متن خبر

هیچ نقض بی اهمیتی وجود ندارد: چرا همه داده های به خطر افتاده مهم هستند

هیچ نقض بی اهمیتی وجود ندارد: چرا همه داده های به خطر افتاده مهم هستند

شناسهٔ خبر: 546063 -




تصویر نمایشی <a href= که حفاظت از امنیت سایبری را نشان می دهد" class=" block-image-ads hero-image" srcset="https://cdn.mos.cms.futurecdn.net/YsReok3f8M9yESRDbeGJVH-320-80.jpg 320w, https://cdn.mos.cms.futurecdn.net/YsReok3f8M9yESRDbeGJVH-480-80.jpg 480w, https://cdn.mos.cms.futurecdn.net/YsReok3f8M9yESRDbeGJVH-650-80.jpg 650w, https://cdn.mos.cms.futurecdn.net/YsReok3f8M9yESRDbeGJVH-970-80.jpg 970w, https://cdn.mos.cms.futurecdn.net/YsReok3f8M9yESRDbeGJVH-1024-80.jpg 1024w, https://cdn.mos.cms.futurecdn.net/YsReok3f8M9yESRDbeGJVH-1200-80.jpg 1200w, https://cdn.mos.cms.futurecdn.net/YsReok3f8M9yESRDbeGJVH-1920-80.jpg 1920w" sizes="(min-width: 1000px) 600px, calc(100vw - 40px)" data-pin-media="https://cdn.mos.cms.futurecdn.net/YsReok3f8M9yESRDbeGJVH.jpg">
(اعتبار تصویر: Shutterstock)

هیچ سازمانی نمی‌خواهد در معرض نقض داده‌ها باشد که در آن داده‌های بسیار حساس یا شخصی به خطر بیفتد. اما در مورد یک حادثه خراش دادن داده که شامل اطلاعات حساس کمتری است، چه باید کرد؟ شرکت - و افرادی که داده‌هایشان به خطر افتاده است - چقدر باید نگران باشند؟

اعلان نقض داده‌ای را که Dell اخیراً برای بسیاری از مشتریان خود ارسال کرده است، در نظر بگیرید. این نامه نشان داد که «انواع محدودی از اطلاعات مشتری» از پایگاه داده مشتریان در پورتال Dell حذف شده است. داده های به خطر افتاده شامل نام و آدرس فیزیکی مشتریان، به همراه اطلاعات سفارش مانند تاریخ تراکنش، شماره سریال محصول و جزئیات گارانتی بود. در این اطلاعیه تاکید شده است که هیچ گونه اطلاعات پرداختی، مالی یا "مشتری بسیار حساس" در این حادثه به دست نیامده است، و دل اظهار داشت: "ما معتقدیم با توجه به نوع اطلاعات درگیر، خطر قابل توجهی برای مشتریان ما وجود ندارد."

بیایید نگاهی دقیق‌تر به این حادثه بیندازیم و تحلیل کنیم که آیا واقعاً برای مشتریانی که اطلاعات آنها به خطر افتاده است و همچنین برای Dell بی‌اهمیت است یا خیر.

دیرک شریدر

مقیم CISO (EMEA) و معاون تحقیقات امنیتی در Netwrix.

پایگاه داده در یک انجمن جرایم سایبری تبلیغ شد

نقض Dell زمانی آشکار شد که یک عامل تهدید معروف به منلیک در یک انجمن جرایم سایبری در 28 آوریل پست کرد. منلیک ادعا کرد که داده‌های 49 میلیون سوابق مشتری را از یک پورتال Dell که حاوی اطلاعات سفارش مشتری مربوط به خریدهای دل انجام شده بین سال 2017 بود، پاک کرده است. و 2024.

در این پست، منلیک از افراد علاقه مند دعوت کرد تا با آنها تماس بگیرند، که به معنای قصد فروش یا توزیع داده های سرقت شده است. از آن زمان این پست از تالار گفتمان حذف شده است - که نشان می دهد پایگاه داده در واقع توسط نهاد دیگری خریداری شده است، که ممکن است سعی کند از محتوا درآمدزایی کند.

تمام اطلاعات قابل بهره برداری است

اعلان نقض Dell نشان می‌دهد که چون داده‌های خراش‌شده شامل جزئیات مالی ، اعتبارنامه ورود، آدرس‌های ایمیل یا اطلاعات تماس تلفنی نمی‌شوند، هر گونه آسیب ناشی از به خطر افتادن آن حداقل خواهد بود. با این حال این را در نظر بگیرید: بازیگران مخربی که توانایی خود را در سرقت داده‌ها از برخی از بزرگترین شبکه‌های شرکتی در جهان نشان داده‌اند، ممکن است به خوبی از نبوغ بهره‌برداری از حداقل مجموعه اطلاعات برخوردار باشند.

