1710890315
2024-03-19 16:56:29
事件を明るみにしたセキュリティ研究者によると、100万人分のワクチン接種情報を漏洩させたHSEデータ漏洩の防止ガイドは事件の1年前に発行されていたという。
コンピューターの不具合により、HSEの新型コロナウイルスワクチン接種ポータルは100万人のデータを脆弱な状態にした。
これには、人々の氏名、ワクチン接種状況、接種したワクチンの種類が含まれます。
この問題は、サイバーセキュリティ企業 AppOmni のセキュリティ研究者で主任 Software-as-a-Service セキュリティ エンジニアである Aaron Costello 氏によって 2021 年 12 月に発見されました。
コステロ氏は、「設定ミス」によってオープンになったデータには「深い技術的専門知識」を持つ人だけがアクセスできたとするHSEの主張に異議を唱えている。
コステロ氏はBreakingNews.ieに次のように語った。「その前年の2020年10月に私が個人ブログで、これらを実行する方法に関する段階的なウォークスルー方法論を公開したという事実がなければ、私は彼らに全面的に同意しただろう」攻撃の種類とそれからの防御方法。このような種類の Salesforce 攻撃について人々を教育することが目的でした。
“それ ブログ投稿 かなり拡散したため、ブラウザで HSE サイトを開いた状態で誰でも私のブログ投稿を読み、それに従って情報を抽出することができました。
「この種のことを実行する方法に関する私の研究は公開されているので、深い技術的専門知識がまったく必要とは言えません。
「あの研究以来、オンラインで無料で利用できる自動化ツールが存在するので、それを父のコンピュータにダウンロードして、URL をたどるだけで済みました。ですから、私はその意見には同意しません。」
コステロ氏は、データ保護委員会への開示とともに、HSEが行うべきだったと感じたため、情報を一般に公開したと述べた。
「当時の状況を考慮した決定がなされたと想像するしかない。つまり、国民の大多数に対する集団ワクチン接種が望まれており、これはロシアの攻撃者によるHSEサイバー攻撃からわずか数カ月後のことであった。その結果、 、自分の情報が安全だと感じていない可能性があるため、人々が登録を思いとどまる可能性があります。
「現在公表されているこの研究は、間違いなくHSEへの信頼に影響を与えると思います。」
同氏はまた、請負業者がワクチンポータルに取り組んでいたため、この問題の責任がどこにあるのかは不明だと指摘した。
「今週、IBM の担当者から、このプロジェクトに取り組んでいるという Linkedin メッセージを受け取りました。IBM の Web サイトで、彼らがこのプロジェクトに取り組んでいることを公に発表しているのを見つけることができました。それを考慮すると、 「請負業者はこのプロジェクトに関してどのような責任を負っていたのでしょうか?彼らはこのウェブサイトの管理と設定に責任を負っていましたか?その場合、実際に誰の責任なのかは、ある意味グレーラインです。」
同氏はまた、Webサイトの基盤となっているSalesforceプラットフォームは最新のシステムであるため、HSEがサイバーセキュリティの最新化を試みていないと主張するのは不公平だとも述べた。
これは実際にはプロセスを近代化するという彼らの試みでしたが、残念ながら計画通りにはいきませんでした。
「これがどのように起こったのかについて人々から多くの推測があり、多くの人が『ああ、これは時代遅れのソフトウェアと時代遅れの慣行を使用した典型的な HSE だ』と言っています。
「残念な真実は、Salesforce が世界最大の組織によってソフトウェアとして使用されているということであり、これはワクチン接種ポータルを展開する非常に現代的な方法でした。これは実際にはプロセスを現代化しようとする彼らの試みでしたが、残念ながら思うようにはいきませんでした」私は、このことが彼らが将来的に現代的な実践を追求することを妨げないことを願っています。
「この問題は、ポータルを使用して予約をしただけの人にはすぐには分からなかったでしょう。事実上、ユーザーが登録すると、サイト上で予約を作成し、予約の詳細を読み取る権限が与えられたのです。は普通。
「しかし、サイトを設定するときに、誤って登録者全員に過剰な読み取りアクセス権を与えてしまいました。本当に間違ったボックスを選択するだけで簡単です。「登録ユーザーは自分の情報を表示できるべきだ」と言う代わりに、単に自分自身の情報を誤って「すべての予防接種予約情報を読み取ることができる」ように設定したのです。
「それが問題の核心だ。登録ユーザーに与えられている特権が多すぎるのだ。」
コステロ氏は2021年12月にこの問題についてHSEに警告し、その対応に感銘を受けたと述べた。
「修正が迅速だったことに満足しています。HSE は同日に修正したと主張しました。その日は確認しませんでしたが、1 週間後に修正されたという確認を受け取りました。そのため、対応の迅速さに満足しました」それを修正したのは彼らのおかげです。」
しかし、彼は、彼らが「この件について率直に語らないことで人々を失望させている」と感じており、情報を一般の人々と共有するのが自分の責任であると感じている。
AppOmni の Software-as-a-Service セキュリティ研究責任者、Aaron Costello 氏は次のように述べています。
「この件を世間に公表するのは誰の責任なのか、データ保護局に知らせるべきかどうかについては、その後の議論になった。彼らが人々を失望させたのはそこだった。
「それについてもっと率直になることが彼らの責任だと感じています。
「彼らは、これは不具合だと言いましたが、それはとんでもない言葉です。データにアクセスしようとする悪意のある試みは見られなかったと彼らは私に言いました。私は彼らの言葉を信じるしかありませんでした。それは私だけでした。情報を入手するのは非常に困難です。」これらの SaaS (サービスとしてのソフトウェア) システムは通常の Web サイトとは異なるため、データがアクセスされていないことを確認するには、非常に特殊なログ情報ソースを分析する必要があったでしょう。十分に、そして適切に、私たちは決して知りません。
「誰かが私を内部告発者と呼びましたが、これは極端だと思います。しかし、一市民として、公共インフラを悪意のある者から守ることに貢献する責任があると感じています。特に私たちが持っている知識を使って、自分たちの役割を果たすことが重要です」 。」
HSEは悪意のある人物が情報にアクセスしたことはないと述べたが、コステロ氏はそれが簡単に起こった可能性があると述べた。
拒否理由
同氏はまた、ワクチンのステータスは多くの人にとって機密情報とみなされており、リークには拒否の理由も含まれていると指摘した。
「これは機密情報です。実際の機密データを利用できるようにするためにはより多くのアクセスが必要であるとHSEが言ったときに、重要なことを無視しました。暴露されたものの1つは、ワクチン接種を受けなかった人々の拒否の理由でした」誰かが病状に苦しんでおり、ワクチン接種などが受けられない場合には、それが受けられるはずです。」
アーロン・コステロのブログ投稿全文を読むことができます ここ。
#データ漏洩の防止ガイドはHSE #ワクチンポータルが侵害される #年前に入手可能でした