
У липні південнокорейська державна платформа підтримки стартапів Modu-ui Changup (모두의창업) зазнала витоку даних. Інцидент виявив серйозний збій у керуванні ключами шифрування, що демонструє: зашифровані дані все ще можуть бути скомпрометовані, якщо організації не забезпечують належного захисту ключів шифрування.
Платформа підтримує загальнонаціональну програму відбору стартапів під егідою Міністерства у справах малих і середніх підприємств та стартапів Південної Кореї (MSS) і зберігає персональну інформацію учасників, включно з ідеями стартапів, адресами електронної пошти та іменами.
За місяць до виявленого витоку даних уже лунали побоювання, що персональна інформація заявників може бути структурована та розкрита через відповіді API на платформі. Уряд заявив, що вжив негайних заходів, однак не уточнив, чи було покращено базову архітектуру безпеки платформи.
18 червня Міністерство у справах малих і середніх підприємств та стартапів повідомило про витік персональних даних та резюме стартап-ідей. Після цього було розпочато детальне розслідування спільно з Національною розвідувальною службою, Центром кібербезпеки та Національним агентством поліції.
31 липня влада підтвердила, що головною причиною витоку персональних даних та стартап-ідей стало розкриття ключа шифрування через API.
Як стався витік даних
Викрадені дані були зашифровані. Однак для розшифрування зашифрованих даних потрібен ключ шифрування.
У цьому інциденті ключ шифрування було розкрито разом із даними API, що призвело до розкриття адрес електронної пошти, коментарів оцінки та резюме стартап-ідей приблизно 5 000 успішних заявників.
Міністерство у справах малих і середніх підприємств та стартапів пояснило, що ключ шифрування був включений до API. За даними міністерства, зовнішня сторона зібрала дані API за допомогою таких методів, як веб-сканування (web crawling), що призвело до розкриття ключа.
Зокрема, адреси електронної пошти, встановлені як приватні, не були видимі в загальнодоступному інтерфейсі. Проте слідчі встановили, що їх можна було отримати за допомогою веб-сканування на базі ШІ.
Цей випадок також ілюструє ризики жорсткого кодування ключів шифрування як фіксованих значень у коді програми, конфігураційних файлах, базах даних чи подібних середовищах.
Коли організації використовують такий підхід, самі ключі можуть бути розкриті разом із системами або даними, які вони мали б захищати. Іншими словами, основною причиною цього інциденту можна вважати архітектуру безпеки, яка не мала належного керування ключами шифрування.
Влада ідентифікувала 39 IP-адрес, задіяних в доступі до викраденої інформації; усі вони походили з Південної Кореї. Також зазначено, що розслідування триває для з’ясування подальших деталей, включно з можливими зв’язками з постачальниками рішень ШІ.
Як і в цьому випадку, коли ключ шифрування стає зовнішньо розкритим, простого відкликання скомпрометованого ключа та видачі нового недостатньо. Організації також повинні повторно зашифрувати всі наявні дані, захищені скомпрометованим ключем, і проаналізувати журнали доступу до ключів, щоб визначити повний масштаб витоку.
Крім того, необхідно переглянути дозволи доступу до API, серверів та внутрішніх систем зберігання даних. Потрібно повідомити постраждалих суб’єктів даних та запровадити безперервний моніторинг.
Після компрометації ключа шифрування організаціям може знадобитися інвестувати значний час та ресурси для перепроектування своєї архітектури безпеки.
Повна безпека даних. Бездоганне керування ключами.
Завдяки 30-річному досвіду D.AMO забезпечує повний захист даних і надійне керування ключами.
D.AMO DSP пропонує шифрування, керування ключами та центр керування як єдину платформу.
Дізнайтеся більше про D.AMO
Чому керування ключами шифрування має значення
Як демонструє витік даних з південнокорейської державної платформи для стартапів, саме по собі шифрування забезпечує незначительний реальний захист, якщо організація не відокремлює ключі шифрування від даних, які вони захищають. Без безпечного керування ключами шифрування, зашифрована інформація залишається незахищеною.
Якщо ключ шифрування скомпрометовано, зловмисник може отримати можливість доступу до даних у системі в режимі реального часу. Крім того, зловмисник може видавати себе за легітимних користувачів і отримати контроль над системою. Ефективність шифрування даних безпосередньо залежить від безпеки керування його ключами.
Щоб шифрування забезпечувало справжній захист, організації повинні зберігати ключі шифрування у спеціалізованій Системі Керування Ключами (Key Management System — KMS), яка залишається фізично або логічно відокремленою від баз даних і програм.
Програми повинні запитувати доступ до ключа з KMS лише тоді, коли їм потрібно читати або обробляти захищені дані. Вони не повинні зберігати ключ самостійно.
Шифрування також є важливим для відповідності нормативним вимогам, таким як GDPR, Закон про кіберстійкість (CRA) та HIPAA. Однак неналежне керування ключами може дозволити розшифрувати дані одразу після компрометації ключа, підриваючи ефективність шифрування та заважаючи організаціям досягти бажаного рівня нормативної відповідності.
Тому організації, які прагнуть відповідати глобальним вимогам безпеки та відповідності, повинні розглянути кібербезпекові рішення від спеціалізованих постачальників, таких як Penta Security, що має значний досвід як у шифруванні, так і в керуванні ключами шифрування.
Керування ключами D.AMO: Ефективний захист протягом 30 років
D.AMO, платформа безпеки даних від Penta Security, забезпечує захист даних на основі шифрування разом із безпечним керуванням ключами та контролем доступу, спираючись на майже 30-річний досвід у сфері кібербезпеки. D.AMO надає інтегровані можливості шифрування, контролю доступу, резервного копіювання та відновлення для всієї інфраструктури організації, включно з локальними та хмарними середовищами.
Платформа безпеки даних від Penta Security була впроваджена більш ніж 10 000 клієнтів у різних галузях, включно з фінансовим сектором, державними установами та приватним бізнесом. Її значна історія розгортання та технічний досвід свідчать про надійність платформи.
Крім того, D.AMO може застосовувати стандартизовані NIST пост-квантові криптографічні (PQC) алгоритми для керування ключами, допомагаючи організаціям підготувати свою архітектуру безпеки даних до епохи квантових обчислень.
Система Керування Ключами D.AMO (D.AMO KMS) фізично та логічно відокремлює ключі шифрування та дешифрування від даних, які вони захищають.
Більше того, вона керує повним життєвим циклом ключів і виконує перевірку цілісності журналів, що дозволяє організаціям швидко розслідувати діяльність, пов’язану з ключами, у разі інциденту безпеки.

Якби D.AMO було впроваджено на південнокорейській державній платформі для стартапів, витік даних, спричинений неналежним керуванням ключами шифрування, можна було б запобігти.
Підприємства та державні установи повинні перейти від реагування на інциденти до проактивної профілактики у сфері безпеки даних. Найголовніше, вони повинні захищати конфіденційні дані як за допомогою надійного шифрування, так і безпечного, централізованого керування ключами шифрування.
Дізнайтеся більше про Penta Security DSP: D.AMO
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
