Thủ Phạm Thầm Lặng Đằng Sau Hầu Hết Các Vụ Lộ Dữ Liệu
Khi người ta hình dung về một vụ rò rỉ dữ liệu, họ thường nghĩ đến một hacker trùm đầu đột nhập tường lửa hoặc triển khai ransomware chống lại mạng lưới doanh nghiệp. Nhưng theo nghiên cứu bảo mật gần đây được TechRadar nhấn mạnh, nguồn lộ dữ liệu cá nhân lớn nhất hoàn toàn không phải là một tên tội phạm tinh vi. Đó là một cơ sở dữ liệu được cấu hình sai, bị bỏ ngỏ trên internet bởi chính tổ chức có trách nhiệm bảo vệ nó.
Quy mô của vấn đề này không mới, nhưng vẫn đáng kinh ngạc. Quay lại cuối năm 2015, nhà nghiên cứu bảo mật Chris Vickery đã phát hiện một cơ sở dữ liệu chứa thông tin cá nhân của 191 triệu cử tri, một kho dữ liệu 300 GB nằm công khai mà không cần mật khẩu hay xác thực nào. Không ai đột nhập. Không có phần mềm độc hại nào liên quan. Ai đó chỉ đơn giản thiết lập một cơ sở dữ liệu không có kiểm soát truy cập phù hợp, và nó nằm đó lộ ra cho bất kỳ ai biết tìm ở đâu.
Sự cố cách đây một thập kỷ đó minh họa cho một khuôn mẫu mà các nhà nghiên cứu bảo mật nói chưa bao giờ thực sự biến mất: các cơ sở dữ liệu được cấu hình sai vẫn là mối đe dọa hàng đầu đối với bảo mật dữ liệu, thường vượt qua các sự cố hack truyền thống về khối lượng hồ sơ bị lộ tuyệt đối.
Vì Sao Cấu Hình Sai Lại Là Mối Đe Dọa Lớn Hơn Hack
Nghe có vẻ trái ngược khi một sai sót thiết lập đơn giản có thể làm lộ nhiều dữ liệu hơn các cuộc tấn công mạng có chủ đích, nhưng phép toán trở nên hợp lý khi bạn hiểu cách hạ tầng dữ liệu hiện đại vận hành. Các công ty và cơ quan chính phủ ngày càng phụ thuộc vào cơ sở dữ liệu đám mây và bucket lưu trữ để quản lý lượng thông tin khổng lồ. Khởi tạo một cơ sở dữ liệu mới mất vài phút. Cấu hình nó đúng cách, với xác thực phù hợp, hạn chế mạng và mã hóa, thì cần nhiều thời gian và chuyên môn hơn, và đó là bước thường xuyên bị bỏ qua hoặc làm hỏng.
Không giống như một vụ hack có mục tiêu, thường đòi hỏi nỗ lực, kỹ năng kỹ thuật và một kế hoạch để xâm nhập một mục tiêu cụ thể, một cơ sở dữ liệu được cấu hình sai thường chỉ nằm đó, được các công cụ tìm kiếm hoặc công cụ quét lập chỉ mục, chờ đợi bị phát hiện tình cờ. Các nhà nghiên cứu bảo mật, nhà báo, và vâng, cả các tác nhân độc hại, thường xuyên tìm kiếm những cơ sở dữ liệu mở này bởi họ không cần vượt qua bất kỳ phòng thủ nào. Cánh cửa đã bị bỏ ngỏ rộng.
Điều này không có nghĩa là các vụ xâm phạm truyền thống và tấn công ransomware không phải là những mối đe dọa nghiêm trọng. Những sự cố như vụ tấn công ransomware Spirals vào một công ty IT châu Á cho thấy các tác nhân đe dọa có quyết tâm vẫn tiếp tục tống tiền các tổ chức thông qua các cuộc xâm nhập có mục tiêu. Và những tuyên bố như vụ hacker '888' bị cáo buộc đánh cắp mã nguồn Accenture chứng minh rằng việc cố ý đánh cắp dữ liệu doanh nghiệp nhạy cảm vẫn là một mối quan ngại hiện hữu. Nhưng xét về khối lượng thô, sự lộ dữ liệu thầm lặng, vô tình do một cơ sở dữ liệu được bảo mật kém thường làm lu mờ những gì mà bất kỳ chiến dịch hack đơn lẻ nào có thể đạt được.
