Ako GDPR spôsobilo úniky osobných údajov

GDPR bolo vytvorené s cieľom poskytnúť občanom EÚ väčšiu kontrolu nad ich osobnými údajmi. A pokiaľ ide o počet sťažností, cieľ bol „dosiahnutý“: za posledný rok začali Európania častejšie hlásiť porušenia zo strany spoločností a samotné spoločnosti dostávali veľa predpisov a začal rýchlo uzatvárať slabé miesta, aby nedostal pokutu. „Zrazu“ sa však ukázalo, že GDPR je najviditeľnejšie a najúčinnejšie, či už ide o vyhýbanie sa finančným sankciám, alebo o samotnú potrebu ho dodržiavať. A ešte viac – navrhnuté tak, aby ukončili úniky osobných údajov, aktualizované nariadenie sa stáva ich príčinou.

Povedzme si, čo sa tu deje.

Ako GDPR spôsobilo úniky osobných údajov
Foto — Daan Mooij — Odstriekať

Aký je problém

Podľa GDPR majú občania EÚ právo požiadať o kópiu svojich osobných údajov uložených na serveroch spoločnosti. Nedávno sa zistilo, že tento mechanizmus možno použiť na zber PD inej osoby. Jeden z účastníkov konferencie Black Hat uskutočnil experiment, počas ktorej dostával archívy s osobnými údajmi svojej zverenkyne od rôznych spoločností. Poslal v jej mene príslušné žiadosti 150 organizáciám. Zaujímavé je, že 24 % firiem potrebovalo ako doklad totožnosti iba emailovú adresu a telefónne číslo – po ich obdržaní vrátili archív so súbormi. Približne 16 % organizácií si dodatočne vyžiadalo fotografie pasu (alebo iného dokumentu).

V dôsledku toho sa Jamesovi podarilo získať čísla sociálneho zabezpečenia a kreditných kariet, dátum narodenia, rodné priezvisko a adresu bydliska svojej „obete“. Jedna služba, ktorá vám umožňuje skontrolovať, či e-mailová adresa neunikla (príkladom služby by bolo Bol som zadržaný?), dokonca odoslal zoznam predtým použitých autentifikačných údajov. Tieto informácie môžu viesť k hackingu, ak používateľ nikdy nezmenil heslá alebo ich nepoužil niekde inde.

Existujú aj ďalšie príklady, keď údaje po „chybnom“ odoslaní skončili v nesprávnych rukách. Takže pred tromi mesiacmi jeden z používateľov Reddit vyžiadané osobné údaje o sebe z Epic Games. Omylom však poslala jeho PD inému hráčovi. Podobný príbeh sa stal minulý rok. Klient Amazon Dostal som to náhodou 100-megabajtový archív s internetovými požiadavkami na Alexa a tisíckami súborov WAF iného používateľa.

Ako GDPR spôsobilo úniky osobných údajov
Foto — Tom Sodoge — Odstriekať

Odborníci tvrdia, že jedným z hlavných dôvodov vzniku takýchto situácií je neúplnosť všeobecného nariadenia o ochrane údajov. GDPR špecifikuje najmä časový rámec, v ktorom musí spoločnosť reagovať na požiadavky používateľov (do jedného mesiaca) a stanovuje pokuty – až do výšky 20 miliónov eur alebo 4 % ročného príjmu – za nesplnenie tejto požiadavky. Skutočné postupy, ktoré by mali firmám pomôcť pri dodržiavaní zákona (napríklad zabezpečiť, aby sa údaje odosielali ich vlastníkovi), v ňom však uvedené nie sú. Preto musia organizácie samostatne (niekedy prostredníctvom pokusov a omylov) budovať svoje pracovné procesy.

Ako môžem zlepšiť situáciu?

Jedným z najradikálnejších návrhov je opustiť GDPR alebo ho radikálne prerobiť. Existuje názor, že v súčasnej podobe zákon nefunguje, pretože je veľmi komplexné a príliš prísne a musíte minúť veľa peňazí, aby ste splnili všetky jeho požiadavky.

Napríklad minulý rok boli vývojári hry Super Monday Night Combat nútení svoj projekt zrušiť. Podľa jeho tvorcov si rozpočet vyžiadal redizajn systémov pre GDPR prekročený rozpočet, pridelené sedemročnej hre.

„Malé a stredné podniky naozaj často nemajú technologické a ľudské zdroje na to, aby pochopili požiadavky regulátorov a urobili potrebné prípravy,“ komentuje Sergey Belkin, vedúci oddelenia vývoja poskytovateľa IaaS. 1cloud.ru. „To je miesto, kde môžu veľkí predajcovia a poskytovatelia IaaS prísť na pomoc a poskytnúť zabezpečenú IT infraštruktúru na prenájom. Napríklad na 1cloud.ru umiestňujeme naše vybavenie do dátového centra, certifikovaný podľa štandardu Tier III a pomáha klientom dodržiavať požiadavky ruského federálneho zákona-152 „O osobných údajoch“.

Ako GDPR spôsobilo úniky osobných údajov
Foto — Chromatograf — Odstriekať

Existuje aj opačný názor, že problém tu nie je v samotnom zákone, ale v túžbe firiem plniť jeho požiadavky len formálne. Jeden z obyvateľov Hacker News poznamenal: dôvod úniku osobných údajov spočíva v tom, že organizácie nerealizovať najjednoduchšie overovacie mechanizmy, ktoré sú diktované zdravým rozumom.

Tak či onak, Európska únia sa v najbližšom čase GDPR nechystá opustiť, a tak by mala situácia, ktorá zaznela počas konferencie Black Hat, slúžiť ako podnet pre firmy, aby viac dbali na bezpečnosť osobných údajov.

O čom píšeme na našich blogoch a sociálnych sieťach:

Ako GDPR spôsobilo úniky osobných údajov 766 km - nový dojazdový rekord pre LoRaWAN
Ako GDPR spôsobilo úniky osobných údajov Kto používa autentifikačný protokol SAML 2.0

Ako GDPR spôsobilo úniky osobných údajov Veľké dáta: veľké príležitosti alebo veľký podvod
Ako GDPR spôsobilo úniky osobných údajov Osobné údaje: funkcie verejného cloudu

Ako GDPR spôsobilo úniky osobných údajov Výber kníh pre tých, ktorí sa už zaoberajú správou systému alebo plánujú začať
Ako GDPR spôsobilo úniky osobných údajov Ako funguje technická podpora 1cloud?

Ako GDPR spôsobilo úniky osobných údajov
1 cloudová infraštruktúra v Moskve sa nachádza v dátovom priestore. Toto je prvé ruské dátové centrum, ktoré prešlo certifikáciou Tier lll od inštitútu Uptime.

Zdroj: hab.com

Pridať komentár