Vinovatul tăcut din spatele majorității expunerilor de date
Când oamenii își imaginează o încălcare a securității datelor, de obicei se gândesc la un hacker cu glugă care sparge firewall-uri sau lansează ransomware împotriva unei rețele corporative. Dar, conform unor cercetări recente în domeniul securității, evidențiate de TechRadar, cea mai mare sursă de date personale expuse nu este deloc un infractor sofisticat. Este o bază de date configurată greșit, lăsată deschisă pe internet chiar de organizația menită să o protejeze.
Amploarea acestei probleme nu este nouă, dar rămâne uluitoare. La sfârșitul anului 2015, cercetătorul în securitate Chris Vickery a descoperit o bază de date care conținea informațiile personale a 191 de milioane de alegători, o comoară de 300 GB aflată la vedere, publică, fără parolă sau autentificare necesară. Nimeni nu a spart nimic. Nu a fost implicat niciun malware. Cineva pur și simplu a configurat o bază de date fără controale de acces adecvate, iar aceasta a rămas expusă pentru oricine știa unde să caute.
Acest incident de acum un deceniu ilustrează un tipar despre care cercetătorii în securitate spun că nu a dispărut niciodată cu adevărat: bazele de date configurate greșit rămân principala amenințare la adresa securității datelor, depășind adesea incidentele tradiționale de hacking în ceea ce privește volumul brut de înregistrări expuse.
De ce configurarea greșită depășește hackingul ca amenințare
Poate părea contraintuitiv că o simplă greșeală de configurare ar putea expune mai multe date decât atacurile cibernetice deliberate, dar matematica are sens odată ce înțelegi cum funcționează infrastructura modernă de date. Companiile și agențiile guvernamentale se bazează tot mai mult pe baze de date cloud și storage buckets pentru a gestiona cantități masive de informații. Lansarea unei noi baze de date durează câteva minute. Configurarea corectă a acesteia, cu autentificare adecvată, restricții de rețea și criptare, necesită mai mult timp și expertiză și este pasul care, frecvent, este sărit sau realizat defectuos.
Spre deosebire de un hack direcționat, care de obicei necesită efort, abilități tehnice și un plan pentru a ataca o țintă specifică, o bază de date configurată greșit este adesea pur și simplu acolo, indexată de motoarele de căutare sau de instrumentele de scanare, așteptând să fie descoperită. Cercetătorii în securitate, jurnaliștii și, da, actorii malițioși, caută în mod obișnuit aceste baze de date deschise pentru că nu trebuie să ocolească nicio apărare. Ușa a fost lăsată larg deschisă.
Acest lucru nu înseamnă că breșele tradiționale și atacurile ransomware nu sunt amenințări serioase. Incidente precum atacul ransomware Spirals asupra unei firme IT asiatice arată că actorii amenințărilor determinați continuă să stoarcă organizații prin intruziuni direcționate. Iar afirmații precum pretinsul furt al codului sursă Accenture de către hackerul '888' demonstrează că furtul deliberat al datelor corporative sensibile rămâne o preocupare activă. Dar în ceea ce privește volumul brut, expunerea liniștită, accidentală, cauzată de o bază de date prost securizată, deseori eclipsează ceea ce poate realiza orice campanie individuală de hacking.
VPN-urile și criptarea nu sunt o soluție completă
Pentru cititorii care se bazează pe un VPN pentru a-și proteja activitatea online, merită să înțeleagă un adevăr dur: un VPN îți protejează conexiunea la internet, nu bazele de date pe care companiile le folosesc pentru a-ți stoca informațiile după ce le-ai furnizat. Dacă o companie căreia îi încredințezi adresa de email, numărul de telefon sau detaliile de plată își configurează greșit sistemele backend, nicio cantitate de criptare personală din partea ta nu va împiedica expunerea acelor date.
De aceea, breșele care implică date personale stocate, precum incidentele care au afectat participanții de profil înalt ai Festivalului de Film Tribeca sau breșa Suno reapărută, care expune 55 de milioane de emailuri și date Stripe, contează atât de mult. Aceste incidente arată că, odată ce datele tale părăsesc dispozitivul și intră în baza de date a unei companii, confidențialitatea ta depinde în întregime de practicile de securitate ale acelei organizații, nu de propriile tale instrumente.
Ce înseamnă asta pentru tine
Ca și consumator, nu poți audita personal configurațiile bazelor de date ale fiecărui serviciu pe care îl folosești, dar poți face alegeri mai informate. Caută companii care sunt transparente cu privire la practicile lor de securitate, care au un istoric de divulgare rapidă a breșelor și care folosesc criptarea pentru datele în repaus, nu doar pentru datele în tranzit. Întreabă-te dacă un serviciu minimizează datele personale pe care le colectează în primul rând. Cu cât o companie stochează mai puține informații sensibile, cu atât mai puține daune poate provoca o bază de date configurată greșit, dacă este vreodată expusă.
De asemenea, merită reținut că bazele de date configurate greșit afectează organizații de toate dimensiunile, de la startup-uri mici până la baze de date naționale ale alegătorilor. Aceasta nu este o problemă limitată la companiile cu bugete de securitate reduse; este o problemă sistemică legată de cât de rapid este implementată infrastructura cloud față de cât de atent este securizată.
Concluzii practice
- Folosește parole unice și activează autentificarea multi-factor oriunde este posibil, astfel încât o singură bază de date expusă să nu compromită mai multe conturi.
- Monitorizează notificările de breșe și ia în considerare utilizarea serviciilor de urmărire a breșelor pentru a ști când datele tale au fost expuse.
- Preferă serviciile care publică politici clare privind păstrarea și securitatea datelor și care minimizează informațiile personale pe care le colectează.
- Amintește-ți că un VPN îți protejează traficul, nu bazele de date care dețin informațiile tale stocate; protecția datelor necesită o abordare stratificată.
Bazele de date configurate greșit vor rămâne, probabil, principala cauză a expunerii datelor la scară largă în viitorul previzibil, pur și simplu pentru că ritmul adoptării cloud-ului continuă să depășească configurarea atentă. Să rămâi informat cu privire la modul și locul în care sunt stocate datele tale și să ceri responsabilitate din partea serviciilor pe care le folosești rămâne una dintre cele mai practice modalități de a-ți reduce riscul personal.




