Autoritatea suedeză pentru protecția datelor, Autoritatea Suedeză pentru Protecția Vieții Private (IMY), a emis o sancțiune financiară împotriva Miljödata, un furnizor de software IT și HR, după un atac ransomware legat de o componentă de firewall verificată necorespunzător, care a expus datele personale a 2,2 milioane de persoane. Cazul evidențiază o problemă recurentă în aplicarea legislației privind protecția datelor: breșe care nu provin din sistemele proprii ale unei singure companii, ci de la un furnizor căruia i-au fost încredințate informații sensibile în numele multor organizații.

Ce s-a întâmplat în breșa Miljödata

Potrivit IMY, Miljödata nu a verificat corespunzător o componentă de firewall vulnerabilă înainte de a o implementa în infrastructura sa. Această omisiune a creat o deschidere pe care atacatorii au exploatat-o, ducând în cele din urmă la un incident ransomware care a compromis datele a milioane de persoane. Deoarece Miljödata furnizează software HR altor organizații, impactul s-a extins mult dincolo de baza sa proprie de clienți și asupra înregistrărilor de angajați și personale pe care acele organizații le gestionează.

Aceasta este o formă familiară pentru breșele majore: veriga slabă a unui singur furnizor se propagă în exterior, afectând persoane care poate nici nu au auzit de compania responsabilă pentru protejarea datelor lor. Este aceeași dinamică observată în alte incidente recente, inclusiv breșa de la Origin Energy, unde informațiile personale a sute de mii de clienți au fost accesate printr-un sistem terț, și breșa Cegedim Santé din Franța, unde compromiterea unui furnizor de software medical a expus milioane de dosare medicale legate de ministerul sănătății al țării.

De ce a amendat IMY Miljödata

Conform GDPR, organizațiile care prelucrează date personale trebuie să implementeze măsuri tehnice și organizatorice adecvate pentru a le securiza, inclusiv verificarea corespunzătoare a componentelor software și hardware pe care se bazează. Decizia IMY se concentrează pe ideea că Miljödata nu a atins acest standard: componenta de firewall din centrul breșei era raportat cunoscută ca având vulnerabilități, totuși a fost pusă în uz fără verificarea pe care autoritățile de reglementare o așteaptă de la o companie care gestionează date la această scară.

Amenda transmite un semnal clar că autoritățile de reglementare sunt dispuse să tragă la răspundere furnizorii de infrastructură și software, nu doar organizațiile utilizatorilor finali al căror branding apare pe o notificare de breșă. Pentru companiile care furnizează sisteme HR, de salarizare sau alte sisteme backend unei baze mari de clienți, cazul Miljödata este un memento că diligența privind securitatea componentelor terțe nu este opțională. O singură bucată de software neactualizată sau evaluată slab poate expune datele unor persoane care nu au nicio relație directă cu furnizorul vinovat.

Un tipar în creștere în breșele terțe

Incidentul Miljödata se încadrează într-o tendință mai largă de breșe la scară largă care provin de la furnizori de software, mai degrabă decât de la organizațiile ale căror clienți sau angajați ajung în cele din urmă să aibă datele expuse. Breșa CareCloud care afectează dosarele pacienților și dezvăluirea întârziată din jurul breșei de date Suno ilustrează ambele modul în care platformele terțe vulnerabile pot pune în pericol în mod tacit milioane de persoane cu mult înainte ca publicul să afle.

Ceea ce face aceste cazuri deosebit de frustrante pentru persoanele afectate este lipsa de control. Angajații ale căror date HR erau gestionate prin sistemele Miljödata probabil nu au avut niciun cuvânt de spus în privința furnizorului ales de angajatorul lor sau a modului în care acel furnizor și-a securizat infrastructura. Același lucru este valabil pentru clienții și pacienții afectați de breșe terțe similare în alte părți. Amenzile de reglementare precum cea impusă Miljödata sunt unul dintre puținele mecanisme disponibile pentru a împinge furnizorii spre practici mai bune atunci când persoanele însele nu au nicio pârghie directă.

Ce înseamnă acest lucru pentru tine

Dacă ești un angajat, client sau pacient ale cărui date ar fi putut trece printr-un sistem precum cel al Miljödata, puține ai fi putut face personal pentru a preveni această breșă, dar există pași care merită făcuți acum. Fii atent la notificările de breșă de la angajatorul tău sau de la orice organizație care ar fi putut folosi software-ul HR al Miljödata și tratează orice comunicare despre incident ca pe o oportunitate de a revizui ce date au fost expuse. Dacă detalii financiare sau de identificare au făcut parte din breșă, ia în considerare monitorizarea conturilor și activității tale de credit pentru semne neobișnuite de utilizare abuzivă.

Mai larg, acest caz este un memento util de a pune întrebări despre modul în care organizațiile cu care interacționezi, fie un angajator, un furnizor de asistență medicală sau o companie de utilități, verifică furnizorii de software pe care se bazează. Protecția datelor este la fel de puternică precum cea mai slabă verigă din lanțul de aprovizionare, iar acea verigă slabă este din ce în ce mai des un furnizor terț, mai degrabă decât organizația căreia îi încredințezi direct informațiile tale.

Concluzii cheie

  • IMY din Suedia a amendat Miljödata după un atac ransomware legat de o componentă de firewall verificată inadecvat, care a expus datele a 2,2 milioane de persoane.
  • Breșa ilustrează modul în care eșecurile de securitate ale furnizorilor se pot propaga în exterior pentru a afecta persoane fără nicio relație directă cu furnizorul însuși.
  • Dacă crezi că datele tale au fost prelucrate prin sistemele Miljödata, monitorizează notificările oficiale de breșă și urmărește-ți conturile pentru activitate suspectă.
  • Amenzile de reglementare împotriva furnizorilor de software, nu doar a companiilor utilizatorilor finali, semnalează o presiune mai largă de a responsabiliza întregul lanț de aprovizionare cu date conform GDPR.

Pe măsură ce breșe ca aceasta continuă să apară, rămânerea informată despre modul în care datele tale circulă prin sisteme terțe și presarea organizațiilor în care ai încredere să ceară securitate puternică a furnizorilor rămâne una dintre cele mai practice modalități de a te proteja.