471 millioner meddelelser, ringe forklaring: Hvad rapporten fandt
En ny rapport har sat et forbløffende tal på et problem, fortalere for privatliv har advaret om i årevis: mere end 471 millioner brudsmeddelelser blev sendt ud på bare seks måneder. Det er ikke en tastefejl. Det svarer til langt over en halv milliard meddelelser årligt, hvis tempoet holder, og berører en så stor del af befolkningen, at det er svært at tage helt ind.
Men mængden er ikke engang det mest bekymrende. Ifølge rapporten undlod de fleste af disse meddelelser at forklare, hvordan angriberne faktisk fik adgang. Ingen nævnelse af, om det var en phishing-e-mail, en upatchet server, stjålne legitimationsoplysninger eller en tredjepartsleverandør, der blev kompromitteret. Bare en vag anerkendelse af, at "uautoriseret adgang" fandt sted, efterfulgt af standardråd om at overvåge dine konti.
Dette er kernen i gennemsigtighedsproblemet omkring meddelelser om databrud. Lovgivningen i de fleste jurisdiktioner kræver, at virksomheder fortæller dig at et brud er sket, og hvilke data der blev afsløret. Meget få kræver, at de forklarer hvordan det skete. Dette hul efterlader forbrugerne ude af stand til at bedømme, om en virksomheds sikkerhedspraksis var rimelig, uansvarlig eller noget midt imellem, og ude af stand til at vurdere deres egen reelle risiko fremover.
Hvorfor virksomheder forbliver vage om angrebsvektorer
Der er praktiske og juridiske grunde til, at virksomheder holder brudsoplysninger tynde. Igangværende undersøgelser, aktiv retssag og regulatorisk eksponering giver alle juridiske teams incitament til at sige så lidt som muligt. En virksomhed, der indrømmer, at den efterlod en database ukrypteret eller ignorerede en kendt softwaresårbarhed, giver ammunition til advokater for sagsøgere og tilsynsmyndigheder.
Der er også en omdømmemæssig beregning. Detaljerede tekniske oplysninger kan ligne en indrømmelse af inkompetence, mens vagt sprog som "sofistikeret angreb" eller "uautoriseret tredjepart" lyder mere som uheld end uagtsomhed, selv når sandheden er tættere på det sidste. Lovgivningen om meddelelse ved databrud i USA varierer betydeligt fra stat til stat, og de fleste sætter en lav barre: underret berørte personer, beskriv kategorierne af afslørede data, og tilbyd en form for kreditovervågning. Få kræver en forklaring på grundårsagen, og håndhævelsen af selv disse grundlæggende krav er inkonsekvent.
Resultatet er et system, hvor virksomheder opfylder lovens bogstav, mens de giver forbrugerne næsten intet, de kan bruge til at beskytte sig selv eller holde nogen ansvarlige.
Nylige brud viser mønsteret gentage sig
Dette er ikke en abstrakt tendens. Den dukker op i brud efter brud, der skaber overskrifter. Humana-databruddet, der berørte kunder i seks stater, involverede nogle af de mest følsomme oplysninger, folk har – helbredsoplysninger – men de offentlige detaljer om angrebsmetoden har været begrænsede. Novo Nordisk-bruddet, hvor angribere hævdede at have stjålet 1,3 terabyte kliniske forsøgsdata, efterlod ligeledes mange spørgsmål om indtrængningspunktet ubesvarede i offentlige erklæringer.
Mønsteret strækker sig ud over sundhedssektoren og medicinalindustrien. Odido-databruddet afslørede 6,2 millioner poster inklusive bankoplysninger, og selv Tribeca Film Festival-bruddet, der berørte højt profilerede deltagere, fulgte det velkendte manuskript: bekræftelse af, at data blev afsløret, forsikring om, at sagen undersøges, og næsten intet andet. På tværs af brancher og kontinenter ser oplysningsdrejebogen bemærkelsesværdigt ensartet ud, og bemærkelsesværdigt tynd.
Sådan beskytter du dig selv, når detaljer tilbageholdes
Da du generelt ikke kan regne med, at en virksomhed fortæller dig præcis, hvordan dine data blev afsløret, er det mere nyttige spørgsmål, hvad du selv kan kontrollere, uanset den forklaring du får.
Start med legitimationshygiejne. Hvis du genbruger adgangskoder på tværs af websteder, bliver et brud hos én virksomhed til et brud overalt, hvor du brugte den samme adgangskode. En adgangskodeadministrator, der genererer unikke legitimationsoplysninger til hver konto, fjerner næsten helt denne risiko. Kombinér det med multifaktorautentifikation, hvor det tilbydes, da det blokerer de fleste forsøg på kontooverdragelse, selv når en adgangskode lækker.
Overvåg dine konti og kredit proaktivt i stedet for at vente på, at en meddelelse ankommer. Meddelelser om brud halter ofte måneder efter den faktiske hændelse, så når du bliver informeret, kan usædvanlig aktivitet allerede være begyndt. Mange banker og kreditoplysningsbureauer tilbyder gratis alarmer for nye kontoåbninger eller usædvanlige gebyrer; slå dem til.
Vær skeptisk over for vage meddelelsesformuleringer. Hvis et brev siger "uautoriseret adgang" uden specifikke detaljer, så betragt det som et signal til at indefryse din kredit eller placere en svindeladvarsel snarere end en grund til at slappe af. Og overvej, at efterhånden som digitale ID-systemer udvides, vil indsatsen omkring, hvad der centraliseres, og hvor godt det beskyttes, kun vokse, hvilket gør personlig årvågenhed endnu vigtigere fremover.
Hvad dette betyder for dig
Kernelæren fra denne rapport er, at gennemsigtighed omkring meddelelser ved databrud i øjeblikket i høj grad er et ønske, ikke en pålidelig standard. Virksomheder er juridisk forpligtede til at fortælle dig, at et brud skete, men ikke til at fortælle dig, hvorfor det skete, eller hvordan det kunne have været forhindret. Det betyder, at ansvaret for at reducere din egen eksponering falder uforholdsmæssigt meget på dig selv.
Dette er ikke grund til panik. Det er grund til et skift i tankegang: behandl hver konto som et potentielt fremtidigt brudoffer, ikke kun dem, der allerede har sendt dig en meddelelse. Brug unikke adgangskoder, aktivér multifaktorautentifikation, overvåg dine finansielle konti regelmæssigt, og vent ikke på en virksomheds oplysning for at fortælle dig, at det er tid til at handle.
Handlingsorienterede råd:
- Gennemgå dine adgangskoder og skift til en adgangskodeadministrator, hvis du genbruger legitimationsoplysninger på tværs af websteder.
- Aktivér multifaktorautentifikation til e-mail, bank og alle konti, der indeholder følsomme data.
- Opsæt gratis konti- og kreditovervågningsalarmer i stedet for at vente på en brudsmeddelelse.
- Behandl vagt sprog om brud ("uautoriseret adgang", "sofistikeret angreb") som en anledning til at indefryse kredit, ikke som en grund til at afvise risikoen.
- Følg nyheder om databrud for virksomheder, du bruger, så du kan handle på hændelser, inden en officiel meddelelse overhovedet ankommer.




