Jakie podatności najczęściej prowadzą do naruszeń ochrony danych - wnioski z decyzji UODO

Urząd Ochrony Danych Osobowych w swoich decyzjach wielokrotnie wskazuje, jakie uchybienia w zabezpieczeniach prowadzą do naruszeń ochrony danych osobowych. Aby ułatwić analizę i wykorzystanie tej wiedzy w praktyce, przygotowaliśmy tabelę, w której zestawiliśmy zidentyfikowane przez UODO zagrożenia, podatności oraz odpowiadające im decyzje.

Skuteczna ochrona danych osobowych zaczyna się od identyfikacji błędów, które najczęściej prowadzą do naruszeń. Analiza decyzji UODO pokazuje, że większość incydentów nie jest skutkiem zaawansowanych ataków, lecz efektem powtarzających się, dobrze znanych podatności, zarówno technicznych, jak i organizacyjnych. W artykule prezentujemy narzędzie porządkujące te podatności i umożliwiające szybkie wskazanie obszarów największego ryzyka.

Przypisanie poszczególnych decyzji UODO do konkretnych przyczyn naruszeń pozwala jednoznacznie wskazać najczęstsze luki: niewłaściwe zarządzanie dostępami, błędne konfiguracje systemów, brak bieżącego nadzoru nad procesami czy nieadekwatne procedury operacyjne. Efektem jest praktyczna lista kontrolna, która pomaga zarządom i inspektorom ocenić, czy w ich organizacji nie występują mechanizmy już wcześniej skutkujące karami finansowymi. Celem naszego artykułu jest umożliwienie szybkiego ustalenia priorytetów, poprzez wskazanie konkretnych błędów i zaniedbań, które realnie doprowadziły do kar UODO.

