Най-голямото изтичане на данни досега: Как 2.9 млрд. записа се оказаха публични
През 2024 г. светът стана свидетел на един от най-мащабните пробиви в сигурността на данни в историята. Компанията National Public Data (американски брокер на данни) допусна изтичане на над 2.9 милиарда записа, съдържащи чувствителна лична информация на милиони граждани. Случаят повдигна основен въпрос:
Kолко сигурно е съхранението на нашите лични данни?
За организациите, работещи с архиви и документи - в здравеопазването, публичния сектор и бизнеса, отговорът има пряко значение за тяхното съответствие с GDPR и защитата на доверието, което клиентите им гласуват. В този контекст все повече компании търсят външни партньори за управление на архиви и документи, които да гарантират сигурност, проследимост и съответствие с регулациите още на ниво процес, а не едва след възникване на риск.
Прочетете нататък, за да разберете какво точно се случи, защо подобни пробиви са все по-реална заплаха и как вашата организация може да намали риска ефективно.
Какво се случи при изтичането на 2.9 млрд. записа
National Public Data, дъщерно дружество на Jerico Pictures, Inc., е американска компания, специализирана в проверки на служители чрез събиране и обработка на публично достъпна информация. В края на декември 2023 г. киберпрестъпна група, известна с псевдонима „USDoD“, прониква в системите на компанията. До април 2024 г. откраднатите данни вече са обявени за продажба в тъмната мрежа на цена от 3.5 милиона долара - база данни с 2.9 милиарда реда лична информация.
Сред засегнатите записи са пълни имена, настоящи и предишни адреси, социалноосигурителни номера, дати на раждане и телефонни номера на граждани от САЩ, Великобритания и Канада.
Компанията официално потвърждава пробива едва на 16 август 2024 г. Следват над 14 федерални иска и множество колективни съдебни дела. През октомври 2024 г. National Public Data обявява несъстоятелност по глава 11, а до декември същата година окончателно преустановява дейността си.
Случаят привлича глобално внимание не само заради мащаба си, но и защото много от засегнатите хора никога не са имали пряк контакт с организацията. Данните им са били събирани без изричното им съгласие.
Защо подобни масови течове са сериозен риск за сигурността
Изтичането на лична информация в такъв мащаб създава рискове с дългосрочни последици както за засегнатите хора, така и за организациите, които съхраняват тези данни. Сред най-непосредствените заплахи е кражбата на самоличност. При достъп до социалноосигурителни номера, адресна история и други лични данни, злонамерени лица могат да откриват фиктивни сметки, да теглят кредити или да извършват неоторизирани транзакции.
Финансовите измами често са естествено продължение на подобни пробиви. Комбинацията от идентификационни данни позволява създаването на убедителни фишинг кампании, насочени към хора, чиято информация вече е изтекла.
За организациите сериозен проблем са и репутационните щети. Загубеното обществено доверие трудно се възстановява, дори когато техническите слабости впоследствие бъдат отстранени.
При работата ни с клиенти в Национални Архиви често виждаме, че репутационният риск е подценяван до момента, в който не се стигне до реален инцидент. В много случаи проблемът не е в липсата на технологии, а в липсата на ясна структура и контрол върху съхраняваната информация.
Не по-малко тревожна е злоупотребата с архивирани записи. Когато едновременно изтекат стари адреси, предишни телефонни номера и свързани идентификатори, това позволява изключително точно профилиране на отделни лица. Здравни организации, публични институции и компании, които съхраняват подобна информация, носят пряка отговорност за последствията от нейното неправомерно разкриване.
Рискът не е хипотетичен, той е реален, нарастващ и все по-значим от регулаторна гледна точка.
Как слабият контрол върху архиви и бази данни води до пробиви
Разследването на случая с National Public Data разкри сериозен пропуск: свързан уебсайт, RecordsCheck.net, е съхранявал администраторски данни за достъп в некриптиран архивен файл, който е бил публично достъпен онлайн. Тази привидно елементарна грешка в управлението на архивите е дала възможност на нападателите да получат пълен контрол над системата.
Именно тук се вижда по-големият проблем. Остарели системи за съхранение на данни, липса на ясни политики за задържане и изтриване на информация, неконтролиран достъп до чувствителни бази данни и отсъствие на мониторинг - всичко това може да превърне архивите от ценен ресурс в сериозна уязвимост.
В здравния сектор, публичните институции и корпоративния свят физическите и дигиталните архиви често се управляват от различни звена, без обща и координирана политика за сигурност. Документи, съдържащи лични данни, нерядко остават активни в системите години след като причината за тяхното събиране вече е отпаднала.
В практиката това често означава липса на централизирана система за управление на архивите - както физически, така и дигитални. При консултациите с наши клиенти все по-често виждаме, че организациите вече разпознават този проблем и търсят устойчиво решение чрез структуриран подход към съхранението, класификацията и контрола на достъпа до информация.
