Hiljainen syyllinen useimpien tietovuotojen takana

Kun ihmiset kuvittelevat tietomurron, he yleensä kuvittelevat huppupäisen hakkerin murtautuvan palomuurien läpi tai levittävän kiristysohjelmaa yritysverkkoon. Mutta TechRadarin esiin nostaman tuoreen tietoturvatutkimuksen mukaan suurin paljastuneiden henkilötietojen lähde ei ole lainkaan hienostunut rikollinen. Se on väärin konfiguroitu tietokanta, jonka sen suojaamisesta vastaava organisaatio on jättänyt avoimeksi internetiin.

Ongelman mittakaava ei ole uusi, mutta se on edelleen hätkähdyttävä. Jo loppuvuodesta 2015 tietoturvatutkija Chris Vickery löysi tietokannan, joka sisälsi 191 miljoonan äänestäjän henkilötiedot – 300 gigatavun aarrekammion, joka oli julkisesti saatavilla ilman salasanaa tai tunnistautumista. Kukaan ei murtautunut sisään. Mitään haittaohjelmaa ei käytetty. Joku oli yksinkertaisesti pystyttänyt tietokannan ilman asianmukaisia pääsynhallintoja, ja se oli alttiina kenelle tahansa, joka tiesi mistä etsiä.

Tuo vuosikymmenen takainen tapaus havainnollistaa kaavaa, jonka tietoturvatutkijat sanovat pysyneen mukana kaiken aikaa: väärin konfiguroidut tietokannat ovat edelleen suurin uhka tietoturvalle ja ohittavat usein perinteiset hakkerointitapaukset paljastettujen tietueiden määrässä.

Miksi väärä konfigurointi on uhkana hakkerointia suurempi

Voi tuntua ristiriitaiselta, että yksinkertainen asennusvirhe voi paljastaa enemmän tietoja kuin harkitut kyberhyökkäykset, mutta laskelma käy järkeen, kun ymmärtää, miten nykyaikainen datainfrastruktuuri toimii. Yritykset ja valtion virastot luottavat yhä enemmän pilvitietokantoihin ja tallennussäiliöihin valtavien tietomäärien hallinnassa. Uuden tietokannan pystyttäminen vie vain minuutteja. Sen konfiguroiminen oikein, asianmukaisella tunnistautumisella, verkkorajoituksilla ja salauksella, vie enemmän aikaa ja asiantuntemusta, ja juuri tämä vaihe usein ohitetaan tai tehdään huonosti.

Toisin kuin kohdennettu hakkerointi, joka yleensä vaatii vaivannäköä, teknistä taitoa ja suunnitelman kohteen murtamiseksi, väärin konfiguroitu tietokanta on usein vain olemassa, hakukoneiden tai skannaustyökalujen indeksoimana, odottamassa löytäjäänsä. Tietoturvatutkijat, toimittajat ja kyllä, pahantahtoiset toimijat, etsivät rutiininomaisesti näitä avoimia tietokantoja, koska heidän ei tarvitse ohittaa mitään puolustuksia. Ovi on jätetty täysin auki.

Tämä ei tarkoita, etteivätkö perinteiset tietomurrot ja kiristysohjelmahyökkäykset olisi vakavia uhkia. Tapaukset, kuten Spirals-kiristysohjelmahyökkäys aasialaista IT-yritystä vastaan, osoittavat, että määrätietoiset uhkatoimijat kiristävät edelleen organisaatioita kohdistetuilla tunkeutumisilla. Ja väitteet, kuten hakkeri '888:n' väittämä Accenturen lähdekoodivarkaus, osoittavat, että arkaluontoisen yritysdatan tahallinen varastaminen on edelleen aktiivinen huolenaihe. Mutta raa'an volyymin suhteen huonosti suojatun tietokannan aiheuttama hiljainen, vahingossa tapahtuva altistus on usein suurempi kuin mihin yksittäinen hakkerointikampanja pystyy.

