Тихий виновник большинства утечек данных
Когда люди представляют себе утечку данных, они обычно воображают хакера в капюшоне, взламывающего файрволы или внедряющего программы-вымогатели в корпоративную сеть. Однако, согласно недавнему исследованию безопасности, освещённому TechRadar, крупнейший источник раскрытых персональных данных — вовсе не изощрённый преступник. Это неправильно настроенная база данных, оставленная открытой в интернете той самой организацией, которая должна её защищать.
Масштаб этой проблемы не нов, но остаётся ошеломляющим. Ещё в конце 2015 года исследователь безопасности Крис Викери обнаружил базу данных, содержащую 191 миллион записей персональной информации избирателей — архив объёмом 300 ГБ, доступный публично без пароля и аутентификации. Никто не вламывался. Никаких вредоносных программ не было. Кто-то просто настроил базу данных без надлежащих средств контроля доступа, и она оставалась открытой для всех, кто знал, где искать.
Тот инцидент десятилетней давности иллюстрирует тенденцию, которая, по словам исследователей безопасности, никуда не исчезла: неправильно настроенные базы данных остаются главной угрозой безопасности данных, часто превосходя традиционные хакерские атаки по чистому объёму раскрытых записей.
Почему неправильная настройка опаснее взлома
Может показаться нелогичным, что простая ошибка настройки может раскрыть больше данных, чем целенаправленные кибератаки, но расчёты становятся понятными, если понять, как работает современная инфраструктура данных. Компании и государственные учреждения всё чаще полагаются на облачные базы данных и облачные хранилища для управления огромными объёмами информации. Создание новой базы данных занимает минуты. Правильная настройка с надлежащей аутентификацией, сетевыми ограничениями и шифрованием требует больше времени и опыта, и именно этот шаг часто пропускают или выполняют плохо.
В отличие от целенаправленного взлома, который обычно требует усилий, технических навыков и плана проникновения к конкретной цели, неправильно настроенная база данных часто просто лежит, проиндексированная поисковыми системами или инструментами сканирования, и ждёт, пока на неё наткнутся. Исследователи безопасности, журналисты и, да, злоумышленники регулярно ищут такие открытые базы данных, потому что им не нужно обходить никакую защиту. Дверь была оставлена широко открытой.
Это не означает, что традиционные взломы и атаки программ-вымогателей не являются серьёзными угрозами. Инциденты, такие как атака программы-вымогателя Spirals на азиатскую IT-компанию, показывают, что решительно настроенные злоумышленники продолжают вымогать у организаций деньги путём целенаправленных вторжений. А заявления, подобные предполагаемой краже исходного кода Accenture хакером '888', демонстрируют, что преднамеренная кража конфиденциальных корпоративных данных остаётся актуальной проблемой. Но по чистому объёму тихая, случайная утечка, вызванная плохо защищённой базой данных, часто превосходит всё, чего может достичь одна хакерская кампания.
VPN и шифрование не дают полной защиты
Для читателей, которые полагаются на VPN для защиты своей онлайн-активности, важно понимать суровую правду: VPN защищает ваше подключение к интернету, а не базы данных, которые компании используют для хранения вашей информации после того, как вы её предоставили. Если компания, которой вы доверили свой адрес электронной почты, номер телефона или платёжные реквизиты, неправильно настроит свои внутренние системы, никакое личное шифрование с вашей стороны не предотвратит раскрытие этих данных.
Именно поэтому утечки, связанные с хранимыми персональными данными, такие как инциденты, затронувшие высокопоставленных участников кинофестиваля Tribeca, или всплывшая утечка Suno, раскрывшая 55 миллионов адресов электронной почты и данные Stripe, имеют такое большое значение. Эти инциденты показывают, что как только ваши данные покидают ваше устройство и попадают в базу данных компании, ваша конфиденциальность полностью зависит от практик безопасности этой организации, а не от ваших собственных инструментов.
Что это значит для вас
Как потребитель, вы не можете лично проверять конфигурации баз данных каждого используемого вами сервиса, но вы можете делать более осознанный выбор. Обращайте внимание на компании, которые прозрачны в отношении своих методов обеспечения безопасности, имеют репутацию быстрого раскрытия утечек и используют шифрование для данных в состоянии покоя, а не только при передаче. Спрашивайте, минимизирует ли сервис объём собираемых персональных данных в первую очередь. Чем меньше конфиденциальной информации хранит компания, тем меньше ущерб, который может нанести неправильно настроенная база данных в случае её раскрытия.
Также стоит помнить, что неправильно настроенные базы данных затрагивают организации любого размера — от небольших стартапов до национальных баз данных избирателей. Это проблема, не ограниченная компаниями со слабым бюджетом на безопасность; это системная проблема, связанная с тем, насколько быстро развёртывается облачная инфраструктура по сравнению с тем, насколько тщательно она защищается.
Практические выводы
- Используйте уникальные пароли и по возможности включайте многофакторную аутентификацию, чтобы одна раскрытая база данных не скомпрометировала несколько учётных записей.
- Отслеживайте уведомления об утечках и рассмотрите возможность использования сервисов отслеживания утечек, чтобы знать, когда ваши данные были раскрыты.
- Отдавайте предпочтение сервисам, публикующим чёткие политики хранения и безопасности данных, и сводящим к минимуму сбор личной информации.
- Помните, что VPN защищает ваш трафик, а не базы данных, в которых хранится ваша информация; защита данных требует многоуровневого подхода.
Неправильно настроенные базы данных, вероятно, останутся основной причиной крупномасштабных утечек данных в обозримом будущем просто потому, что темпы внедрения облачных технологий продолжают опережать тщательную настройку. Быть информированным о том, как и где хранятся ваши данные, и требовать ответственности от используемых вами сервисов — один из самых практичных способов снизить ваш личный риск.




