Lukitsematon tietokanta, 666 000 tietuetta, ei salasanaa vaadittu
Kyberturvallisuustutkija on löytänyt suojaamattoman verkkotietokannan, joka liittyy Tribecan elokuvajuhliin ja sisältää yli 666 000 tietuetta, kertoo Yahoo Tech. Tietokanta ei vaatinut salasanaa eikä salausta, joten kuka tahansa sen verkosta löytänyt olisi voinut tarkastella sisältöä vapaasti. Paljastuneiden tietojen joukossa oli Hollywood-näyttelijöiden, -ohjaajien ja muiden festivaaliin liittyvien alan vaikuttajien yhteystietoja.
Kyseessä ei ole tapaus, jossa hakkerit murtautuisivat palomuurien läpi tai hyödyntäisivät ohjelmistohaavoittuvuutta. Kyse näyttää olevan paljon yleisemmästä ja estettävissä olevasta ongelmasta: tietokanta on jätetty avoimeksi julkiseen internetiin ilman perustason käyttöoikeushallintaa. Tribecan kaltaisen korkean profiilin tapahtuman, joka houkuttelee elokuva- ja viihdealan suuria nimiä, kohdalla tämä paljastus osoittaa, kuinka helposti arkaluonteiset yhteystiedot voivat päätyä kaikkien nähtäville.
Mitä paljastui ja miksi sillä on merkitystä
Vuotaneessa tietokannassa oli raporttien mukaan festivaaliin liittyvien henkilöiden yhteystietoja – tietoja, joita vääriin käsiin joutuessaan voitaisiin käyttää tietojenkalasteluun, toisena henkilönä esiintymiseen tai ei-toivottuun yhteydenottoon. Kun tunnettujen julkisuuden henkilöiden yhteystiedot vuotavat, riski ei rajoitu roskapostiin. Hyökkääjät käyttävät toisinaan tällaista dataa uskottavien sosiaalisen manipuloinnin hyökkäysten rakentamiseen esiintyen tuttuna kontaktina huijatakseen avustajia, agentteja tai liikekumppaneita jakamaan lisää arkaluonteisia tietoja tai siirtämään varoja.
Kuten aiemmassa raportissamme Tribeca-festivaalin vuoto paljasti 666 000 julkkisten tietuetta kerrottiin, tämän paljastuksen mittakaava on huomionarvoinen ei vain sen vuoksi, keitä se kosketti, vaan sen vuoksi, kuinka helposti se olisi ollut vältettävissä. Tällaiset tietokannat päätyvät tyypillisesti alttiiksi väärän konfiguraation vuoksi: sisäiseen käyttöön tarkoitettu palvelin, jota ei koskaan lukittu kunnolla ennen tuotantoon vientiä, tai pilvitallennusämpäri, johon jätettiin julkinen lukuoikeus. Nämä ovat perustason tietoturvahygienian puutteita, eivät kehittyneitä tietomurtoja.
Tapaus muistuttaa myös siitä, ettei tietojen altistuminen rajoitu julkisuuden henkilöihin tai suuriin organisaatioihin. Vastaavia välikohtauksia on sattunut paljon vähemmän loistokkaille kohteille, kuten tavallisille kuluttajille. Artikkelimme stalkerware-tietokanta paljasti 86 000 EU-vaikuttajiin liittyvää tiedostoa osoitti, kuinka suojaamattomat tietokannat voivat paljastaa syvästi henkilökohtaisia tietoja, yksityisistä keskustelulokeista kuviin, usein ilman, että uhrit edes tietävät datan olemassaolosta sellaisessa muodossa.
Suojaamattomien tietokantojen taustalla oleva laajempi ilmiö
Näitä tapauksia yhdistää toistuva teema: organisaatiot, tapahtuma-alustat ja jopa datanvälittäjät tallentavat usein suuria määriä henkilötietoja ilman suojauksia, joiden pitäisi olla vakiokäytäntö. Tietokantaa ei tarvitse hakkeroida muodostuakseen riskiksi. Jos se on yhteydessä internetiin ilman todennusta, se on käytännössä julkinen.
Korkean profiilin tapahtumissa, kuten elokuvafestivaaleilla, järjestäjiä houkuttelee käyttömukavuus: keskitetyt järjestelmät helpottavat vieraslistojen hallintaa, kykyjen kontaktointia ja logistiikan koordinointia. Mutta mukavuus ilman turvallisuutta luo juuri tällaisia altistumisia. Ja kun tietueet on kerran indeksoitu tai tutkijat (tai vähemmän tunnolliset tahot) löytävät ne, ei useinkaan ole mahdollista tietää, kuinka kauan data on ollut saatavilla tai kuka muu on saattanut löytää sen ensin.
Mitä tämä tarkoittaa sinulle
Ei tarvitse olla julkisuuden henkilö kärsiäkseen tällaisista tapauksista. Kuka tahansa, jonka yhteystiedot kulkevat tapahtumailmoittautumisten, lipunmyyntijärjestelmien tai alan tietokantojen kautta, voi päätyä samanlaiseen altistumiseen. Jos olet joskus antanut sähköpostiosoitteesi, puhelinnumerosi tai muita yhteystietojasi festivaalille, konferenssille tai jäsenalustalle, kannattaa olettaa, että tiedot voivat ennen pitkää päätyä vuotoon, vaikka organisaatiota itseään ei olisi hakkeroitu suoraan.
Käytännön reaktio ei ole paniikki, vaan varautuminen. Tarkkaile odottamattomia yhteydenottoja, jotka viittaavat tapahtumiin tai organisaatioihin, joiden kanssa olet ollut tekemisissä, suhtaudu skeptisesti ei-toivottuihin viesteihin, joissa pyydetään henkilökohtaisia tai taloudellisia tietoja, ja harkitse erillisen sähköpostiosoitteen käyttämistä tapahtumailmoittautumisiin ja kertakirjautumisiin ensisijaisen henkilökohtaisen tai työsähköpostiosoitteesi sijaan.
Toiminnallisia neuvoja
Jos olet ilmoittautunut alan tapahtumiin, festivaaleille tai vastaaville alustoille, muutamalla yksinkertaisella askeleella voit vähentää altistumistasi:
- Käytä omaa sähköpostiosoitetta tapahtumailmoittautumisiin rajataksesi, kuinka laajalle ensisijaiset yhteystietosi leviävät.
- Suhtaudu varoen seurantasähköposteihin tai puheluihin, jotka viittaavat osallistumiseesi tapahtumaan, erityisesti jos niissä pyydetään arkaluonteisia tietoja.
- Ota käyttöön kaksivaiheinen todennus tileille, jotka on yhdistetty ilmoittautumisiin käyttämääsi sähköpostiosoitteeseen.
- Tarkista aika ajoin, onko sähköpostiosoitteesi esiintynyt tunnetuissa tietovuodoissa käyttämällä luotettavaa vuodon tarkistustyökalua.
Tribecan tietokantavuodon kaltaiset tapaukset ovat muistutus siitä, ettei tietosuoja ole vain sen henkilön vastuulla, jonka tiedot kerätään – se on jokaisen tietoja säilyttävän organisaation vastuulla. Ennen kuin turvallisuuskäytännöt pysyvät sen tahdissa, kuinka paljon henkilötietoja kerätään jopa rutiinitapahtumia varten, valppaana pysyminen ja jakamasi tiedon minimointi on edelleen luotettavin puolustus.




