DTU-ova istraga kršenja podataka prema GDPR-u sada je službeno u tijeku. DTU je danskoj policijskoj jedinici NSK i Datatilsynetu, danskom tijelu za zaštitu podataka, prijavio kršenje svog sustava DTUBasen, koje bi moglo zahvatiti približno 200.000 korisnika. Za svakoga tko je studirao, radio ili bio registriran na sveučilištu, praktično je pitanje što slijedi i što možete učiniti u vezi s tim već danas.

Što se dogodilo u kršenju podataka DTUBasen

Prema izvoru koji izvještava, DTU je obavijestio i NSK i Datatilsynet o kršenju povezanom s DTUBasenom koje bi moglo uključivati oko 200.000 korisnika. Sekundarno izvještavanje o incidentu navodi da su napadači iskoristili ukradene vjerodajnice kako bi ušli u sustav identiteta i pristupa Tehničkog sveučilišta Danske te preuzeli veliku količinu podataka. Ti isti izvještaji navode da izložene informacije mogu uključivati CPR brojeve, adrese i poslovne e-adrese te da je DTU upozorio korisnike na sumnjive e-poruke i tekstualne poruke.

Neki detalji još su nejasni. Točan opseg podataka, broj stvarno pogođenih osoba i potpuni vremenski slijed nisu potvrđeni u materijalu koji smo pregledali, stoga brojku od 200.000 treba smatrati gornjom procjenom moguće izloženosti, a ne potvrđenim brojem. Detalji se mogu promijeniti kako istrage budu napredovale.

Vrijedi napomenuti zašto je sustav identiteta i pristupa osjetljiva meta. Ovakvi sustavi povezuju račune, osobne zapise i dozvole. Kada se valjane vjerodajnice iskoriste za ulazak, aktivnost može izgledati kao uobičajena prijava, što je jedan od razloga zašto krađa vjerodajnica ostaje čest put u velike organizacije.

Kako funkcioniraju istrage Datatilsyneta i NSK-a

Dva tijela bave se različitim pitanjima, a njihovo sudjelovanje ne znači isto.

  • NSK (policija) bavi se kriminalnom stranom: tko je provalio, kako i mogu li se napadači identificirati i procesuirati.
  • Datatilsynet (tijelo za zaštitu podataka) bavi se stranom usklađenosti: je li DTU zaštitio osobne podatke kako to zahtijeva GDPR i je li pravilno postupio s kršenjem nakon što je ono otkriveno.

GDPR obvezuje organizacije da prijave kvalificirana kršenja osobnih podataka nadzornom tijelu, što je DTU ovdje i učinio. Prijava sama po sebi ne signalizira nedjelo, ali otvara vrata regulatoru da postavi pitanja o sigurnosnim mjerama, kontrolama pristupa, načinu na koji je upad otkriven i načinu na koji su pogođene osobe obaviještene.

Za pogođene korisnike, dvije staze teku paralelno. Policijska istraga može potrajati dugo i možda nikada nikoga ne imenuje. Regulatorni pregled usredotočuje se na obveze institucije, a ne na vraćanje vaših podataka.

Što GDPR kazne znače za sveučilišta i institucije

Izvor članka ističe da istraga nosi potencijalne kazne do 4% prometa. Taj je gornji limit osmišljen kako bi zaštita podataka postala prioritet na razini uprave, a ne naknadna misao IT odjela. Kazna nije automatska, a konačni ishod ovisi o tome što regulator utvrdi o DTU-ovim zaštitnim mjerama i odgovoru.

Sveučilišta su zanimljiv slučaj. Čuvaju velike količine osobnih podataka o studentima, osoblju, alumnima i kandidatima, često u raštrkanim sustavima građenima godinama. Također vode otvorene, suradničke mreže koje je teško zaključati. Regulator koji pregledava ovakav slučaj obično će se baviti praktičnim osnovama: kako su vjerodajnice zaštićene, mogu li se ukradene prijave iskoristiti bez dodatne provjere i koliko je brzo uočen sumnjiv pristup.

Obrazovni sektor već je iskusio sličan pritisak drugdje. Naše izvještavanje o ShinyHuntersovom kršenju podataka Canvas i kongresnom nadzoru koji je iz toga proizašao pokazuje kako izlaganje studentskih podataka može brzo postati pitanje odgovornosti daleko izvan IT odjela. Pravni se okviri razlikuju između SAD-a i EU-a, ali smjer je sličan: od institucija koje drže velike količine osobnih podataka očekuje se da odgovaraju za to kako ih štite.

Što to znači za vas

Ako imate DTU račun ili ste bili registrirani na sveučilištu, pretpostavite da bi vaši podaci mogli biti u opticaju dok vam DTU ne kaže drugačije. Identifikatori poput CPR brojeva ne mogu se promijeniti kao lozinka, pa je glavni rizik lažno predstavljanje i uvjerljiv phishing, a ne jedan dramatičan događaj.

Očekujte da će prevaranti koristiti stvarne pojedinosti kako bi poruke izgledale legitimno. Tekstualna poruka koja spominje vaše sveučilište, vašu ulogu ili vašu adresu nije dokaz da je autentična. Budući da je DTU sam upozorio na sumnjive e-poruke i tekstualne poruke, neočekivane poruke tretirajte s dodatnim oprezom, posebno one koje stvaraju hitnost ili traže da se prijavite putem poveznice.

Koraci koje pogođeni korisnici trebaju poduzeti sada

  1. Promijenite ponovno korištene lozinke. Ako ste svoju DTU lozinku koristili bilo gdje drugdje, prvo je promijenite na tim servisima. Koristite jedinstvenu lozinku za svaki račun, idealno pohranjenu u upravitelju lozinkama.
  2. Uključite dvofaktorsku autentifikaciju. Omogućite je na svojoj e-pošti, bankarstvu i svakom računu povezanom s vašim identitetom. Metoda putem aplikacije ili hardvera jača je od SMS-a gdje je dostupna.
  3. Neočekivane poruke tretirajte kao sumnjive. Ne klikajte na poveznice i ne otvarajte privitke u e-porukama ili tekstualnim porukama koje niste očekivali. Idite izravno na službenu stranicu ili kontaktirajte DTU putem kanala kojemu već vjerujete.
  4. Pratite svoje račune. Pazite na bankovne izvatke, obavijesti vezane uz kredit i upozorenja o prijavi za nepoznatu aktivnost.
  5. Slijedite službene smjernice. Oslonite se na komunikaciju DTU-a i Datatilsyneta za potvrđene detalje o tome što je izloženo i koja prava imate prema GDPR-u.

Ako želite strukturirani kontrolni popis za razdoblje nakon kršenja podataka, naš vodič o tome što kandidati trebaju učiniti nakon kršenja podataka FBI-jevog portala za poslove prolazi kroz iste ključne korake, a oni se primjenjuju i ovdje. Za širi pogled na to kako se od organizacija očekuje da se pripreme, pogledajte naš tekst o planu obrane od ransomwarea za britanske potrošače u 2026., koji se dotiče usklađenosti sa zaštitom podataka.

Zaključak

DTU-ova istraga kršenja podataka prema GDPR-u potrajat će, a konačni nalazi o kaznama i odgovornosti tek slijede. Ono što sada kontrolirate jest vlastita izloženost: resetirajte sve ponovno korištene lozinke, uključite dvofaktorsku autentifikaciju i svakoj neočekivanoj poruci pristupite sa skepticizmom. Te navike ograničavaju štetu bez obzira na to što istražitelji na kraju zaključe.