تعریف کوتاه
نقض داده رویدادی است که شامل مشاهده، دسترسی یا بازیابی غیرمجاز یا غیرقانونی دادهها توسط یک فرد، برنامه یا سرویس میشود. این یک نوع رخنه امنیتی است که بهطور خاص برای سرقت و / یا انتشار دادهها در یک مکان ناامن یا غیرقانونی طراحی شده است.
آنچه در پادکست میشنوید
نقض داده، نتیجۀ هک موفقیتآمیز و بهدستآوردن کنترل شبکه و افشای دادههای آن.
نقض دادههای معمولاً شخصی که مواردی مثل شمارۀ کارت اعتباری، شمارۀ حساب بانکی، شمارههای تأمین اجتماعی و سایر موارد را در بر میگیرد.
توضیح بیشتر
این اصطلاح که رخنه اطلاعاتی نیز معنا میشود زمانی رخ میدهد که یک هکر یا مهاجم غیر مجاز به یک پایگاه داده یا مخزن امن دسترسی داشته باشد. نقض دادهها معمولا به سمت دادههای منطقی یا دیجیتال است و اغلب از طریق اینترنت یا اتصال به شبکه انجام میشود.
Data Breach ممکن است منجر به از دست رفتن دادهها از جمله اطلاعات مالی، شخصی و بهداشتی شود. یک هکر همچنین ممکن است از دادههای به سرقت رفته برای جعل هویت خود استفاده نماید تا به مکانی امنتر دسترسی پیدا کند. بهعنوان مثال، نقض اطلاعات یک هکر از اعتبارنامههای ورود مدیر شبکه میتواند منجر به دسترسی به کل شبکه شود.
باتوجهبه این موارد باید اضافه کرد: رخنه اطلاعاتی، رویدادی است که در آن اطلاعات بدون اطلاع یا اجازۀ صاحب سیستم به سرقت رفته یا از سیستم گرفته میشوند. یک شرکت کوچک یا سازمان بزرگ ممکن است دچار نقض داده شود. دادههای به سرقت رفته ممکن است شامل اطلاعات حساس، اختصاصی یا محرمانه مانند شماره کارت اعتباری، دادههای مشتری، اسرار تجاری یا مسائل امنیت ملی باشد.
اثرات ناشی از یک رخنه اطلاعاتی میتواند به شکل آسیب به اعتبار شرکت هدف به دلیل “خیانت به اعتماد” تلقی شود.
بیشترین نقض دادهها در مورد چه اطلاعاتی اتفاق میفتد؟
براساس تعداد رخنههای اطلاعاتی ثبتشده بین ژانویه ۲۰۰۵ تا آوریل ۲۰۱۵، اطلاعات قابل شناسایی شخصی (PII) personally identifiable information بیشترین نوع رکورد به سرقت رفته است درحالیکه دادههای مالی در رتبه دوم قرار داشتند.
بیشتر رخنههای اطلاعاتی به حملات هکی یا بدافزاری نسبت داده میشوند. سایر روشهای نقض مکرر عبارتند از:
نشت اطلاعاتی
فرد یا افرادی مورد اعتماد با امتیازات دسترسی، داده ها را میدزدند.
کلاهبرداری از کارت های پرداخت
اطلاعات کارتهای پرداخت با استفاده از دستگاههای اسکیمینگ فیزیکی به سرقت میرود.
از دستدادن یا سرقت
:درایوهای قابل حمل، لپتاپها، کامپیوترهای اداری، فایلها و دیگر اموال فیزیکی گم یا دزدیده میشوند.
افشای ناخواسته:
از طریق اشتباه یا سهلانگاری، دادههای حساس افشا میشوند.
نامعلوم
در تعداد کمی از موارد، روش نقض واقعی ناشناخته یا نامعلوم است.
مراحل Data Breach
تحقیق و جستوجو
مهاجم پس از انتخاب هدف، بهدنبال نقاط ضعفی برای سواستفاده است: کارمندان، سیستمها یا شبکه.
این کار مستلزم ساعتها تحقیق از طرف مهاجم است و ممکن است شامل تعقیب پروفایلهای رسانههای اجتماعی کارمندان باشد برای یافتن اینکه شرکت چه نوع زیرساختی دارد.
حمله
مهاجم پس از بررسی نقاط ضعف یک هدف، ارتباط اولیه را از طریق یک حمله مبتنی بر شبکه یا اجتماعی برقرار میکند.
در یک حمله مبتنی بر شبکه، مهاجم از ضعفهای زیرساخت هدف برای ایجاد رخنه استفاده میکند. این نقاط ضعف ممکن است شامل تزریق SQL، بهرهبرداری از آسیبپذیری و/یا سرقت در سطح بالا باشند.
در یک حمله اجتماعی، مهاجم از تاکتیکهای مهندسی اجتماعی برای نفوذ به شبکه هدف استفاده میکند.اینکار ممکن است شامل یک ایمیل مخرب باشد که برای یک کارمند فرستاده میشود و برای جلب توجه آن کارمند خاص ساخته شده است.
ایمیل میتواند برای کسب اطلاعات، فیشینگ کند و خواننده را فریبدهد تا دادههای شخصی را برای فرستنده ارسال نماید یا با یک پیوستِ بدافزار برای اجرا در هنگام دانلود همراه باشد.
خروج از سیستم
پس از ورود به شبکه، مهاجم آزاد است تا دادهها را از شبکه شرکت استخراج کند. این دادهها ممکن است برای اخاذی یا تبلیغات سایبری استفاده شوند.
اطلاعاتی که یک مهاجم جمع آوری میکند نیز میتواند برای اجرای حملات مخربتر به زیرساخت هدف مورد استفاده قرار گیرد.
