Лични данни

  • Лични данни на над 9 млн. пасажери на Cathay Pacific са откраднати

    Лични данни на около 9.4 млн. пътници на авиопревозвача Cathay Pacific са били откраднати, а компанията е крила инцидента в продължение на 5 месеца. Освен имена, достъпените данни включват гражданство, рожденни дати, телефонни номера, адреси, номера на паспорти и лични карти и данни за предишни пътувания.

    Лични данни на едро

    За пробива съобщи базираната в Хонконг авикомпания. Получен е достъп до номерата на личните карти на около 245 хил. граждани на Хонконг, както и до номерата на паспортите на около 850 хил. пътници. Засега няма техническа информация за това как точно са били източени данните. Не са открити и опити за злоупотреби с откраднатите данни.

    Cathay Pacific е разбрала за пробива още през май, но го обяви публично едва на 24 октомври. Компанията беше разкритикувана за това, че е отлагала толкова дълго информация за инцидента. В рамките на работната седмица акциите й на борсата в Хонконг се обезцениха с над 8% и паднаха до най-ниската си цена от 2009 г. насам.

    Подобни инциденти

    Това е последният от редица случаи, засягащи изтичане на лични данни от авиокомпании или летищни оператори. През септември 2018 г. British Airways съобщи за откраднати данни на около 380 хил. свои пасажери. По информация на компанията пробивът е засегнал онези пътници, които са се опитали да си купят билет през сайта или мобилното приложение на превозвача в периода между 21 август и 5 септември.

    През април 2018 г. Delta Air Lines съобщи, че данни на пътници са откраднати заради „инцидент“. Той засяга [24]7.ai – компания, която разработва софтуер за обслужване на клиенти. Той се използва и от Delta Air Lines.

    В началото на октомври 2018 г. британското летище Heathrow беше глобено със 120 хил. паунда. Причината: година по-рано служител на летището изгуби флаш памет с конфиденциална информация, която след това беше намерена от случаен минувач.

    Оказа се, че информацията на флашката не е криптирана и всеки може да види разположението на охранителните камери на летището, графика на охраната, данните за достъп до служебни помещения и друга информация, която следва да не е достъпна за никого. Данните бяха върнати на летището, но случаят се появи в медиите и стигна до британските регулатори.

  • Четири причини да си направите кибер застраховка

    Кибер застраховката е инструмент за покриване на рисковете, свързани със загуба на данни и информационни ресурси. В България този финансов продукт все още се счита за екзотичен. Реалността обаче е такава, че популярността му тепърва ще расте.

    Световният пазар за кибер застраховки се оценява на 4.2 млрд. долара през 2017 г. от консултантската компания Zion Market Research. Според нейните прогнози оборотът на пазара трябва да нарасне през 2020 г. до 22.8 млрд. долара.

    Повече опасности

    Една от основните причини за този очакван ръст е зачестяването на кибератаки от всякакъв вид. Тъй като всички бизнеси работят с лични данни, на практика всяка компания с ИТ инфраструктура е застрашена от такива атаки.

    Така например компаниите, занимаващи се с онлайн търговия, са пострадали от 4000 инцидента през 2016 и 2017 г. Около 16% от компаниите са отчели над 1 млн. долара загуба като резултат от кибератаки според данните на Zion Market Research.

    Защита срещу източване на данни

    Кибер застраховките са подходящи за всякакъв вид компании, но са особено важни за фирми, които работят с големи обеми лични данни като например банки, телекоми, здравни заведения, консултантски и маркетингови агенции, аутсорсинг компании и т.н. „Всеки, който разполага с много данни и извършва високорискова дейност в интернет, дори големите банкови институции, биха се защитили така. Това е един вид Гражданска отговорност, толкова популярно би трябвало да бъде“, посочва Спас Иванов, експерт по киберсигурност.

    Тези застраховки покриват различни рискове и ограничават загубите при неочаквани или злонамерени инциденти с информационните ресурси на компанията. Освен застрахованата компания те покриват и отговорността на фирмата спрямо нейни клиенти и контрагенти за реализирани от тях загуби.

