McDonald's Indonesia izložio je više od 40 milijuna zapisa putem platforme za podatke o kupcima, prema izvješću Security Magazinea. Izlaganje podataka McDonald'sa Indonesia s 40 milijuna zapisa koristan je podsjetnik da najveći rizici za privatnost često leže u sustavima koje kupci nikada ne vide i ne mogu provjeriti.

Izvorno izvješće je kratko, a mi ovaj članak ograničavamo na ono što ono potvrđuje. Gdje detalji nisu javni, to i kažemo.

Što je izloženo u incidentu McDonald'sa Indonesia

Potvrđene činjenice su kratke: McDonald's Indonesia izložio je više od 40 milijuna zapisa, a izlaganje je bilo povezano s platformom za podatke o kupcima. Sažetak koji smo pregledali ne navodi koja su polja zapisi sadržavali, koliko su dugo bili dostupni niti je li im itko neovlašteno pristupio. Nećemo nagađati o tim detaljima.

Riječ "izloženo" ovdje je važna. Opisuje podatke koji su bili dostupni kada nisu trebali biti, što nije nužno isto kao potvrđena krađa od strane napadača. Dok tvrtka ili istražitelji ne objave više, čitatelji bi točan učinak trebali smatrati nepoznatim.

Zašto platforme za podatke o kupcima stvaraju koncentriran rizik

Platforma za podatke o kupcima (CDP) je sustav koji prikuplja informacije o kupcima iz mnogih izvora na jedno mjesto. Za veliki restoranski brend to može značiti podatke iz programa vjernosti, mobilnih aplikacija, marketinških kampanja i sustava naručivanja, sve spojeno u ujedinjene profile. Tvrtke ih koriste za personalizaciju ponuda i mjerenje kampanja.

Dizajn je rizik. Kada mnogi tokovi osobnih podataka napajaju jednu platformu, jedna pogrešna konfiguracija ili slaba kontrola pristupa može odjednom izložiti vrlo velik broj ljudi. To je vjerojatno objašnjenje kako jedan incident dosegne razmjere od 40 milijuna zapisa, iako izvor ne navodi što je u ovom slučaju pošlo po zlu.

Postoji i jaz u transparentnosti. Kao kupac, obično ne možete vidjeti:

  • Koje platforme trećih strana brend koristi za pohranu vaših podataka
  • Koliko dugo se vaši zapisi čuvaju
  • Ko unutar ili izvan tvrtke može im pristupiti
  • Kako je platforma zaštićena

Prihvaćate uvjete kada se prijavljujete za aplikaciju ili program nagrada, ali rijetko dobivate smislen način da provjerite što se događa nakon toga.

To nije jedinstveno za jednu tvrtku. Naše izvještavanje o ShinyHunters vishing napadu na Charter, s izloženih 40M zapisa pokazuje još jedan slučaj u kojem su zapisi kupaca ogromnih razmjera završili u pogrešnim rukama, kroz posve drugačiji put.

Što VPN može i ne može učiniti protiv ove vrste izlaganja

VPN-ovi se spominju u gotovo svakom razgovoru o privatnosti, pa je vrijedno biti precizan o njihovim ograničenjima. VPN šifrira vaš internetski promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno na javnom Wi-Fi-ju i za ograničavanje onoga što vaš pružatelj internetskih usluga može promatrati.

VPN ne štiti podatke koje tvrtka već drži. Ako ste aplikaciji za vjernost dali svoje ime, broj telefona ili adresu e-pošte, ta informacija stoji na sustavima tvrtke, a pogrešno konfigurirana platforma na strani poslužitelja izvan je svega što vaša veza može utjecati. Šifriranje vašeg prometa ne čini ništa da osigura bazu podataka koju nikada ne dodirujete.

Dakle, VPN rješava uzak dio rizika: što se događa s vašim podacima tijekom prijenosa i što vaša mreža otkriva o vama. Nije obrana protiv izlaganja na strani tvrtke poput ovoga.

Što to znači za vas

Ako ste ikada koristili McDonald'sove aplikacije ili usluge u Indoneziji, pazite na službene komunikacije tvrtke o incidentu. Budući da izvor ne navodi zahvaćene vrste podataka, najsigurnija pretpostavka je da bi mogli biti uključeni osnovni podaci za kontakt i da bi mogli uslijediti pokušaji phishinga. To je mjera opreza, a ne potvrđeni nalaz.

Za sve ostale, lekcija je šira. Svaki račun koji stvorite dodaje još jedno mjesto gdje vaši podaci mogu stajati u velikom, centraliziranom sustavu. Vi kontrolirate što predajete, ali ne i koliko je to dobro zaštićeno. Najpouzdaniji način da ograničite svoju izloženost je dijeliti manje i držati manje računa.

Kako smanjiti svoju izloženost s aplikacijama brze hrane i programima vjernosti

Ne možete provjeriti platformu za podatke neke tvrtke, ali možete smanjiti ono što ona drži o vama:

  1. Popišite svoje račune. Provjerite telefon za aplikacije za dostavu hrane, restorane i programe vjernosti te pretražite e-poštu za poruke dobrodošlice od brendova koje ste zaboravili.
  2. Obrišite ono što ne koristite. Zatvorite račune i deinstalirajte aplikacije koje rijetko otvarate. Potražite opciju brisanja podataka u postavkama ili politici privatnosti, ne samo uklanjanje aplikacije.
  3. Podijelite minimum. Preskočite neobavezna polja poput datuma rođenja, kućne adrese ili dodatnih brojeva telefona prilikom prijave.
  4. Koristite jedinstvene lozinke. Upravitelj lozinkama drži svaki račun vjernosti odvojenim, tako da jedno izlaganje ne otvara ostale.
  5. Uključite dvofaktorsku autentifikaciju gdje je nude.
  6. Budite skeptični prema neočekivanim porukama. Ponude ili obavijesti o računu koje spominju nedavnu kupnju mogu biti pokušaji phishinga, pa idite izravno u službenu aplikaciju umjesto klikanja na poveznice.
  7. Ograničite dozvole. Onemogućite dozvole za lokaciju i praćenje koje aplikacija ne treba za rad.

Ključni zaključci

Izlaganje podataka McDonald'sa Indonesia s 40 milijuna zapisa pokazuje kako marketinški sustavi i sustavi vjernosti mogu prikupiti osobne podatke ogromnih razmjera, često izvan onoga što kupci mogu vidjeti ili kontrolirati. VPN je dobar alat za zaštitu vaše veze, ali neće osigurati zapise koje tvrtka pohranjuje na vlastitim platformama.

Ovaj tjedan pregledajte koje aplikacije za vjernost i dostavu drže vaše podatke i obrišite račune koje više ne koristite. Za još jedan primjer izlaganja zapisa kupaca velikih razmjera, pročitajte naše izvještavanje o Charterovom proboju i razmislite koliko vaših vlastitih računa stoji u sličnim sustavima.