לא דלף השבוע שום מסד נתונים חדש על אזרחי ישראל. מה שקרה חמור יותר: מסדים שדלפו לפני שנים חוברו יחד וקיבלו ממשק שאילתות נוח, שנמכר כשירות בעשרות דולרים בלבד. תחקיר של ynet שפורסם אמש מתאר שירות בתשלום המאפשר לכל אדם לקבל בשניות תמונה אישית מפורטת על כמעט כל אזרח ישראלי.
מה בדיוק עושה השירות הזה
לפי התחקיר עומדים בבסיס השירות שני מסדי נתונים מוכרים, שניהם גרסאות של מרשם הבוחרים — מרשם שלפי התחקיר מייעד חוק הגנת הפרטיות לשימוש מפלגות ומועמדים בתקופת בחירות בלבד. האחד הוא אגרון, שהגיע לרשתות שיתוף קבצים עוד ב‑ 2006. האחר הוא מסד הבוחרים של אפליקציית אלקטור, שהגיע לרשת ב‑ 2020 בעקבות פריצה לאפליקציה, שאותה מייחס התחקיר לאבטחת מידע לקויה בחברה שהפעילה אותה.
ההצלבה היא מה שהופך את הערימה הזו למוצר. ynet בחנה את השירות בעצמה ומצאה שהזנת מספר תעודת זהות אחד חושפת את קרובי המשפחה מדרגה ראשונה של אותו אדם, אחים בכלל זה. לפי התחקיר, חיפושים והצלבות פשוטים מעלים גם מספרי טלפון, פרטי רישום רכב וכתובת מגורים שעשויה להיות מעודכנת רק לכדי כשש שנים אחורה. במקביל מוצעת הצלבה עם שירותים נוספים, כמו זיהוי רכב לפי מספר לוחית רישוי או לפי תג חניית נכים. שירותים אלו, לפי התחקיר, זמינים גם לציבור הרחב, בשונה משני המסדים עצמם.
למה שכבת ההצלבה מסוכנת יותר מהדליפה עצמה
ארגונים התרגלו לחשוב על דלף מידע במונחים של קובץ. קובץ הינו מחסן: הכול נמצא בתוכו, אך מי שרוצה להשתמש בו צריך לדעת לחפש. שירות שאילתות עם יכולת הצלבה הוא חיה אחרת לגמרי. הוא הופך ערימת רשומות לכלי מיקוד שמחזיר, על אדם ספציפי ובשניות, את הקשרים המשפחתיים שלו, את כתובתו ואת רכבו, בלי מאמץ ובלי שום ידע טכני. הפער בין השניים הוא הפער שבין מידע שקיים לבין מידע שאפשר לפעול לפיו.
להערכת ynet, השירות כבר הגיע קרוב לוודאי לגורמים עוינים, ייתכן שאף מופעל בידיהם. לפי התחקיר, חיבור יכולות של בינה מלאכותית אליו עלול להפוך אותו למסוכן אף יותר. הרשות להגנת הפרטיות מסרה בתגובה שהנושא נבדק אצלה, לצורך שקילת שימוש בכלים העומדים לרשותה או שיתוף פעולה עם רשויות אכיפה נוספות. במועד פרסום התחקיר, לפי ynet, השירות עדיין נראה מקוון.
הסיכון הישיר לארגון שלכם
כאן נכנס האינטרס הארגוני, לא רק הפרטי. מתקפות התחזות רבות מצליחות לא בגלל נוזקה מתוחכמת, אלא בגלל שיחת טלפון משכנעת. תוקף שמתקשר למחלקת הכספים ויודע את שם העובד, את כתובתו, את שם אחיו ואת דגם רכבו עובר את מסננת האמון האנושית בשניות. מידע אישי מדויק הינו חומר הגלם שהופך פנייה אנונימית לפנייה שנראית לגיטימית.
שלוש נקודות בארגון נחשפות מיד. מוקד השירות, שנדרש לזהות פונה לפי פרטים אישיים. מחלקת הכספים, שמאשרת שינוי פרטי ספק לאחר אימות טלפוני. לבסוף השכבה הבכירה, שעליה ועל משפחתה זמין כעת פרופיל אישי רחב. גם תהליך שחזור סיסמה שמבוסס על שאלת זיהוי אישית מאבד את תוקפו כשהתשובה נמכרת בעשרות דולרים.
010 אבטחת מידע
מודעות עובדים לסייבר היא ההגנה הראשונה, אך התוכן שלה מחויב להתעדכן. עובד שלמד לחשוד בפנייה שמכילה טעויות לא יחשוד בפנייה שכל הפרטים בה נכונים. לכן ההנחיה צריכה להיות חדה: ידע מדויק על העובד אינו מהווה הוכחת זהות. סינון דוא"ל מצמצם את הפניות המותאמות אישית שנראות כמו התכתבות פנימית, מהסוג שמידע אישי מדויק הופך למשכנע במיוחד. מניעת דלף מידע (DLP) מצמצמת את מה שהארגון עצמו מוסיף לתמונה, משום שלשירות מהסוג הזה חסרים דווקא הפרטים התעסוקתיים: תפקיד, היררכיה וכתובת דוא"ל ארגונית. סקר סיכונים הינו המקום למפות היכן בתהליכי הארגון זהות מאומתת באמצעות פרטים אישיים, כדי להחליף את המנגנון בכזה שאינו ניתן לרכישה. SIEM/SOC מזהה את ניסיונות ההתחברות והאיפוס החריגים שמגיעים בעקבות פנייה כזו. מודיעין סייבר מסייע לזהות מתי מוצעים למכירה פרטי הארגון ועובדיו.
המסקנה המעשית אינה שהמידע הזה דלף. הוא דלף לפני שנים וזה לא ישתנה. המסקנה היא שארגונים חייבים להפסיק להתייחס לפרטים אישיים כאל סוד ולהתחיל להתייחס אליהם כאל מידע שתוקף כבר מחזיק בידיו.
למקור הידיעה ולקריאה נוספת לחצו כאן