VPN:t ja salaus eivät ole täydellinen ratkaisu

Lukijoille, jotka luottavat VPN:ään suojellakseen verkkotoimintaansa, on hyvä ymmärtää karu totuus: VPN suojaa yhteyttäsi internetiin, ei tietokantoja, joita yritykset käyttävät säilyttääkseen tietosi, kun olet antanut ne heille. Jos yritys, jolle uskot sähköpostiosoitteesi, puhelinnumerosi tai maksutietosi, konfiguroi taustajärjestelmänsä väärin, mikään määrä henkilökohtaista salausta sinun puoleltasi ei estä tietojesi paljastumista.

Siksi tallennettuja henkilötietoja koskevat tietomurrot, kuten Tribeca Film Festivalin korkean profiilin osallistujiin kohdistunut tapaus tai uudelleen esiin noussut Suno-tietomurto, joka paljasti 55 miljoonaa sähköpostia ja Stripe-tietoja, ovat niin merkittäviä. Nämä tapaukset osoittavat, että kun tietosi poistuvat laitteeltasi ja päätyvät yrityksen tietokantaan, yksityisyytesi riippuu täysin kyseisen organisaation tietoturvakäytännöistä, ei omista työkaluistasi.

Mitä tämä tarkoittaa sinulle

Kuluttajana et voi henkilökohtaisesti tarkastaa jokaisen käyttämäsi palvelun tietokantakonfiguraatioita, mutta voit tehdä valistuneempia valintoja. Etsi yrityksiä, jotka ovat avoimia tietoturvakäytännöistään, joilla on näyttöä nopeista tietomurtoilmoituksista ja jotka käyttävät salausta levossa olevalle datalle, ei vain siirrettävälle datalle. Kysy, kerääkö palvelu alun perin mahdollisimman vähän henkilötietoja. Mitä vähemmän arkaluontoisia tietoja yritys säilyttää, sitä vähemmän vahinkoa väärin konfiguroitu tietokanta voi aiheuttaa joutuessaan paljastetuksi.

On myös syytä muistaa, että väärin konfiguroidut tietokannat koskevat kaikenkokoisia organisaatioita, pienistä startupeista kansallisiin äänestäjätietokantoihin. Tämä ei ole ongelma, joka rajoittuu yrityksiin, joilla on heikot tietoturvabudjetit; se on systeeminen ongelma, joka liittyy siihen, kuinka nopeasti pilvi-infrastruktuuria otetaan käyttöön verrattuna siihen, kuinka huolellisesti se turvataan.

Käytännön ohjeita

  • Käytä yksilöllisiä salasanoja ja ota käyttöön monivaiheinen tunnistautuminen aina kun mahdollista, jotta yksi paljastunut tietokanta ei vaaranna useita tilejä.
  • Seuraa tietomurtoilmoituksia ja harkitse tietomurtoseurantapalveluiden käyttöä, jotta tiedät, milloin tietosi ovat paljastuneet.
  • Suosi palveluita, jotka julkaisevat selkeät tietojen säilytys- ja tietoturvakäytännöt ja jotka minimoivat keräämänsä henkilötiedot.
  • Muista, että VPN suojaa verkkoliikennettäsi, ei tietokantoja, joihin tietosi on tallennettu; tietosuoja vaatii kerroksittaisen lähestymistavan.

Väärin konfiguroidut tietokannat pysyvät todennäköisesti suurimittakaavaisten tietovuotojen pääasiallisena aiheuttajana lähitulevaisuudessa, yksinkertaisesti siksi, että pilvipalveluiden käyttöönoton vauhti ohittaa jatkuvasti huolellisen konfiguroinnin. Pysymällä perillä siitä, miten ja missä tietojasi säilytetään, ja vaatimalla vastuullisuutta käyttämiltäsi palveluilta, pysyy yhtenä käytännöllisimmistä tavoista vähentää henkilökohtaista riskiäsi.