Švedska agencija za zaštitu podataka, Švedska agencija za zaštitu privatnosti (IMY), izrekla je financijsku kaznu tvrtki Miljödata, pružatelju IT i HR softvera, nakon ransomware napada povezanog s loše provjerenom komponentom vatrozida koja je izložila osobne podatke 2,2 milijuna ljudi. Slučaj ističe problem koji se ponavlja u provedbi zaštite podataka: kršenja koja ne potječu od sustava same tvrtke, već od dobavljača kojemu je povjerena osjetljiva informacija u ime mnogih organizacija.

Što se dogodilo u curenju podataka Miljödata

Prema IMY-u, Miljödata nije propisno provjerila ranjivu komponentu vatrozida prije nego što ju je implementirala u svoju infrastrukturu. Taj propust stvorio je otvor koji su napadači iskoristili, što je na kraju dovelo do ransomware incidenta koji je kompromitirao podatke koji pripadaju milijunima pojedinaca. Budući da Miljödata isporučuje HR softver drugim organizacijama, posljedice su se proširile daleko izvan njezine vlastite baze kupaca i na evidenciju zaposlenika i osobne podatke koje te organizacije upravljaju.

To je poznat obrazac za velika curenja podataka: slaba karika jednog dobavljača kaskadno se širi prema van, pogađajući ljude koji možda nikada nisu čuli za tvrtku odgovornu za zaštitu njihovih podataka. To je ista dinamika viđena u drugim nedavnim incidentima, uključujući curenje podataka u Origin Energy, gdje je osobni informacijama stotinama tisuća kupaca pristupljeno putem sustava treće strane, i Cegedim Santé curenje podataka u Francuskoj, gdje je kompromitiranje pružatelja softvera za zdravstvenu zaštitu izložilo milijune medicinskih zapisa povezanih s ministarstvom zdravstva te zemlje.

Zašto je IMY kaznio Miljödata

Prema GDPR-u, od organizacija koje obrađuju osobne podatke očekuje se da provedu odgovarajuće tehničke i organizacijske mjere za njihovo osiguranje, uključujući propisnu provjeru softverskih i hardverskih komponenti na koje se oslanjaju. Odluka IMY-a usredotočena je na ideju da Miljödata nije zadovoljila taj kriterij: komponenta vatrozida u srcu curenja podataka navodno je bila poznata po ranjivostima, a ipak je stavljena u upotrebu bez pažnje koju regulatori očekuju od tvrtke koja upravlja podacima ove razmjere.

Kazna šalje jasan signal da su regulatori spremni pozvati na odgovornost dobavljače infrastrukture i softvera, a ne samo krajnje korisnike čiji se brend pojavljuje u obavijesti o curenju podataka. Za tvrtke koje isporučuju HR, obračun plaća ili druge pozadinske sustave velikoj bazi kupaca, slučaj Miljödata podsjetnik je da sigurnosna dubinska analiza komponenti trećih strana nije opcionalna. Jedan nezakrpan ili loše procijenjen softverski dio može izložiti podatke koji pripadaju ljudima koji nemaju izravan odnos s dobavljačem koji je odgovoran.

Rastući obrazac u curenjima podataka trećih strana

Incident Miljödata uklapa se u širi trend velikih curenja podataka koja potječu od dobavljača softvera, a ne od organizacija čiji su kupci ili zaposlenici na kraju izloženi. CareCloud curenje podataka koje pogađa evidenciju pacijenata i odgođeno otkrivanje oko Suno curenja podataka ilustriraju kako ranjive platforme trećih strana mogu tiho ugroziti milijune ljudi mnogo prije nego što javnost postane svjesna.

Ono što ove slučajeve čini posebno frustrirajućima za pogođene pojedince jest nedostatak kontrole. Zaposlenici čijim se HR podacima upravljalo putem Miljödata sustava vjerojatno nisu imali riječ o tome kojeg je dobavljača njihov poslodavac odabrao ili kako je taj dobavljač osigurao svoju infrastrukturu. Isto vrijedi i za kupce i pacijente pogođene sličnim curenjima podataka trećih strana drugdje. Regulatorne kazne poput one izrečene Miljödata jedan su od rijetkih mehanizama dostupnih za poticanje dobavljača na bolje prakse kada sami pojedinci nemaju izravan utjecaj.

