A Security Magazine jelentése szerint a McDonald's Indonesia több mint 40 millió rekordot tett közzé egy ügyféladat-platformon keresztül. A McDonald's Indonesia 40 millió rekordot érintő adatközzététele hasznos emlékeztető arra, hogy a legnagyobb adatvédelmi kockázatok gyakran olyan rendszerekben rejlenek, amelyeket az ügyfelek soha nem látnak, és nem tudnak ellenőrizni.
A forrásjelentés rövid, és cikkünket arra korlátozzuk, amit megerősít. Ahol a részletek nem nyilvánosak, ott ezt jelezzük.
Mi került nyilvánosságra a McDonald's Indonesia incidensben
A megerősített tények rövidek: a McDonald's Indonesia több mint 40 millió rekordot tett közzé, és a közzététel egy ügyféladat-platformhoz kapcsolódott. Az általunk áttekintett összefoglaló nem részletezi, hogy a rekordok mely mezőket tartalmazták, mennyi ideig voltak hozzáférhetők, vagy hogy hozzáfért-e hozzájuk bárki jogosulatlanul. Nem fogunk találgatni ezekkel a részletekkel kapcsolatban.
A „közzétett" szó itt fontos. Olyan adatokat ír le, amelyek elérhetők voltak, amikor nem kellett volna, ami nem feltétlenül azonos egy támadó által megerősített lopással. Amíg a vállalat vagy a nyomozók többet nem tesznek közzé, az olvasóknak a pontos hatást ismeretlennek kell tekinteniük.
Miért jelentenek koncentrált kockázatot az ügyféladat-platformok
Az ügyféladat-platform (CDP) egy olyan rendszer, amely sok forrásból gyűjti össze az ügyfelekre vonatkozó információkat egy helyre. Egy nagy étteremlánc esetében ez adatokat jelenthet hűségprogramokból, mobilalkalmazásokból, marketingkampányokból és rendelési rendszerekből, amelyeket egységes profilokká kombinálnak. A vállalatok ezeket ajánlatok személyre szabására és kampányok mérésére használják.
A kialakítás maga a kockázat. Amikor a személyes adatok sok árama egyetlen platformba fut össze, egyetlen hibás konfiguráció vagy gyenge hozzáférés-ellenőrzés egyszerre nagyon sok embert tehet ki. Ez elfogadható magyarázat arra, hogyan érhet el egyetlen incidens 40 millió rekord nagyságrendjét, bár a forrás nem mondja meg, mi hibázott ebben az esetben.
Van egy átláthatósági hiány is. Ügyfélként általában nem láthatod:
- Mely harmadik féltől származó platformokat használ egy márka az adataid tárolására
- Mennyi ideig tárolják a rekordjaidat
- Ki férhet hozzájuk a vállalaton belül vagy kívül
- Hogyan védik a platformot
Elfogadod a feltételeket, amikor regisztrálsz egy alkalmazásba vagy hűségprogramba, de ritkán kapsz érdemi módot annak ellenőrzésére, hogy mi történik utána.
Ez nem egyetlen vállalatra jellemző. A Charter elleni ShinyHunters vishing-támadásról szóló tudósításunk, amely 40 millió rekordot tett közzé, egy másik esetet mutat be, ahol hatalmas léptékű ügyfélrekordok kerültek rossz kezekbe, egészen más útvonalon.
Mit tehet és mit nem tehet egy VPN az ilyen típusú adatközzététel ellen
A VPN-ek szinte minden adatvédelmi beszélgetésben szóba kerülnek, ezért érdemes pontosan meghatározni a korlátaikat. A VPN titkosítja az internetes forgalmadat az eszközöd és a VPN-szerver között, és elrejti az IP-címedet az általad meglátogatott oldalak elől. Ez hasznos nyilvános Wi-Fi-n és annak korlátozásában, hogy az internetszolgáltatód mit figyelhet meg.
