Beveik milijono moterų kelionių duomenys atskleisti viešojo transporto operatoriaus
Kodėl mažesnis duomenų rinkimas yra stipresnė apsauga
Duomenų nutekėjimas iš viešojo transporto operatoriaus atskleidė beveik milijono moterų kelionių informaciją ir asmens duomenis — parodydamas sistemines rizikas, kylančias renkant daugiau duomenų nei būtina.

Viešojo transporto operatorius patyrė rimtą duomenų saugumo pažeidimą, dėl kurio buvo pažeista jautri beveik milijono moterų keleivių informacija. Pažeidimas įvyko todėl, kad organizacija rinko daug daugiau asmens duomenų, nei buvo būtina veiklai vykdyti — saugodama išsamius kelionių įrašus, tiesiogiai susietus su asmenų tapatybe, įskaitant judėjimo modelius, maršrutų istorijas ir asmens identifikavimo duomenis.
Šis incidentas iliustruoja modelį, kuris kartojasi įvairiuose sektoriuose. Organizacijos palaiko centralizuotas duomenų bazes, kuriose yra daug daugiau asmens informacijos, nei reikalauja bet kuris pavienis sandoris. Kai bet kur sistemoje — arba bet kurioje iš su ja susijusių partnerių sistemų — atsiranda pažeidžiamumas, visi saugomi duomenys atsiduria pavojuje vienu metu.
Pagrindinė priežastis yra architektūrinė. Sistemos, sukurtos taip, kad pagal numatytuosius nustatymus dalytųsi pilnais duomenų rinkiniais, sukuria riziką, kurios vien stipresnės saugumo priemonės pašalinti negali. Sprendimas – ne dar daugiau saugumo virš blogos duomenų tvarkymo praktikos, o iš esmės naujas mąstymas, kaip asmens informacija apskritai turėtų judėti tarp organizacijų.
Patikrinami pažymėjimai siūlo kitokį požiūrį. Vietoj to, kad keistųsi pilnais tapatybės įrašais, organizacijos patikrina tik konkretų teiginį, reikalingą sandoriui. Asmenys savo informaciją laiko asmeninėse piniginėse. Niekada nesidalijama niekuo nereikalingu — o tuo, kuo niekada nesidalijama, negalima pažeisti.
Šis požiūris atitinka privatumo pagal dizainą principus ir jau šiandien yra praktiškai įgyvendinamas. Griežtėjant reguliavimo reikalavimams ir augant duomenų pažeidimų kaštams, organizacijos, kurios pereina prie patikrinimo, pagrįsto pažymėjimais, kuria infrastruktūrą, kuri iš prigimties yra atsparesnė.
Want to know more?
Curious about how this applies to your organisation, or want to talk to us about a specific use case? Get in touch — we're happy to help.