Egy 17 GB-os SQL adatbázis, amely jelenleg az Altenen kiberbűnözői fórumon kering, reflektorfénybe állította a VPN-iparág egyik leggyakrabban ismételt ígéretét: a naplózásmentességi szabályzatot. Az adatbázis, amely a hírek szerint a SplitVPN-től (korábbi nevén NotVPN), egy kifejezetten az internetes cenzúra megkerülésére marketingelt orosz VPN-szolgáltatótól származik, állítólag körülbelül 23,4 millió felhasználói rekordot és nagyjából 58 millió kapcsolati naplót tartalmaz. Ez megdöbbentő szám egy olyan szolgáltatás esetében, amely a marketingjét arra építette, hogy egyáltalán nem vezet naplókat.
Ez nem csupán egy VPN-szolgáltató feltörésének története. Ez egy emlékeztető arra, hogy egy adatvédelmi szabályzat csak annyit ér, amennyit a mögötte álló gyakorlatok, és hogy a SplitVPN-nél történt naplózásmentességi ígéretek megsértése pontosan azt szemlélteti, miért kell a felhasználóknak a marketing szövegek mögé nézniük, mielőtt a forgalmukkal megbíznának egy szolgáltatót.
Mi történt a SplitVPN adatszivárgás során
A Security Affairs beszámolója szerint egy fenyegető szereplő elkezdte terjeszteni az adatbázist egy ismert kiberbűnözői fórumon, a Mysterium kutatói pedig megszerezték annak egy példányát, és ellenőrizték a nyers adatállománnyal szemben. Elemzésük megerősítette a léptéket: felhasználói fiókok milliói, eszközinformációk, fizetési adatok és kapcsolati metaadatok, mindez állítólag egy olyan szolgáltatásból származik, amelynek teljes értékajánlata arra épült, hogy pontosan ezt a fajta adatot nem tárolja.
A kiszivárgott adatállomány technikai részleteit részletesen bemutattuk korábbi cikkünkben az 58 millió naplót felfedő SplitVPN adatszivárgásról, beleértve azt is, hogy a hírek szerint milyen adatkategóriák kerültek bele, és hogyan ellenőrizték a szivárgást. Ha Ön használja vagy használta a SplitVPN-t, érdemes ezt a beszámolót teljes egészében elolvasnia, mivel bemutatja, milyen információk kerülhettek nyilvánosságra, és milyen lépéseket érdemes megfontolniuk az érintett felhasználóknak.
Az alapvető probléma nem csupán az, hogy adatszivárgás történt. Adatszivárgások minden iparág vállalatainál előfordulnak. A probléma a SplitVPN által a felhasználóknak az adatkezelési gyakorlatáról mondottak és aközött a szakadék között van, amit a kiszivárgott adatbázis látszólag mutat. Ha egy VPN cenzúramegkerülő eszközként, naplózás nélkül hirdeti magát, és egy ellopott adatbázis több tízmillió kapcsolati rekordot mutat, az nem kisebb eltérés. Ez a termék alapvető ígéretének közvetlen megsértése.
Miért ássák alá a kapcsolati naplók a naplózásmentességi ígéreteket
A kapcsolati naplók nem azonosak a böngészési előzményekkel, de így is mélyrehatóan leleplezőek lehetnek. Egy kapcsolati napló általában rögzíti, hogy egy felhasználó mikor csatlakozott egy VPN-szerverhez, melyik szervert használta, mennyi ideig tartott a munkamenet, és néha azt is, hogy milyen IP-címről csatlakozott. Az internetes cenzúra megkerülésére törekvő emberek számára marketingelt VPN esetében ez a fajta metaadat önmagában is érzékeny lehet, mivel potenciálisan felhasználható annak megállapítására, hogy valaki mikor és hogyan fért hozzá az internethez, anélkül is, hogy pontosan tudnánk, mit csinált a csatlakozás után.
Egy valódi naplózásmentességi szabályzat azt jelenti, hogy a szolgáltató úgy alakítja ki a rendszereit, hogy ezek az információk egyszerűen ne kerüljenek tárolásra, legyen szó kizárólag RAM-alapú szerverekről, azonnal eldobott munkamenet-adatokról, vagy olyan infrastruktúráról, amely eleve soha nem ír kapcsolati metaadatokat lemezre. Amikor egy adatszivárgás kapcsolati naplók millióit tárja fel egy adatbázisban, az arra utal, hogy a szolgáltató pontosan azt a fajta információt gyűjtötte és tárolta, amiről a marketingje azt állította, hogy nem fogja. Ez a SplitVPN incidens által szemléltetett központi probléma: az ígéret és a gyakorlat látszólag nem egyezett.