A VPN nem védi azokat az adatokat, amelyeket egy vállalat már birtokol. Ha megadtad egy hűségalkalmazásnak a nevedet, telefonszámodat vagy e-mail-címedet, az az információ a vállalat rendszerein található, és egy hibásan konfigurált platform a szerveroldalon kívül esik mindazon, amire a kapcsolatod hatással lehet. A forgalmad titkosítása semmit sem tesz egy olyan adatbázis biztonságossá tételéért, amelyet soha nem érintesz.
Tehát a VPN a kockázat egy szűk szeletét kezeli: azt, hogy mi történik az adataiddal az átvitel során, és hogy mit árul el a hálózatod rólad. Ez nem védelem egy ehhez hasonló, vállalati oldali adatközzététel ellen.
Mit jelent ez számodra
Ha valaha használtad a McDonald's alkalmazásait vagy szolgáltatásait Indonéziában, figyeld a vállalat hivatalos közleményeit az incidensről. Mivel a forrás nem sorolja fel az érintett adattípusokat, a legbiztonságosabb feltételezés az, hogy alapvető kapcsolattartási adatok érintettek lehetnek, és hogy adathalászati kísérletek következhetnek. Ez óvintézkedés, nem megerősített megállapítás.
Mindenki más számára a tanulság szélesebb körű. Minden létrehozott fiók egy újabb hellyel bővíti azoknak a helyeknek a számát, ahol az adataid egy nagy, centralizált rendszerben lehetnek. Te irányítod, hogy mit adsz át, de azt nem, hogy mennyire védik. Az expozíciód korlátozásának legmegbízhatóbb módja, ha kevesebbet osztasz meg, és kevesebb fiókot tartasz.
Hogyan csökkentsd az expozíciódat gyorséttermi és hűségalkalmazások esetén
Nem tudod auditálni egy vállalat adatplatformját, de csökkentheted, hogy mennyit tárol rólad:
- Listázd a fiókjaidat. Nézd át a telefonodat ételkiszállítási, éttermi és hűségalkalmazások után kutatva, és keress az e-mailjeidben üdvözlő üzeneteket olyan márkáktól, amelyeket elfelejtettél.
- Törölj mindent, amit nem használsz. Zárd be azokat a fiókokat és távolítsd el azokat az alkalmazásokat, amelyeket ritkán nyitsz meg. Keress adattörlési lehetőséget a beállításokban vagy az adatvédelmi szabályzatban, ne csak az alkalmazás eltávolítását.
- A minimumot oszd meg. Hagyd ki az opcionális mezőket, például a születési dátumot, az otthoni címet vagy a további telefonszámokat a regisztráció során.
- Használj egyedi jelszavakat. A jelszókezelő minden hűségfiókot külön tart, így egy expozíció nem nyitja meg a többit.
- Kapcsold be a kétfaktoros hitelesítést, ahol elérhető.
- Légy szkeptikus a váratlan üzenetekkel szemben. A nemrég történt vásárlásra hivatkozó ajánlatok vagy fiókfigyelmeztetések adathalászati kísérletek lehetnek, ezért közvetlenül a hivatalos alkalmazásba menj, ne kattints a linkekre.
- Korlátozd az engedélyeket. Kapcsold ki a helymeghatározási és nyomkövetési engedélyeket, amelyekre egy alkalmazásnak nincs szüksége a működéshez.
Tanulságok
A McDonald's Indonesia 40 millió rekordot érintő adatközzététele megmutatja, hogyan gyűjthetnek a marketing- és hűségrendszerek személyes adatokat hatalmas léptékben, gyakran meghaladva azt, amit az ügyfelek láthatnak vagy irányíthatnak. A VPN jó eszköz a kapcsolatod védelmére, de nem teszi biztonságossá azokat a rekordokat, amelyeket egy vállalat a saját platformjain tárol.
Ezen a héten nézd át, mely hűség- és kiszállítási alkalmazások tárolják az adataidat, és töröld azokat a fiókokat, amelyeket már nem használsz. A nagyszabású ügyfélrekord-expozíció egy másik példájáért olvasd el a Charter adatszivárgásról szóló tudósításunkat, és gondold át, hány saját fiókod található hasonló rendszerekben.




