Security Magazine'den gelen bir rapora göre McDonald's Endonezya, bir müşteri veri platformu üzerinden 40 milyondan fazla kaydı ifşa etti. McDonald's Endonezya'nın 40 milyon kayıtlık veri ifşası, en büyük gizlilik risklerinin genellikle müşterilerin hiç görmediği ve denetleyemediği sistemlerde bulunduğunu hatırlatan yararlı bir örnektir.

Kaynak rapor kısa ve biz bu makaleyi yalnızca doğruladığı bilgilerle sınırlı tutuyoruz. Ayrıntıların kamuya açık olmadığı durumlarda bunu belirtiyoruz.

McDonald's Endonezya Olayında Ne İfşa Edildi

Doğrulanmış gerçekler kısa: McDonald's Endonezya 40 milyondan fazla kaydı ifşa etti ve bu ifşa bir müşteri veri platformuyla ilişkilendirildi. İncelediğimiz özet, kayıtların hangi alanları içerdiğini, ne kadar süre erişilebilir olduklarını veya herhangi birinin bunlara izinsiz erişip erişmediğini belirtmiyor. Bu ayrıntılar hakkında tahmin yürütmeyeceğiz.

"İfşa edildi" ifadesi burada önem taşıyor. Bu ifade, olmaması gerektiği halde erişilebilir durumda olan verileri tanımlar; ki bu, bir saldırgan tarafından gerçekleştirildiği doğrulanmış bir hırsızlıkla aynı şey olmak zorunda değildir. Şirket veya soruşturmacılar daha fazlasını yayımlayana kadar, okuyucular kesin etkiyi bilinmeyen olarak değerlendirmelidir.

Müşteri Veri Platformları Neden Yoğunlaşmış Risk Yaratır

Bir müşteri veri platformu (CDP), müşteriler hakkındaki bilgileri birçok kaynaktan tek bir yere çeken bir sistemdir. Büyük bir restoran markası için bu, sadakat programlarından, mobil uygulamalardan, pazarlama kampanyalarından ve sipariş sistemlerinden gelen verilerin birleştirilmiş profillerde toplanması anlamına gelebilir. İşletmeler bunları teklifleri kişiselleştirmek ve kampanyaları ölçmek için kullanır.

Tasarımın kendisi risktir. Kişisel verilerin birçok akışı tek bir platforma beslendiğinde, tek bir yanlış yapılandırma veya zayıf erişim kontrolü çok sayıda kişiyi aynı anda ifşa edebilir. Bu, tek bir olayın 40 milyon kayıt ölçeğine nasıl ulaştığına dair makul bir açıklamadır; ancak kaynak bu durumda neyin yanlış gittiğini söylemiyor.

Bir şeffaflık boşluğu da var. Bir müşteri olarak, genellikle şunları göremezsiniz:

  • Bir markanın verilerinizi saklamak için hangi üçüncü taraf platformları kullandığını
  • Kayıtlarınızın ne kadar süre saklandığını
  • Şirket içinden veya dışından kimlerin bunlara erişebildiğini
  • Platformun nasıl güvenli hale getirildiğini

Bir uygulamaya veya ödül programına kaydolduğunuzda şartları kabul edersiniz, ancak sonrasında ne olduğunu doğrulamak için nadiren anlamlı bir yolunuz olur.

Bu tek bir şirkete özgü değildir. Charter'a yönelik ShinyHunters vishing saldırısı ve 40 milyon kaydın ifşa edilmesi haberimiz, çok farklı bir yolla da olsa, devasa ölçekteki müşteri kayıtlarının yanlış ellere geçtiği başka bir vakayı gösteriyor.

Bir VPN Bu Tür Bir İfşaya Karşı Ne Yapabilir ve Ne Yapamaz

VPN'ler neredeyse her gizlilik sohbetinde gündeme gelir, bu nedenle sınırlarının ne olduğu konusunda net olmakta fayda var. Bir VPN, cihazınız ile VPN sunucusu arasındaki internet trafiğinizi şifreler ve ziyaret ettiğiniz sitelerden IP adresinizi gizler. Bu, halka açık Wi-Fi'de ve internet sağlayıcınızın neleri gözlemleyebileceğini sınırlamak için yararlıdır.

