През юли подкрепяната от правителството на Южна Корея платформа за подпомагане на стартъпи Modu-ui Changup (모두의창업) претърпя изтичане на данни. Инцидентът впоследствие разкри критичен пропуск в управлението на ключовете за шифроване, демонстрирайки как шифрованите данни все пак могат да бъдат компрометирани, когато организациите не успеят да защитят правилно ключовете за шифроване.

Платформата поддържа национална програма за прослушване на стартъпи, контролирана от Министерството на малкия и средния бизнес и стартъпите (MSS) на Южна Корея, и съхранява лична информация на участниците, включително идеи за стартиращ бизнес, имейл адреси и имена.

Един месец преди съобщеното изтичане на данни вече бяха изразени опасения, че личната информация на кандидатите може да бъде структурирана и изложена на показ чрез API отговори в рамките на платформата. Правителството заяви, че е предприело незабавни действия. То обаче не разкри дали е подобрило основната архитектура за сигурност на платформата.

На 18 юни Министерството на малкия и средния бизнес и стартъпите обяви, че са изтекли лични данни и резюмета на идеи за стартъпи. Впоследствие то стартира подробно разследване съвместно с Националната разузнавателна служба, Центъра за киберсигурност и Националната полицейска агенция.

На 31 юли властите потвърдиха, че решаващата причина за изтичането на лична информация и идеи за стартъпи е била излагането на ключ за шифроване чрез API.

Изтеклите данни вече са били шифровани. Шифрованите данни обаче изискват ключ за шифроване за дешифриране.

При този инцидент ключът за шифроване е бил изложен заедно с API данните, което е довело до разкриването на имейл адреси, коментари от оценки и резюмета на идеи за стартъпи, принадлежащи на около 5000 успешни кандидати.

Министерството на малкия и средния бизнес и стартъпите обясни, че ключът за шифроване е бил включен в рамките на API. Според министерството външна страна е събрала API данни чрез методи като уеб краулинг (web crawling), което е довело до разкриването на ключа.

По-конкретно, имейл адресите, конфигурирани като частни, не са били видими в публичния интерфейс. Въпреки това разследващите установиха, че те са могли да бъдат получени чрез уеб краулинг, базиран на изкуствен интелект.

Този случай също така илюстрира рисковете от твърдо кодиране (hard-coding) на ключове за шифроване като фиксирани стойности в кода на приложението, конфигурационните файлове, базите данни или подобни среди.

Когато организациите използват този подход, самите ключове могат да бъдат компрометирани заедно със системите или данните, които трябва да защитават. С други думи, фундаменталната причина за този инцидент може да се разглежда като архитектура за сигурност, която не включва правилно управление на ключовете за шифроване.

Властите идентифицираха 39 IP адреса, участващи в достъпа до изтеклата информация, всички от които произхождат от Южна Корея. Те също така заявиха, че разследванията продължават за изясняване на допълнителни подробности, включително възможни връзки с доставчици на AI решения.

Както в този случай, когато ключът за шифроване бъде изложен външно, простото оттегляне на компрометирания ключ и издаването на нов не е достатъчно. Организациите трябва също така да шифроват отново всички съществуващи данни, защитени от компрометирания ключ, и да анализират регистрационните файлове за достъп до ключовете, за да определят пълния обхват на пробива.

В допълнение, те трябва да преоценят разрешенията за достъп в API, сървърите и вътрешните системи за съхранение. Те също така трябва да уведомят засегнатите субекти на данни и да внедрят непрекъснат мониторинг.

След като даден ключ за шифроване бъде компрометиран, организациите може да се наложи да инвестират значително време и ресурси за препроектиране на своята архитектура за сигурност.

Пълна сигурност на данните. Безупречно управление на ключове.

Подкрепена от 30-годишен опит, D.AMO осигурява пълна защита на данните и надеждно управление на ключовете.

D.AMO DSP предлага шифроване, управление на ключове и контролен център като единна платформа.

Защо управлението на ключовете за шифроване е от значение

Както показва пробивът в държавната платформа за стартъпи в Южна Корея, самото шифроване осигурява малка съществена защита, ако организацията не разделя ключовете за шифроване от данните, които защитават. Без сигурно управление на ключовете за шифроване, шифрованата информация остава изложена на риск.

Ако даден ключ за шифроване бъде компрометиран, атакуващият може да получи възможност за достъп до данни в системата в реално време. Освен това атакуващият може да успее да се представи за легитимни потребители и да поеме контрол над системата. Ефективността на шифроването на данни зависи пряко от сигурността на управлението на неговите ключове.

За да осигури шифроването реална защита, организациите трябва да съхраняват ключовете за шифроване в специализирана система за управление на ключове (KMS), която остава физически или логически отделена от базите данни и приложенията.

Приложенията трябва да изискват достъп до ключ от KMS само когато трябва да четат или обработват защитени данни. Те не трябва да съхраняват ключа сами.

Шифроването е от съществено значение и за спазването на регулаторните изисквания като GDPR, Закона за киберустойчивост (CRA) и HIPAA. Неадекватното управление на ключове обаче може да позволи шифрованите данни да бъдат дешифрирани веднага след компрометиране на даден ключ, което компрометира ефективността на шифроването.