Hollywood-tietomurto on paljastanut eräiden elokuva-alan suurimpien nimien henkilötietoja, ja syy oli miltei nolostuttavan tavanomainen: suojaamaton pilvitallennuskansio. Angelina Jolien, Robert De Niron ja muiden korkean profiilin tähtien yhteystiedot paljastuivat, kun tutkija törmäsi ilmeisesti markkinointitoimiston varmuuskopiotiedostoihin, jotka oli jätetty saataville ilman minkäänlaista todellista suojausta. Tapaus muistuttaa siitä, ettei julkkisstatus ja studioiden budjetit takaa kyberturvallisuusosaamista ja että samat perusvirheet, jotka paljastavat tavallisten ihmisten tietoja, voivat yhtä helposti paljastaa Hollywoodin suurimmat nimet.

Mitä Hollywoodin yhteystietovuoto paljasti

Tietomurtoa koskevan raportoinnin mukaan kyberturvallisuustutkija löysi avoimen pilvitallennusjärjestelmän, joka sisälsi vuosien Hollywood-markkinointi- ja PR-tiedostoja. Sen syövereissä oli varmuuskopiokansio, joka sisälsi useiden julkkisten, kuten Jolien ja De Niron, henkilökohtaisia yhteystietoja. Kyseessä ei ollut hienostunut hakkerointi, jossa olisi käytetty varastettuja tunnistetietoja tai haittaohjelmia. Kyse oli väärin konfiguroidusta tallennussäiliöstä, joka oli näkyvillä kaikille – juuri sellaisesta altistumisesta, jota turvallisuustutkijat löytävät yllättävän säännöllisesti kaikilta toimialoilta, ei vain viihdealalta.

Jos haluat syvällisemmän teknisen erittelyn siitä, miten altistuminen tarkalleen ottaen löydettiin ja mitä tutkija löysi kansiosta, alkuperäiset havainnot kannattaa lukea kokonaisuudessaan. Ne on kuvattu yksityiskohtaisesti: tutkijan kertomus Jolien tietojen löytymisestä Hollywoodin PR-pilvivuodossa. Se tarjoaa hyödyllistä taustatietoa siitä, kuinka kauan tällaiset tiedostot voivat olla esillä ennen kuin kukaan huomaa, ja miksi julkisuuden henkilöiden yhteystiedot ovat niin houkutteleva kohde, vaikka ne tuntuisivatkin arkisilta verrattuna talous- tai potilastietoihin.

Miksi korkean profiilin kohteet joutuvat yhä uudelleen perusturvallisuusvirheiden uhreiksi

Olisi helppo olettaa, että A-luokan julkkisten tietoja käsittelevät yritykset toimivat huipputason tietoturvalla. Käytännössä asia on usein päinvastoin. PR-toimistot, lahjakkuusmanagerit ja markkinointiyritykset ovat usein pienempiä toimijoita, jotka jonglööraavat kymmenien asiakassuhteiden, sopimusten ja tiedostojen kanssa, usein ilman omaa IT-turvatiimiä. Pilvitallennus otetaan nopeasti käyttöön, jotta tiedostoja voidaan jakaa tiimin kesken, käyttöoikeudet jätetään liian löyhiksi, eikä kukaan palaa lukitsemaan järjestelmää, kun kiireellinen projekti on valmis.

Tämä Hollywood-tietomurto noudattaa tuttua kaavaa, jota nähdään kaikilla toimialoilla: heikoin lenkki on harvoin julkkis itse tai studio, vaan ne toimittajat ja kolmannet osapuolet, jotka käsittelevät heidän tietojaan reuna-alueilla. Nimien, puhelinnumeroiden ja sähköpostiosoitteiden yhteystietoluettelo ei ehkä kuulosta yhtä vahingolliselta kuin taloustiedot, mutta julkisuuden henkilöille se voi mahdollistaa kohdennetun tietojenkalastelun, toisena esiintymisen, häirinnän tai jopa fyysiset turvallisuusriskit. Maine ei osta suojaa väärin konfiguroituja palvelimia vastaan; se vain nostaa panoksia, kun nuo palvelimet pettävät.

Käytännön suojautumiskeinot: salasananhallintasovellukset, kaksivaiheinen tunnistautuminen ja alttiina olevien tietojen rajaaminen

Hyvä uutinen on, etteivät tämäntyyppisten altistusten korjaukset ole eksoottisia. Ne ovat samoja perusasioita, jotka koskevat ketä tahansa yksilöä tai organisaatiota, joka tallentaa arkaluonteisia tietoja pilveen.

