Hvordan GDPR forårsagede læk af personlige data

GDPR blev oprettet for at give EU-borgere mere kontrol over deres personlige data. Og med hensyn til antallet af klager blev målet "opnået": I løbet af det seneste år begyndte europæere at rapportere krænkelser fra virksomheder oftere, og virksomhederne selv modtog mange regler og begyndte hurtigt at lukke sårbarheder for ikke at modtage en bøde. Men “pludselig” viste det sig, at GDPR er mest synlig og effektiv, når det kommer til enten at unddrage sig økonomiske sanktioner eller selve behovet for at overholde den. Og endnu mere - designet til at sætte en stopper for persondatalækager, bliver den opdaterede forordning deres årsag.

Lad os fortælle dig, hvad der foregår her.

Hvordan GDPR forårsagede læk af personlige data
Ф billeder - Daan Mooij — Unsplash

Hvad er problemet

I henhold til GDPR har EU-borgere ret til at anmode om en kopi af deres personlige data gemt på en virksomheds servere. For nylig blev det kendt, at denne mekanisme kan bruges til at indsamle en anden persons PD. En af deltagerne på Black Hat-konferencen gennemførte et eksperiment, hvor han modtog arkiver med personlige data om sin forlovede fra forskellige virksomheder. Han sendte relevante anmodninger på hendes vegne til 150 organisationer. Interessant nok havde 24 % af virksomhederne kun brug for en e-mailadresse og et telefonnummer som bevis for identitet – efter at have modtaget dem returnerede de et arkiv med filer. Omkring 16 % af organisationerne anmodede desuden om fotografier af et pas (eller andet dokument).

Som et resultat var James i stand til at få socialsikrings- og kreditkortnumre, fødselsdato, pigenavn og bopælsadresse på sit "offer". En tjeneste, der giver dig mulighed for at kontrollere, om en e-mailadresse er blevet lækket (et eksempel på en tjeneste ville være er jeg blevet pwned?), sendte endda en liste over tidligere brugte godkendelsesdata. Disse oplysninger kan føre til hacking, hvis brugeren aldrig har ændret adgangskoden eller brugt dem et andet sted.

Der er andre eksempler, hvor data er havnet i de forkerte hænder efter at være blevet "fejlagtigt" sendt. Så for tre måneder siden en af ​​Reddit-brugerne anmodet om personlige oplysninger om dig selv fra Epic Games. Hun sendte dog fejlagtigt hans PD til en anden spiller. En lignende historie skete sidste år. Amazon klient Jeg modtog det ved et tilfælde Et 100 megabyte arkiv med internetanmodninger til Alexa og tusindvis af WAF-filer fra en anden bruger.

Hvordan GDPR forårsagede læk af personlige data
Ф billeder - Tom Sodoge — Unsplash

Eksperter siger, at en af ​​hovedårsagerne til forekomsten af ​​sådanne situationer er ufuldstændigheden af ​​den generelle databeskyttelsesforordning. GDPR specificerer især den tidsramme, inden for hvilken en virksomhed skal reagere på brugeranmodninger (inden for en måned) og specificerer bøder – op til 20 millioner euro eller 4 % af den årlige omsætning – for manglende overholdelse af dette krav. De faktiske procedurer, der skal hjælpe virksomheder med at overholde loven (for eksempel at sikre, at data sendes til ejeren), er dog ikke specificeret i den. Derfor skal organisationer selvstændigt (nogle gange gennem forsøg og fejl) opbygge deres arbejdsprocesser.

Hvordan kan jeg forbedre situationen?

Et af de mest radikale forslag er at opgive GDPR eller radikalt lave den om. Der er en opfattelse af, at loven i sin nuværende form ikke virker, da den er meget kompleks og alt for strenge, og du skal bruge mange penge for at opfylde alle dens krav.

For eksempel blev udviklerne af spillet Super Monday Night Combat sidste år tvunget til at annullere deres projekt. Ifølge dets skabere er det nødvendige budget for at redesigne systemer til GDPR overskredet budgettet, tildelt det syv år gamle spil.

"Små og mellemstore virksomheder har virkelig ofte ikke de teknologiske og menneskelige ressourcer til at forstå regulatorernes krav og foretage de nødvendige forberedelser," kommenterer Sergey Belkin, leder af udviklingsafdelingen hos IaaS-udbyderen. 1cloud.ru. "Det er her, store leverandører og IaaS-udbydere kan komme til undsætning og levere sikker it-infrastruktur til leje. For eksempel, på 1cloud.ru placerer vi vores udstyr i et datacenter, certificeret i henhold til Tier III-standarden og hjælpe kunder med at overholde kravene i den russiske føderale lov-152 "om personlige data".

Hvordan GDPR forårsagede læk af personlige data
Ф billeder - Kromatograf — Unsplash

Der er også et modsat synspunkt, at problemet her ikke ligger i selve loven, men i virksomhedernes ønske om kun at opfylde sine krav formelt. En af beboerne i Hacker News Han bemærkede: årsagen til persondatalækage ligger i, at organisationer ikke gennemføre de enkleste verifikationsmekanismer, som er dikteret af sund fornuft.

På den ene eller anden måde har EU ikke tænkt sig at opgive GDPR i den nærmeste fremtid, så den situation, der blev kastet lys under Black Hat-konferencen, bør tjene som et incitament for virksomheder til at være mere opmærksomme på sikkerheden af ​​personlige data.

Hvad vi skriver om på vores blogs og sociale netværk:

Hvordan GDPR forårsagede læk af personlige data 766 km - en ny rækkevidderekord for LoRaWAN
Hvordan GDPR forårsagede læk af personlige data Hvem bruger SAML 2.0-godkendelsesprotokollen

Hvordan GDPR forårsagede læk af personlige data Big Data: store muligheder eller stort bedrag
Hvordan GDPR forårsagede læk af personlige data Personlige data: funktioner i den offentlige sky

Hvordan GDPR forårsagede læk af personlige data Et udvalg af bøger til dem, der allerede er involveret i systemadministration eller planlægger at starte
Hvordan GDPR forårsagede læk af personlige data Hvordan fungerer 1cloud teknisk support?

Hvordan GDPR forårsagede læk af personlige data
1cloud-infrastruktur i Moskva befinde sig i Dataspace. Dette er det første russiske datacenter, der har bestået Tier lll-certificering fra Uptime Institute.

Kilde: www.habr.com

Tilføj en kommentar