دسترسی غیرمجاز به اطلاعات CPR میلیونها شهروند دانمارک
مقامات دانمارکی از دسترسی غیرمجاز به اطلاعات شخصی حدود ۸.۸ میلیون نفر در سامانه ثبت مرکزی افراد این کشور خبر دادهاند؛ رخدادی که در پی سوءاستفاده از دسترسی قانونی یک شرکت خصوصی به دادههای CPR رخ داده و تحقیقات پلیس و نهاد حفاظت از دادههای دانمارک را به دنبال…
خلاصه تحلیلی خبر
مقامات دانمارکی از دسترسی غیرمجاز به اطلاعات شخصی حدود ۸.۸ میلیون نفر در سامانه ثبت مرکزی افراد این کشور خبر دادهاند؛ رخدادی که در پی سوءاستفاده از دسترسی قانونی یک شرکت خصوصی به دادههای CPR رخ داده و تحقیقات پلیس و نهاد حفاظت از دادههای دانمارک را به دنبال…
موضوعات اصلی: پشتیبانی شبکه، اطلاعات، دسترسی، CPR، دانمارک، سامانه
مقامات دانمارکی اعلام کردهاند که افراد غیرمجاز به اطلاعات نام، نشانی و شماره شناسایی شخصی حدود ۸.۸ میلیون نفر، شامل افراد زنده و فوتشده، در سامانه ثبت جمعیت این کشور دسترسی پیدا کردهاند. این دسترسی از طریق حساب کاربری یک شرکت خصوصی دانمارکی انجام شده که بهصورت قانونی امکان جستوجو در «ثبت مرکزی افراد» یا CPR را داشته است.
وزارت دیجیتالسازی دانمارک اعلام کرده است که دسترسی این شرکت متوقف شده و پرونده برای بررسی به سازمان حفاظت از دادههای این کشور، Datatilsynet، گزارش شده است. پلیس نیز تحقیقات درباره این حادثه را آغاز کرده است. بر اساس اطلاعات منتشرشده از سوی Datatilsynet، حجم بسیار زیادی از جستوجوهای خودکار در سامانه CPR انجام شده تا شمارههای شناسایی معتبر افراد یا همان CPR Numberها شناسایی شوند. این نهاد تأکید کرده که در حال حاضر صرفاً بر اساس گزارشی که از سامانه ثبت دریافت کرده، از دسترسی احتمالی به این اطلاعات سخن میگوید و هنوز ارزیابی مستقلی از ابعاد حادثه انجام نداده است.
به گفته کریستینا ایگلوند، وزیر مسئول حوزه دیجیتالسازی دانمارک، این فعالیت غیرمجاز حدود ۱۰ روز در ماه سپتامبر ادامه داشته و از طریق یک شرکت کوچک دانمارکی انجام شده است. یکی از کارکنان اداره مسئول مدیریت ثبت CPR روز جمعه ۲ اکتبر فعالیت غیرعادی را شناسایی کرد و بررسیهای انجامشده در پایان هفته نشان داد که اطلاعات تعداد بسیار زیادی از افراد درگیر این رویداد شده است. وزارت دیجیتالسازی اعلام کرده است که رقم ۸.۸ میلیون نفر هنوز نهایی نیست و شامل افرادی میشود که در دانمارک زندگی میکنند، در گذشته در این کشور ساکن بودهاند یا فوت کردهاند. سامانه CPR در مجموع اطلاعات حدود ۱۱ میلیون نفر را در خود نگهداری میکند؛ بنابراین دسترسی گزارششده بالقوه اطلاعات حدود چهار نفر از هر پنج فرد ثبتشده در این سامانه را دربر گرفته است.
این دسترسی در محدوده اطلاعاتی انجام شده که شرکتهای خصوصی طبق قوانین دانمارک امکان دریافت آن را دارند و اطلاعات مربوط به افرادی که از سازوکار حفاظت از نام و نشانی استفاده میکنند، در اختیار مهاجمان قرار نگرفته است. با این حال، مقامهای دانمارکی هنوز اعلام نکردهاند که آیا شماره CPR این افراد نیز در جریان این حادثه افشا شده است یا خیر و مشخص نیست آیا تمامی افرادی که اطلاعاتشان در معرض دسترسی قرار گرفته، بهصورت جداگانه مطلع خواهند شد یا نه.