Zagrożenie
Podatności
Decyzje UODO
Kradzież dokumentacji medycznej przechowywanej przez lekarza w związku z wizytami domowymi
• brak zabezpieczenia dokumentów zawierających dane osobowe pacjentów
• wykorzystywanie prywatnych pojazdów do przewożenia dokumentów zawierających dane osobowe pacjentów
• brak zwrócenia dokumentów do siedziby administratora po zakończeniu pracy
Nieuprawniony dostęp do danych
• nieprawidłowa konfiguracja serwera, nieudana migracja danych związana z utworzeniem pliku bazodanowego i pozostawienie tego pliku w miejscu publicznie dostępnym
• brak zawarcia umowy dalszego powierzenia przetwarzania danych osobowych
• brak identyfikacji wystąpienia naruszenia ochrony danych osobowych przez okres przynajmniej 19 miesięcy
Atak ransomware
• brak zabezpieczenia wykorzystywanych stacji roboczych przed instalacją na nich nieautoryzowanych aplikacji przy pomocy przenośnych urządzeń zewnętrznych
• dopuszczenie możliwości uzyskania zdalnego dostępu do wewnętrznych zasobów za pośrednictwem prywatnych komputerów
• korzystanie z nieaktualnego bądź niesprawdzonego oprogramowania przy jednoczesnym braku narzędzi umożliwiających scentralizowany wgląd w bezpieczeństwo infrastruktury informatycznej
• brak regularnego testowania, mierzenia i oceniania skuteczności zastosowanych środków bezpieczeństwa
Zaszyfrowanie danych w wyniku ataku ransomware
• korzystanie z systemów informatycznych służących do przetwarzania danych osobowych po zakończeniu wsparcia technicznego przez ich producenta
Utrata poufności danych osobowych zawartych w dokumentach transportowanych samochodem
• niewystarczające zabezpieczenie dokumentów przewożonych na pace samochodu
Brak – podatności stwierdzono w toku kontroli
• brak jasnych i przejrzystych zasad postępowania z materiałami prasowymi zawierającymi dane osobowe, regulujących obowiązek weryfikacji tych materiałów przed ich publikacją pod kątem danych osobowych identyfikujących osoby fizyczne
• brak szyfrowania nośników zawierających dane osobowe używanych poza obszarem przetwarzania
• brak regularnego testowania, mierzenia i oceniania skuteczności zastosowanych środków technicznych i organizacyjnych
Zagubienie lub kradzież kart pamięci
• niezastosowanie się do własnych procedur dotyczących zabezpieczenia nośników danych
Utrata poufności danych osobowych na kartach pamięci
• przetwarzanie danych osobowych na niezabezpieczonych przenośnych nośnikach danych
Utrata poufności danych osobowych zawartych w pliku
• pominięcie weryfikacji podatności przenoszonej strony WWW
• brak regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo danych osobowych przetwarzanych w systemach informatycznych
• brak weryfikacji, czy podmiot przetwarzający zapewnia wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych
Zagubienie lub kradzież laptopa i dokumentacji papierowej
• wynoszenie dokumentów/sprzętu poza budynki administratora
• pozostawienie komputera/dokumentacji papierowej bez opieki
• nieodpowiednie przewożenie nośników danych
• brak szyfrowania dysków
Zgubienie przez pracownika niezaszyfrowanego pendrive’a z danymi osobowymi
• brak weryfikacji procesora
• brak analizy ryzyka
• brak przeszkolenia pracownika przetwarzającego dane osobowe
• utrwalanie przez pracowników danych osobowych na niezabezpieczonym nośniku danych
• brak testów weryfikujących prawidłowość wykonywania przez pracowników ich obowiązków (np. udostępniania danych jedynie na zaszyfrowanych nośnikach czy niepozostawiania nośników danych w lokalizacjach niezabezpieczonych przed dostępem osób nieuprawnionych)
Atak ransomware
• brak aktualizacji serwera
• niedostateczne przeszkolenie personelu, co poskutkowało wyłączeniem licencjonowanego oprogramowania przez jednego z pracowników
• brak weryfikacji procesora
Utrata dostępności danych w wyniku ataku ransomware
• brak regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych
• niewłaściwe wykonywanie kopii zapasowych, które również zostały zaszyfrowane podczas incydentu ransomware
• brak procedury aktualizacji systemów i oprogramowania urządzeń teleinformatycznych przed wystąpieniem naruszenia
Atak ransomware
• brak regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych chroniących systemy przed podatnościami, błędami oraz ich możliwymi skutkami
• brak aktualizacji oprogramowania urządzeń brzegowych, co umożliwiło hakerom przełamanie zabezpieczeń poprzez istniejące luki (eksploity) i uzyskanie nieuprawnionego dostępu
• niewłaściwa analiza ryzyka, w której ryzyka związane z przetwarzaniem danych w systemach informatycznych zostały oszacowane na zbyt niski, nieadekwatny poziom w stosunku do rzeczywistych zagrożeń
• niewystarczające zabezpieczenia, takie jak błędna konfiguracja domeny oraz stosowanie zbyt słabych haseł przez użytkowników
Zagubienie służbowego pendrive’a
• brak regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania danych osobowych
• niedostateczne uwzględnienie ryzyka zagubienia nośnika danych w analizie ryzyka, co powodowało, że odpowiednie środki bezpieczeństwa (np. szyfrowanie) nie były skutecznie wdrażane i egzekwowane
