deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak TechCrunch

Danimarka, CPR ihlalini doğruladı: Yaklaşık 8 milyon kişinin kaydı çalındı

Danimarka, bilgisayar korsanlarının özel bir şirketin sisteme olan yasal erişimini suistimal ederek Merkezi Kişi Kayıt Sistemi'ndeki yaklaşık 8 milyon kişiye ait verileri kopyaladığını doğruladı.

Danimarka, CPR ihlalini doğruladı: Yaklaşık 8 milyon kişinin kaydı çalındı

Ne oldu

Danimarka hükümeti, vatandaş kayıtlarını barındıran merkezi veritabanının ihlal edildiğini ve içeriğinin büyük bölümünün çalındığını doğruladı. TechCrunch'a göre olay, yurt dışında yaşayan Danimarkalılar ile yaşamını yitirmiş ancak kayıtları sistemde hâlâ bulunan kişiler dahil yaklaşık 8 milyon vatandaşı ve sakinini etkiliyor.

Danimarkalı bakan Christina Egelund, Merkezi Kişi Kayıt Sistemi'nin (CPR) ele geçirilmesini "ciddi bir olay" olarak niteledi ve çalınan veriler arasında isimler, adresler, Danimarka sosyal güvenlik numaraları ve diğer bilgilerin bulunduğunu doğruladı.

TechCrunch'ın haberine göre saldırı Eylül ayında gerçekleşti ancak ancak 2 Ekim'de fark edildi; yani saldırganlar veriye, kimsenin dikkatini çekmeden önce bir süre boyunca erişebildi.

CPR aslında nedir

CPR az bilinen bir devlet sistemi değil. Danimarkalıların vergi ödemek ve kamu hizmetlerine erişmek için güven duyduğu, devlet tarafından verilen kimlik numarasını barındıran kayıt sistemidir; bu da onu Danimarka devletinin elindeki en hassas veri kümelerinden biri yapıyor.

Bu hassasiyet, kayıt sisteminin kapsamıyla daha da büyüyor. TechCrunch'a göre Danimarka'nın güncel nüfusu 6 milyon civarında, ancak veritabanında yaklaşık 11 milyon kişiye ait kayıt bulunuyor ve verilerin bir kısmı onlarca yıl öncesine uzanıyor. Etkilenen 8 milyonluk rakamın ülkenin yaşayan nüfusunu aşmasının nedeni de tam olarak budur: kayıt sistemi mevcut sakinleri, göç edenleri ve hayatını kaybedenleri kapsıyor.

Saldırganlar nasıl girdi

İhlalde görünüşe göre devlet altyapısına doğrudan bir saldırı yer almıyor. Hükümet açıklamasında, yetkisiz erişimin "bir Danimarka şirketinin CPR sisteminde bilgi aramak için sahip olduğu yasal erişimin suistimal edilmesiyle" elde edildiğini belirtti.

Danimarka'daki bazı şirketlere, kişilerin bilgilerini devlet kayıtlarıyla doğrulamak amacıyla CPR'yı sorgulama izni veriliyor ve saldırganlar devletin kendi savunmalarını aşmak yerine bu meşru kanallardan birini sömürmüş görünüyor. Yetkililer ilgili şirketin adını açıklamadı ve saldırının arkasında kim olduğunu düşündüklerini de söylemedi.

Rekor kıran bir olay

TechCrunch'ın haberine göre ihlalin Danimarka tarihinin en büyüğü olduğu düşünülüyor. Olay ayrıca ulusal kimlik veritabanlarını hedef alan saldırı ve veri sızıntılarının daha geniş bir örüntüsüne uyuyor: 2016'daki bir ihlal milyonlarca Türk vatandaşını etkilemişti ve Hindistan'ın Aadhaar sistemi yıllar içinde ulusal kimlik verilerinin defalarca sızmasına maruz kalmıştı.

Neden önemli

Olay, Danimarka'yı çok öteye uzanan iki yapısal sorunu gözler önüne seriyor.

Birincisi, kimlik verisi telafi edilmesi en zor veri türüdür. Çalınan bir parola değiştirilebilir; vergilendirme ve kamu hizmetlerine bağlı bir ulusal kimlik numarası genellikle değiştirilemez. İsimler, adresler ve CPR numaraları saldırganların elindeyken gerçekçi risk uzun vadeli olandır: daha ikna edici oltalama (phishing), kimliğe bürünme ve resmi devlet verisinden beslenen dolandırıcılık girişimleri. Veri kümesinin hayatını kaybetmiş kişileri içermesi, miras ve geçmişe dönük kimliğe bürünme dolandırıcılıkları için de kapı aralıyor.

İkincisi, saldırı vektörü sonuç kadar önemli. Saldırganlar ulusal bir kayıt sistemine özel bir şirketin yetkili erişimi üzerinden ulaşabildiyse, CPR'nin fiili güvenlik çevresi hükümetin kendi sistemleri değil, onları sorgulamasına izin verilen her üçüncü taraftır. Danimarkalı yetkililerin bu erişimin nasıl verildiği, yeterince loglanıp izlenip izlenmediği ve suistimalin 2 Ekim'de fark edilmeden önce neden haftalarca tespit edilemediği konularında açıklama yapması yönünde baskı bekleyin.

Benzer nüfus kayıt sistemleri işleten diğer ülkeler için bu ihlal, güvenilir aracıların en zayıf halkaya nasıl dönüşebildiğinin — ve bir kez boşaltıldığında yeniden güvence altına alınamayacak tek bir sistemde ömür boyu kimlik verisini merkezileştirmenin bedelinin bir vaka çalışmasıdır.

  • #data-breach
  • #denmark
  • #security
  • #privacy
  • #government-data

İlgili yazılar