Из Центрального реестра Дании похитили данные 8 млн человек

Правительство Дании подтвердило взлом Центрального реестра населения CPR, в результате которого злоумышленники похитили данные примерно 8 млн граждан и резидентов страны. В массив вошли записи о людях, живущих за рубежом, а также об умерших; среди скомпрометированных сведений названы имена, адреса, датские номера социального страхования и другие данные.
Министр по делам образования и науки Кристина Эгелунд назвала произошедшее серьёзным инцидентом. Несанкционированный доступ произошёл в сентябре, а власти выявили его 2 октября. Кто стоит за атакой, датское правительство не сообщило.
Как получили доступ к CPR
По версии властей, атакующие использовали законный доступ датской компании к поиску информации в системе CPR. Часть организаций в Дании имеет такие права, чтобы сверять сведения о людях с государственными данными. Именно этот механизм, как утверждает правительство, был использован не по назначению.
CPR содержит информацию о гражданах Дании и присвоенные государством идентификационные номера. Эти номера применяются при уплате налогов и получении других услуг. Население страны составляет около 6 млн человек, однако в реестре находится порядка 11 млн записей: часть данных накоплена за десятилетия.
Почему масштаб утечки важен
Похищенный массив превышает численность нынешнего населения Дании, поскольку включает исторические записи, сведения об умерших и о людях за пределами страны. Власти считают инцидент крупнейшей утечкой данных в истории государства.
Атака вписывается в ряд инцидентов с национальными базами идентификационных данных. В 2016 году утечка затронула миллионы граждан Турции, а из индийской системы Aadhaar неоднократно становились доступны данные и сведения национальных удостоверений личности.
Что учитывать организациям
Случай CPR показывает риск, возникающий даже при формально легитимном доступе к чувствительным реестрам. Для компаний, работающих с государственными или клиентскими данными, критичны разграничение прав на поиск, контроль действий пользователей и регулярная проверка того, действительно ли предоставленный доступ необходим для рабочих задач.
Практический вывод для бизнеса: доступ подрядчика или партнёра к реестру нельзя считать безопасным только потому, что он выдан законно. Его нужно ограничивать по объёму операций и постоянно контролировать, особенно если через него доступны идентификационные данные миллионов людей.

