ฐานข้อมูลขนาดใหญ่ที่เปิดทิ้งไว้
นักวิจัยด้านความปลอดภัยไซเบอร์ค้นพบฐานข้อมูลออนไลน์ที่ไม่ปลอดภัยซึ่งเชื่อมโยงกับเทศกาลไทรเบก้า มีข้อมูลมากกว่า 666,000 รายการ ในบรรดาข้อมูลที่เปิดเผยมีข้อมูลติดต่อของบุคคลที่มีชื่อเสียงที่สุดของฮอลลีวูด เช่น เจนนิเฟอร์ ลอว์เรนซ์, โรเบิร์ต เดอ นีโร, มาร์ติน สกอร์เซซี และแองเจลินา โจลี การรั่วไหลของข้อมูลเทศกาลไทรเบก้ากลายเป็นหนึ่งในเหตุการณ์ความเป็นส่วนตัวที่น่าสนใจที่สุดที่เกิดขึ้นกับวงการบันเทิงในปีนี้ ไม่ใช่เพราะว่าใครตกเป็นเป้าหมาย แต่เป็นเพราะข้อมูลถูกปล่อยทิ้งไว้ให้เข้าถึงได้ง่ายเพียงใด
มีรายงานว่าฐานข้อมูลไม่ได้ถูกแฮกในความหมายแบบดั้งเดิม ดูเหมือนว่ามันถูกปล่อยทิ้งไว้โดยไม่มีมาตรการความปลอดภัยพื้นฐาน นั่นหมายความว่าใครก็ตามที่พบมันทางออนไลน์ก็อาจสามารถดูรายละเอียดการติดต่อภายในได้ นี่คือข้อแตกต่างที่ควรทำความเข้าใจ: การรั่วไหลที่เกิดจากการตั้งค่าที่ผิดพลาดนั้นแตกต่างจากการเจาะระบบที่เกิดจากผู้โจมตีที่ฝ่าการป้องกันเข้ามา แต่ผลลัพธ์สำหรับผู้ที่ข้อมูลถูกเปิดเผยมักจะเหมือนกัน
เหตุใดข้อมูลติดต่อของคนดังจึงเป็นความเสี่ยงด้านความเป็นส่วนตัวอย่างแท้จริง
เป็นเรื่องง่ายที่จะมองว่าเรื่องราวแบบนี้เป็นเพียงข่าวซุบซิบ เป็นรายชื่อคนดังที่พ่วงมากับหัวข้อข่าว แต่ผลกระทบด้านความเป็นส่วนตัวนั้นขยายไปไกลกว่าแค่ความอยากรู้อยากเห็น ข้อมูลติดต่อ แม้แต่สิ่งที่ดูธรรมดาอย่างที่อยู่อีเมลหรือหมายเลขโทรศัพท์ ก็สามารถเป็นจุดเริ่มต้นของอันตรายที่ร้ายแรงกว่าได้ เมื่อข้อมูลรั่วไหลแล้ว ข้อมูลนั้นสามารถนำไปใช้เพื่อการฟิชชิ่งแบบเจาะจง การปลอมแปลงตัวตน การคุกคาม หรือการติดต่อที่ไม่พึงประสงค์ สำหรับบุคคลสาธารณะ ข้อมูลติดต่อที่เปิดเผยยังอาจเปิดประตูสู่ความเสี่ยงจากการถูกสะกดรอยตาม หรือการติดต่อโดยตรงที่ไม่พึงประสงค์ซึ่งเลี่ยงผ่านชั้นการบริหารจัดการและตัวแทนที่ปกติมีไว้กรองการสื่อสาร
ดังที่ รายงานก่อนหน้านี้เกี่ยวกับเหตุการณ์ ได้ระบุไว้ ข้อมูลของแองเจลินา โจลีอยู่ในกลุ่มข้อมูลที่เป็นความลับซึ่งถูกเปิดเผยในครั้งนี้ พร้อมกับรายละเอียดที่เชื่อมโยงกับ เจนนิเฟอร์ ลอว์เรนซ์ และ โรเบิร์ต เดอ นีโร ขนาดของฐานข้อมูลที่มีมากกว่า 666,000 รายการ บ่งชี้ว่านี่ไม่ใช่ความผิดพลาดเล็กน้อยที่เกี่ยวกับผู้ติดต่อวีไอพีเพียงไม่กี่คน มันชี้ให้เห็นถึงปัญหาเชิงระบบที่กว้างกว่า: ข้อมูลส่วนบุคคลจำนวนมาก ซึ่งถูกเก็บรวบรวมเพื่อวัตถุประสงค์ที่ถูกต้องตามกฎหมาย เช่น การออกบัตรประจำตัวสำหรับเทศกาล การจำหน่ายบัตร หรือการติดต่อสื่อมวลชน ถูกจัดเก็บในฐานข้อมูลโดยปราศจากมาตรการปกป้องที่ควรจะมาพร้อมกับการเก็บรวบรวมข้อมูลที่อ่อนไหวเช่นนั้น
ฐานข้อมูลที่ไม่ปลอดภัยเกิดขึ้นซ้ำแล้วซ้ำเล่าได้อย่างไร