Как бизнесът може да намали риска от изтичане на чувствителна информация
Ефективната защита на личните данни започва с добра организация. Всеки документ и запис трябва да има ясен статус според нивото на чувствителност, който определя кой може да има достъп, при какви условия и за какъв период от време. Ограничаването на достъпа по принципа „минимално необходимо“ (least privilege) значително намалява риска от злоупотреби и пробиви.
Криптирането трябва да бъде стандартна практика, а не допълнителна мярка. Когато данните не са криптирани, те остават уязвими дори при частичен пробив в системата. Именно подобен пропуск беше отчетен и в случая с National Public Data.
Редовните одити на достъпа и постоянният мониторинг на системите помагат за навременно откриване на необичайна активност, преди тя да прерасне в сериозен инцидент.
Сигурното архивиране на документи изисква повече от обикновено съхранение. Необходим е ясно управляван жизнен цикъл на информацията - от създаването и използването ѝ до архивиране и унищожаване, подкрепен с ясни процедури и отговорности.
Обучението на служителите също остава ключов фактор. От опита ни в Национални Архиви виждаме, че най-устойчивите резултати идват, когато организациите комбинират технологични решения с ясни вътрешни процеси и добре обучени екипи. Само една от тези мерки рядко е достатъчна сама по себе си.
Какви са правните последици и регулаторните изисквания
Регламентът GDPR задължава администраторите на лични данни да уведомят компетентния надзорен орган до 72 часа след установяване на пробив в сигурността. Когато съществува висок риск за правата и свободите на засегнатите лица, организациите трябва своевременно да информират и самите тях. Европейският комитет по защита на данните (EDPB) допълнително разяснява тези изисквания в своите насоки за реакция при нарушения на сигурността.
Неспазването на тези задължения може да доведе до сериозни санкции. При определени нарушения глобите достигат до 10 милиона евро или 2% от годишния световен оборот на организацията, а при по-тежки случаи – до двойно по-високи размери.
Случаят с National Public Data показа, че последствията често надхвърлят финансовите санкции. Освен съдебни искове и репутационни щети, компанията в крайна сметка обяви несъстоятелност.
За да ограничат риска, организациите трябва да разполагат с ясно документирани процедури. Това включва регистър на нарушенията, оценки на въздействието върху защитата на данните (DPIA), коректни договорни клаузи с обработващите данни и вътрешни правила за реакция при инциденти.
Без подобни механизми бизнесът не само се излага на риск от санкции, но и губи важна доказателствена основа при евентуални съдебни спорове. Ето защо доброто управление на документи и проследимата отговорност са не просто добра практика, а реална правна необходимост.
Какво показва този случай за бъдещето на управлението на данни
Случаят с National Public Data не е изолиран инцидент, а знак за по-дълбок системен проблем в начина, по който много организации управляват съхраняваната информация. Заплахите стават все по-сложни, а немалко компании и институции продължават да разчитат на остарели модели за съхранение, достъп и защита на данните.
Регулаторният натиск също ще продължи да нараства. Директивата NIS2 разширява изискванията за киберсигурност в Европейския съюз, а надзорните органи показват все по-активен подход при санкциониране на нарушения. Това означава, че инвестициите в сигурност вече не са въпрос на бъдещо планиране, а необходимост за нормалното функциониране на бизнеса днес.
Все по-важно ще става и цифровото доверие. Организациите, които демонстрират високо ниво на отговорност в управлението на данни чрез прозрачни политики, добре изградени процеси и надеждни системи за архивиране и защита, ще се отличават ясно пред клиенти, партньори и инвеститори.
Интеграцията между физическо архивиране, дигитализация и информационна сигурност вече не е допълнително предимство, а стратегическа необходимост. Компаниите, които действат навреме и проактивно, намаляват риска от бъдещи кризи и изграждат по-устойчиво развитие.
Заключение
Изтичането на 2.9 милиарда записа от National Public Data е предупреждение, от което всяка организация, обработваща лични данни, трябва да си вземе поука. Рискът не е абстрактен, той често се крие в остарели системи за съхранение, неподредени архиви, нерегулирани права за достъп и липса на ясни правила за съхранение и изтриване на информация.
При работата ни с организации от различни сектори виждаме, че най-честите рискове възникват не заради сложни кибератаки, а заради липса на структура и контрол върху информацията. Именно затова изграждането на ефективна система за архивиране и управление на документи е една от най-важните стъпки към реална сигурност.
Национални Архиви е партньор, който подпомага бизнеса и институциите в този процес - от класификацията и дигитализацията на документи до изграждането на ясни политики за съхранение, достъп и унищожаване на информация. С над 20 години опит компанията работи с организации в здравния сектор, публичната администрация и корпоративния свят, като внедрява решения, съобразени с изискванията на GDPR и добрите практики за информационна сигурност.
Защитата на личните данни не започва след пробив, а много по-рано - с правилно организирано архивиране и отговорно управление на информацията.
👉 Ако искате да оцените текущото състояние на вашите архиви и да намалите риска от бъдещи инциденти, можете да се консултирате с екипа на Национални Архиви и да направите първата стъпка към по-сигурна и устойчива система за управление на документи.
Абонирайте се за нашия бюлетин
"*" показва задължителните полета