    Загуба на данни заради срив в системата

    Всеки срив в информационните системи на компанията носи със себе си риск от загуба на данни. Тук не говорим само за претоварване на информационните ресурси, но и за други заплахи като например амортизация на съррвърите или природни бедствия.

    Злонамерена атака и източване на данни

    Кибератаките срещу организации се увеличават. Дали ще са под формата на рансъмуер или друг вид малуер, който компрометира информационните системи, тези атаки могат да имат сериозни последствия върху разходните пера на организациите.

    Съвместимост с GDPR

    Директивата влезе в сила през май 2018 г. и все още не е ясно каква част от фирмите в България покриват изискванията й. Съгласно директивата глобите за неспазване може да стигнат 20 млн. евро или 4% от годишния оборот на компанията(избира се по-голямото от двете). Кибер застраховките могат да покрият част от разходите, които възникват при неспазване на изискванията по GDPR.

    Разходи, свързани със съдебни дела и загуба на репутация

    Пробивите и изтичането на лични данни могат да доведат до съдебни дела и загуба на репутация. Кибер застраховката може да покрие тези разходи.

     

  • Кои са най-големите пробиви на лични данни за първото полугодие на 2018 г.

    Социалната мрежа Facebook e най-големият източник на компрометирани лични данни през първата половина на 2018 г. Това показват резултатите от последното проучване на Breach Level Index.

    През първото полугодие на годината са компрометирани над 4.5 млрд. записа на лични данни, показва изследването, което се провежда от компанията за киберсигурност Gemalto. Почти половината от тях (2.2 млрд. записа) се дължат на функция във Facebook. Тя позволява да се идентифицира потребител чрез неговия телефонен номер или имейл.
    [tie_index]Уязвими от години[/tie_index]

    Уязвими от години

    Парадоксалното е, че функцията съществува от години. Тя ви позволява да въведете в търсачката на Facebook телефонния номер на конкретен човек и така да откриете профила му, без да знаете нищо друго за него.

    Едва през април 2018 г. Facebook обяви, че с тази функция се злоупотребява от много време. „Предвид мащабите на активността, която наблюдаваме, ние смятаме, че повечето потребители на Facebook са били застрашени от кражба на лични данни“, съобщиха тогава от компанията.

    След като Facebook обяви публично за опасността от изтичане на данни, функцията беше деактивирана. Дотогава тя можеше да бъде изключена ръчно от настройките на профила, но няма информация каква част от потребителите са се сетили да го направят. „Бих предположил, че ако функцията е била включена, данните ви в някакъв момент са попаднали в някого“, заяви Марк Закърбърг, основател и главен изпълнителен директор на Facebook.
    [tie_index]Един от много пробиви[/tie_index]

    Един от много пробиви

    Социалната мрежа разполага с 2.2 млрд. потребители, което слага този инцидент на върха в класацията на Breach Level Index. Освен него тази година Facebook беше забъркана и в още поне два скандала с изтичане на лични данни.

    Единият се завъртя около компанията за анализ на данни Cambridge Analytica. Самата Facebook призна, че Cambridge Analytica е използвала социалната мрежа, за да събере данни за 87 млн. нейни потребители.

    Другият избухна в края на септември и не попада в разглеждания от проучването период. Тогава Facebook обяви, че данните на 50 млн. потребители са били достъпени заради уязвимост във функцията View as.
    [tie_index]Пробивите намаляват, компрометираните данни се увеличават[/tie_index]

    Пробивите намаляват, компрометираните данни се увеличават

    На световно ниво през първото полугодие на 2018 г. са разкрити общо 945 пробива на лични данни, което е с 18% по-малко спрямо същия период на предходната година. Като обем на засегнати потребителски профили обаче бройката се увеличава със 133% до 4.5 млрд. и основната причина за това е именно събирането на данни през търсачката на Facebook.

    Общо 56% от всички пробиви на данни са причинени от външно лице, а около една трета се дължат на случайна загуба – например изгубен лаптоп или незащитена база данни.
    [tie_index]Най-големите пробиви на данни според Breach Level Index[/tie_index]
    [box type=“warning“ align=“alignleft“ class=““ width=““]

    Най-големите пробиви на данни според Breach Level Index*

    Какво и защо причинява изтичането на огромни количества лични данни? Breach Level Index дава за пример четирите най-големи пробива за полугодието.