در واقع، مجرمان سایبری مبتکر در استفاده از داده‌های به ظاهر بی‌ضرر برای سازماندهی حملات گسترده‌تر یا ترکیب آن با سایر اطلاعات به خطر افتاده برای اهداف شوم مهارت نشان داده‌اند. آنها به طور فعال مبادله و به اشتراک می گذارند زباله های بزرگ داده حاوی میلیون ها سوابق کاربر به سرقت رفته از نقض عمده داده ها در انجمن های وب تاریک و بازارهای زیرزمینی. آن‌ها داده‌ها را از نقض‌ها و نشت‌های مختلف می‌گیرند و سپس اطلاعات را با ارجاع متقابل یا ترکیب می‌کنند تا پروفایل‌های جامع‌تری از افراد بسازند. برای مثال، آنها می‌توانند نام‌ها یا آدرس‌های ایمیل را در مجموعه‌های مختلف نقض برای جمع‌آوری و مرتبط کردن گذرواژه‌های مرتبط، جزئیات شخصی و موارد دیگر مطابقت دهند.

امروز، مجهز به هوش مصنوعی ، می توانند این اهداف را سریعتر از همیشه انجام دهند.

امکانات بی پایان هستند

در واقع، اگرچه اطلاعات به خطر افتاده Dell ممکن است به اندازه کافی بی‌گناه به نظر برسد، راه‌های بی‌پایانی برای عوامل تهدید برای کسب درآمد از آن‌ها وجود دارد. برای مثال، آن‌ها می‌توانند به‌راحتی چیزی شبیه اعلامیه‌ی رسمی محصول Dell بسازند و آن را برای مشتریان ارسال کنند. این می‌تواند شامل یک کد QR باشد که مشتریان می‌توانند به راحتی از آن برای تأیید داده‌های خود استفاده کنند یا از یک پیشنهاد ویژه برای تمدید ضمانت خود استفاده کنند - فقط برای اینکه کد QR آنها را به سایت مخربی هدایت کند که بدافزار را روی دستگاه آنها نصب می‌کند.

گزینه دیگر این است که نام های شخصی موجود در پایگاه داده Dell را با سایر مجموعه های داده های نقض شده، مانند اعتبارنامه های ورود به سرقت رفته، ارجاع دهید. اطلاعات به دست آمده می تواند برای راه اندازی یک حمله پر کردن اعتبار گسترده به Dell مورد استفاده قرار گیرد، که ممکن است دشمنان را قادر به نفوذ به سوابق مالی یا سایر اطلاعات بسیار حساس کند.

سایت معروف Have I Been Pwnd راه ساده ای را برای کاربران مبتدی فراهم می کند تا تشخیص دهند که آیا داده های شخصی آنها مانند آدرس ایمیل، نام کاربری و رمز عبور در موارد نقض اسناد به خطر افتاده است یا خیر. حال، تصور کنید که این فرآیند در مقیاس وسیع توسط هکرهای ماهر انجام می شود و از تکنیک های پیچیده و مخازن وسیعی از داده های دزدیده شده استفاده می کنند.

در حالی که حوادث خراش دادن داده ها به اندازه نقض اجباری آشکار نیستند، عواقب آن برای سازمان قربانی همچنان می تواند شدید باشد. یکی از مواردی که باید مورد توجه قرار گیرد، دستوراتی مانند GDPR، HIPAA و PCI-DSS است. از نقطه نظر انطباق، روشی که در آن داده ها در معرض خطر قرار می گیرند، نامربوط است. اگر سازمان به‌عنوان متولی داده‌ها، مسئولیت‌های خود را در حفظ امنیت کافی نداشته باشد و در صورت افشای داده‌های تنظیم‌شده، این سازمان مشمول جریمه و مجازات‌های دیگری می‌شود.

حتی اگر هیچ تخلفی از انطباق کشف نشود، سازمانی که از یک حادثه خراش داده‌ها رنج می‌برد، همچنان می‌تواند به اعتبار خود آسیب جدی وارد کند. از بین رفتن اعتماد مشتریان فعلی و بالقوه می تواند منجر به ریزش مشتری، کاهش درآمد و سایر پیامدهای مالی جدی شود.

نتیجه

صرف نظر از اینکه چگونه به خطر انداختن داده ها آشکار می شود، سرقت داده سرقت داده است و آسیب واقعی است. با چشم انداز فعلی تهدیدات سایبری، حملات سایبری موضوع «اگر» نیست، بلکه زمان است. بر این اساس، سازمان‌ها باید یک معماری امنیت سایبری انعطاف‌پذیر و یک طرح واکنش قوی به حوادث داشته باشند. توانایی کاهش احتمال و تأثیر نقض و اطمینان از بازیابی سریع، سودهای عمده ای را به دنبال خواهد داشت.

ما بهترین نرم افزار رمزگذاری را معرفی کرده ایم.

این مقاله به عنوان بخشی از کانال Expert Insights TechRadarPro تهیه شده است که در آن بهترین و باهوش ترین ذهن ها در صنعت فناوری امروز را معرفی می کنیم. نظرات بیان شده در اینجا نظرات نویسنده است و لزوماً نظرات TechRadarPro یا Future plc نیست. اگر علاقه مند به مشارکت هستید، اطلاعات بیشتری را در اینجا بیابید: https://www.techradar.com/news/submit-your-story-to-techradar-pro

دیرک شریدر معاون جهانی تحقیقات امنیتی در Netwrix است.

خبرکاو

ارسال نظر




تبليغات ايهنا تبليغات ايهنا

تمامی حقوق مادی و معنوی این سایت متعلق به خبرکاو است و استفاده از مطالب با ذکر منبع بلامانع است