وزارت دیجیتالسازی دانمارک از شهروندان خواست نسبت به پیامکها، تماسها و ایمیلهای غیرمنتظرهای که در آنها از اطلاعات شخصیشان استفاده میشود، حساس باشند. شهروندان نباید روی لینکهای موجود در پیامهای مشکوک کلیک کنند و در صورت نیاز باید خودشان از طریق وبسایت رسمی یا شماره تماس اصلی سازمان مربوطه، صحت پیام را بررسی کنند. همچنین مقامها تأکید کردهاند که اطلاعات ورود به MitID، کدهای یکبارمصرف، گذرواژهها و اطلاعات کارت بانکی نباید در اختیار دیگران قرار گیرد. یکی دیگر از توصیههای دولت دانمارک، فعال کردن هشدار اعتباری در سامانه borger.dk است. این هشدار به شرکتها اطلاع میدهد که فرد نمیخواهد بدون بررسیهای بیشتر، وام یا اعتبار به نام او صادر شود. این سازوکار میتواند به کاهش خطر سوءاستفاده از اطلاعات شخصی برای دریافت اعتبار یا انجام کلاهبرداری کمک کند، هرچند ممکن است روند دریافت وام برای خود فرد نیز تا زمان غیرفعال کردن هشدار دشوارتر شود.
شماره CPR برای شناسایی افراد در دانمارک استفاده میشود و از ۱۰ رقم تشکیل شده است که شش رقم نخست تاریخ تولد را نشان میدهد و چهار رقم دیگر بهعنوان ارقام شناسایی فرد استفاده میشوند. مقامهای دانمارکی تأکید کردهاند که شماره CPR بهتنهایی نباید بهعنوان مدرک هویت کافی در نظر گرفته شود. طبق قوانین دانمارک، شرکتها میتوانند در شرایط مشخص و برای افرادی که از قبل با آنها ارتباط دارند، به برخی اطلاعات ثبت CPR دسترسی داشته باشند. این اطلاعات میتواند شامل نام و نشانی فعلی فرد، در صورتی که تحت حفاظت نباشد، و برخی وضعیتهای ثبتشده مانند فوت، مهاجرت از کشور یا فعال بودن هشدار اعتباری باشد. با این حال، مشخص نیست چگونه دسترسی قانونی یک شرکت توانسته است در این حادثه به اطلاعات مربوط به حدود ۸.۸ میلیون نفر منجر شود.
وزیر دیجیتالسازی دانمارک در گفتوگو با رسانهها پذیرفته است که سازوکارهای حفاظتی پیرامون این نوع دسترسی کافی نبودهاند و با توجه به ادامه فعالیت غیرعادی برای حدود ۱۰ روز، انتظار میرفته است سامانههای نظارتی زودتر هشدار دهند. مقامات دانمارک اکنون اقداماتی را برای جلوگیری از تکرار چنین رویدادی آغاز کردهاند و وزیر مسئول نیز دستور انجام یک بررسی امنیتی جامع درباره سامانه CPR را صادر کرده است. Datatilsynet نیز در حال بررسی نحوه وقوع حادثه، چگونگی دسترسی به اطلاعات و مسئولیت طرفهای درگیر در حفاظت از این دادههاست.
هنوز مشخص نیست افراد غیرمجاز چه کسانی بودهاند، چگونه به سامانه یا حساب شرکت دسترسی پیدا کردهاند و آیا اطلاعات بهدستآمده را نگهداری یا مورد سوءاستفاده قرار دادهاند. همچنین مقامهای دانمارکی هنوز اعلام نکردهاند که آیا در نتیجه این حادثه، شهروندان نیازمند دریافت شماره CPR جدید خواهند بود یا خیر؛ با این حال، قوانین این کشور در شرایط خاص و در صورت سوءاستفاده از شماره شناسایی، امکان تغییر آن را پیشبینی کرده است.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.