Ο αθόρυβος ένοχος πίσω από τις περισσότερες εκθέσεις δεδομένων
Όταν ο κόσμος φαντάζεται μια παραβίαση δεδομένων, συνήθως σκέφτεται έναν κουκουλοφόρο χάκερ που διαπερνά τείχη προστασίας ή εξαπολύει ransomware εναντίον εταιρικού δικτύου. Ωστόσο, σύμφωνα με πρόσφατη έρευνα ασφαλείας που επισημάνθηκε από το TechRadar, η μεγαλύτερη πηγή εκτεθειμένων προσωπικών δεδομένων δεν είναι καθόλου ένας εκλεπτυσμένος εγκληματίας. Είναι μια κακώς ρυθμισμένη βάση δεδομένων, που αφέθηκε ανοιχτή στο διαδίκτυο από τον ίδιο τον οργανισμό που υποτίθεται ότι την προστατεύει.
Η κλίμακα αυτού του προβλήματος δεν είναι καινούρια, αλλά παραμένει συγκλονιστική. Στα τέλη του 2015, ο ερευνητής ασφαλείας Chris Vickery ανακάλυψε μια βάση δεδομένων που περιείχε προσωπικές πληροφορίες 191 εκατομμυρίων ψηφοφόρων, έναν θησαυρό 300 GB που ήταν δημόσια προσβάσιμος χωρίς κωδικό πρόσβασης ή πιστοποίηση. Κανείς δεν παραβίασε την είσοδο. Κανένα κακόβουλο λογισμικό δεν εμπλέκεται. Κάποιος απλώς εγκατέστησε μια βάση δεδομένων χωρίς κατάλληλους ελέγχους πρόσβασης, και αυτή παρέμεινε εκτεθειμένη για όποιον ήξερε πού να κοιτάξει.
Αυτό το περιστατικό πριν από μια δεκαετία απεικονίζει ένα μοτίβο που οι ερευνητές ασφαλείας λένε ότι ποτέ δεν εξαφανίστηκε πραγματικά: οι κακώς ρυθμισμένες βάσεις δεδομένων παραμένουν η κύρια απειλή για την ασφάλεια των δεδομένων, ξεπερνώντας συχνά τα παραδοσιακά περιστατικά hacking σε όγκο εκτεθειμένων εγγραφών.
Γιατί η κακή ρύθμιση υπερβαίνει το hacking ως απειλή
Μπορεί να φαίνεται παράδοξο ότι ένα απλό λάθος ρύθμισης μπορεί να εκθέσει περισσότερα δεδομένα από σκόπιμες κυβερνοεπιθέσεις, αλλά τα μαθηματικά αποκτούν νόημα μόλις κατανοήσετε πώς λειτουργεί η σύγχρονη υποδομή δεδομένων. Οι εταιρείες και οι κυβερνητικοί φορείς βασίζονται όλο και περισσότερο σε βάσεις δεδομένων και αποθηκευτικούς κάδους στο cloud για να διαχειρίζονται τεράστιες ποσότητες πληροφοριών. Η δημιουργία μιας νέας βάσης δεδομένων διαρκεί λίγα λεπτά. Η σωστή ρύθμισή της, με κατάλληλη πιστοποίηση, περιορισμούς δικτύου και κρυπτογράφηση, απαιτεί περισσότερο χρόνο και τεχνογνωσία, και είναι το βήμα που συχνά παραλείπεται ή γίνεται λανθασμένα.
Σε αντίθεση με μια στοχευμένη χακαριστική επίθεση, που συνήθως απαιτεί προσπάθεια, τεχνική ικανότητα και ένα σχέδιο για να παραβιάσει έναν συγκεκριμένο στόχο, μια κακώς ρυθμισμένη βάση δεδομένων συχνά απλώς βρίσκεται εκεί, ευρετηριασμένη από μηχανές αναζήτησης ή εργαλεία σάρωσης, περιμένοντας να την ανακαλύψουν τυχαία. Ερευνητές ασφαλείας, δημοσιογράφοι και, ναι, κακόβουλοι δράστες, αναζητούν τακτικά αυτές τις ανοιχτές βάσεις δεδομένων γιατί δεν χρειάζεται να παρακάμψουν άμυνες. Η πόρτα αφέθηκε ορθάνοιχτη.
Αυτό δεν σημαίνει ότι οι παραδοσιακές παραβιάσεις και οι επιθέσεις ransomware δεν αποτελούν σοβαρές απειλές. Περιστατικά όπως η επίθεση ransomware Spirals σε ασιατική εταιρεία πληροφορικής δείχνουν ότι αποφασισμένοι δράστες συνεχίζουν να εκβιάζουν οργανισμούς μέσω στοχευμένων εισβολών. Και ισχυρισμοί όπως η υποτιθέμενη κλοπή πηγαίου κώδικα της Accenture από τον χάκερ '888' καταδεικνύουν ότι η σκόπιμη κλοπή ευαίσθητων εταιρικών δεδομένων παραμένει ενεργό ζήτημα. Αλλά όσον αφορά τον καθαρό όγκο, η αθόρυβη, τυχαία έκθεση που προκαλείται από μια ανεπαρκώς ασφαλισμένη βάση δεδομένων συχνά υπερβαίνει κατά πολύ ό,τι μπορεί να πετύχει μια μεμονωμένη εκστρατεία hacking.