    1. Facebook

    Засегнати потребители: 2.2 млрд.

    Социалната мрежа откри, че външни лица използват функцията за откриване на потребители чрез телефонни номера, за да събират лични данни. Класирането е направено не само на база броя на засегнатите потребители, но и на сериозността на пробива.

    2. Aadhaar

    Засегнати потребители: 1.2 млрд.

    Индийската система за раздаване на идентификационни номера беше хакната, а авторите на атаката започнаха да продават достъп до нея. Оказа се, че всеки може да си плати, за да получи име, адрес, телефонен номер и снимка на някой от 1.2 млрд. жители на Индия.

    3. Exactis

    Засегнати потребители: 340 млн.

    В края на юни експертът по информационна сигурност Вини Троя съобщи, че е открил незащитена база данни на Exactis – компания, която събира данни и ги продава за маркетингови цели.

    4. Under Armour

    Засегнати потребители: 150 млн.

    В края на март производителя на спортни стоки съобщи, че някой е получил неоторизиран достъп до MyFitnessPal. Това е платформа, с която потребителите могат да следят храненето и спортната си активност.

    *Данните са за първото полугодие на 2018 г.[/box]

  • Google+ ще бъде закрита заради уязвимост, засягаща 500 хил. профили

    Версията на Google+ за индивидуални потребители ще бъде закрита заради уязвимост, която засяга личните данни на около 500 хил. профили. Уязвимостта е открита и отстранена още през март 2018 г. Тя е свързана с един от програмните интерфейси (API) на Google+, който се използва от софтуерните разработчици, за да интегрират своите приложения със социалната мрежа.

    От Google са открили, че този интерфейс е позволявал на външни приложения да получат достъп до лични данни на потребителите на Google+. Става дума за данни, които не са били обозначени като публични и външни приложения не би следвало да имат достъп до тях. Такива данни са име, имейл, професия, пол, възраст. Достъп до чувствителна информация като лични съобщения или телефонни номера не е получен.
    [tie_index]Половин милион потенциално засегнати профили[/tie_index]

    Половин милион потенциално засегнати профили

    До 438 външни приложения са използвали уязвимия интерфейс, посочват от Google. Според направения анализ уязвимостта засяга до 500 хил. потребителски профила в Google+. „Не открихме доказателства, че външните разработчици са знаели за уязвимостта. Не открихме и доказателства, че има злоупотреби с данни“, коментират от компанията.

    Има и още една причина за закриването на Google+: слабият интерес от страна на потребителите. От Google посочват, че 90% от потребителските сесии са с времетраене до 5 секунди.

    Alphabet, компанията- собственик на Google, умишлено е премълчала откритата уязвимост, за да избегне регулаторен натиск, твърди The Wall Street Journal. Изданието цитира становище на адвокати на Alphabet, според което публичното обявяване на уязвимостта ще привлече регулаторен интерес към компанията. Според The Wall Street Journal висшият мениджмънт на Alphabet е бил запознат със становището.
    [tie_index]Серия от неуспешни опити[/tie_index]

    Серия от неуспешни опити

    Google+ се появи през юни 2011 г. с амбицията да конкурира гиганта в социалните мрежи Facebook. В началото социалната медия на Google набра някаква скорост, но така и не може да се утвърди като сериозна алтернатива на Facebook. Това е четвъртият неуспешен опит на Google да навлезе на пазара за социални мрежи. Преди това компанията се опитваше да развие Orkut, Google Friend Connect и Google Buzz. И трите проекта вече са замразени.

    Потребителите ще имат 10 месеца, през които могат да свалят копие на личните си данни в Google+. Очаква се социалната мрежа да спре да функционира през август 2019 г.

    От Google подчертават, че услугата няма да умре напълно. Нейната функционалност ще бъде използвана за предоставянето на подобна услуга, насочена към бизнеса. Така тя ще се развива като корпоративна социална мрежа.
    [tie_index]Вълна от критики[/tie_index]

    Вълна от критики

    Като много други големи интернет компании, и Google е критикувана заради начина, по който обратботва личните данни на потребителите си. През юли 2018 г. The Wall Street Journal съобщи, че разработчици на мобилни приложения имат достъп до имейлите на потребителите в Gmail. Не става дума само за това, че съдържанието на имейлите може да се сканира, но и за възможността програмисти на външни компании да четат лично съобщения в Gmail.

