دسترسی غیرمجاز به اطلاعات CPR میلیون‌ها شهروند دانمارک

مقامات دانمارکی از دسترسی غیرمجاز به اطلاعات شخصی حدود ۸.۸ میلیون نفر در سامانه ثبت مرکزی افراد این کشور خبر داده‌اند؛ رخدادی که در پی سوءاستفاده از دسترسی قانونی یک شرکت خصوصی به داده‌های CPR رخ داده و تحقیقات پلیس و نهاد حفاظت از داده‌های دانمارک را به دنبال…

5 دقیقه مطالعه
  • پشتیبانی شبکه
  • اطلاعات
  • دسترسی
  • CPR
  • دانمارک
  • سامانه
  • افراد
  • دانمارکی
دسترسی غیرمجاز به اطلاعات CPR میلیون‌ها شهروند دانمارک

خلاصه تحلیلی خبر

مقامات دانمارکی از دسترسی غیرمجاز به اطلاعات شخصی حدود ۸.۸ میلیون نفر در سامانه ثبت مرکزی افراد این کشور خبر داده‌اند؛ رخدادی که در پی سوءاستفاده از دسترسی قانونی یک شرکت خصوصی به داده‌های CPR رخ داده و تحقیقات پلیس و نهاد حفاظت از داده‌های دانمارک را به دنبال…

موضوعات اصلی: پشتیبانی شبکه، اطلاعات، دسترسی، CPR، دانمارک، سامانه

دسترسی غیرمجاز به اطلاعات CPR میلیون‌ها شهروند دانمارک
مقامات دانمارکی از دسترسی غیرمجاز به اطلاعات شخصی حدود ۸.۸ میلیون نفر در سامانه ثبت مرکزی افراد این کشور خبر داده‌اند؛ رخدادی که در پی سوءاستفاده از دسترسی قانونی یک شرکت خصوصی به داده‌های CPR رخ داده و تحقیقات پلیس و نهاد حفاظت از داده‌های دانمارک را به دنبال داشته است.

مقامات دانمارکی اعلام کرده‌اند که افراد غیرمجاز به اطلاعات نام، نشانی و شماره شناسایی شخصی حدود ۸.۸ میلیون نفر، شامل افراد زنده و فوت‌شده، در سامانه ثبت جمعیت این کشور دسترسی پیدا کرده‌اند. این دسترسی از طریق حساب کاربری یک شرکت خصوصی دانمارکی انجام شده که به‌صورت قانونی امکان جست‌وجو در «ثبت مرکزی افراد» یا CPR را داشته است.

وزارت دیجیتال‌سازی دانمارک اعلام کرده است که دسترسی این شرکت متوقف شده و پرونده برای بررسی به سازمان حفاظت از داده‌های این کشور، Datatilsynet، گزارش شده است. پلیس نیز تحقیقات درباره این حادثه را آغاز کرده است. بر اساس اطلاعات منتشرشده از سوی Datatilsynet، حجم بسیار زیادی از جست‌وجوهای خودکار در سامانه CPR انجام شده تا شماره‌های شناسایی معتبر افراد یا همان CPR Numberها شناسایی شوند. این نهاد تأکید کرده که در حال حاضر صرفاً بر اساس گزارشی که از سامانه ثبت دریافت کرده، از دسترسی احتمالی به این اطلاعات سخن می‌گوید و هنوز ارزیابی مستقلی از ابعاد حادثه انجام نداده است.

به گفته کریستینا ایگلوند، وزیر مسئول حوزه دیجیتال‌سازی دانمارک، این فعالیت غیرمجاز حدود ۱۰ روز در ماه سپتامبر ادامه داشته و از طریق یک شرکت کوچک دانمارکی انجام شده است. یکی از کارکنان اداره مسئول مدیریت ثبت CPR روز جمعه ۲ اکتبر فعالیت غیرعادی را شناسایی کرد و بررسی‌های انجام‌شده در پایان هفته نشان داد که اطلاعات تعداد بسیار زیادی از افراد درگیر این رویداد شده است. وزارت دیجیتال‌سازی اعلام کرده است که رقم ۸.۸ میلیون نفر هنوز نهایی نیست و شامل افرادی می‌شود که در دانمارک زندگی می‌کنند، در گذشته در این کشور ساکن بوده‌اند یا فوت کرده‌اند. سامانه CPR در مجموع اطلاعات حدود ۱۱ میلیون نفر را در خود نگهداری می‌کند؛ بنابراین دسترسی گزارش‌شده بالقوه اطلاعات حدود چهار نفر از هر پنج فرد ثبت‌شده در این سامانه را دربر گرفته است.