• poleganie na pracownikach w kwestii szyfrowania nośników przy braku monitoringu i weryfikacji przestrzegania procedur szyfrowania, co potencjalnie prowadzi do niewłaściwego zabezpieczenia danych
• pozwolenie na wynoszenie nośników danych poza firmę, mimo obowiązujących zasad zabezpieczeń, bez skutecznej kontroli i nadzoru
Utrata poufności danych w wyniku zapoznania się z listą osób popierających komitet wyborczy, która została wystawiona w kościele
• brak regularnego testowania, mierzenia i oceniania skuteczności środków bezpieczeństwa
• brak faktycznego nadzoru nad zbiórką podpisów mimo deklaracji o istniejących wytycznych i instrukcjach, co podważa skuteczność stosowanych środków organizacyjnych
• brak możliwości identyfikacji wolontariuszy zbierających podpisy lub ich pełnej kontroli, co zwiększa ryzyko podszywania się pod osoby uprawnione do zbierania danych
Zaszyfrowanie serwera za pomocą oprogramowania ransomware
• brak przeprowadzonej analizy ryzyka dla procesu przetwarzania danych osobowych w systemie dotkniętym naruszeniem
• brak ustalenia podatności, która umożliwiła zdalne wyeksportowanie danych z serwera
• nieprzeprowadzanie regularnych aktualizacji systemu operacyjnego serwera i stanowisk roboczych oraz brak aktualizacji oprogramowania antywirusowego i zabezpieczającego infrastrukturę sieciową
• brak zarządzania i zabezpieczeń umożliwiających ochronę danych osobowych pracowników i klientów w infrastrukturze, gdzie doszło do incydentu
Utrata poufności bazy danych klientów
• nieskuteczny mechanizm uwierzytelniania (wyłącznie login i hasło), brak uwierzytelniania dwuskładnikowego
• brak skutecznego monitorowania sieci i oceny ryzyk
• nieprawidłowy proces usuwania danych z wniosków ratalnych, niepoparty dokumentacją i procedurami
• brak regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych służących bezpieczeństwu danych, w tym pod kątem podatności i błędów
• przechowywanie haseł dostępowych technicznych w niezaszyfrowanej bazie
Dostęp do bazy danych dla nieuprawnionych użytkowników, ryzyko utraty bezpieczeństwa informacji spowodowane przypadkowym lub celowym działaniem pracownika w systemie
• niska świadomość pracowników w zakresie wrażliwości danych przetwarzanych w systemie (brak szkoleń)
• stosowanie procedur bezpieczeństwa w niewystarczającym zakresie
• brak wprowadzenia właściwych procedur
• wykorzystywanie aplikacji Whatsapp przy jednoczesnym braku wprowadzonej procedury regulującej zasady wnioskowania o przekazanie danych osobowych zgromadzonych w systemach teleinformatycznych
Utrata poufności danych oraz utrata dostępu do przetwarzanych danych osobowych na skutek ataku ransomware
• brak pełnej wiedzy o oprogramowaniu zainstalowanym na serwerze przed atakiem
• niedostateczne zarządzanie kopią zapasową danych: kopie zapasowe były przechowywane na tym samym zainfekowanym serwerze i nie były testowane pod kątem przywrócenia danych
• brak pełnej ewidencji urządzeń i oprogramowania, co utrudniało zarządzanie bezpieczeństwem infrastruktury IT
• opóźnienia we wdrożeniu szkoleń i monitoringu pracowników w zakresie cyberbezpieczeństwa i ochrony danych osobowych
Zaindeksowanie danych przez wyszukiwarkę internetową, co umożliwiało dostęp do danych po wpisaniu słów kluczowych
• brak analizy ryzyka
• brak wdrożenia środków organizacyjnych i technicznych w celu regularnego testowania, mierzenia i oceniania skuteczności środków zabezpieczających dane, zwłaszcza w zakresie podatności, błędów oraz działań minimalizujących ryzyko ich wystąpienia
• dopuszczenie podczas prac programistycznych nad przeniesieniem systemu R. na nowy serwer produkcyjny możliwości nieautoryzowanego wywoływania podstron panelu administratora w module I., która przypadkowo została wdrożona na serwer produkcyjny i nie została wykryta podczas testów
Utrata dostępności danych w wyniku pożaru
• brak zdolności do ciągłego zapewnienia dostępności i odporności systemów oraz zdolności do szybkiego przywrócenia danych po incydentach, takich jak pożar niszczący serwery
• brak opracowanej i wdrożonej procedury tworzenia i testowania kopii zapasowych systemów objętych przetwarzaniem danych, skutkujący bezpowrotną utratą danych
• brak skutecznego wdrożenia środków zabezpieczających
Kradzież przenośnego komputera służbowego zawierającego dane osobowe
• nieuruchomienie szyfrowania na skradzionym komputerze (urządzenie posiadało jedynie zabezpieczenie hasłem)
• brak regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych, w szczególności w kontekście przenośnych komputerów
• brak jasno określonych i stosowanych procedur dotyczących przetwarzania danych osobowych poza siedzibą administratora
Zaszyfrowanie danych w wyniku ataku ransomware
• brak regularnego testowania, mierzenia i oceniania skuteczności środków, szczególnie dotyczących podatności i błędów w systemach (np. wrażliwość na złośliwe oprogramowanie ransomware)
