Švédský úřad pro ochranu osobních údajů, Švédský úřad pro ochranu soukromí (IMY), udělil finanční pokutu společnosti Miljödata, poskytovateli IT a HR softwaru, poté co útok ransomwaru spojený s nedostatečně prověřenou komponentou firewallu odhalil osobní údaje 2,2 milionu lidí. Případ poukazuje na opakující se problém v prosazování ochrany osobních údajů: úniky, které nelze vysledovat k vlastním systémům jedné společnosti, ale k dodavateli, jemuž byly svěřeny citlivé informace jménem mnoha organizací.
Co se stalo při úniku dat společnosti Miljödata
Podle IMY společnost Miljödata řádně neprověřila zranitelnou komponentu firewallu před jejím nasazením do své infrastruktury. Toto opomenutí vytvořilo příležitost, kterou útočníci využili, což nakonec vedlo k incidentu ransomwaru, jenž kompromitoval data patřící milionům jednotlivců. Protože Miljödata dodává HR software dalším organizacím, dopady se rozšířily daleko za hranice její vlastní zákaznické základny a pronikly do zaměstnaneckých a osobních záznamů, které tyto organizace spravují.
Jde o známý vzorec velkých úniků dat: slabé místo jednoho dodavatele se šíří směrem ven a zasahuje lidi, kteří možná nikdy neslyšeli o společnosti odpovědné za ochranu jejich dat. Jde o stejnou dynamiku, jakou lze vidět u dalších nedávných incidentů, včetně úniku dat ve společnosti Origin Energy, kde byly osobní údaje stovek tisíc zákazníků zpřístupněny prostřednictvím systému třetí strany, a úniku dat Cegedim Santé ve Francii, kde kompromitace poskytovatele zdravotnického softwaru odhalila miliony lékařských záznamů spojených s francouzským ministerstvem zdravotnictví.
Proč IMY udělil společnosti Miljödata pokutu
Podle GDPR se od organizací, které zpracovávají osobní údaje, očekává, že zavedou vhodná technická a organizační opatření k jejich zabezpečení, včetně řádného prověření softwarových a hardwarových komponent, na které se spoléhají. Rozhodnutí IMY se soustředí na myšlenku, že Miljödata tuto laťku nesplnila: komponenta firewallu v jádru úniku údajně byla známa tím, že obsahuje zranitelnosti, přesto byla uvedena do provozu bez kontroly, kterou regulátoři očekávají od společnosti nakládající s daty v tomto rozsahu.
Pokuta vysílá jasný signál, že regulátoři jsou ochotni činit odpovědnými dodavatele infrastruktury a softwaru, nejen koncové organizace, jejichž značka se objevuje v oznámení o úniku dat. Pro společnosti, které dodávají HR, mzdové nebo jiné back-endové systémy velkým zákaznickým základnám, je případ Miljödata připomínkou, že bezpečnostní due diligence u komponent třetích stran není volitelná. Jediný neaktualizovaný nebo špatně posouzený kus softwaru může odhalit data patřící lidem, kteří nemají žádný přímý vztah k viníkovi.
Rostoucí vzorec úniků dat u třetích stran
Incident společnosti Miljödata zapadá do širšího trendu rozsáhlých úniků dat pocházejících od dodavatelů softwaru, nikoli od organizací, jejichž zákazníkům nebo zaměstnancům jsou nakonec data odhalena. Únik dat společnosti CareCloud postihující záznamy pacientů i odložené zveřejnění týkající se úniku dat společnosti Suno ilustrují, jak mohou zranitelné platformy třetích stran tiše vystavit miliony lidí riziku dávno předtím, než se veřejnost dozví.
To, co činí tyto případy pro postižené jednotlivce obzvláště frustrujícími, je nedostatek kontroly. Zaměstnanci, jejichž HR data byla spravována prostřednictvím systémů společnosti Miljödata, pravděpodobně neměli žádný vliv na to, kterého dodavatele jejich zaměstnavatel zvolil ani jak tento dodavatel zabezpečil svou infrastrukturu. Totéž platí pro zákazníky a pacienty postižené podobnými úniky dat u třetích stran jinde. Regulatorní pokuty, jako je ta uložená společnosti Miljödata, jsou jedním z mála dostupných mechanismů, jak tlačit dodavatele k lepším postupům, když samotní jednotlivci nemají žádný přímý vliv.
