Egy hatalmas adatbázis tárva-nyitva
Egy kiberbiztonsági kutató fedezett fel egy védtelen online adatbázist, amely a Tribeca Fesztiválhoz kapcsolódik, és több mint 666 000 rekordot tartalmaz. A kiszivárgott adatok között megtalálhatóak voltak Hollywood legismertebb neveinek elérhetőségi adatai, köztük Jennifer Lawrence, Robert De Niro, Martin Scorsese és Angelina Jolie. A Tribeca Fesztivál adatszivárgása gyorsan az idei év egyik legfigyelemreméltóbb adatvédelmi incidensévé vált a szórakoztatóiparban, nem azért, mert kiket érintett, hanem mert milyen könnyen hozzáférhetővé váltak az adatok.
Az adatbázist állítólag nem a hagyományos értelemben vett hackertámadás érte. Úgy tűnik, egyszerűen alapvető biztonsági védelem nélkül hagyták, ami azt jelenti, hogy bárki, aki rátalált az interneten, potenciálisan megtekinthette a benne lévő elérhetőségi adatokat. Ezt a különbséget érdemes megérteni: a hibás konfigurációból eredő adatszivárgás más, mint egy támadó által áttört védelemből fakadó adatvédelmi incidens, de az érintett személyek számára a következmény gyakran ugyanaz.
Miért jelent valós adatvédelmi kockázatot a hírességek elérhetőségi adatai
Csábító lehet egy ilyen történetet bulvárhírként kezelni, híres nevek listájaként egy szalagcím alatt. Az adatvédelmi következmények azonban jóval túlmutatnak a kíváncsiságon. Az elérhetőségi adatok, még a látszólag hétköznapi e-mail-cím vagy telefonszám is, komolyabb károkozás kiindulópontjává válhatnak. Ha egyszer kiszivárognak, ezek az adatok célzott adathalász támadásokhoz, személyiséglopáshoz, zaklatáshoz vagy kéretlen megkeresésekhez használhatók fel. Közéleti szereplők esetében a kiszivárgott elérhetőségek a zaklatás kockázatát is növelhetik, illetve lehetővé teszik a közvetlen, nem kívánt kapcsolatfelvételt, amely megkerüli a kommunikációt általában szűrő menedzsment- és képviseleti rétegeket.
Ahogy azt az esettel kapcsolatos korábbi tudósítás is megjegyezte, Angelina Jolie adatai is szerepeltek a kiszivárgott bizalmas információk között, Jennifer Lawrence és Robert De Niro adataival együtt. Az adatbázis mérete – több mint 666 000 rekord – arra utal, hogy nem csupán néhány VIP-kapcsolatot érintő apró hibáról van szó. Ez egy szélesebb körű, rendszerszintű problémára mutat rá: nagy mennyiségű személyes adat, amelyet jogszerű célokra – például fesztivál-akkreditációhoz, jegyértékesítéshez vagy sajtókapcsolatokhoz – gyűjtöttek, egy olyan adatbázisban hever, amelyből hiányoznak az ilyen érzékeny adatgyűjtéshez szükséges biztonsági intézkedések.
Hogyan fordulhatnak elő sorozatosan a védtelen adatbázisok
Ez a fajta incidens már ismerős mintázattá vált a különböző iparágakban. A szervezetek adatokat gyűjtenek egy adott eseményhez vagy célra, kényelmi okokból felhőalapú adatbázisban vagy szerveren tárolják, majd elmulasztják a jelszavas védelmet, a titkosítást vagy a hozzáférés-szabályozást alkalmazni, mielőtt a rendszer élesedne, vagy a tervezettnél tovább aktív maradna. Sokszor egy biztonsági rés után kutató szakember, nem pedig egy kifinomult támadó bukkan rá elsőként, néha jóval azután, hogy az adatbázis már hosszabb ideje nyilvánosan elérhető volt.
Egy olyan esemény, mint a Tribeca Fesztivál, amely regisztrációs adatokat, sajtó-akkreditációkat és magas rangú résztvevők, vendégek és iparági szakemberek elérhetőségi listáit kezeli, jelentős mennyiségű személyes információt gyűjthet. Ha ezeket az adatokat nem biztosítják megfelelően, a kiszivárgás nem korlátozódik a hírességekre. Az iparági dolgozók, a sajtókapcsolatok és a hétköznapi résztvevők, akiknek az adatai ugyanabban az adatbázisban voltak, éppúgy érintettek, még ha a nevük soha nem is kerül a címlapokra.
Mit jelent ez Ön számára
Az olvasók többsége nem Jennifer Lawrence vagy Martin Scorsese, de a mögöttes tanulság széles körben érvényes. Valahányszor megadja elérhetőségi adatait egy eseményre való regisztrációhoz, jegyvásárláshoz vagy szolgáltatásra való feliratkozáshoz, ezek az adatok valaki más felelősségévé válnak, hogy megvédje őket, és az ilyen incidensek azt mutatják, hogy ennek a felelősségnek nem mindig tesznek eleget. Általában nem tudja szabályozni, hogy egy harmadik fél hogyan tárolja az adatait, de azt igen, hogy mennyit és hol oszt meg.
Legyen szelektív a személyes adatok megadásakor, amikor eseményekre vagy szolgáltatásokra regisztrál, és fontolja meg egy külön e-mail-cím használatát az eseményekre való feliratkozásokhoz, hogy az ebből eredő spam- vagy adathalász kísérletek elszigeteltek maradjanak az elsődleges fiókjaitól. Ha valaha tudomására jut, hogy az adatai egy kiszivárgott adatbázisban szerepeltek, kezelje fokozott óvatossággal az adott eseményre hivatkozó váratlan hívásokat, szöveges üzeneteket vagy e-maileket, mivel a kiszivárgott elérhetőségi adatokat gyakran használják fel adathalász kampányokhoz.
Gyakorlati teendők
A Tribeca Fesztivál adatszivárgása emlékeztet arra, hogy a hírnév sem nyújt valódi védelmet, ha a személyes adatok rossz kezekbe kerülnek. Akár egy nagy fesztiválon vett részt, akár csupán feliratkozott egy hírlevélre, érdemes időnként áttekintenie, hogy mely szervezetek tárolják az elérhetőségi adatait, és miért. Engedélyezze a kétfaktoros hitelesítést az ezekhez az adatokhoz kapcsolt fiókokon, figyeljen azokra az adathalász kísérletekre, amelyek valós, Ön által látogatott eseményekre hivatkoznak, és ne feltételezze, hogy egy neves esemény automatikusan sziklaszilárd adatbiztonságot jelent. Az ilyen incidensekről való tájékozódás az egyik legegyszerűbb módja annak, hogy egy lépéssel az általuk teremtett kockázatok előtt járjunk.




