471 millió értesítés, kevés magyarázat: Mit talált a jelentés

Egy új jelentés elképesztő számot közölt egy olyan problémáról, amelyre az adatvédelmi szószólók évek óta figyelmeztetnek: több mint 471 millió incidens áldozatainak küldtek értesítést mindössze hat hónap alatt. Ez nem elírás. Ez azt jelenti, hogy éves szinten jóval több mint félmilliárd értesítésről van szó, ha a tempó kitart, ami a lakosság olyan mértékét érinti, amelyet nehéz teljesen felfogni.

De a mennyiség nem is a legnyugtalanítóbb része. A jelentés szerint ezeknek az értesítéseknek a többsége nem magyarázta el, hogy a támadók valójában hogyan jutottak be. Nem említette, hogy adathalász e-mailről, javítatlan szerverről, ellopott hitelesítő adatról vagy kompromittált külsős szállítóról volt-e szó. Csupán homályos megállapítás, hogy „jogosulatlan hozzáférés" történt, amit sablonos tanács követ a számlák figyelésére.

Ez az adatvédelmi incidensek bejelentése körüli átláthatósági probléma lényege. A legtöbb joghatóság törvényei előírják a vállalatok számára, hogy közöljék, hogy történt incidens, és milyen adatok kerültek nyilvánosságra. Nagyon kevés írja elő számukra, hogy magyarázzák el, hogyan történt. Ez a hiányosság a fogyasztókat abban a helyzetben hagyja, hogy nem tudják megítélni, vajon egy vállalat biztonsági gyakorlata észszerű, gondatlan vagy valahol a kettő között volt-e, és nem tudják felmérni saját valós kockázatukat a jövőre nézve sem.

Miért maradnak a vállalatok homályosak a támadási vektorokkal kapcsolatban

Gyakorlati és jogi okai vannak annak, hogy a vállalatok az incidensek nyilvánosságra hozatalát szűkszavúan kezelik. A folyamatban lévő nyomozások, az aktív peres eljárások és a szabályozói kitettség mind arra ösztönzik a jogi csapatokat, hogy a lehető legkevesebbet mondják. Az a vállalat, amely elismeri, hogy titkosítatlanul hagyott egy adatbázist, vagy figyelmen kívül hagyott egy ismert szoftveres sérülékenységet, lőszert ad a felperesek ügyvédeinek és a szabályozóknak.

Van itt egy reputációs számítás is. A részletes technikai közlemények a hozzá nem értés beismerésének tűnhetnek, míg az olyan homályos megfogalmazások, mint a „kifinomult támadás" vagy az „illetéktelen harmadik fél", inkább balszerencsének hangzanak, mint gondatlanságnak, még akkor is, ha az igazság közelebb áll az utóbbihoz. Az adatvédelmi incidensek bejelentésére vonatkozó törvények az Egyesült Államokban államonként jelentősen eltérnek, és a legtöbb alacsonyra teszi a lécet: értesítsék az érintett személyeket, írják le a nyilvánosságra került adatok kategóriáit, és ajánljanak fel valamilyen hitelmegfigyelést. Kevesen írják elő a kiváltó ok magyarázatát, és még ezeknek az alapkövetelményeknek az érvényesítése is következetlen.

Az eredmény egy olyan rendszer, amelyben a vállalatok betartják a törvény betűjét, miközben a fogyasztóknak szinte semmit sem adnak, amit felhasználhatnának önmaguk védelmére vagy bárki számonkérésére.

Az utóbbi incidensek azt mutatják, a minta ismétlődik

Ez nem egy elvont trend. Incidensről incidensre bukkan fel, amelyek címoldalra kerülnek. A Humana adatvédelmi incidens, amely hat államban érintette az ügyfeleket, az emberek által birtokolt legérzékenyebb információk egyikét, egészségügyi adatokat érintett, ám a támadási módról nyilvános részletek korlátozottak. A Novo Nordisk incidens, ahol a támadók azt állították, hogy 1,3 terabájt klinikai vizsgálati adatot loptak el, szintén sok kérdést hagyott megválaszolatlanul a nyilvános közleményekben a behatolási ponttal kapcsolatban.

