Испанският орган за защита на данните наложи глоба от 2,4 милиона евро на компанията за генетични тестове 23andMe поради пропуски в сигурността, свързани с изтичане на данни през 2023 г.
Този инцидент разкри силно чувствителна информация, като генетични данни, данни за здравословно състояние, етническа принадлежност и данни за семейни връзки, принадлежащи на над 2600 лица в Испания.
Санкцията е следствие от мащабна атака с компрометирани пароли, която засегна данни на приблизително 6,9 милиона потребители на 23andMe в световен мащаб.
При тази атака нападателите са използвали идентификационни данни за вход, придобити от предишни пробиви на трети страни, за да получат достъп до клиентски акаунти, вместо да експлоатират уязвимост в основната инфраструктура на 23andMe.
След като атакуващите са получили достъп до ограничен брой акаунти, те са злоупотребили с функциите за свързване на профили и намиране на роднини, за да съберат информация от много по-голяма група потребители.
Въпреки че компанията съобщи, че директно е осъществен достъп до около 14 000 акаунта, връзките между профилите и функцията за търсене на ДНК роднини са увеличили мащаба на пробива, засягайки милиони профили.
Испанският регулаторен орган заключи, че 23andMe не е внедрил контроли за сигурност, съответстващи на изключителната чувствителност на обработваните данни. Генетичните данни могат да разкрият семейни връзки, произход, здравна информация и етническа принадлежност, което прави тяхното излагане на риск особено сериозно според европейските регламенти за поверителност. Органът също така установи, че компанията ги е уведомила твърде късно след разкриването на пробива.
Съгласно Общия регламент на ЕС относно защитата на данните (GDPR), организациите трябва да докладват за нарушения на сигурността на личните данни на съответния надзорен орган без ненужно забавяне, обикновено в рамките на 72 часа след като са разбрали за инцидента.
Този пробив подчерта рисковете от разчитането единствено на пароли за услуги, които съхраняват изключително ценна лична информация. По време на атаката 23andMe не е изисквала многофакторна автентификация за всички потребители.
Специалисти по сигурността по-късно откриха, че на компанията също така са липсвали достатъчно надеждни защити за пароли, не е внедрила засилени проверки за изтегляне на необработени генетични данни и не е разполагала с ефективни системи за откриване и реагиране на заплахи, насочени към потребителските акаунти.
Задължителната многофакторна автентификация би могла значително да намали успеваемостта на атаките с напасване на идентификационни данни. При тези инциденти злонамерените субекти автоматизират опитите за влизане, използвайки комбинации от потребителско име и парола, откраднати от други пробиви.
Ако се използва повторно използвана парола, тя може да осигури достъп, дори ако целевата компания не е претърпяла директен мрежов компромат. Случаят с 23andMe също така илюстрира как функциите на продуктите, насочени към поверителността, могат да увеличат въздействието от пробива. Един компрометиран акаунт може да изложи на риск информация за роднини или връзки, чиито собствени акаунти не са били пряко достъпени.
Организациите, които боравят с генетични, медицински, финансови данни или данни за самоличност, трябва да оценят потенциалния радиус на поражение при всеки сценарий за превземане на акаунт.
Глобата в Испания следва подобно действие в Обединеното кралство, където 23andMe беше глобена с 2,31 милиона паунда за неадекватни мерки за сигурност, защитаващи чувствителните потребителски данни.
За екипите по сигурността това правоприлагащо действие затвърждава ясно послание: средите с високорискови данни изискват автентификация, устойчива на фишинг, проверка за компрометирани пароли, откриване на аномалии, строг контрол върху изтеглянията и бързо докладване на инциденти.
Последиците от неадекватната сигурност на самоличността могат да се разпространят далеч отвъд директния компромат на акаунт, когато е намесена взаимосвързана информация за потребителите.