เหตุการณ์ประเภทนี้กลายเป็นรูปแบบที่คุ้นเคยในทุกอุตสาหกรรม องค์กรต่าง ๆ เก็บรวบรวมข้อมูลสำหรับกิจกรรมหรือวัตถุประสงค์เฉพาะ จัดเก็บไว้ในฐานข้อมูลคลาวด์หรือเซิร์ฟเวอร์เพื่อความสะดวก แล้วล้มเหลวในการใช้การป้องกันด้วยรหัสผ่าน การเข้ารหัส หรือการควบคุมการเข้าถึงก่อนที่ระบบจะเริ่มทำงานจริง หรือยังคงเปิดใช้งานนานกว่าที่ตั้งใจไว้ นักวิจัยที่สแกนหาระบบที่เปิดเผยมักจะเป็นผู้ที่สะดุดพบมันเป็นคนแรก ไม่ใช่ผู้โจมตีที่มีความซับซ้อน และบางครั้งก็เป็นเวลานานหลังจากที่ฐานข้อมูลนั้นสามารถเข้าถึงได้แบบสาธารณะ
สำหรับงานอย่างเทศกาลไทรเบก้าซึ่งจัดการข้อมูลการลงทะเบียน ข้อมูลประจำตัวสื่อ และรายชื่อผู้ติดต่อสำหรับผู้เข้าร่วมงานระดับสูง แขกรับเชิญ และมืออาชีพในวงการ ปริมาณข้อมูลส่วนบุคคลที่รวบรวมไว้อาจมีจำนวนมาก เมื่อข้อมูลนั้นไม่ได้รับการรักษาความปลอดภัยอย่างเหมาะสม การเปิดเผยก็ไม่ได้จำกัดอยู่เฉพาะคนดัง พนักงานในวงการ ผู้ติดต่อฝ่ายสื่อมวลชน และผู้เข้าร่วมงานทั่วไปที่ข้อมูลของพวกเขาอยู่ในฐานข้อมูลเดียวกันก็มีความเสี่ยงที่จะถูกเปิดเผยเช่นกัน แม้ว่าชื่อของพวกเขาจะไม่ปรากฏเป็นข่าวพาดหัวก็ตาม
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
ผู้อ่านส่วนใหญ่ไม่ได้เป็นเจนนิเฟอร์ ลอว์เรนซ์ หรือมาร์ติน สกอร์เซซี แต่บทเรียนที่ซ่อนอยู่นั้นใช้ได้กับทุกคน ทุกครั้งที่คุณให้ข้อมูลติดต่อเพื่อลงทะเบียนเข้าร่วมงาน ซื้อตั๋ว หรือสมัครใช้บริการ ข้อมูลนั้นจะกลายเป็นความรับผิดชอบของผู้อื่นในการปกป้อง และเหตุการณ์เช่นนี้แสดงให้เห็นว่าความรับผิดชอบนั้นไม่ได้เป็นไปตามคาดเสมอไป โดยทั่วไปคุณไม่สามารถควบคุมวิธีที่บุคคลที่สามจัดเก็บข้อมูลของคุณได้ แต่คุณสามารถควบคุมปริมาณที่คุณแชร์และที่ที่คุณให้ข้อมูลได้
เลือกให้ข้อมูลรายละเอียดส่วนบุคคลที่คุณให้เมื่อลงทะเบียนเข้าร่วมกิจกรรมหรือบริการอย่างระมัดระวัง และพิจารณาใช้อีเมลแยกต่างหากสำหรับการลงทะเบียนเข้าร่วมงาน เพื่อว่าสแปมหรือความพยายามฟิชชิ่งใด ๆ ที่ตามมาจะถูกแยกออกจากบัญชีหลักของคุณ หากคุณทราบว่าข้อมูลของคุณเป็นส่วนหนึ่งของฐานข้อมูลที่ถูกเปิดเผย ให้ปฏิบัติต่อสายโทรศัพท์ ข้อความ หรืออีเมลที่ไม่คาดคิดซึ่งอ้างอิงถึงเหตุการณ์นั้นด้วยความระมัดระวังเป็นพิเศษ เนื่องจากข้อมูลติดต่อที่รั่วไหลมักถูกนำไปใช้ซ้ำสำหรับแคมเปญฟิชชิ่ง
ข้อควรปฏิบัติที่นำไปใช้ได้จริง
การรั่วไหลของข้อมูลเทศกาลไทรเบก้าเป็นเครื่องเตือนใจว่าชื่อเสียงไม่ได้ให้ความคุ้มครองใด ๆ เมื่อข้อมูลส่วนบุคคลถูกจัดการอย่างผิดพลาด ไม่ว่าคุณจะเข้าร่วมเทศกาลใหญ่ ๆ หรือเพียงสมัครรับจดหมายข่าว การตรวจสอบเป็นระยะ ๆ ว่าองค์กรใดมีข้อมูลติดต่อของคุณและเพราะเหตุใดจึงคุ้มค่า เปิดใช้การยืนยันตัวตนสองขั้นตอนในบัญชีที่เชื่อมโยงกับข้อมูลนั้น ระวังความพยายามฟิชชิ่งที่อ้างอิงถึงเหตุการณ์จริงที่คุณเคยเข้าร่วม และอย่าคิดว่าแบรนด์งานที่มีชื่อเสียงจะหมายถึงความปลอดภัยของข้อมูลที่รัดกุมโดยอัตโนมัติ การติดตามข่าวสารเกี่ยวกับเหตุการณ์เช่นนี้เป็นหนึ่งในวิธีที่ง่ายที่สุดที่จะนำหน้าความเสี่ยงที่มันสร้างขึ้นหนึ่งก้าว




