Valtava tietokanta jätetty täysin avoimeksi

Kyberturvallisuustutkija on paljastanut suojaamattoman verkkotietokannan, joka on yhdistetty Tribeca-festivaaliin ja sisältää yli 666 000 tietuetta. Paljastuneiden tietojen joukossa oli yhteystietoja, jotka kuuluvat joillekin Hollywoodin tunnetuimmista nimistä, kuten Jennifer Lawrencelle, Robert De Nirolle, Martin Scorseselle ja Angelina Jolielle. Tribeca-festivaalin tietovuodosta on tullut nopeasti yksi tämän vuoden huomattavimmista yksityisyysloukkauksista viihdealalla – ei siksi, kehen kohdistui, vaan siksi, kuinka helposti tiedot oli jätetty saataville.

Tietokantaa ei ilmeisesti hakkeroitu perinteisessä mielessä. Se näyttää jääneen ilman perusturvasuojauksia, mikä tarkoittaa, että kuka tahansa sen verkosta löytänyt olisi voinut mahdollisesti nähdä sisältämät yhteystiedot. Tämä ero kannattaa ymmärtää: väärin määrittelystä johtuva vuoto on eri asia kuin tietomurto, jossa hyökkääjä murtaa puolustukset, mutta niiden ihmisten kannalta, joiden tiedot paljastuvat, lopputulos on usein sama.

Miksi julkkisten yhteystiedot ovat todellinen yksityisyysriski

On houkuttelevaa pitää tällaista tarinaa lööppiruokana, listana kuuluisia nimiä otsikossa. Mutta yksityisyyteen liittyvät vaikutukset ulottuvat paljon uteliaisuutta pidemmälle. Yhteystiedot, vaikka ne olisivatkin näennäisen arkisia sähköpostiosoitteita tai puhelinnumeroita, voivat olla lähtökohta vakavammalle haitalle. Kun tiedot on paljastettu, niitä voidaan käyttää kohdennettuihin tietojenkalasteluyrityksiin, henkilöllisyyden varastamiseen, häirintään tai ei-toivottuun markkinointiin. Julkisuuden henkilöiden kohdalla paljastuneet yhteystiedot voivat avata oven myös vainoamisen riskeille tai ei-toivotulle suoralle yhteydenotolle, joka ohittaa normaalisti viestintää suodattavat hallinto- ja edustustahot.

Kuten aiempi tapauksen raportointi on huomauttanut, Angelina Jolien tiedot olivat vuotaneiden luottamuksellisten tietojen joukossa samoin kuin Jennifer Lawrencen ja Robert De Niron yhteystietoja. Tietokannan yli 666 000 tietueen laajuus viittaa siihen, ettei kyse ollut pienestä lipsahduksesta, joka koski vain muutamia VIP-henkilöitä. Se osoittaa laajemman rakenteellisen ongelman: suuria määriä henkilötietoja, joita kerätään oikeutettuihin tarkoituksiin, kuten festivaalin akkreditointiin, lipunmyyntiin tai lehdistötiedottamiseen, säilytetään tietokannassa ilman niitä turvatoimia, jotka tällaisen arkaluontoisen tiedon keräämiseen pitäisi kuulua.

Miksi suojaamattomia tietokantoja ilmenee jatkuvasti

Tämäntyyppisestä tapauksesta on tullut tuttu kaava eri toimialoilla. Organisaatiot keräävät tietoja tiettyä tapahtumaa tai tarkoitusta varten, tallentavat ne kätevyyden vuoksi pilvitietokantaan tai palvelimelle ja epäonnistuvat sitten salasanasuojauksen, salauksen tai pääsynvalvonnan toteuttamisessa ennen kuin järjestelmä otetaan käyttöön tai se pysyy aktiivisena pidempään kuin oli tarkoitus. Suojattomia järjestelmiä etsivä tutkija, ei hienostunut hyökkääjä, löytää ne usein ensimmäisenä – joskus hyvinkin sen jälkeen, kun tietokanta on ollut julkisesti tavoitettavissa jonkin aikaa.

Tribeca-festivaalin kaltaisessa tapahtumassa, jossa käsitellään ilmoittautumistietoja, media-akkreditointia ja korkean profiilin osallistujien, vieraiden ja alan ammattilaisten yhteystietolistoja, kerätty henkilötietomäärä voi olla huomattava. Kun tätä tietoa ei ole suojattu asianmukaisesti, vuoto ei rajoitu julkkiksiin. Alan henkilökunta, lehdistökontaktit ja tavalliset kävijät, joiden tiedot olivat osa samaa tietokantaa, ovat aivan yhtä alttiina, vaikka heidän nimensä eivät koskaan päädy otsikoihin.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät ole Jennifer Lawrence tai Martin Scorsese, mutta perimmäinen opetus pätee laajasti. Aina kun luovutat yhteystietosi ilmoittautuaksesi tapahtumaan, ostaaksesi lipun tai rekisteröityäksesi palveluun, ne tiedot siirtyvät jonkun toisen suojeltavaksi, ja tällaiset tapaukset osoittavat, ettei tätä velvollisuutta aina täytetä. Et yleensä voi hallita sitä, miten kolmas osapuoli tallentaa tietosi, mutta voit hallita sitä, kuinka paljon ja minne niitä jaat.

Ole valikoiva henkilötietojesi suhteen, joita annat ilmoittautuessasi tapahtumiin tai palveluihin, ja harkitse erillisen sähköpostiosoitteen käyttöä tapahtumailmoittautumisiin, jotta mahdolliset roskapostit tai tietojenkalasteluyritykset pysyvät erillään pääkäyttäjätileistäsi. Jos joskus saat tietää, että tietosi olivat osa paljastunutta tietokantaa, suhtaudu ylimääräisellä varovaisuudella odottamattomiin puheluihin, tekstiviesteihin tai sähköposteihin, jotka viittaavat kyseiseen tapahtumaan, sillä vuotaneita yhteystietoja käytetään usein uudelleen tietojenkalastelukampanjoissa.

Käytännön opit

Tribeca-festivaalin tietovuoto muistuttaa siitä, ettei julkisuus tarjoa todellista suojaa, kun henkilötietoja käsitellään huolimattomasti. Osallistuitpa sitten suureen festivaaliin tai tilasit vain uutiskirjeen, on syytä säännöllisesti tarkistaa, millä organisaatioilla on yhteystietosi ja miksi. Ota käyttöön kaksivaiheinen todennus tileillä, jotka liittyvät näihin tietoihin, tarkkaile tietojenkalasteluyrityksiä, jotka viittaavat todellisiin tapahtumiin, joihin olet osallistunut, äläkä oleta, että tunnettu bränditapahtuma tarkoittaa automaattisesti aukotonta tietoturvaa. Pysyminen ajan tasalla tämänkaltaisista tapauksista on yksi yksinkertaisimmista tavoista pysyä askeleen edellä niiden aiheuttamia riskejä.