• niewłaściwe lub niepełne procedury w zakresie tworzenia i przechowywania kopii zapasowych danych, w tym brak możliwości szybkiego odtworzenia danych po incydencie
• niedostateczna weryfikacja systemów oraz brak wykonania audytu bezpieczeństwa, który mógłby wykryć i minimalizować błędy oraz podatności systemów informatycznych
• brak przeprowadzenia prawidłowej oceny poziomu ryzyka i odpowiednich środków bezpieczeństwa odpowiadających temu ryzyku
Atak ransomware
• niezaktualizowana baza wirusów programu antywirusowego
• wykorzystywanie systemu operacyjnego, który stracił wsparcie producenta i nie był wyposażony w aktualizacje bezpieczeństwa
• błędna i nierzetelna analiza ryzyka, w szczególności brak przewidzenia ryzyka związanego z używaniem nieaktualnego i niewspieranego oprogramowania serwera
• brak skutecznego i regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych zapewniających bezpieczeństwo danych osobowych
• niewystarczające procedury tworzenia i testowania kopii zapasowych: kopie zapasowe były wykonywane raz w tygodniu, serwer kopii zapasowych uległ awarii, kopie zapasowe zostały zaszyfrowane w ataku ransomware; brak możliwości szybkiego odtworzenia danych
• niedostateczna kontrola procesu aktualizacji oprogramowania i niezapewnienie jego regularnej aktualizacji, mimo że było to wskazane jako środek bezpieczeństwa w analizie ryzyka
Zagubienie nośnika z danymi osobowymi
• brak szyfrowania i zabezpieczenia pliku z nagraniem rozprawy rozwodowej, a także nośnika danych
• nieprawidłowo przeprowadzona analiza ryzyka, która nie uwzględniała wystarczająco ryzyka związanego z kradzieżą lub zagubieniem nośników danych, co skutkowało niewłaściwym doborem środków bezpieczeństwa
• niezastosowanie się pracowników do obowiązujących procedur dotyczących zabezpieczenia nośników danych przy wysyłce
• brak regularnego, skutecznego testowania, mierzenia i oceniania skuteczności przyjętych środków technicznych i organizacyjnych zapewniających bezpieczeństwo przetwarzania danych
• niewystarczające i nieregularne szkolenia pracowników w zakresie ochrony danych osobowych i stosowania procedur bezpieczeństwa
Nieautoryzowane udostępnienie danych w następstwie infekcji wirusem (malware)
• brak weryfikacji podmiotu przetwarzającego
• błędna konfiguracja serwerów informatycznych podczas wdrażania pracy zdalnej
• niedostateczne zabezpieczenia IT, brak odpowiedniego audytu bezpieczeństwa
• nieprzeprowadzanie odpowiednich i regularnych testów penetracyjnych i audytów w celu wykrycia i eliminacji podatności systemu
• brak pełnej kontroli nad działaniami podmiotu przetwarzającego
Zagubienie nośników danych
• używanie przez pracownika prywatnych, nieszyfrowanych nośników danych, na których zapisano dane osobowe
• brak wdrożenia skutecznych środków technicznych, takich jak blokada portów USB, które zapobiegałyby używaniu nieautoryzowanych, prywatnych nośników danych
• mimo formalnych zakazów i posiadania procedur dotyczących prywatnych nośników nieprowadzenie odpowiedniego nadzoru nad przestrzeganiem tych zasad
• niedostateczne i niecykliczne szkolenia pracowników w zakresie ochrony danych osobowych i środków bezpieczeństwa przed wystąpieniem naruszenia
• brak ciągłego monitorowania skuteczności wdrożonych środków technicznych i organizacyjnych oraz brak ich aktualizacji i testowania
Kradzież służbowego laptopa
• niezaszyfrowanie dysku skradzionego służbowego komputera zawierającego dane osobowe
• nieprzestrzeganie określonych przez siebie zasad bezpieczeństwa zawartych w regulaminie użytkowania komputerów przenośnych
Zagubienie prywatnego nośnika, na którym były służbowe dane osobowe
• brak zabezpieczenia przenośnego nośnika pamięci
• brak regularnego testowania, mierzenia i oceniania skuteczności środków
• brak cyklicznych szkoleń pracowników
• brak systemu monitorowania służbowej poczty elektronicznej umożliwiającego kontrolę otwierania wiadomości lub kopiowania danych na prywatne sprzęty
• niewystarczająca weryfikacja przestrzegania procedur przez pracownika
• zezwalanie na otrzymywanie służbowej poczty na prywatnym sprzęcie, mimo że procedury tego zakazywały
Zaszyfrowanie serwerów przy użyciu ransomware
• używanie na urządzeniu e-dozorca (do wydawania kluczy) oprogramowania nieposiadającego wsparcia producenta, niezaktualizowanego i nieposiadającego oprogramowania antywirusowego
• podłączenie urządzenia e-dozorca do głównej sieci LAN urzędu, co spowodowało rozprzestrzenienie się złośliwego oprogramowania na inne systemy
• wykorzystywanie dodatkowych systemów serwerowych pozbawionych wsparcia producenta
• brak skutecznej aktualizacji i migracji systemów operacyjnych do wersji wspieranych na czas (proces migracji rozpoczęto z dużym opóźnieniem)
• brak regularnego, skutecznego testowania, mierzenia i oceniania skuteczności środków
• nieskuteczna procedura tworzenia kopii zapasowych
• brak wykupionej usługi rozszerzonego wsparcia producenta dla używanych systemów, co ograniczało dostęp do zabezpieczeń
