Масштабний витік біометричних даних виходить на світло
Кібербезпековий дослідник виявив незахищену хмарну базу даних, що містить понад 9 мільйонів зображень облич, пов'язаних із ClarityCheck, американським сервісом зворотного пошуку зображень та верифікації особи. Згідно зі звітами про це відкриття, дослідник Джеремі Фаулер знайшов відкриту базу даних розміром приблизно 450,2 ГБ, яка містила близько 9 042 977 зображень облич разом із пов'язаними даними профілів.
База даних була залишена без шифрування та без захисту паролем, тобто будь-хто, хто випадково натрапив би на неї в інтернеті, міг отримати доступ до біометричних записів усередині. Оскільки бізнес-модель ClarityCheck зосереджена на верифікації особи та зіставленні облич в інтернеті, оприлюднені дані, ймовірно, включали не лише сирі фотографії, а й інформацію з профілів, пов'язану з реальними особами, що значно підвищує серйозність ситуації порівняно з типовим витоком електронних листів або паролів.
Чому неправильно налаштовані бази даних продовжують спричиняти масштабні витоки
Цей інцидент вписується в модель, яка стала тривожно поширеною у світі безпеки даних: неправильно налаштована, незахищена хмарна база даних. Оскільки бізнес дедалі більше покладається на хмарне зберігання для розміщення чутливих даних про співробітників, партнерів і клієнтів, зручність легкого доступу та інтеграції з інструментами бізнес-аналітики часто коштує правильної конфігурації безпеки. База даних, залишена відкритою без вимог автентифікації, фактично є публічною, незалежно від того, наскільки чутливим є її вміст.
Що робить цей конкретний витік особливо помітним, так це природа залучених даних. Паролі можна скинути. Номери кредитних карток можна скасувати та перевипустити. Але зображення обличчя є постійним. Щойно такі біометричні дані оприлюднені, немає способу змінити своє обличчя так, як можна змінити скомпрометований пароль. Саме ця постійність відрізняє витоки даних розпізнавання облич від більш звичних витоків облікових даних, і саме тому дослідники безпеки та захисники приватності ставляться до біометричних витоків із підвищеним рівнем занепокоєння.
Масштаб також вражає. Дев'ять мільйонів зображень — це значна кількість для сервісу, побудованого навколо верифікації особи, сектора, де вся ціннісна пропозиція залежить від довіри до того, що дані, які обробляються, зберігаються в безпеці. Коли сама компанія з верифікації особи стає джерелом витоку, це підриває саму основу, на якій побудована ця індустрія.
Це не перший випадок за останній час, коли великий масив записів, пов'язаних із відомими споживчими платформами, опинявся оприлюдненим або викраденим. Витоки, що зачіпають рітейлерів та інші великі бренди, як-от інциденти, що вразили Zara, Carnival і 7-Eleven, показали, як швидко мільйони записів клієнтів можуть бути скомпрометовані через сторонніх постачальників або незахищені системи. В окремому випадку електронні листи клієнтів Zara були оприлюднені через витік у стороннього постачальника, що підкреслює, наскільки вразливими можуть бути дані, навіть коли вони проходять через постачальників, яким компанія довіряє. Витік ClarityCheck додає біометричні дані до цього зростаючого списку категорій чутливої інформації, що перебуває під загрозою через базові недогляди в безпеці.
Що це означає для вас
Якщо ви коли-небудь користувалися інструментом зворотного пошуку зображень, надсилали фотографію для верифікації особи або ваше зображення було зібране та проіндексоване сервісом на кшталт ClarityCheck без вашого відома, цей витік є нагадуванням про те, як мало контролю більшість людей має над тим, куди потрапляють їхні дані обличчя. На відміну від витоку даних, пов'язаного із сервісом, на який ви підписалися безпосередньо, багато людей, яких торкнулися витоки даних розпізнавання облич, ніколи не давали згоди на збір або верифікацію свого зображення.
Практичний ризик включає крадіжку особистих даних, оскільки зображення облич у поєднанні з даними профілів можуть бути використані для створення переконливих фейкових осіб або обходу систем верифікації обличчя, які використовуються банками та іншими установами. Це також викликає занепокоєння щодо стеження та несанкціонованого профілювання, оскільки щойно зображення оприлюднені в інтернеті, їх можна копіювати, збирати та використовувати повторно нескінченно.
Практичні кроки
Хоча ви не можете стерти фото власного обличчя з інтернету, є кроки, які варто зробити. Перевірте, чи з'являється ваше зображення в результатах зворотного пошуку зображень за вашим ім'ям, і, де можливо, подайте запит на видалення з сайтів брокерів даних або пошуку людей. Увімкніть багатофакторну автентифікацію, яка не покладається виключно на розпізнавання обличчя для критично важливих облікових записів, таких як банківські. Будьте обережні з тим, які застосунки та сервіси запитують сканування обличчя, і читайте політики конфіденційності, щоб зрозуміти, як довго зберігаються біометричні дані. Нарешті, стежте за сервісами моніторингу особистих даних, які можуть попередити вас, якщо ваша особиста інформація, включно з біометричними ідентифікаторами, з'явиться в майбутніх витоках.
Оскільки інструменти розпізнавання обличчя та верифікації особи стають дедалі більш вбудованими в повсякденне цифрове життя, інциденти на кшталт витоку ClarityCheck підкреслюють, чому компанії, які працюють із біометричними даними, потребують міцніших базових стандартів безпеки, і чому користувачі повинні бути поінформовані про те, де зберігаються їхні найбільш особисті дані — їхнє власне обличчя.