رخنههای اطلاعاتی گزارششده
زمان | سازمان | هدف حمله | میزان اطلاعات ربودهشده |
فاصلۀ زمانی 2013-2014 | Yahoo | Email service provider | 3,000,000,000 |
اکتبر 2016 | Adult Friend Finder | Adult website | 412,200,000 |
مِی 2016 | MySpace | Social media website | 360,000,000 |
فاصلۀ زمانی 2007 تا 2013 | Experian | Credit bureau | 200,000,000 |
2012 | Social media website | 165,000,000 | |
فوریه 2018 | Under Armour/MyFitnessPal | Fitness mobile app | 150,000,000 |
از مِی تا جولای 2017 | Equifax | Information solutions company | 145,500,000 |
مِی 2014 | eBay | Online auction website | 145,000,000 |
مارس 2008 | Heartland Payment Systems | Credit and debit processor | 134,000,000 |
دسامبر2013 | Target | Retailer | 110,000,000 |
17-19 آوریل 2011 | Sony PlayStation Network | Electronics firm | 102,000,000 |
17 فوریه 2012 | Rambler | Internet portal and email service provider | 98,100,000 |
دسامبر2006 | TJX Companies | Retailer | 94,000,000 |
اکتبر2017 | MyHeritage | Genealogy-testing service provider | 92,283,889 |
2005 | AOL | ISP | 92,000,000 |
جولای 2014 | JP Morgan & Chase | Investment banking firm | 83,000,000 (76,000,000 consumers; 7,000,000 small businesses) |
فوریه 2015 | Anthem | Health insurer | 78,800,000 |
2008 | National Archive and Records Administration | Government agency | 76,000,000 |
2012 | Dropbox | File-sharing and hosting service provider | 68,000,000 |
2013 | Tumblr | Short-blogging website | 65,000,000 |
لیست 20 سازمان بزرگ که قربانی هک اطلاعات به روش Data Breach شدند.
قوانین دسترسی به دادهها
قانون نقضداده در هر کشور یا منطقهای متفاوت است. بسیاری از کشورها هنوز سازمانها را ملزم به اطلاعرسانی به مقامات در صورت نقضدادهها نمیکنند. در کشورهایی مانند آمریکا، کانادا و فرانسه، سازمانها موظف هستند تحت شرایط خاصی، افراد آسیب دیده را از رخنۀ اطلاعاتی باخبر سازند.
بهترین اقدامها
برای شرکت و سازمانها
سیستمها و شبکهها را بر این اساس تنظیم کنید:
مدیران IT باید اطمینان حاصل کنند که تمام سیستمهای موجود در شبکه برای جلوگیری از سوءاستفاده مهاجمان از آسیبپذیریها در نرمافزارهای پچنشده یا قدیمی، پچ و بهروزرسانی میشوند.
آموزش دهید و اجرا کنید.
کارمندان خود را در مورد تهدیدها آگاه کنید، به آنها آموزش دهید که مراقب تاکتیکهای مهندسی اجتماعی باشند و دستورالعملهایی را در مورد چگونگی برخورد با یک تهدید معرفی و/یا اجرا کنند.
اجرای تدابیر امنیتی
فرآیندی برای شناسایی آسیبپذیریها و رفع تهدیدهای موجود در شبکه خود ایجاد کنید. حسابرسیهای امنیتی را بهطور منظم انجام دهید و مطمئن شوید که تمام سیستمهای متصل به شبکه شرکت شما درنظر گرفتهشدهاند.
احتمالات ایجاد کنید
یک برنامۀ مؤثر برای بازیابی فاجعه در نظر بگیرید. در صورت رخنۀ اطلاعاتی، با تماس با مهندسان شبکه و امنیت، آگاهی از استراتژیهای امنیتی، بستن راههای نفوذ اطلاعاتی و مانند اینها، میزان خسارت را کاهش دهید. اطمینان حاصل کنید که کارمندان شما پس از کشف مورد سرقت، آمادگی لازم برای کاهش میزان خسارت را دارند.
برای کاربران و کارمندان
رسید بانکی خود را پیگیری کنید
اولین نشانه بهخطرافتادن، پیداکردن هزینههای عجیب در حساب شماست که انجام ندادهاید.
هر چیزی را که میبینید باور نکنید
مهندسی اجتماعی انجام دهید. یعنی هوشیار باشید و به موارد شبهبرانگیز یا آمیخته با شک و تردید اعتماد نکنید.
مراقب انتشار اطلاعات خود باشید
به آنچه در شبکههای اجتماعی به اشتراک میگذارید توجه کنید. اطلاعات شخصی را منتشر نکنید. در صورت امکان، اطلاعات زیادی دربارۀ خودتان در پروفایل خود ننویسید.
دستگاههایتان را ایمن کنید
این دستگاهها شامل لپتاپها، دستگاههای موبایل و گجتها میشوند. اطمینان حاصل کنید که آنها توسط نرمافزارهای امنیتی که همیشه بهروز هستند محافظت میشوند.
حسابهای خود را ایمن کنید
از آدرس ایمیل و رمز عبور متفاوتی برای هر یک از حسابهای خود استفاده کنید. شما میتوانیدفرآیند رمزدار کردن حسابهای خود را مدیریت کنید و از بهکاربردن رمزهای یکسان برای حسابهای متفاوت بپرهیزید.
ایمیلهای ناشناس را باز نکنید.
ایمیلهای مشکوک و ناشناس را بدون بازکردن آن حذف کنید. همیشه سعی کنید قبل از باز کردن هر پیوست، هویت فرستنده و محتوای ایمیل را بررسی نمایید.