Što to znači za vas

Ako ste zaposlenik, kupac ili pacijent čiji su podaci možda prošli kroz sustav poput Miljödata, malo toga ste osobno mogli učiniti da spriječite ovo curenje podataka, ali postoje koraci koje vrijedi poduzeti sada. Obratite pozornost na obavijesti o curenju podataka od svog poslodavca ili bilo koje organizacije koja je možda koristila Miljödata HR softver i tretirajte svaku komunikaciju o incidentu kao priliku za pregled toga koji su podaci izloženi. Ako su financijski podaci ili podaci za identifikaciju bili dio curenja, razmislite o praćenju svojih računa i kreditne aktivnosti zbog neobičnih znakova zlouporabe.

Općenito, ovaj slučaj koristan je podsjetnik da postavljate pitanja o tome kako organizacije s kojima komunicirate, bilo poslodavac, pružatelj zdravstvene zaštite ili komunalno poduzeće, provjeravaju softverske dobavljače na koje se oslanjaju. Zaštita podataka jaka je onoliko koliko je jaka najslabija karika u lancu opskrbe, a ta slaba karika sve je češće dobavljač treće strane, a ne organizacija kojoj izravno vjerujete svoje informacije.

Ključni zaključci

  • Švedski IMY kaznio je Miljödata nakon ransomware napada povezanog s nedovoljno provjerenom komponentom vatrozida koji je izložio podatke 2,2 milijuna ljudi.
  • Curenje podataka ilustrira kako sigurnosni propusti dobavljača mogu kaskadno djelovati prema van i pogoditi ljude bez izravnog odnosa sa samim dobavljačem.
  • Ako vjerujete da su vaši podaci obrađivani kroz Miljödata sustave, pratite službene obavijesti o curenju podataka i nadzirite svoje račune zbog sumnjive aktivnosti.
  • Regulatorne kazne protiv dobavljača softvera, a ne samo krajnjih korisnika, signaliziraju širi pritisak da se cijeli lanac opskrbe podacima pozove na odgovornost prema GDPR-u.

Kako ovakva curenja podataka nastavljaju izlaziti na površinu, ostati informiran o tome kako vaši podaci putuju kroz sustave trećih strana i poticati organizacije kojima vjerujete da zahtijevaju snažnu sigurnost dobavljača ostaje jedan od najpraktičnijih načina da zaštitite sebe.

FAQ: Q1: Tko je kaznio Miljödata i zašto? A1: Švedska agencija za zaštitu podataka, Švedska agencija za zaštitu privatnosti (IMY), kaznila je Miljödata nakon ransomware napada povezanog s loše provjerenom komponentom vatrozida koja je izložila osobne podatke. IMY je utvrdio da Miljödata nije propisno provjerila ranjivu komponentu vatrozida prije nego što ju je implementirala. Q2: Koliko je ljudi imalo izložene osobne podatke u curenju podataka Miljödata? A2: Curenje podataka izložilo je osobne podatke 2,2 milijuna ljudi. Budući da Miljödata isporučuje HR softver drugim organizacijama, posljedice su se proširile izvan njezine vlastite baze kupaca. Q3: Što je uzrokovalo curenje podataka Miljödata? A3: Miljödata nije propisno provjerila ranjivu komponentu vatrozida prije nego što ju je implementirala u svoju infrastrukturu, stvarajući otvor koji su napadači iskoristili. To je dovelo do ransomware incidenta koji je kompromitirao podatke koji pripadaju milijunima pojedinaca. Q4: Zašto je IMY pozvao Miljödata na odgovornost prema GDPR-u? A4: Prema GDPR-u, od organizacija koje obrađuju osobne podatke očekuje se da provedu odgovarajuće tehničke i organizacijske mjere za njihovo osiguranje, uključujući propisnu provjeru softverskih i hardverskih komponenti na koje se oslanjaju. Odluka IMY-a usredotočena je na ideju da Miljödata nije zadovoljila taj kriterij. Q5: Koji širi trend ilustrira incident Miljödata? A5: Incident Miljödata uklapa se u širi trend velikih curenja podataka koja potječu od dobavljača softvera, a ne od samih organizacija. Ističe kako se slaba karika jednog dobavljača kaskadno širi prema van, pogađajući ljude koji možda nikada nisu čuli za tvrtku odgovornu za zaštitu njihovih podataka. ---END---