Zaszyfrowanie danych w wyniku ataku ransomware
• nieskuteczny dobór zabezpieczeń systemu
• brak regularnego, skutecznego testowania, mierzenia i oceniania skuteczności środków
• niewłaściwa analiza ryzyka – pierwotna analiza ryzyka nie uwzględniała ryzyka zaszyfrowania danych przez ransomware oraz ryzyka związanego z mechanizmem RDP (Remote Desktop Protocol)
• niewystarczająca procedura tworzenia kopii zapasowych – były wykonywane raz w tygodniu i brakowało testów ich poprawności i zdolności do odtworzenia danych
• używanie przestarzałego oprogramowania serwerowego (Windows Server 2012) bez odpowiednich aktualizacji po zakończeniu wsparcia producenta
• podatność serwera na atak przez RDP z powodu niewłaściwych ustawień rutera (przekierowanie portu natywnego) i brak zabezpieczeń testujących ten mechanizm
Uzyskanie dostępu do katalogów strony internetowej sklepu, w tym pobranie przez osobę trzecią repozytorium z serwera zawierającego dane o zamówieniach
• brak regularnego, skutecznego testowania, mierzenia i oceniania skuteczności środków
• brak blokady bezpośredniego dostępu do serwera
• brak konfiguracji białych list adresów
• brak blokowania ruchu zewnętrznego pod adresami plików źródłowych
• brak podwójnego uwierzytelniania
• brak migracji plików kopii zapasowych na zewnętrzne serwery z dodatkowymi blokadami
• brak reinstalacji serwerów i oprogramowania
Utrata poufności danych osobowych wykorzystanych w nieprzetestowanej bazie danych
• brak weryfikacji podmiotu przetwarzającego (w tym w zakresie wymogów dotyczących pseudonimizacji, szyfrowania oraz testów bezpieczeństwa)
• wdrożenie zmiany programistycznej (usługa archiwum cyfrowego), która polegała na utworzeniu dodatkowej bazy danych z rzeczywistymi danymi klientów, bez wcześniejszego przetestowania zabezpieczeń w fazie testowej i bez konsultacji z administratorem danych
• brak pełnej kontroli nad działaniami podmiotu przetwarzającego – jednostronna decyzja podmiotu przetwarzającego o zmianie
Zagubienie pendrive’a zawierającego dane osobowe
• przekazanie kuratorom sądowym niezabezpieczonych nośników pamięci, które mieli zabezpieczyć samodzielnie
• brak procedur regularnego testowania, mierzenia i oceny skuteczności wdrożonych zabezpieczeń
Udostępnienie kopii bazy danych na serwerze dostępnym publicznie przez protokół HTTP, z możliwością pobrania plików bez konieczności uwierzytelniania
• brak weryfikacji usunięcia kopii baz danych po zakończeniu migracji
• brak postanowienia zobowiązującego podmiot przetwarzający do przetwarzania danych wyłącznie na udokumentowane polecenie administratora
• błędy w zarządzaniu infrastrukturą hostingową
• niedopełnienie obowiązku nadzoru nad podmiotem przetwarzającym
Udostępnienie danych do publicznego dostępu
• brak regularnej oceny skuteczności stosowanych środków
• błędne działanie serwera po restarcie, w którego wyniku nastąpiło zresetowanie ustawień bezpieczeństwa przez podmiot przetwarzający, co spowodowało publiczne udostępnienie danych (doszło do otwarcia jednego z portów w zaporze sieciowej)
• przechowywanie haseł użytkowników w bazie danych w postaci otwartego tekstu, podczas gdy główna baza produkcyjna stosowała haszowanie
• niedostateczny nadzór nad podmiotem przetwarzającym, brak dostatecznej weryfikacji i zapewnienia stosowania przez niego środków adekwatnych do ryzyka
Nieuprawnione pozyskanie potwierdzeń rejestracji usług przedpłaconych
• brak odpowiedniej weryfikacji parametrów generowania potwierdzeń rejestracji kart prepaid – usługa generująca nie weryfikowała, czy żądanie pochodziło z autoryzowanego źródła, co umożliwiło nieuprawniony dostęp do danych
• brak regularnego, skutecznego testowania, mierzenia i oceniania skuteczności środków
• brak pełnej wiedzy i kontroli administratora nad uprawnieniami osób mających lub mogących mieć dostęp do systemu
• brak skutecznej oceny zabezpieczeń aplikacji i systemu oraz weryfikacji ich pod kątem podatności wykorzystanej do naruszenia
Publiczne ujawnienie listy osób na kwarantannie
• brak nadzoru nad dokumentacją zawierającą dane osobowe (pozostawienie bez należytego zabezpieczenia, co umożliwiło jej sfotografowanie)
• analiza ryzyka nieuwzględniająca czynnika ludzkiego (lekkomyślności lub niedbalstwa pracowników)
• brak regularnego, skutecznego testowania, mierzenia i oceniania skuteczności środków
Utrata danych służbowych w następstwie kradzieży prywatnego komputera pracownika, na którym były przetwarzane dane
• przetwarzanie danych osobowych kandydatów na prywatnym komputerze (bez zabezpieczeń technicznych i organizacyjnych), który został skradziony
• brak uzyskania zgody i upoważnienia na przetwarzanie danych poza obszarem uczelni, co naruszyło procedury i zasady bezpieczeństwa
• niewdrożenie odpowiednich środków organizacyjnych, które zapobiegłyby przetwarzaniu danych na prywatnym sprzęcie, mimo istnienia procedur zakazujących takich praktyk
• niedostateczne działania w zakresie monitorowania i audytowania przestrzegania polityk ochrony danych

