166 pojmova · 75/46/45
Pretnja № 065 · klasa: poverenje

Nenamerno curenje podatakaAccidental Data Leak

Nenamerno curenje podataka nije napad u klasičnom smislu, ali posledice mogu biti slične. Podaci postanu dostupni pogrešnim ljudima zbog ljudske greške, loše konfiguracije, pogrešnog deljenja, javnog repozitorijuma, otvorenog cloud skladišta ili mejla poslatog na pogrešnu adresu.

Pojam

opis · primeri · napomene

Nenamerno curenje podataka nije napad u klasičnom smislu, ali posledice mogu biti slične. Podaci postanu dostupni pogrešnim ljudima zbog ljudske greške, loše konfiguracije, pogrešnog deljenja, javnog repozitorijuma, otvorenog cloud skladišta ili mejla poslatog na pogrešnu adresu.

Opis

U praksi se to dešava. Neko pošalje tabelu pogrešnom primaocu, ostavi API ključ u Git commit-u, podeli folder za bilo koga sa linkom, prebaci produkcione podatke u test okruženje ili otvori cloud bucket da bi nešto brzo završio. Nema zle namere, ali podaci završe napolju.

Problem je što ovakva curenja često otkrije neko drugi, možda i ne tako dobronameran. Automatizovan skener, novinar, istraživač, konkurent ili napadač. Organizacija tada više ne upravlja događajem, nego objašnjava zašto nije znala da su joj podaci izloženi.

Primeri

  • Zaposleni šalje dokument sa ličnim podacima pogrešnoj osobi zbog automatskog popunjavanja adrese.
  • GitHub commit sadrži API ključ koji skeneri pronađu nekoliko minuta posle objave.
  • Cloud skladište sa rezervnom kopijom baze ostane javno dostupno zbog pogrešnog podešavanja.

Napomene

  • Nenamerno ne znači bez posledica.
  • Ako se tajna nalazi u kodu, dokumentu, bekapu ili evidenciji, treba računati da će jednom biti kopirana na pogrešno mesto.
Kompozit
Wikipedija

Tehnike

izvodi se sa 2

Odbrane

suzbija se sa 10