471 Triệu Thông Báo, Ít Lời Giải Thích: Những Gì Báo Cáo Tìm Thấy

Một báo cáo mới đã đưa ra con số đáng kinh ngạc về vấn đề mà những người ủng hộ quyền riêng tư đã cảnh báo suốt nhiều năm: hơn 471 triệu thông báo nạn nhân vi phạm dữ liệu đã được gửi đi chỉ trong sáu tháng. Đó không phải lỗi đánh máy. Nếu giữ nguyên tốc độ này, con số sẽ lên tới hơn nửa tỷ thông báo mỗi năm, chạm đến một quy mô dân số khó có thể hình dung hết.

Nhưng khối lượng thậm chí không phải là phần đáng lo ngại nhất. Theo báo cáo, hầu hết các thông báo đó đều không giải thích được kẻ tấn công đã xâm nhập như thế nào. Không đề cập đến việc đó có phải là email lừa đảo, máy chủ chưa vá lỗi, thông tin đăng nhập bị đánh cắp hay một nhà cung cấp bên thứ ba bị xâm phạm. Chỉ là một lời thừa nhận mơ hồ rằng "truy cập trái phép" đã xảy ra, kèm theo lời khuyên sáo rỗng về việc theo dõi tài khoản của bạn.

Đây chính là cốt lõi của vấn đề minh bạch trong thông báo vi phạm dữ liệu. Luật pháp ở hầu hết các khu vực yêu cầu các công ty phải cho bạn biết rằng một vụ vi phạm đã xảy ra và dữ liệu gì đã bị lộ. Rất ít nơi yêu cầu họ giải thích cách thức nó xảy ra. Khoảng trống đó khiến người tiêu dùng không thể đánh giá liệu các biện pháp bảo mật của một công ty là hợp lý, liều lĩnh hay ở đâu đó giữa hai thái cực, và không thể tự đánh giá rủi ro thực sự của mình trong tương lai.

Tại Sao Các Công Ty Vẫn Mơ Hồ Về Các Vectơ Tấn Công

Có những lý do thực tế và pháp lý khiến các công ty giữ kín các tiết lộ về vi phạm. Các cuộc điều tra đang diễn ra, kiện tụng đang hoạt động và rủi ro pháp lý đều tạo động lực cho các đội ngũ pháp chế nói càng ít càng tốt. Một công ty thừa nhận đã để cơ sở dữ liệu không được mã hóa hoặc bỏ qua một lỗ hổng phần mềm đã biết chính là đang trao "đạn dược" cho luật sư nguyên đơn và các cơ quan quản lý.

Còn có cả tính toán về danh tiếng. Các tiết lộ kỹ thuật chi tiết có thể giống như một sự thừa nhận kém cỏi, trong khi ngôn ngữ mơ hồ như "tấn công tinh vi" hay "bên thứ ba trái phép" nghe giống như vận rủi hơn là sự cẩu thả, ngay cả khi sự thật nghiêng về vế sau. Luật thông báo vi phạm dữ liệu ở Hoa Kỳ khác biệt đáng kể tùy theo tiểu bang, và hầu hết đều đặt ra một tiêu chuẩn thấp: thông báo cho các cá nhân bị ảnh hưởng, mô tả các loại dữ liệu bị lộ và cung cấp một số hình thức giám sát tín dụng. Rất ít nơi yêu cầu giải thích nguyên nhân gốc rễ, và việc thực thi ngay cả những yêu cầu cơ bản đó cũng không nhất quán.

Kết quả là một hệ thống nơi các công ty đáp ứng đúng quy định pháp luật trong khi cung cấp cho người tiêu dùng hầu như không có gì hữu ích để bảo vệ bản thân hoặc quy trách nhiệm cho bất kỳ ai.

Các Vụ Vi Phạm Gần Đây Cho Thấy Mô Hình Lặp Lại

Đây không phải là một xu hướng trừu tượng. Nó xuất hiện trong hết vụ vi phạm này đến vụ vi phạm khác gây xôn xao dư luận. Vụ vi phạm dữ liệu của Humana ảnh hưởng đến khách hàng trên sáu tiểu bang liên quan đến một số thông tin nhạy cảm nhất mà con người có – hồ sơ sức khỏe – nhưng chi tiết công khai về phương thức tấn công vẫn còn hạn chế. Vụ vi phạm của Novo Nordisk, nơi những kẻ tấn công tuyên bố đã đánh cắp 1,3 terabyte dữ liệu thử nghiệm lâm sàng, cũng tương tự để lại nhiều câu hỏi về điểm xâm nhập chưa được trả lời trong các tuyên bố công khai.