این دسترسی در محدوده اطلاعاتی انجام شده که شرکت‌های خصوصی طبق قوانین دانمارک امکان دریافت آن را دارند و اطلاعات مربوط به افرادی که از سازوکار حفاظت از نام و نشانی استفاده می‌کنند، در اختیار مهاجمان قرار نگرفته است. با این حال، مقام‌های دانمارکی هنوز اعلام نکرده‌اند که آیا شماره CPR این افراد نیز در جریان این حادثه افشا شده است یا خیر و مشخص نیست آیا تمامی افرادی که اطلاعاتشان در معرض دسترسی قرار گرفته، به‌صورت جداگانه مطلع خواهند شد یا نه.

وزارت دیجیتال‌سازی دانمارک از شهروندان خواست نسبت به پیامک‌ها، تماس‌ها و ایمیل‌های غیرمنتظره‌ای که در آنها از اطلاعات شخصی‌شان استفاده می‌شود، حساس باشند. شهروندان نباید روی لینک‌های موجود در پیام‌های مشکوک کلیک کنند و در صورت نیاز باید خودشان از طریق وب‌سایت رسمی یا شماره تماس اصلی سازمان مربوطه، صحت پیام را بررسی کنند. همچنین مقام‌ها تأکید کرده‌اند که اطلاعات ورود به MitID، کدهای یک‌بارمصرف، گذرواژه‌ها و اطلاعات کارت بانکی نباید در اختیار دیگران قرار گیرد. یکی دیگر از توصیه‌های دولت دانمارک، فعال کردن هشدار اعتباری در سامانه borger.dk است. این هشدار به شرکت‌ها اطلاع می‌دهد که فرد نمی‌خواهد بدون بررسی‌های بیشتر، وام یا اعتبار به نام او صادر شود. این سازوکار می‌تواند به کاهش خطر سوءاستفاده از اطلاعات شخصی برای دریافت اعتبار یا انجام کلاهبرداری کمک کند، هرچند ممکن است روند دریافت وام برای خود فرد نیز تا زمان غیرفعال کردن هشدار دشوارتر شود.
شماره CPR برای شناسایی افراد در دانمارک استفاده می‌شود و از ۱۰ رقم تشکیل شده است که شش رقم نخست تاریخ تولد را نشان می‌دهد و چهار رقم دیگر به‌عنوان ارقام شناسایی فرد استفاده می‌شوند. مقام‌های دانمارکی تأکید کرده‌اند که شماره CPR به‌تنهایی نباید به‌عنوان مدرک هویت کافی در نظر گرفته شود. طبق قوانین دانمارک، شرکت‌ها می‌توانند در شرایط مشخص و برای افرادی که از قبل با آنها ارتباط دارند، به برخی اطلاعات ثبت CPR دسترسی داشته باشند. این اطلاعات می‌تواند شامل نام و نشانی فعلی فرد، در صورتی که تحت حفاظت نباشد، و برخی وضعیت‌های ثبت‌شده مانند فوت، مهاجرت از کشور یا فعال بودن هشدار اعتباری باشد. با این حال، مشخص نیست چگونه دسترسی قانونی یک شرکت توانسته است در این حادثه به اطلاعات مربوط به حدود ۸.۸ میلیون نفر منجر شود.

وزیر دیجیتال‌سازی دانمارک در گفت‌وگو با رسانه‌ها پذیرفته است که سازوکارهای حفاظتی پیرامون این نوع دسترسی کافی نبوده‌اند و با توجه به ادامه فعالیت غیرعادی برای حدود ۱۰ روز، انتظار می‌رفته است سامانه‌های نظارتی زودتر هشدار دهند. مقامات دانمارک اکنون اقداماتی را برای جلوگیری از تکرار چنین رویدادی آغاز کرده‌اند و وزیر مسئول نیز دستور انجام یک بررسی امنیتی جامع درباره سامانه CPR را صادر کرده است. Datatilsynet نیز در حال بررسی نحوه وقوع حادثه، چگونگی دسترسی به اطلاعات و مسئولیت طرف‌های درگیر در حفاظت از این داده‌هاست.

هنوز مشخص نیست افراد غیرمجاز چه کسانی بوده‌اند، چگونه به سامانه یا حساب شرکت دسترسی پیدا کرده‌اند و آیا اطلاعات به‌دست‌آمده را نگهداری یا مورد سوءاستفاده قرار داده‌اند. همچنین مقام‌های دانمارکی هنوز اعلام نکرده‌اند که آیا در نتیجه این حادثه، شهروندان نیازمند دریافت شماره CPR جدید خواهند بود یا خیر؛ با این حال، قوانین این کشور در شرایط خاص و در صورت سوءاستفاده از شماره شناسایی، امکان تغییر آن را پیش‌بینی کرده است.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.