Analiza zebranych danych – zagrożenia

W ujęciu normy ISO 27001 zagrożenie oznacza potencjalną przyczynę niepożądanego zdarzenia, które może prowadzić do naruszenia bezpieczeństwa informacji. Jest nim każdy czynnik – techniczny, ludzki lub środowiskowy – który może spowodować utratę poufności, integralności lub dostępności przetwarzanych danych.

Po przeanalizowaniu decyzji Prezesa UODO przyporządkowaliśmy zidentyfikowane zagrożenia do odpowiednich kategorii normy ISO 27002, odpowiadających obszarom, w których doszło do incydentów bezpieczeństwa informacji.

Pierwszą ważną kategorią są incydenty związane ze złośliwym oprogramowaniem, odpowiadające zabezpieczeniu 8.7: ochrona przed malware. Obejmują one przede wszystkim ataki typu ransomware, które wykorzystywały zarówno podatności techniczne w systemach, jak i błędy użytkowników, takie jak otwieranie zainfekowanych załączników czy brak aktualizacji oprogramowania. Takie incydenty stwierdziliśmy trzynaście razy, co potwierdza ich istotny udział w strukturze naruszeń.

Drugą kategorią są incydenty o charakterze fizycznym, powiązane z zabezpieczeniami 7.10: nośniki informacji oraz 5.14: przenoszenie informacji. Zaliczamy tu zarówno kradzieże i zagubienia elektronicznych nośników danych, jak i utratę dokumentacji papierowej zawierającej dane osobowe. Incydenty tej kategorii wystąpiły łącznie aż piętnaście razy – najczęściej spośród wszystkich grup. Mimo postępującej cyfryzacji tradycyjne zagrożenia fizyczne pozostają więc jednym z głównych źródeł naruszeń.

Trzecią kategorię stanowią przypadki nieuprawnionego dostępu logicznego do systemów i danych, przypisane do zabezpieczenia 5.15: kontrola dostępu. Chodzi tu o sytuacje, w których osoby nieupoważnione uzyskiwały dostęp do informacji, w tym również o przypadki ich niezamierzonego upublicznienia. W analizowanym materiale odnotowaliśmy dziesięć takich zdarzeń, co potwierdza, że nadal pojawiają się problemy z właściwym zarządzaniem uprawnieniami oraz mechanizmami uwierzytelniania.

Kategoria ISO 27002
Liczba wystąpień
Udział procentowy
8.7 Ochrona przed złośliwym oprogramowaniem (Ataki ransomware)
13
34%
7.10 Nośniki informacji / 5.14 Przenoszenie (Kradzież/utrata nośników i dokumentacji)
15
39%
5.15 Kontrola dostępu (Nieuprawniony dostęp)
10
26%

Analiza zebranych danych – podatności

Podatności to słabości organizacyjne i techniczne, które umożliwiają materializację zagrożeń, a w konsekwencji prowadzą do naruszeń ochrony danych osobowych. Ich analiza w odniesieniu do kategorii normy ISO 27002 pozwala precyzyjnie wskazać obszary, w których systemy zarządzania bezpieczeństwem informacji najczęściej zawodzą w praktyce.