Co to znamená pro vás
Pokud jste zaměstnanec, zákazník nebo pacient, jehož data mohla projít systémem, jako je systém společnosti Miljödata, osobně jste mohli jen stěží tomuto úniku zabránit, ale nyní stojí za to podniknout určité kroky. Sledujte oznámení o úniku dat od svého zaměstnavatele nebo jakékoli organizace, která mohla používat HR software společnosti Miljödata, a jakoukoli komunikaci o incidentu berte jako příležitost k přezkoumání toho, jaká data byla odhalena. Pokud byly součástí úniku finanční údaje nebo údaje umožňující identifikaci, zvažte sledování svých účtů a úvěrové aktivity kvůli neobvyklým známkám zneužití.
V širším smyslu je tento případ užitečnou připomínkou, abychom kladli otázky o tom, jak organizace, se kterými přicházíme do styku, ať už jde o zaměstnavatele, poskytovatele zdravotní péče nebo energetickou společnost, prověřují softwarové dodavatele, na které se spoléhají. Ochrana dat je jen tak silná, jak silný je nejslabší článek v dodavatelském řetězci, a tímto slabým článkem je stále častěji dodavatel třetí strany, nikoli organizace, které přímo svěřujete své informace.
Klíčové poznatky
- Švédský IMY udělil společnosti Miljödata pokutu po útoku ransomwaru spojeném s nedostatečně prověřenou komponentou firewallu, který odhalil data 2,2 milionu lidí.
- Únik dat ilustruje, jak mohou selhání zabezpečení u dodavatele zasáhnout lidi, kteří nemají žádný přímý vztah k samotnému dodavateli.
- Pokud se domníváte, že vaše data byla zpracovávána prostřednictvím systémů společnosti Miljödata, sledujte oficiální oznámení o úniku dat a dávejte pozor na podezřelou aktivitu na svých účtech.
- Regulatorní pokuty u softwarových dodavatelů, nejen u koncových společností, signalizují širší snahu činit celý dodavatelský řetězec dat odpovědným podle GDPR.
Jak takovéto úniky dat pokračují ve svém odhalování, zůstat informován o tom, jak se vaše data pohybují systémy třetích stran, a tlačit organizace, kterým důvěřujete, aby vyžadovaly silné zabezpečení u dodavatelů, zůstává jedním z nejpraktičtějších způsobů, jak se chránit.
FAQ: Q1: Kdo udělil společnosti Miljödata pokutu a proč? A1: Švédský úřad pro ochranu osobních údajů, Švédský úřad pro ochranu soukromí (IMY), udělil společnosti Miljödata pokutu po útoku ransomwaru spojeném s nedostatečně prověřenou komponentou firewallu, který odhalil osobní údaje. IMY shledal, že společnost Miljödata řádně neprověřila zranitelnou komponentu firewallu před jejím nasazením. Q2: Osobní údaje kolika lidí byly odhaleny při úniku dat společnosti Miljödata? A2: Únik dat odhalil osobní údaje 2,2 milionu lidí. Protože Miljödata dodává HR software dalším organizacím, dopady se rozšířily za hranice její vlastní zákaznické základny. Q3: Co způsobilo únik dat společnosti Miljödata? A3: Společnost Miljödata řádně neprověřila zranitelnou komponentu firewallu před jejím nasazením do své infrastruktury, čímž vytvořila příležitost, kterou útočníci využili. To vedlo k incidentu ransomwaru, který kompromitoval data patřící milionům jednotlivců. Q4: Proč IMY činil společnost Miljödata odpovědnou podle GDPR? A4: Podle GDPR se od organizací, které zpracovávají osobní údaje, očekává, že zavedou vhodná technická a organizační opatření k jejich zabezpečení, včetně řádného prověření softwarových a hardwarových komponent, na které se spoléhají. Rozhodnutí IMY se soustředilo na myšlenku, že Miljödata tuto laťku nesplnila. Q5: Jaký širší trend incident společnosti Miljödata ilustruje? A5: Incident společnosti Miljödata zapadá do širšího trendu rozsáhlých úniků dat pocházejících od dodavatelů softwaru, nikoli od samotných organizací. Poukazuje na to, jak se slabé místo jednoho dodavatele šíří směrem ven a zasahuje lidi, kteří možná nikdy neslyšeli o společnosti odpovědné za ochranu jejich dat. ---END---




