Hatalmas Biometrikus Adatszivárgás Került Napvilágra

Egy kiberbiztonsági kutató egy védtelen felhőalapú adatbázist fedezett fel, amely több mint 9 millió arcképet tartalmaz, és a ClarityCheck, egy amerikai fordított képkereső és személyazonosság-ellenőrző szolgáltatáshoz kapcsolódik. A felfedezésről szóló beszámolók szerint Jeremiah Fowler kutató találta meg a kitett adatbázist, amely körülbelül 450,2 GB méretű volt, és hozzávetőleg 9 042 977 arcképet tartalmazott, valamint a hozzájuk kapcsolódó profiladatokat.

Az adatbázis titkosítatlanul és jelszavas védelem nélkül maradt, ami azt jelenti, hogy bárki, aki véletlenül rábukkant az interneten, hozzáférhetett a benne lévő biometrikus rekordokhoz. Mivel a ClarityCheck üzleti modellje a személyazonosság-ellenőrzésre és az arcok internetes párosítására épül, a kiszivárgott adatok valószínűleg nemcsak nyers fényképeket tartalmaztak, hanem valódi személyazonosságokhoz kötött profilinformációkat is, ami jelentősen növeli a tétet egy hagyományos e-mail- vagy jelszószivárgáshoz képest.

Miért Okoznak Továbbra is Hatalmas Adatszivárgást a Hibásan Beállított Adatbázisok

Ez az incidens egy olyan mintába illeszkedik, amely aggasztóan gyakorivá vált az adatbiztonság világában: egy hibásan beállított, védtelen felhőalapú adatbázis. Ahogy a vállalkozások egyre inkább támaszkodnak a felhőalapú tárolásra az alkalmazottakra, partnerekre és ügyfelekre vonatkozó érzékeny adatok tárolásához, a könnyű hozzáférés és az üzleti intelligencia eszközökkel való integráció kényelme gyakran a megfelelő biztonsági konfiguráció rovására megy. A hitelesítési követelmények nélkül nyitva hagyott adatbázis gyakorlatilag nyilvános, függetlenül attól, hogy mennyire érzékenyek a benne lévő adatok.

Ami különlegessé teszi ezt a kitettséget, az az érintett adatok jellege. A jelszavak visszaállíthatók. A hitelkártyaszámok törölhetők és újra kiadhatók. De egy arckép végleges. Ha egyszer az ilyen biometrikus adatok nyilvánosságra kerülnek, nincs mód arra, hogy úgy változtassunk az arcunkon, ahogyan egy feltört jelszót megváltoztatnánk. Ez az állandóság az, ami megkülönbözteti az arcfelismerő szivárgásokat a hétköznapibb hitelesítőadat-szivárgásoktól, és ezért kezelik a biztonsági kutatók és az adatvédelmi aktivisták fokozott aggodalommal a biometrikus adatok kitettségét.

A méret itt is kiemelkedő. Kilencmillió kép jelentős szám egy személyazonosság-ellenőrzésre épülő szolgáltatás esetében, amely szektorban a teljes értékajánlat azon a bizalmon alapul, hogy a feldolgozott adatokat biztonságosan kezelik. Amikor egy személyazonosság-ellenőrző cég maga válik szivárgás forrásává, az aláássa azt az alapelvet, amelyre az iparág épül.

Ez nem az első eset a közelmúltban, hogy egy jól ismert, fogyasztóbarát platformokhoz kapcsolódó nagy mennyiségű adat nyilvánosságra került vagy ellopták. A kiskereskedőket és más nagy márkákat érintő incidensek, mint például a Zara, Carnival és 7-Eleven esetei megmutatták, milyen gyorsan kerülhetnek veszélybe milliónyi ügyfélrekord harmadik féltől származó szállítókon vagy védtelen rendszereken keresztül. Egy másik esetben a Zara ügyfeleinek e-mailjei egy harmadik félen keresztüli adatszivárgásban kerültek nyilvánosságra, ami rávilágít arra, hogy az adatok mennyire sebezhetők lehetnek még akkor is, ha olyan szállítókon mennek keresztül, amelyekben a cég megbízik. A ClarityCheck kitettség a biometrikus adatokat hozzáadja azon érzékeny információtípusok növekvő listájához, amelyeket alapvető biztonsági hiányosságok veszélyeztetnek.

Mit Jelent Ez Önnek

Ha valaha is használt fordított képkereső eszközt, személyazonosság-ellenőrzéshez nyújtott be fényképet, vagy ha az Ön képét az Ön tudtán kívül begyűjtötte és indexelte egy olyan szolgáltatás, mint a ClarityCheck, ez a szivárgás emlékeztető arra, hogy a legtöbb ember milyen kevés befolyással rendelkezik afölött, hogy az arcadatai hová kerülnek. Ellentétben egy olyan adatszivárgással, amely egy olyan szolgáltatást érint, amelyre Ön közvetlenül regisztrált, az arcfelismerő szivárgások által érintett emberek közül sokan soha nem járultak hozzá ahhoz, hogy a képüket begyűjtsék vagy ellenőrizzék.

A gyakorlati kockázat magában foglalja a személyazonosság-lopást, mivel az arcképek profiladatokkal kombinálva meggyőző hamis személyazonosságok létrehozására vagy a bankok és más intézmények által használt arcfelismerő rendszerek megkerülésére használhatók. Ez aggályokat vet fel a megfigyeléssel és az engedély nélküli profilalkotással kapcsolatban is, mivel ha a képek egyszer nyilvánosságra kerülnek az interneten, korlátlanul másolhatók, begyűjthetők és újra felhasználhatók.

Hasznos Tanácsok

Bár nem törölheti el a saját arcáról készült fényképet az internetről, vannak lépések, amelyeket érdemes megtenni. Ellenőrizze, hogy a képe megjelenik-e a nevére keresve fordított képkereső találatok között, és kérje az eltávolítást az adatbróker- vagy személykereső oldalakról, ahol lehetséges. Engedélyezze a többfaktoros hitelesítést, amely nem kizárólag arcfelismerésre támaszkodik a kritikus fiókoknál, például a banki fiókoknál. Legyen óvatos azzal kapcsolatban, hogy mely alkalmazások és szolgáltatások kérnek arcvizsgálatot, és olvassa el az adatvédelmi irányelveket, hogy megértse, mennyi ideig tárolják a biometrikus adatokat. Végül tartsa szemmel az identitásfigyelő szolgáltatásokat, amelyek riasztást küldhetnek, ha személyes adatai, beleértve a biometrikus azonosítókat is, megjelennek a jövőbeli adatszivárgásokban.

Ahogy az arcfelismerő és személyazonosság-ellenőrző eszközök egyre jobban beépülnek a mindennapi digitális életbe, az olyan incidensek, mint a ClarityCheck kitettsége rávilágítanak arra, hogy a biometrikus adatokat kezelő cégeknek erősebb biztonsági alapokra van szükségük, és arra, hogy a felhasználóknak tájékozottnak kell maradniuk arról, hogy a legszemélyesebb adataik, a saját arcuk, hol kerül tárolásra.