Mô hình này vượt ra ngoài lĩnh vực chăm sóc sức khỏe và dược phẩm. Vụ vi phạm dữ liệu của Odido đã làm lộ 6,2 triệu bản ghi bao gồm chi tiết tài khoản ngân hàng, và ngay cả vụ vi phạm của Liên hoan phim Tribeca ảnh hưởng đến những người tham dự nổi tiếng cũng theo cùng một kịch bản quen thuộc: xác nhận dữ liệu bị lộ, trấn an rằng sự việc đang được điều tra, và hầu như không có gì hơn. Xuyên suốt các ngành công nghiệp và châu lục, kịch bản tiết lộ thông tin trông nhất quán một cách đáng kể, và mỏng manh một cách đáng kể.

Cách Tự Bảo Vệ Khi Các Chi Tiết Bị Giữ Kín

Vì nhìn chung bạn không thể trông chờ vào một công ty nói cho bạn biết chính xác dữ liệu của bạn đã bị lộ như thế nào, câu hỏi hữu ích hơn là bạn có thể kiểm soát điều gì bất kể lời giải thích bạn nhận được là gì.

Hãy bắt đầu với vệ sinh thông tin đăng nhập. Nếu bạn sử dụng lại mật khẩu trên các trang web, một vụ vi phạm tại một công ty sẽ trở thành một vụ vi phạm ở mọi nơi bạn đã sử dụng cùng mật khẩu đó. Một trình quản lý mật khẩu tạo ra thông tin đăng nhập duy nhất cho mỗi tài khoản sẽ loại bỏ gần như hoàn toàn rủi ro này. Kết hợp điều đó với xác thực đa yếu tố ở bất cứ nơi nào được cung cấp, vì nó chặn hầu hết các nỗ lực chiếm đoạt tài khoản ngay cả khi mật khẩu bị rò rỉ.

Hãy chủ động theo dõi tài khoản và tín dụng của bạn thay vì chờ đợi thông báo đến. Thông báo vi phạm thường chậm hơn nhiều tháng so với sự cố thực tế, vì vậy vào thời điểm bạn được thông báo, hoạt động bất thường có thể đã bắt đầu. Nhiều ngân hàng và văn phòng tín dụng cung cấp cảnh báo miễn phí cho việc mở tài khoản mới hoặc các khoản phí bất thường; hãy bật chúng lên.

Hãy hoài nghi với ngôn ngữ thông báo mơ hồ. Nếu một lá thư nói "truy cập trái phép" mà không có chi tiết cụ thể, hãy coi đó là tín hiệu để đóng băng tín dụng hoặc đặt cảnh báo gian lận thay vì một lý do để thư giãn. Và hãy cân nhắc rằng khi hệ thống ID kỹ thuật số mở rộng, những rủi ro xung quanh những gì được tập trung hóa và mức độ bảo vệ chúng sẽ chỉ tăng lên, khiến cho sự cảnh giác cá nhân càng trở nên quan trọng hơn trong tương lai.

Điều Này Có Ý Nghĩa Gì Với Bạn

Bài học cốt lõi từ báo cáo này là tính minh bạch trong thông báo vi phạm dữ liệu hiện tại phần lớn chỉ là khát vọng, chưa phải là một tiêu chuẩn đáng tin cậy. Các công ty có nghĩa vụ pháp lý phải nói với bạn rằng một vụ vi phạm đã xảy ra, nhưng không phải nói cho bạn lý do tại sao nó xảy ra hoặc làm thế nào nó có thể được ngăn chặn. Điều đó có nghĩa là trách nhiệm giảm thiểu rủi ro cho chính bạn đổ lên vai bạn một cách không tương xứng.

Đây không phải là lý do để hoảng sợ. Đây là lý do để thay đổi tư duy: hãy coi mọi tài khoản như một nạn nhân vi phạm tiềm năng trong tương lai, không chỉ những tài khoản đã gửi thông báo cho bạn. Sử dụng mật khẩu duy nhất, bật xác thực đa yếu tố, theo dõi tài khoản tài chính thường xuyên và đừng chờ đợi một tiết lộ từ công ty mới cho bạn biết đã đến lúc hành động.

Những điểm hành động thiết thực:

  • Rà soát mật khẩu của bạn và chuyển sang trình quản lý mật khẩu nếu bạn đang sử dụng lại thông tin đăng nhập trên các trang web.
  • Bật xác thực đa yếu tố cho email, ngân hàng và bất kỳ tài khoản nào chứa dữ liệu nhạy cảm.
  • Thiết lập cảnh báo theo dõi tài khoản và tín dụng miễn phí thay vì chờ đợi thông báo vi phạm.
  • Coi ngôn ngữ vi phạm mơ hồ ("truy cập trái phép", "tấn công tinh vi") như một lời nhắc đóng băng tín dụng, không phải lý do để bỏ qua rủi ro.
  • Theo dõi tin tức về vi phạm đối với các công ty bạn sử dụng để có thể hành động trước khi có thông báo chính thức.