Zidentyfikowane słabości koncentrują się wokół obszaru przypisanego do zabezpieczenia 8.8: zarządzanie podatnościami technicznymi oraz weryfikacja skuteczności zabezpieczeń. Wyróżniamy tu brak regularnych testów bezpieczeństwa, w tym testów penetracyjnych, oraz brak bieżącej oceny odporności systemów na zagrożenia, a także używanie nieaktualnego lub nieweryfikowanego oprogramowania. Odnotowanie trzydziestu sześciu przypadków w tej kategorii jednoznacznie wskazuje na systemowy problem z utrzymaniem bezpieczeństwa środowisk IT.

Drugą pod względem liczebności grupę stanowią podatności o charakterze zarządczym i proceduralnym. Braki w politykach bezpieczeństwa, niewystarczające egzekwowanie obowiązujących procedur oraz nieprawidłowo przeprowadzona analiza ryzyka odpowiadają łącznie za dwadzieścia pięć przypadków. Wynik ten potwierdza, że źródłem wielu naruszeń są niedojrzałe procesy zarządzania bezpieczeństwem informacji, a nie wyłącznie luki technologiczne.

Istotną rolę odgrywają również problemy techniczne związane z konfiguracją systemów oraz ochroną danych przy użyciu kryptografii. Do tej kategorii należą brak szyfrowania nośników danych oraz błędne ustawienia zabezpieczeń systemowych. W analizowanym materiale odnotowaliśmy dziewiętnaście takich przypadków. Oznacza to, że nawet podstawowe środki ochrony informacji nie są w wielu organizacjach stosowane konsekwentnie.

Kolejnym obszarem są podatności związane z relacjami z dostawcami i podmiotami przetwarzającymi dane. Brak weryfikacji bezpieczeństwa po stronie kontrahentów oraz niewystarczający nadzór nad realizowanymi przez nich procesami odpowiadają za jedenaście przypadków. Pokazuje to, że zarządzanie dostawcami nadal często odbywa się bez realnej kontroli poziomu zabezpieczeń.

Nie bez znaczenia pozostaje także czynnik ludzki. Niedostateczne przeszkolenie pracowników oraz poleganie na ich indywidualnej odpowiedzialności za zabezpieczania nośników danych odnotowaliśmy w dziesięciu przypadkach. Wyniki te wskazują na potrzebę stałego budowania świadomości bezpieczeństwa w codziennym funkcjonowaniu organizacji.

Analiza wykazała również braki w obszarze ciągłości działania, w szczególności niewłaściwe zarządzanie kopiami zapasowymi lub ich całkowity brak. Choć przypadki takich zaniedbań stanowią mniej liczną grupę, ich konsekwencje bywają szczególnie dotkliwe, zwłaszcza w razie ataków typu ransomware.

Podatności związane z bezpieczeństwem fizycznym oraz z pracą zdalną obejmują m.in. przetwarzanie danych na prywatnych urządzeniach, brak kontroli nad nośnikami informacji, a także niewłaściwy nadzór nad dokumentacją poza siedzibą organizacji. Ten obszar odpowiada za dziesięć przypadków. Potwierdza to, że granica między bezpieczeństwem IT a bezpieczeństwem fizycznym w praktyce nadal jest źródłem wielu problemów.

Całość dopełniają słabości w zakresie uwierzytelniania użytkowników, w tym brak mechanizmów wieloskładnikowych oraz niewłaściwe przechowywanie haseł, a także brak niezależnych audytów bezpieczeństwa informacji. Choć przypadki te występują rzadziej, świadczą o tym, że podstawowe mechanizmy kontroli nadal nie są standardem w każdej organizacji.

