Sonuna Kadar Açık Devasa Bir Veritabanı
Bir siber güvenlik araştırmacısı, Tribeca Festivali'ne ait, 666.000'den fazla kayıt içeren korumasız bir çevrimiçi veritabanı ortaya çıkardı. Açığa çıkan veriler arasında, Jennifer Lawrence, Robert De Niro, Martin Scorsese ve Angelina Jolie gibi Hollywood'un en tanınmış isimlerinden bazılarının iletişim bilgileri de yer alıyor. Tribeca Festivali veri sızıntısı, kısa sürede bu yıl eğlence sektörünü vuran en dikkat çekici gizlilik olaylarından biri haline geldi; bunun sebebi kimin hedef alındığı değil, bilgilerin ne kadar kolay erişilebilir bırakıldığıydı.
Veritabanının geleneksel anlamda hacklenmediği bildiriliyor. Temel güvenlik önlemleri alınmadan bırakılmış gibi görünüyor, yani çevrimiçi olarak bulan herkes içerideki iletişim bilgilerini potansiyel olarak görüntüleyebilirdi. Bu, anlaşılmaya değer bir ayrımdır: yanlış yapılandırmadan kaynaklanan bir sızıntı, savunmaları aşan bir saldırganın neden olduğu ihlalden farklıdır, ancak verileri açığa çıkan kişiler için sonuç genellikle aynıdır.
Ünlülerin İletişim Verileri Neden Gerçek Bir Gizlilik Riskidir
Böyle bir hikayeyi magazin malzemesi, bir başlığa eklenmiş ünlü isimleri listesi olarak görmek cazip gelebilir. Ancak gizlilik etkileri merakın çok ötesine uzanır. Bir e-posta adresi veya telefon numarası gibi sıradan görünen iletişim bilgileri bile daha ciddi zararların başlangıç noktası olabilir. Bu veriler bir kez açığa çıktığında, hedefli kimlik avı girişimleri, taklitçilik, taciz veya istenmeyen talepler için kullanılabilir. Tanınmış kişiler için, ifşa olmuş iletişim bilgileri aynı zamanda takip risklerine veya normalde iletişimi filtrelemek adına var olan yönetim ve temsilci katmanlarını atlatan istenmeyen doğrudan iletişime kapı açabilir.
Olayla ilgili önceki haberde belirtildiği gibi, Angelina Jolie'nin bilgileri de Jennifer Lawrence ve Robert De Niro'ya ait detaylarla birlikte ifşa olan gizli veriler arasındaydı. 666.000'den fazla kayıt içeren veritabanının ölçeği, bunun bir avuç VIP irtibatını kapsayan dar bir hata olmadığını gösteriyor. Daha geniş bir sistemik soruna işaret ediyor: festival kimliklendirme, biletleme veya basın erişimi gibi meşru amaçlarla toplanan büyük miktarda kişisel veri, bu tür hassas bir toplamaya eşlik etmesi gereken korumalar olmaksızın bir veritabanında duruyor.
Korumasız Veritabanları Nasıl Olmaya Devam Ediyor
Bu tür olaylar sektörler arasında tanıdık bir örüntü haline geldi. Kuruluşlar belirli bir etkinlik veya amaç için veri toplar, kolaylık olsun diye bir bulut veritabanında veya sunucusunda saklar ve ardından sistem yayına girmeden ya da amaçlanandan daha uzun süre aktif kalmadan önce parola koruması, şifreleme veya erişim kontrolleri uygulamayı başaramaz. Genellikle, veritabanı bir süredir herkese açık erişilebilir olduktan sonra, onu ilk fark eden gelişmiş bir saldırgan yerine, açık sistemleri tarayan bir araştırmacı olur.
Tribeca Festivali gibi kayıt verilerini, medya kimlik bilgilerini ve üst düzey katılımcılar, konuklar ve sektör profesyonelleri için iletişim listelerini işleyen bir etkinlik için toplanan kişisel bilgi hacmi oldukça büyük olabilir. Bu veriler uygun şekilde güvence altına alınmadığında, maruziyet ünlülerle sınırlı kalmaz. Adları asla manşetlere çıkmasa da aynı veritabanında bilgileri bulunan sektör çalışanları, basın mensupları ve sıradan katılımcılar da aynı şekilde açığa çıkar.
Bunun Sizin İçin Anlamı Nedir
Çoğu okuyucu Jennifer Lawrence veya Martin Scorsese değil, ancak temel ders geniş ölçüde geçerlidir. Bir etkinliğe kaydolmak, bilet almak veya bir hizmete abone olmak için iletişim bilgilerinizi verdiğiniz her an, bu veriler korunması başkasının sorumluluğuna girer ve bu tür olaylar, bu sorumluluğun her zaman yerine getirilmediğini gösterir. Bir üçüncü tarafın verilerinizi nasıl sakladığını genellikle kontrol edemezsiniz, ancak ne kadar paylaştığınızı ve nerede paylaştığınızı kontrol edebilirsiniz.
Etkinliklere veya hizmetlere kaydolurken verdiğiniz kişisel bilgiler konusunda seçici olun ve etkinlik kayıtları için ayrı bir e-posta adresi kullanmayı düşünün ki sonuçta ortaya çıkan spam veya kimlik avı girişimleri birincil hesaplarınızdan izole kalsın. Bilgilerinizin açığa çıkmış bir veritabanının parçası olduğunu öğrenirseniz, bu etkinliğe atıfta bulunan beklenmedik aramaları, mesajları veya e-postaları ekstra bir dikkatle inceleyin, çünkü ifşa olmuş iletişim verileri sıklıkla kimlik avı kampanyaları için yeniden kullanılır.
Uygulanabilir Çıkarımlar
Tribeca Festivali veri sızıntısı, kişisel veriler bir kez yanlış işlendiğinde şöhretin gerçek bir koruma sağlamadığını hatırlatıyor. Büyük bir festivale katılmış olun ya da sadece bir bültene kaydolun, hangi kuruluşların iletişim bilgilerinizi hangi sebeple tuttuğunu periyodik olarak gözden geçirmeye değer. Bu bilgilere bağlı hesaplarda iki faktörlü kimlik doğrulamayı etkinleştirin, katıldığınız gerçek etkinliklere atıfta bulunan kimlik avı girişimlerine karşı dikkatli olun ve marka olarak tanınan bir etkinliğin otomatik olarak hava geçirmez veri güvenliği anlamına geldiğini varsaymayın. Bunun gibi olaylar hakkında bilgi sahibi olmak, ortaya çıkardıkları risklerin bir adım önünde olmanın en basit yollarından biridir.