Ensinnäkin minimoi se, mitä ylipäätään tallennetaan ja jaetaan. Yhteystietokansiot, varmuuskopiotiedostot ja vanhat markkinointiarkistot viipyvät pilvitallennuksessa usein pitkään tarpeen päätyttyä ja laajentavat hiljaisesti hyökkäyspinta-alaa. Tarpeettomien tiedostojen säännöllinen tarkastus ja poistaminen vähentää sitä, mikä voi paljastua, jos konfiguraatiovirhe tapahtuu.

Toiseksi valvotaan vahvoja pääsynvalvontakeinoja. Pilvitallennuksen ei pitäisi koskaan oletusarvoisesti olla julkinen tai laajalti jaettu, ja käyttöoikeuksia tulisi tarkistaa aikataulutetusti, ei vain käyttöönoton yhteydessä. Monivaiheinen tunnistautuminen jokaisella tilillä, joka koskettaa arkaluonteisia tietoja, lisää ratkaisevan suojakerroksen, vaikka tunnistetiedot vaarantuisivat muualla.

Kolmanneksi käytä salasananhallintasovellusta varmistaaksesi, että jokaisella tilillä – erityisesti niillä, jotka hallinnoivat jaettuja asiakastietoja – on ainutlaatuinen, vahva salasana eikä uudelleenkäytetty tai yksinkertainen. Heikot tai kierrätetyt salasanat ovat edelleen yksi helpoimmista tavoista, joilla hyökkääjät ja tutkijat törmäävät esillä oleviin järjestelmiin.

Lopuksi suhtaudu toimittajien ja kolmansien osapuolten pääsyyn yhtä vakavasti kuin sisäisiin järjestelmiin. Jos PR-toimistolla, agentuurilla tai alihankkijalla on pääsy henkilötietoihin, tuohon suhteeseen tulisi liittyä selkeät turvallisuusodotukset ja määräaikaistarkastukset, ei sokeaa luottamusta.

Miten tämä sopii pilvitallennuksen konfiguraatiovirheiden malliin

Tämä tapaus ei ole yksittäinen ilmiö pilviturvallisuuden laajemmassa kertomuksessa. Väärin konfiguroitu tallennustila – oli kyse sitten viihteestä, terveydenhuollosta, vähittäiskaupasta tai julkishallinnosta – nousee jatkuvasti esiin yhtenä yleisimmistä ja ehkäistävissä olevista tietovuotojen lähteistä. Samat työkalut, jotka tekevät pilvitallennuksesta kätevää – helppo jakaminen, nopea käyttöönotto, vähäinen valvonta – ovat samoja työkaluja, jotka tekevät siitä riskialtista, kun turvallisuushygienia pettää. Hollywoodin yhteystietovuoto vain antoi tunnetut kasvot ongelmalle, joka toistuu hiljaisesti lukemattomissa pienemmissä organisaatioissa joka vuosi.

Mitä tämä tarkoittaa sinulle

Sinun ei tarvitse olla julkkis oppiaksesi tästä Hollywood-tietomurrosta. Jos jaat henkilötietoja minkä tahansa yrityksen kanssa – oli se sitten PR-toimisto, lääkärin vastaanotto tai verkkokauppa – noiden tietojen turvallisuus riippuu siitä, kuinka hyvin kyseinen organisaatio hallitsee omaa pilvitallennustaan ja pääsynvalvontaansa, tekijöistä, jotka ovat täysin sinun vaikutusvaltasi ulkopuolella. Voit kuitenkin vaikuttaa siihen, kuinka paljon henkilökohtaisia tietoja ylipäätään luovutat, käyttämällä vahvoja ja yksilöllisiä salasanoja ja monivaiheista tunnistautumista omilla tileilläsi, sekä olemalla valppaana tietojenkalasteluyritysten varalta, joita tällaisia vuotoja usein seuraa, sillä paljastuneita yhteystietoja käytetään usein vakuuttavien huijausten rakentamiseen.

Toteuttamiskelpoiset opit

  • Ota monivaiheinen tunnistautuminen käyttöön jokaisella tärkeällä tilillä, erityisesti sähköpostissa ja rahoituspalveluissa.
  • Käytä salasananhallintasovellusta luomaan ja tallentamaan yksilöllisiä salasanoja, mikä vähentää yksittäisen tietomurron aiheuttamaa vahinkoa.
  • Ole varovainen jakaessasi henkilökohtaisia yhteystietoja kolmansille osapuolille ja kysy, kuinka kauan he säilyttävät tietojasi.
  • Varo tietojenkalastelua tai toisena henkilönä esiintymisen yrityksiä, jos saat tietää, että tietosi ovat saattaneet olla osa tietomurtoa.
  • Seuraa raportointia tapauksista, kuten Hollywoodin PR-pilvivuodosta, ymmärtääksesi, miten nämä altistumiset tapahtuvat ja mitä varoitusmerkkejä omassa digitaalisessa elämässäsi kannattaa tarkkailla.