Дания разследва достъп до данните на 8,8 млн. души
Дания разследва мащабен неоторизиран достъп до данни на около 8,8 млн. регистрирани лица.
Дания разследва изключително мащабна злоупотреба с достъп до националния регистър на населението – CPR. Неоторизирани лица са получили възможност да извършват справки за около 8,8 милиона регистрирани лица, включително за имена, адреси и CPR номера, съобщиха датските власти на 5 октомври.
Достъпът е осъществен чрез злоупотреба с легитимните права на частна компания, а не чрез установено директно проникване в централната инфраструктура на регистъра.
Датското Министерство на научните изследвания, образованието и цифровизацията определя случая като „сериозен инцидент със сигурността“. Администрацията на CPR е установила, че неоторизирани лица са използвали разрешения достъп на частна датска компания, за да правят огромен брой справки в системата.
Това е съществено уточнение за характера на инцидента. Наличната до момента информация не показва класически сценарий, при който нападатели директно са разбили защитата на националния регистър. Вместо това е бил злоупотребен вече разрешен корпоративен канал за достъп.
Мащабът на проверките е огромен – засегнати са данни, свързани с приблизително 8,8 милиона регистрирани лица.
Това обаче не означава, че личните данни на 8,8 милиона живи граждани на Дания са били компрометирани. CPR съдържа около 11 милиона записа, тъй като в системата присъстват не само настоящи жители на страната, но и починали хора и лица, които са емигрирали.
CPR номерът е уникален личен идентификатор в Дания и се използва широко при взаимодействието на гражданите с държавната администрация, здравната система и редица други услуги.
Предварителният анализ показва и едно важно ограничение на достъпа – имената и адресите на хората със специална защита на тези данни не са били разкрити при неоторизираните справки. В датската система гражданите при определени обстоятелства могат да поискат ограничаване на предоставянето на името и адреса им на частни лица и компании.
Злоупотребата не е била открита веднага. Администрацията на CPR установява вечерта на 2 октомври, че през септември е имало необичайна активност. Последвалият анализ през уикенда разкрива значителния мащаб на неоторизираните справки.
Допълнителна информация предостави Datatilsynet – датският орган за защита на личните данни. Според полученото от регулатора уведомление срещу системата са извършени изключително голям брой автоматизирани справки с цел идентифициране на валидни CPR номера.
Datatilsynet е получил официално уведомление за случая на 4 октомври и започва собствено разследване. То трябва да установи обстоятелствата около нарушението, начина, по който е станало възможно, и отговорността при обработването на засегнатите лични данни.
След откриването на злоупотребата достъпът на въпросната частна компания до CPR е спрян. Случаят се разследва и от полицията.
Датският министър на научните изследвания, образованието и цифровизацията Кристина Егелунд определи инцидента като изключително сериозен. Парламентарната комисия по бизнес и цифровизация е информирана, а властите започват цялостен преглед на сигурността на CPR системата.
Към момента името на частната компания не е обявено публично, както не е установена публично самоличността на хората зад неоторизирания достъп.
Остава неизвестно и дали получената информация е била копирана и съхранявана, предадена на други лица или използвана за последващи престъпления.
Един от непосредствените рискове е свързан с измами и социално инженерство. Комбинацията от име, адрес и валиден CPR номер може да позволи на измамник да направи фалшиво телефонно обаждане, имейл или съобщение много по-убедително.
Датските власти предупреждават гражданите, че познаването на лични данни не доказва, че човекът отсреща действително представлява банка, държавна институция или друга легитимна организация.
Националният портал за цифрова сигурност Sikkerdigital препоръчва гражданите да не предоставят пароли, данни за MitID, еднократни кодове или банкова информация при неочаквани обаждания, имейли и съобщения.
Препоръчва се също подозрителните линкове да не бъдат отваряни. Вместо това потребителят трябва сам да отвори официалния сайт на съответната институция или да се свърже с нея чрез официално публикувани координати.
Датските власти насочват вниманието и към възможността за поставяне на кредитно предупреждение в CPR. То сигнализира на потенциалните кредитори, че трябва да бъдат особено внимателни при отпускането на заем на името на съответното лице.
Случаят поставя сериозен въпрос и пред защитата на критичните държавни регистри. Дори когато централната система не е директно разбита, легитимният достъп на външни организации може да се превърне в уязвимост, ако бъде компрометиран или използван неправомерно.
Предстои разследването да установи колко от засегнатите записи принадлежат на живи хора, дали данните са били съхранени и използвани и кой стои зад автоматизираните справки.
Полицията, администрацията на CPR и Datatilsynet продължават проверките, а датското правителство предприема по-широк преглед на защитата на националния регистър след един от най-мащабните известни случаи на неправомерно използване на достъп до него.
Новините ни и в Google
Добави ни като предпочитан източник


Коментари 0
Още няма коментари. Бъдете първи.