Hogyan ellenőrizzük egy VPN naplózásmentességi ígéreteit, mielőtt megbíznánk benne
A marketing oldalakat könnyű megírni. Az ellenőrizhető bizonyítékot nehezebb hamisítani, és ez választja el a hiteles naplózásmentességi ígéretet az ürestől. Mielőtt a forgalmával megbízna egy VPN-t, keressen néhány konkrét jelet:
A független auditok többet számítanak, mint az önbevalláson alapuló szabályzatok. Ha egy jó hírű, harmadik fél által végzett biztonsági cég felülvizsgálja a szolgáltató szerverkonfigurációját, és megerősíti, hogy nem tárolnak azonosító naplókat, az sokkal többet nyom a latban, mint egy bekezdés az adatvédelmi szabályzat oldalán.
A bírósági ügyek és a bűnüldöző szervek megkeresései valós tesztekként szolgálhatnak. Ha egy szolgáltatót korábban köteleztek arra, hogy adjon át felhasználói adatokat, és egyszerűen nem volt mit átadnia, az erősebb jelzés, mint egy ellenőrizetlen ígéret.
Az átláthatósági jelentések, a joghatóság és a tulajdonosi előzmények is mind számítanak. Egy erős adatvédelmi törvényekkel rendelkező országban működő, rendszeres átláthatósági jelentéseket közzétevő, áttekinthető tulajdonosi szerkezetű szolgáltatót általában könnyebb számon kérni, mint azt, amelyik elrejti, hogy ki működteti.
Ellenőrzőlista: Figyelmeztető jelek az adatvédelemre fókuszáló VPN kiválasztásakor
Ahogy értékel egy VPN-szolgáltatót, figyeljen ezekre a figyelmeztető jelekre: soha nem tettek közzé független auditot, vagy az audit évekkel elavult; a vállalat tulajdonosi háttere vagy joghatósága tisztázatlan, vagy gyakran változik; az adatvédelmi szabályzat homályos nyelvezetet használ „anonimizált" vagy „aggregált" adatokról anélkül, hogy elmagyarázná, mit gyűjtenek valójában; nincs átláthatósági jelentés, vagy nincs múltja a jogi megkeresésekre adott válaszoknak; és a szolgáltatás korábban már átnevezte magát (ahogy a SplitVPN tette a NotVPN-ről), egyértelmű magyarázat nélkül arra, hogy működésileg mi változott.
Mit jelent ez Önnek
Ha jelenleg a SplitVPN-t használja, tekintse ezt jelzésként arra, hogy nézze át az 58 millió naplót felfedő SplitVPN adatszivárgásról szóló beszámolót, és fontolja meg, hogy fiókja, eszköz- vagy fizetési információi szerepelhettek-e a kiszivárgott adatbázisban. Tágabb értelemben ez az incidens hasznos alkalom arra, hogy újra megvizsgálja bármelyik VPN-t, amelyre támaszkodik, nem azért, mert minden szolgáltató hazudik a naplózási gyakorlatáról, hanem mert ezen a területen a bizalmat ellenőrzéssel kell kiérdemelni, nem pedig egy marketing oldal alapján feltételezni.
A SplitVPN-nél történt naplózásmentességi ígéretek megsértése nem jelenti azt, hogy a naplózásmentes VPN-ek mítoszok lennének. Azt jelenti, hogy a címke önmagában nem bizonyíték. Azok a szolgáltatók, amelyek független auditokra, következetes átláthatósági jelentésekre és a felhasználói adatok jogi nyomás alatti védelmének múltjára tudnak hivatkozni, más szintű bizalmat érdemelnek, mint azok, amelyek kizárólag a marketing nyelvezetére támaszkodnak.
Hasznosítható tanulságok
Ellenőrizze, hogy a VPN-szolgáltatója átesett-e egy közelmúltbeli, nyilvánosan elérhető független auditon a naplózásmentességi ígéreteit illetően. Vizsgálja meg a szolgáltató joghatóságát és tulajdonosi előzményeit, mivel ezek befolyásolják, hogy milyen adatok kérhetők el tőlük jogilag. Olvassa el az átláthatósági jelentéseket, ha a szolgáltató közzétesz ilyeneket, és kezelje a hiányukat megkérdőjelezendő hiányosságként. Ha Ön SplitVPN-felhasználó volt, tekintse át a kiszivárgott adatállomány részleteit, és fontolja meg az adott fiókhoz kapcsolódó újrafelhasznált jelszavak vagy fizetési információk megváltoztatását. A jövőben pedig ellenőrizhető bizonyítékok alapján válasszon adatvédelmi eszközöket, ne csupán ígéretek alapján.