Τα VPN και η κρυπτογράφηση δεν αποτελούν πλήρη λύση
Για τους αναγνώστες που βασίζονται σε ένα VPN για να προστατεύσουν τη διαδικτυακή τους δραστηριότητα, αξίζει να κατανοήσουν μια σκληρή αλήθεια: ένα VPN προστατεύει τη σύνδεσή σας στο διαδίκτυο, όχι τις βάσεις δεδομένων που χρησιμοποιούν οι εταιρείες για να αποθηκεύσουν τις πληροφορίες σας αφού τις έχετε παραδώσει. Αν μια εταιρεία στην οποία εμπιστεύεστε τη διεύθυνση email, τον αριθμό τηλεφώνου ή τα στοιχεία πληρωμής σας ρυθμίσει εσφαλμένα τα υποστηρικτικά της συστήματα, καμία ποσότητα προσωπικής κρυπτογράφησης από την πλευρά σας δεν θα εμποδίσει την έκθεση αυτών των δεδομένων.
Γι' αυτό οι παραβιάσεις που αφορούν αποθηκευμένα προσωπικά δεδομένα, όπως τα περιστατικά που έπληξαν τους υψηλού προφίλ παρευρισκόμενους του Φεστιβάλ Κινηματογράφου Tribeca ή την επανεμφανισθείσα παραβίαση της Suno που εξέθεσε 55 εκατομμύρια email και δεδομένα Stripe, έχουν τόση σημασία. Αυτά τα περιστατικά δείχνουν ότι μόλις τα δεδομένα σας εγκαταλείψουν τη συσκευή σας και εισέλθουν στη βάση δεδομένων μιας εταιρείας, η ιδιωτικότητά σας εξαρτάται αποκλειστικά από τις πρακτικές ασφαλείας αυτού του οργανισμού, όχι από τα δικά σας εργαλεία.
Τι σημαίνει αυτό για εσάς
Ως καταναλωτής, δεν μπορείτε να ελέγξετε προσωπικά τις ρυθμίσεις της βάσης δεδομένων κάθε υπηρεσίας που χρησιμοποιείτε, αλλά μπορείτε να κάνετε πιο ενημερωμένες επιλογές. Αναζητήστε εταιρείες που είναι διαφανείς σχετικά με τις πρακτικές ασφαλείας τους, που έχουν ιστορικό γρήγορης γνωστοποίησης παραβιάσεων και που χρησιμοποιούν κρυπτογράφηση για δεδομένα σε ηρεμία, όχι μόνο κατά τη μεταφορά. Ρωτήστε αν μια υπηρεσία ελαχιστοποιεί εξαρχής τα προσωπικά δεδομένα που συλλέγει. Όσο λιγότερες ευαίσθητες πληροφορίες αποθηκεύει μια εταιρεία, τόσο μικρότερη ζημιά μπορεί να προκαλέσει μια κακώς ρυθμισμένη βάση δεδομένων σε περίπτωση έκθεσης.
Αξίζει επίσης να θυμάστε ότι οι κακώς ρυθμισμένες βάσεις δεδομένων επηρεάζουν οργανισμούς κάθε μεγέθους, από μικρές startups έως εθνικές βάσεις δεδομένων ψηφοφόρων. Αυτό δεν είναι ένα πρόβλημα που περιορίζεται σε εταιρείες με αδύναμους προϋπολογισμούς ασφαλείας· είναι ένα συστημικό ζήτημα που συνδέεται με το πόσο γρήγορα αναπτύσσονται οι υποδομές cloud σε σύγκριση με το πόσο προσεκτικά ασφαλίζονται.
Πρακτικές ενέργειες
- Χρησιμοποιείτε μοναδικούς κωδικούς πρόσβασης και ενεργοποιείτε τον έλεγχο ταυτότητας πολλαπλών παραγόντων οπουδήποτε είναι δυνατό, ώστε μια μεμονωμένη εκτεθειμένη βάση δεδομένων να μην θέτει σε κίνδυνο πολλούς λογαριασμούς.
- Παρακολουθείτε ειδοποιήσεις παραβίασης και εξετάστε τη χρήση υπηρεσιών παρακολούθησης παραβιάσεων για να γνωρίζετε πότε έχουν εκτεθεί τα δεδομένα σας.
- Προτιμάτε υπηρεσίες που δημοσιεύουν σαφείς πολιτικές διατήρησης και ασφάλειας δεδομένων και που ελαχιστοποιούν τα προσωπικά δεδομένα που συλλέγουν.
- Να θυμάστε ότι ένα VPN προστατεύει την κίνησή σας, όχι τις βάσεις δεδομένων που διατηρούν τις αποθηκευμένες σας πληροφορίες· η προστασία δεδομένων απαιτεί μια πολυεπίπεδη προσέγγιση.
Οι κακώς ρυθμισμένες βάσεις δεδομένων πιθανότατα θα παραμείνουν η κύρια αιτία εκθέσεων δεδομένων μεγάλης κλίμακας για το ορατό μέλλον, απλώς και μόνο επειδή ο ρυθμός υιοθέτησης του cloud ξεπερνά συνεχώς την προσεκτική ρύθμιση. Το να παραμένετε ενημερωμένοι σχετικά με το πώς και πού αποθηκεύονται τα δεδομένα σας και να απαιτείτε λογοδοσία από τις υπηρεσίες που χρησιμοποιείτε, παραμένει ένας από τους πιο πρακτικούς τρόπους για να μειώσετε τον προσωπικό σας κίνδυνο.