    Решението на Google да спре социалната си мрежа е част от проект, наречен Project Strobe. По думите на компанията целта му е да „преразгледа достъпа на външни разработчици до Google профили и устройства с Android, както и философията ни по отношение достъпа до лични данни“.
    [tie_index]Повече контрол над личните данни[/tie_index]

    Повече контрол над личните данни

    Проектът включва промяна в начина, по който потребителят разрешава на външни приложения да използват данните от Google профила му. В момента при инсталирането на външно приложение потребителят вижда списък от разрешения за достъп до данни. Той трябва да ги одобри наведнъж, за да може приложението да се инсталира. Google ще промени това и потребителят ще трябва да дава всяко разрешение поотделно, а не накуп.

    Друга промяна е, че Google ще ограничи достъпа на външни приложения до данни от Gmail профилите на потребителите. Такъв достъп ще се дава само ако функцията на приложението е пряко свързана с Gmail: например имейл, клиент, приложение за създаване на резервно копие на пощенската кутия и т.н.

    Предвижда се и ограничение на външните приложения, които имат право да искат достъп до списъка с обаждания на потребителите, както и до SMS-ите, които получават.

  • Няма данни за злоупотреби с приложения, използващи Facebook Login

    Няма данни за неоторизиран достъп до мобилни приложения, използващи функцията Facebook Login. Това съобщи компанията-собственик на социалната мрежа Facebook. Mиналата седмица тя разкри хакерска атака срещу 50 млн. свои потребители.

    „Анализирахме данните за всички външни приложения, които са били инсталирани или логнати по време на атаката. Досега разследването ни не е открило доказателства, че организаторите на атаката са достъпили други приложения чрез Facebook Login“, обяви Гай Роузън, вицепрезидент „Продукти“ във Facebook.

    Какъв е проблемът

    Едно от основните опасения беше, че организаторите на атаката са имали достъп не само до Facebook профилите на засегнатите потребители, но и до други приложения. Става дума за приложения, които използват Facebook Login. Това е функция, която ви позволява да се логвате във външни приложения като Tinder или Spotify, използвайки профила си във Facebook.

    На теория това означава, че е било възможно да се получи достъп и до тези приложения, някои от които съдържат лични данни, разговори, функции за извършване на разплащания и т.н. Досега такива злоупотреби не са разкрити от Facebook.

    Атаката беше обявена от Facebook късно на 28 септември. Тя е свързана с уязвимост около функцията View as, която ви позволява да видите как изглжда профила ви в социалната мрежа през погледа на друг потребител. Уязвимостта позволява да се получи достъп до чужд профил, без да е необходимо да се въведе парола.

    Милиони засегнати

    Като превантивна мярка Facebook служебно изключи от профилите им засегнатите 50 млн. души. Същото се случи с още 40 млн. потребители, чиито профили са били използвани за разглеждане в режим View as. Всички тези 90 млн. потребители трябваше да влязат отново в профилите си във Facebook и всички други приложения, в които са се логвали с Facebook Login.

    От Facebook посочват, че разработчиците, които използват официалния SDK на компанията за Android, iOS и JavaScript, са защитени. За онези разработчици, които използват други SDK, Facebook разработва инструмент, с който те ще могат да идентифицират засегнати потребители.

    Неизвестни последствия

    Все още не е ясно каква е демографията на засегнатите профили. Според ирландската Data Protection Commission Ireland (местният аналог на Комисията за защита на личните данни) под 10% от хакнатите 50 млн. профили са на европейкси граждани. Ирландският регулатор ще трябва да вземе отношение по казуса, тъй като европейкста централа на Facebook е в Дъблин. Предвид огромното количество засегнати профили компанията вероятно ще попадне под ударите на директивата за защита на личните данни GDPR.

  • 4 начина да се предпазите от най-разпространената кибер-заплаха за бизнеса: фишингът

    Последен ъпдейт на 26 септември 2018 в 14:29 ч.