Bir VPN, bir şirketin halihazırda elinde bulundurduğu verileri korumaz. Bir sadakat uygulamasına adınızı, telefon numaranızı veya e-posta adresinizi verdiyseniz, bu bilgiler şirketin sistemlerinde bulunur ve sunucu tarafındaki yanlış yapılandırılmış bir platform, bağlantınızın etkileyebileceği her şeyin dışındadır. Trafiğinizi şifrelemek, hiç dokunmadığınız bir veritabanını güvence altına almak için hiçbir şey yapmaz.

Yani bir VPN, riskin dar bir dilimini ele alır: verilerinizin aktarım sırasında başına gelenler ve ağınızın sizin hakkınızda neleri açığa çıkardığı. Bu gibi şirket tarafındaki bir ifşaya karşı bir savunma değildir.

Bu Sizin İçin Ne Anlama Geliyor

Endonezya'da McDonald's uygulamalarını veya hizmetlerini hiç kullandıysanız, şirketin olayla ilgili resmi iletişimlerini takip edin. Kaynak, etkilenen veri türlerini listelemediği için en güvenli varsayım, temel iletişim bilgilerinin söz konusu olabileceği ve kimlik avı girişimlerinin takip edebileceğidir. Bu bir önlemdir, doğrulanmış bir bulgu değildir.

Diğer herkes için ders daha geniştir. Oluşturduğunuz her hesap, verilerinizin büyük ve merkezileştirilmiş bir sistemde bulunabileceği bir yer daha ekler. Ne teslim ettiğinizi siz kontrol edersiniz, ancak ne kadar iyi korunduğunu kontrol edemezsiniz. Maruziyetinizi sınırlamanın en güvenilir yolu daha az paylaşmak ve daha az hesap tutmaktır.

Fast-Food ve Sadakat Uygulamalarıyla Maruziyetinizi Nasıl Azaltırsınız

Bir şirketin veri platformunu denetleyemezsiniz, ancak sizin hakkınızda tuttuklarını azaltabilirsiniz:

  1. Hesaplarınızı listeleyin. Telefonunuzda yemek teslimatı, restoran ve sadakat uygulamalarını kontrol edin ve unuttuğunuz markalardan gelen hoş geldin mesajları için e-postanızda arama yapın.
  2. Kullanmadıklarınızı silin. Nadiren açtığınız hesapları kapatın ve uygulamaları kaldırın. Yalnızca uygulamayı kaldırmak yerine, ayarlarda veya gizlilik politikasında bir veri silme seçeneği arayın.
  3. Minimumu paylaşın. Kaydolurken doğum tarihi, ev adresi veya ek telefon numaraları gibi isteğe bağlı alanları atlayın.
  4. Benzersiz parolalar kullanın. Bir parola yöneticisi her sadakat hesabını ayrı tutar, böylece bir ifşa diğerlerini açmaz.
  5. İki faktörlü kimlik doğrulamayı açın sunulduğu yerlerde.
  6. Beklenmedik mesajlara şüpheyle yaklaşın. Son bir satın almaya atıfta bulunan teklifler veya hesap uyarıları kimlik avı girişimleri olabilir, bu nedenle bağlantılara tıklamak yerine doğrudan resmi uygulamaya gidin.
  7. İzinleri sınırlayın. Bir uygulamanın çalışması için ihtiyaç duymadığı konum ve izleme izinlerini devre dışı bırakın.

Çıkarımlar

McDonald's Endonezya'nın 40 milyon kayıtlık veri ifşası, pazarlama ve sadakat sistemlerinin kişisel verileri, genellikle müşterilerin görebileceği veya kontrol edebileceğinin ötesinde, muazzam ölçekte nasıl toplayabileceğini gösteriyor. Bir VPN, bağlantınızı korumak için iyi bir araçtır, ancak bir şirketin kendi platformlarında sakladığı kayıtları güvence altına almaz.

Bu hafta, hangi sadakat ve teslimat uygulamalarının verilerinizi tuttuğunu gözden geçirin ve artık kullanmadığınız hesapları silin. Büyük ölçekli müşteri kaydı ifşasının bir başka örneği için Charter ihlali haberimizi okuyun ve kendi hesaplarınızdan kaçının benzer sistemlerde bulunduğunu düşünün.