De stille boosdoener achter de meeste datalekken

Wanneer mensen zich een datalek voorstellen, denken ze meestal aan een hacker met capuchon die firewalls doorbreekt of ransomware inzet tegen een bedrijfsnetwerk. Maar volgens recent beveiligingsonderzoek dat is uitgelicht door TechRadar, is de grootste bron van blootgestelde persoonsgegevens helemaal geen geraffineerde crimineel. Het is een verkeerd geconfigureerde database, open op het internet achtergelaten door juist de organisatie die deze zou moeten beschermen.

De omvang van dit probleem is niet nieuw, maar blijft verbijsterend. Eind 2015 ontdekte beveiligingsonderzoeker Chris Vickery een database met de persoonsgegevens van 191 miljoen kiezers, een schatkist van 300 GB die openbaar toegankelijk was zonder enig wachtwoord of authenticatie. Er hoefde niemand in te breken. Er kwam geen malware aan te pas. Iemand had simpelweg een database opgezet zonder de juiste toegangscontroles, en deze was zichtbaar voor iedereen die wist waar te zoeken.

Dat incident van tien jaar geleden illustreert een patroon dat volgens beveiligingsonderzoekers nooit echt is verdwenen: verkeerd geconfigureerde databases blijven de grootste bedreiging voor databeveiliging en overtreffen vaak de traditionele hackincidenten in puur volume aan blootgestelde records.

Waarom verkeerde configuratie een grotere bedreiging vormt dan hacken

Het lijkt misschien contra-intuïtief dat een simpele configuratiefout meer data kan blootstellen dan doelbewuste cyberaanvallen, maar de rekensom klopt zodra je begrijpt hoe moderne data-infrastructuur werkt. Bedrijven en overheidsinstanties vertrouwen steeds vaker op clouddatabases en opslagbuckets om enorme hoeveelheden informatie te beheren. Het opstarten van een nieuwe database duurt minuten. Het correct configureren ervan, met de juiste authenticatie, netwerkbeperkingen en versleuteling, kost meer tijd en expertise, en die stap wordt vaak overgeslagen of verprutst.

In tegenstelling tot een gerichte hack, die doorgaans inspanning, technische vaardigheid en een plan vereist om een specifiek doelwit binnen te dringen, staat een verkeerd geconfigureerde database vaak gewoon open, geïndexeerd door zoekmachines of scanprogramma's, wachtend om ontdekt te worden. Beveiligingsonderzoekers, journalisten en ja, kwaadwillenden, zoeken routinematig naar zulke open databases omdat ze geen beveiligingsmaatregelen hoeven te omzeilen. De deur stond wagenwijd open.

Dit betekent niet dat traditionele datalekken en ransomware-aanvallen geen ernstige bedreigingen vormen. Incidenten zoals de Spirals-ransomwareaanval op een Aziatisch IT-bedrijf tonen aan dat vastberaden dreigingsactoren organisaties blijven afpersen via gerichte inbraken. En beweringen zoals de vermeende diefstal van Accenture-broncode door hacker '888' laten zien dat de opzettelijke diefstal van gevoelige bedrijfsgegevens een actieve zorg blijft. Maar in termen van ruw volume overtreft de stille, accidentele blootstelling door een slecht beveiligde database vaak wat een enkele hackcampagne kan bereiken.

VPN's en versleuteling zijn geen complete oplossing

Voor lezers die vertrouwen op een VPN om hun onlineactiviteit te beschermen, is het de moeite waard een harde waarheid te begrijpen: een VPN beschermt je verbinding met internet, niet de databases die bedrijven gebruiken om jouw gegevens op te slaan zodra je ze hebt afgestaan. Als een bedrijf dat jij toevertrouwt met je e-mailadres, telefoonnummer of betalingsgegevens de backend-systemen verkeerd configureert, dan kan geen enkele persoonlijke versleuteling aan jouw kant voorkomen dat die gegevens worden blootgesteld.

Daarom zijn datalekken waarbij opgeslagen persoonsgegevens betrokken zijn, zoals de incidenten bij de Tribeca Film Festival die hooggeplaatste bezoekers troffen of het opnieuw opgedoken Suno-lek waarbij 55 miljoen e-mailadressen en Stripe-gegevens werden blootgesteld, zo belangrijk. Deze incidenten tonen aan dat zodra jouw gegevens je apparaat verlaten en in de database van een bedrijf terechtkomen, jouw privacy volledig afhangt van de beveiligingspraktijken van die organisatie, niet van jouw eigen tools.

Wat dit voor jou betekent

Als consument kun je niet persoonlijk de databaseconfiguraties controleren van elke dienst die je gebruikt, maar je kunt wel beter geïnformeerde keuzes maken. Kies voor bedrijven die transparant zijn over hun beveiligingspraktijken, die een trackrecord hebben van snelle melding bij datalekken, en die versleuteling gebruiken voor data in rust, niet alleen voor data tijdens transport. Vraag je af of een dienst de hoeveelheid verzamelde persoonsgegevens tot een minimum beperkt. Hoe minder gevoelige informatie een bedrijf opslaat, hoe kleiner de schade die een verkeerd geconfigureerde database kan aanrichten als deze ooit wordt blootgesteld.

Het is ook goed om te onthouden dat verkeerd geconfigureerde databases organisaties van elke omvang treffen, van kleine startups tot nationale kiezersdatabases. Dit is geen probleem dat beperkt blijft tot bedrijven met een klein beveiligingsbudget; het is een systemisch probleem dat samenhangt met de snelheid waarmee cloudinfrastructuur wordt uitgerold versus de zorgvuldigheid waarmee deze wordt beveiligd.

Concrete actiepunten

  • Gebruik unieke wachtwoorden en schakel waar mogelijk multi-factor authenticatie in, zodat een enkele blootgestelde database niet meerdere accounts in gevaar brengt.
  • Houd meldingen over datalekken in de gaten en overweeg het gebruik van services die datalekken bijhouden, zodat je weet wanneer jouw gegevens zijn blootgesteld.
  • Geef de voorkeur aan diensten die duidelijke beleidsregels voor gegevensbewaring en beveiliging publiceren, en die de verzameling van persoonsgegevens tot een minimum beperken.
  • Onthoud dat een VPN jouw internetverkeer beschermt, niet de databases met jouw opgeslagen gegevens; gegevensbescherming vereist een gelaagde aanpak.

Verkeerd geconfigureerde databases zullen naar verwachting in de nabije toekomst de belangrijkste oorzaak blijven van grootschalige gegevensblootstelling, simpelweg omdat het tempo van cloudadoptie de zorgvuldige configuratie blijft overtreffen. Geïnformeerd blijven over hoe en waar jouw gegevens worden opgeslagen, en verantwoording eisen van de diensten die je gebruikt, blijft een van de meest praktische manieren om je persoonlijke risico te verkleinen.