A minta túlmutat az egészségügyön és a gyógyszeriparon. Az Odido adatvédelmi incidens 6,2 millió rekordot tárt fel, köztük bankszámlaadatokat, és még a Tribeca Filmfesztivál incidense is, amely magas rangú résztvevőket érintett, az ismerős forgatókönyvet követte: megerősítés arról, hogy adatok kerültek nyilvánosságra, megnyugtatás, hogy az ügyet vizsgálják, és kevés más. Iparágaktól és kontinensektől függetlenül a nyilvánosságra hozatali forgatókönyv feltűnően következetes, és feltűnően vékony.

Hogyan védheti meg magát, ha a részleteket visszatartják

Mivel általában nem számíthat arra, hogy egy vállalat pontosan elmondja, hogyan kerültek nyilvánosságra az Ön adatai, a hasznosabb kérdés az, hogy mit tud Ön szabályozni, függetlenül a kapott magyarázattól.

Kezdje a hitelesítő adatok higiéniájával. Ha újrahasználja a jelszavakat a webhelyek között, egy vállalatnál történt incidens mindenhol incidenst jelent, ahol ugyanazt a jelszót használta. Egy jelszókezelő, amely minden fiókhoz egyedi hitelesítő adatokat generál, szinte teljesen megszünteti ezt a kockázatot. Párosítsa ezt többtényezős hitelesítéssel, ahol csak elérhető, mivel ez blokkolja a legtöbb fiókátvételi kísérletet akkor is, ha egy jelszó kiszivárog inkább proaktívan figyelje a számláit és a hitelét, minthogy egy értesítés megérkezésére várjon. Az incidensbejelentések gyakran hónapokkal elmaradnak a tényleges esemény mögött, így mire Önt értesítik, a szokatlan tevékenység már megkezdődhetett. Számos bank és hiteliroda kínál ingyenes riasztásokat új számlanyitásokról vagy szokatlan terhelésekről; kapcsolja be őket.

Legyen szkeptikus a homályos értesítési nyelvezettel szemben. Ha egy levél azt írja, hogy „jogosulatlan hozzáférés" történt, részletek nélkül, kezelje ezt jelzésként arra, hogy befagyassza a hitelét vagy csalási riasztást helyezzen el, nem pedig okként a megnyugvásra. És vegye figyelembe, hogy ahogy a digitális személyazonosító rendszerek bővülnek, a tét azzal kapcsolatban, hogy mi kerül központosításra és mennyire jól védik azt, csak nőni fog, ami a személyes éberséget a jövőben még fontosabbá teszi.

Mit jelent ez az Ön számára

A jelentés alapvető tanulsága, hogy az adatvédelmi incidensek bejelentésének átláthatósága jelenleg nagyrészt kívánatos cél, nem pedig megbízható szabvány. A vállalatok jogilag kötelesek közölni, hogy incidens történt, de azt nem, hogy miért történt, vagy hogyan lehetett volna megelőzni. Ez azt jelenti, hogy a saját kitettségének csökkentéséért viselt felelősség aránytalanul nagy mértékben Önre hárul.

Ez nem pánikra ad okot. Hanem szemléletváltásra: kezeljen minden fiókot potenciális jövőbeli incidens áldozataként, ne csak azokat, amelyek már küldtek Önnek értesítést. Használjon egyedi jelszavakat, engedélyezze a többtényezős hitelesítést, rendszeresen ellenőrizze a pénzügyi számláit, és ne várjon egy vállalati nyilvánosságra hozatalra, hogy megmondja, itt az ideje cselekedni.

Megfogható tanulságok:

  • Ellenőrizze a jelszavait, és váltson jelszókezelőre, ha azonos hitelesítő adatokat használ több webhelyen.
  • Kapcsolja be a többtényezős hitelesítést az e-mailjeihez, a banki szolgáltatásaihoz és minden olyan fiókhoz, amely érzékeny adatokat tartalmaz.
  • Állítson be ingyenes fiók- és hitelmegfigyelési riasztásokat ahelyett, hogy incidensbejelentésre várna.
  • Kezelje a homályos incidens nyelvezetet („jogosulatlan hozzáférés", „kifinomult támadás") a hitel befagyasztására szóló felszólításként, ne okként a kockázat figyelmen kívül hagyására.
  • Kövesse nyomon az Ön által használt vállalatokat érintő incidensekről szóló tudósításokat, hogy cselekedni tudjon az eseményekkel kapcsolatban, még mielőtt a hivatalos értesítés megérkezne.