Kategoria ISO 27002
Liczba wystąpień
Udział procentowy
8.8 Zarządzanie podatnościami technicznymi (Brak testów, stare oprogramowanie)
36
29%
5.1 Polityki / 5.36 Zgodność / Ryzyko (Brak procedur, analizy ryzyka)
25
20%
8.9 Konfiguracja / 8.24 Kryptografia (Brak szyfrowania, złe ustawienia)
19
15%
5.19 – 5.22 Relacje z dostawcami (Brak weryfikacji procesora)
11
9%
6.3 Świadomość i szkolenia (Brak szkoleń personelu)
10
8%
7.10 Nośniki / 8.1 Urządzenia końcowe (Fizyczne/Zdalne bezpieczeństwo)
10
8%
8.13 Kopie zapasowe (Brak backupu)
6
5%
8.5 Uwierzytelnianie (Słabe hasła, brak MFA)
5
4%
5.35 Przegląd niezależny (Brak audytu)
2
2%

Podsumowanie

Przyporządkowanie podatności stwierdzonych przez Prezesa UODO do zabezpieczeń ISO/IEC 27002:2022 ukazuje spójny i powtarzalny obraz problemów występujących w organizacjach.

Podatności ogniskują się wokół obszaru zarządzania technicznym bezpieczeństwem systemów (zabezpieczenie 8.8), który odpowiada za niemal 30% wszystkich zidentyfikowanych przypadków. Wynika to przede wszystkim z braku systemowego podejścia do aktualizacji oprogramowania, testów bezpieczeństwa oraz monitorowania luk. Często organizacje wdrażają środki ochronne jednorazowo, ale zapominają o tym, by weryfikować ich skuteczność.

Znaczący udział mają również braki w warstwie zarządczej, w szczególności w zakresie polityk bezpieczeństwa i analizy ryzyka (20%). To potwierdza, że naruszenia rzadko są wyłącznie efektem ataku hakerskiego, a częściej – konsekwencją braku spójnego systemu zarządzania bezpieczeństwem informacji. Problemy konfiguracyjne i niewłaściwe stosowanie kryptografii dodatkowo zwiększają podatność środowisk IT na kompromitację danych.

Po stronie zagrożeń nie obserwujemy dominacji jednego wektora ataku. Incydenty cyfrowe, w tym ransomware, występują z podobną częstotliwością jak zdarzenia o charakterze fizycznym, takie jak utrata nośników, sprzętu lub dokumentacji. Uzupełniają je przypadki nieuprawnionego dostępu do systemów, często wynikające ze stosowania prostych haseł, braku MFA oraz nadmiernych uprawnień użytkowników.

Z perspektywy zarządzania cyberbezpieczeństwem wniosek jest jednoznaczny: skuteczna ochrona danych osobowych to dojrzały, ciągły proces, a nie jednorazowe wdrożenie technicznych. Priorytetami powinny być regularne testy zabezpieczeń, aktualność systemów, rzetelna analiza ryzyka, kontrola dostępu oraz dyscyplina w obszarze bezpieczeństwa fizycznego. Dopiero połączenie tych elementów ogranicza ryzyko wystąpienia naruszeń, które tak często są opisywane w orzecznictwie Prezesa UODO.

Czytaj także:

Najczęstsze błędy przy zawieraniu umów powierzenia
Administratorem Twoich danych jest ODO 24 sp. z o.o. z siedzibą w Warszawie (03-812) przy ul. Kamionkowskiej 45. Twoje dane są przetwarzane w celu świadczenia usługi biuletyn informacyjny na zasadach określonych w Regulaminie ŚUDE. Więcej informacji na temat procesu przetwarzania danych osobowych oraz przysługujących Ci praw uzyskasz w Polityce prywatności.
Potwierdź swój adres e-mail
Wejdź na swoją skrzynkę pocztową, otwórz wiadomość od ODO 24 i potwierdź adres e-mail, klikając w link.
Jeżeli nie znajdziesz naszej wiadomości - sprawdź w folderze SPAM. Aby w przyszłości to się nie powtórzyło oznacz wiadomość jako pożądaną (klikniknij prawym przyciskiem myszy i wybierz "Oznacz jako wiadomość pożądaną").
Odbierz bezpłatny pakiet 4 poradników
i 4 szkoleń e-learningowych RODO
4x4 - Odbierz bezpłatny pakiet 4 poradników i 4 szkoleń RODO
Administratorem Twoich danych jest ODO 24 sp. z o.o. z siedzibą w Warszawie (03-812) przy ul. Kamionkowskiej 45. Twoje dane są przetwarzane w celu świadczenia usługi biuletyn informacyjny na zasadach określonych w Regulaminie ŚUDE. Więcej informacji na temat procesu przetwarzania danych osobowych oraz przysługujących Ci praw uzyskasz w Polityce prywatności.
Administratorem Twoich danych jest ODO 24 sp. z o. o. >>>