VPN và Mã Hóa Không Phải Là Giải Pháp Hoàn Chỉnh
Đối với những độc giả dựa vào VPN để bảo vệ hoạt động trực tuyến của mình, cần hiểu một sự thật phũ phàng: VPN bảo vệ kết nối của bạn tới internet, chứ không phải các cơ sở dữ liệu mà các công ty dùng để lưu trữ thông tin của bạn sau khi bạn đã trao nó đi. Nếu một công ty bạn tin tưởng giao địa chỉ email, số điện thoại hoặc chi tiết thanh toán cấu hình sai hệ thống backend của họ, thì không có lượng mã hóa cá nhân nào từ phía bạn có thể ngăn dữ liệu đó bị lộ ra.
Đây là lý do tại sao những vụ xâm phạm liên quan đến dữ liệu cá nhân được lưu trữ, như các sự cố ảnh hưởng đến những người tham dự nổi tiếng của Liên hoan phim Tribeca hay vụ rò rỉ Suno tái xuất hiện làm lộ 55 triệu email và dữ liệu Stripe, lại quan trọng đến vậy. Những sự cố này cho thấy một khi dữ liệu của bạn rời khỏi thiết bị và đi vào cơ sở dữ liệu của một công ty, quyền riêng tư của bạn phụ thuộc hoàn toàn vào các thực hành bảo mật của tổ chức đó, chứ không phải các công cụ của chính bạn.
Điều Này Có Ý Nghĩa Gì Với Bạn
Là một người tiêu dùng, bạn không thể tự mình kiểm toán cấu hình cơ sở dữ liệu của mọi dịch vụ bạn sử dụng, nhưng bạn có thể đưa ra những lựa chọn sáng suốt hơn. Hãy tìm kiếm những công ty minh bạch về thực hành bảo mật của họ, có lịch sử công bố vi phạm nhanh chóng, và sử dụng mã hóa cho dữ liệu khi lưu trữ, chứ không chỉ khi truyền tải. Hãy hỏi liệu một dịch vụ có tối thiểu hóa dữ liệu cá nhân mà nó thu thập ngay từ đầu không. Càng ít thông tin nhạy cảm mà một công ty lưu trữ, thì thiệt hại một cơ sở dữ liệu bị cấu hình sai có thể gây ra nếu nó từng bị lộ càng ít.
Cũng đáng nhớ rằng các cơ sở dữ liệu bị cấu hình sai ảnh hưởng đến các tổ chức ở mọi quy mô, từ các công ty khởi nghiệp nhỏ đến các cơ sở dữ liệu cử tri quốc gia. Đây không phải là một vấn đề giới hạn ở các công ty có ngân sách bảo mật yếu; nó là một vấn đề mang tính hệ thống gắn liền với tốc độ triển khai hạ tầng đám mây so với mức độ cẩn thận khi bảo mật nó.
Những Điểm Hành Động Thiết Thực
- Sử dụng mật khẩu duy nhất và kích hoạt xác thực đa yếu tố ở mọi nơi có thể, để một cơ sở dữ liệu bị lộ duy nhất không làm tổn hại nhiều tài khoản.
- Theo dõi các thông báo vi phạm và cân nhắc sử dụng các dịch vụ theo dõi vi phạm để biết khi nào dữ liệu của bạn đã bị lộ.
- Ưu tiên các dịch vụ công bố chính sách bảo mật và lưu trữ dữ liệu rõ ràng, và tối thiểu hóa thông tin cá nhân họ thu thập.
- Hãy nhớ rằng VPN bảo vệ lưu lượng của bạn, không phải các cơ sở dữ liệu chứa thông tin đã lưu trữ của bạn; bảo vệ dữ liệu đòi hỏi một cách tiếp cận nhiều lớp.
Các cơ sở dữ liệu được cấu hình sai có lẽ sẽ vẫn là nguyên nhân hàng đầu gây lộ dữ liệu quy mô lớn trong tương lai gần, đơn giản vì tốc độ áp dụng đám mây tiếp tục vượt xa việc cấu hình cẩn thận. Luôn cập nhật thông tin về cách thức và nơi dữ liệu của bạn được lưu trữ, và yêu cầu trách nhiệm giải trình từ các dịch vụ bạn sử dụng, vẫn là một trong những cách thiết thực nhất để giảm rủi ro cá nhân của bạn.




