dopad považovat za neznámý.
Proč platformy zákaznických dat vytvářejí koncentrované riziko
Platforma zákaznických dat (CDP) je systém, který shromažďuje informace o zákaznících z mnoha zdrojů na jedno místo. Pro velkou restaurační značku to může znamenat data z věrnostních programů, mobilních aplikací, marketingových kampaní a objednávkových systémů, všechna spojená do jednotných profilů. Podniky je používají k personalizaci nabídek a měření kampaní.
Riziko spočívá v designu. Když do jedné platformy proudí mnoho toků osobních dat, jedna chybná konfigurace nebo slabá kontrola přístupu může najednou odhalit velmi velký počet lidí. To je pravděpodobné vysvětlení, jak jeden incident dosáhne rozsahu 40 milionů záznamů, ačkoli zdroj neuvádí, co se v tomto případě pokazilo.
Existuje také mezera v transparentnosti. Jako zákazník obvykle nemůžete vidět:
- Které platformy třetích stran značka používá k ukládání vašich dat
- Jak dlouho jsou vaše záznamy uchovávány
- Kdo uvnitř nebo vně společnosti k nim má přístup
- Jak je platforma zabezpečena
Při registraci do aplikace nebo věrnostního programu souhlasíte s podmínkami, ale zřídka získáte smysluplný způsob, jak ověřit, co se děje poté.
To není jedinečné pro jednu společnost. Naše pokrytí vishingového útoku ShinyHunters na Charter s odhalenými 40 miliony záznamů ukazuje další případ, kdy se záznamy zákazníků v obrovském měřítku dostaly do nesprávných rukou, a to zcela jinou cestou.
Co VPN může a nemůže udělat proti tomuto druhu odhalení
VPN se objevují téměř v každé diskusi o soukromí, takže stojí za to být přesný ohledně jejich omezení. VPN šifruje váš internetový provoz mezi vaším zařízením a serverem VPN a skrývá vaši IP adresu před navštěvovanými stránkami. To je užitečné na veřejné Wi-Fi a pro omezení toho, co může váš poskytovatel internetu pozorovat.
VPN nechrání data, která společnost již vlastní. Pokud jste věrnostní aplikaci poskytli své jméno, telefonní číslo nebo e-mailovou adresu, tyto informace spočívají v systémech společnosti a chybně nakonfigurovaná platforma na straně serveru je mimo cokoli, co vaše připojení může ovlivnit. Šifrování vašeho provozu nijak nezabezpečí databázi, které se nikdy nedotknete.
VPN tedy řeší úzký výřez rizika: co se děje s vašimi daty při přenosu a co o vás odhaluje vaše síť. Není to obrana proti odhalení na straně společnosti, jako je toto.
Co to znamená pro vás
Pokud jste někdy používali aplikace nebo služby McDonald's v Indonésii, sledujte oficiální komunikaci společnosti o incidentu. Protože zdroj neuvádí dotčené typy dat, nejbezpečnějším předpokladem je, že by mohly být zapojeny základní kontaktní údaje a že mohou následovat phishingové pokusy. To je opatření, nikoli potvrzené zjištění.
Pro všechny ostatní je ponaučení širší. Každý účet, který si vytvoříte, přidává další místo, kde vaše data mohou spočívat ve velkém, centralizovaném systému. Kontrolujete, co předáte, ale ne to, jak dobře je to chráněno. Nejpravděpodobnější způsob, jak omezit své vystavení, je sdílet méně a mít méně účtů.
Jak snížit své vystavení s aplikacemi pro rychlé občerstvení a věrnostními aplikacemi
Nemůžete auditovat datovou platformu společnosti, ale můžete zmenšit to, co o vás uchovává:
- Seznamte si své účty. Zkontrolujte svůj telefon, zda v něm nejsou aplikace pro rozvoz jídla, restaurace a věrnostní aplikace, a prohledejte svůj e-mail, zda nenajdete uvítací zprávy od značek, na které jste zapomněli.
- Smažte, co nepoužíváte. Zavřete účty a odinstalujte aplikace, které otevíráte jen zřídka. Hledejte možnost smazání dat v nastavení nebo v zásadách ochrany osobních údajů, ne jen odstranění aplikace.
- Sdílejte minimum. Při registraci přeskočte volitelná pole, jako je datum narození, domácí adresa nebo další telefonní čísla.
- Používejte jedinečná hesla. Správce hesel udržuje každý věrnostní účet oddělený, takže jedno odhalení neotevře ostatní.
- Zapněte dvoufaktorové ověřování, kde je nabízeno.
- Buďte skeptičtí k neočekávaným zprávám. Nabídky nebo upozornění na účet, které odkazují na nedávný nákup, mohou být phishingové pokusy, takže jděte přímo do oficiální aplikace místo klikání na odkazy.
- Omezte oprávnění. Zakažte oprávnění k poloze a sledování, která aplikace nepotřebuje ke svému fungování.
Hlavní body
Odhalení dat McDonald's Indonesia o 40 milionech záznamů ukazuje, jak marketingové a věrnostní systémy mohou shromažďovat osobní data v obrovském měřítku, často nad rámec toho, co zákazníci mohou vidět nebo kontrolovat. VPN je dobrý nástroj pro ochranu vašeho připojení, ale nezabezpečí záznamy, které společnost ukládá na svých vlastních platformách.
Tento týden si projděte, které věrnostní a rozvozové aplikace uchovávají vaše data, a smažte účty, které již nepoužíváte. Pro další příklad rozsáhlého odhalení záznamů zákazníků si přečtěte naše pokrytí breachu Charter a zamyslete se, kolik vašich vlastních účtů spočívá v podobných systémech.