    Фишингът е една от най-масовите и ефективни киберзаплахи за бизнеса. Въпреки че е позната от години, тя продължава да се радва на огромна ефективност – толкова огромна, че имейлът продължава да е най-предпочитаното средство за разпространение на зловредни кодове. Ето защо:

    • Според проучване на Wombat Security, средно 76% от бизнесите стават жертва на поне фишинг атака годишно;
    • данните на Verizon Data Breach Investigations Report, показват, че 30% от фишинг съобщенията са отваряни от получателите им, а 12% от тези потребители кликат на линковете в писмата – или отварят прикачените към тях файлове;
    • според SANS Institute, 95% от атаките срещу корпоративни институции се дължат на успешни таргетирани фишинг атаки;
    • средно 1.5 млн. нови фишинг сайта се създават всеки месец, показват данните на Webroot Threat Report

    [tie_index]1. Кой е жертва на фишинга?[/tie_index]

    Кой е жертва на фишинга?

    Причината за продължаващия огромен успех на фишинг атаките е фактът, че те са насочени към едно от най-слабите звена в информационната сигурност на фирмата: нейните служители. И са актуални за бизнес от всеки размер – колкото и малък или голям да е той.

    [tie_index]2. Как протича атаката?[/tie_index]

    Как протича атаката?

    Обикновено фишниг атаката протича по следния начин: служителят получава имейл, който на пръв поглед изглежда от легитимен източник. Имейлът приканва служителя да отвори зловреден сайт и да въведе данните си за достъп до интернет банкиране или облачна услуга. По този начин те биват откраднати и могат да бъдат използвани за злоупотреба, финансови измами, кражба на лични данни, пробиви в критичната ИТ инфраструктура на фирмата и т.н.

    Това, което изглежда като съобщение от PayPal, всъщност е част от фишинг кампания. Бутонът Update води потребителя към фишинг сайт, който краде неговите данни за достъп до PayPal акаунта. Както се вижда от снимката, в конкретния случай дори вградената имейл защита срещу фишинг не може да засече атаката.
    Това, което изглежда като съобщение от PayPal, всъщност е част от фишинг кампания. Бутонът Update води потребителя към фишинг сайт, който краде неговите данни за достъп до PayPal акаунта. Както се вижда от снимката, в конкретния случай дори вградената имейл защита срещу фишинг не може да засече атаката.

    Фишингът е най-голямата заплаха за малките и средни предприятия според проучване на изследователската компания Ponemon Institute. Данните показват, че 48% от атаките срещу малки и средни предприятия са направени чрез фишинг и социално инженерство. Това е повече от XSS атаките, пробивите с SQL инжекции и атаките от вътрешен човек, взети заедно.

    Защо фишингът постига толкова голяма ефективност? Най-просто казано защото много малко част от служителите успяват да го разпознаят. През май 2015 г. Intel Security публикува резултатите от проучване, според които едва 3% от 19-те хил. анкетирани потребители могат да различат фишинг от легитимен имейл.

    “Фишингът е електронна форма на кражба на идентичност. Това е метод за получаване на лични данни като пароли и номера на банкови карти чрез изпращането на фалшиви имейл съобщения, които изглеждат като изпратени от реални организации: например банки”, посочва Гари Дейвис от Intel Security.

    [tie_index]3. Как да се предпазим: Съвети за бизнеса и индивидуалните потребители[/tie_index]

    [box type=“info“ align=“alignleft“ class=““ width=“100%“]

    Как да се предпазим: Съвети за бизнеса и индивидуалните потребители

    • Обновявайте редовно антивирусния си софтуер.
    • Научете служителите да разпознават фишинг атаки. Спазването на няколко прости правила –  например слагането на курсора на мишката върху линк, за да се види към какъв адрес води – може да е достатъчно, за да се предотврати пробив в сигурността.
    • Никога не предоставяйте лични данни(пароли, ЕГН, номер на лична карта и т.н.), които са ви поискани по имейл. Това включва имейли, които съдържат линк към логин портал.
    • Активирайте двустепенна автентикация там, където е възможно. Тя е допълнителен слой на защита, който ви предпазва дори и да станете жертва на фишинг кампания.

    [/box]

Back to top button