Életnaplózás, bioszenzorok, geolokáció – Milyen veszélyeket rejt önkövető tevékenységünk?
Világszerte emberek milliói rögzítik élményeik és teljesítményük minden aspektusát napi rendszerességgel, valamilyen önkövető tevékenységgel. Ezt a jelenséget life loggingnak – életnaplózás – vagy quantified selfnek – megmért én – nevezik. Az önmagunk megismerését célzó tevékenység során temérdek személyes adatot továbbítunk és tárolunk el különöző helyeken, s ez komoly biztonsági kérdéseket is felvet.
A Symantec szakértői több biztonsági kockázatot is találtak ezekben az eszközökben és alkalmazásokban. Az egyik legfontosabb veszélyforrás – amely ráadásul piacvezető termékeket is érint – a helymeghatározás sebezhetőségéhez kötődik.
Hogyan működnek az önkövető rendszerek?
A legtöbb ember általában olyan eszközöket használ, mint az elektronikus karszalag, az okosóra vagy más okos ruházat. Ezek az eszközök általában számos érzékelőt, processzort, memóriát, illetve kommunikációs interfészt tartalmaznak. A kütyükkel a felhasználó könnyedén összegyűjtheti, tárolhat és továbbíthatja az adatokat egy másik számítógépre, amely feldolgozza és elemzi ezeket.
A speciálisan kialakított eszközök növekvő elterjedésének ellenére valószínűleg még mindig az okostelefonokat használjuk leginkább életünk történéseinek követésére. Egy modern okostelefon számos szenzorral van felszerelve, és a legtöbben már eddig is magukkal vitték okostelefonjaikat mindenhová, az ingyenes önkövető alkalmazások pedig még könnyebbé teszik saját életünk szinte minden szegmensének követését.
Életünk mozzanatainak követéséhez egyszerűen kiválasztjuk a számunkra érdekes alkalmazásokat a rengeteg elérhető applikáció közül, létrehozunk egy felhasználói fiókot, majd elkezdjük az adatgyűjtést. Minden tevékenység végén a felhasználó megnézheti és egy felhő alapú tároló szerverrel szinkronizálhatja az összegyűjtött adatokat.
Mennyire van biztonságban a „megmért én”?
A tevékenységekkel kapcsolatos adatok mellett néhány szolgáltatás több más személyes adatot is begyűjt. Ilyenek lehetnek a születési idő, családi állapot, lakcím, fotók vagy más személyes statisztikák. A személyes adatok illetéktelen kezekbe kerülését megakadályozandó minden ilyen szolgáltatáshoz kötődő fiók felhasználónévvel és jelszóval védett.
A Symantec szakemberei megfigyelték, hogy az alkalmazások elfogadhatatlanul nagy része nem kezeli biztonságosan ezeket a szenzitív felhasználói adatokat (felhasználónevek, e-mail címek, jelszavak). Számos alkalmazás a felhasználók által generált adatokat kevésbé biztonságos közegen, például interneten keresztül, megfelelő védelem (pl. titkosítás) nélkül továbbítja. Ez azt jelenti, hogy az adat könnyen hozzáférhetővé válik a támadók számára. Az elemi biztonsági intézkedések hiánya ezen a szinten már jelentős mulasztás, és komoly kérdéseket vet fel a szolgáltatások adatkezelésével és adattárolásával kapcsolatban.
A Symantec kutatói a Raspberry Pi miniszámítógép használatával építettek néhány pásztázó eszközt, amelyekkel sporteseményeken és forgalmas köztereken könnyedén követhették a versenyzőket és járókelőket. A szerkezet összetevőit bármelyik áruházban meg lehet vásárolni, nyílt forráskódú szoftverrel és néhány egyéni scripttel kombinálva, alapszintű IT tudással mindössze 75 dollárból létrehozható az eszköz.
A tesztelés közben a Symantec szakemberei kizárólag olyan eszközzel találkoztak, mely könnyen követhető az általa továbbított egyedi hardvercím alapján. Néhány eszköz – a beállítástól függően – lehetővé teszi a távoli lekérdezést, amelyen keresztül a sorozatszám vagy az eszköz több jellemzője kis távolságból leolvasható egy harmadik személy által anélkül, hogy fizikailag megérintenénk a készüléket.
A Symantec a személyes adatok tárolásában és kezelésében is komoly sérülékenységeket fedezett fel, mint például a jelszavak továbbítása egyszerű szöveges formátumban vagy a rossz munkamenet-kezelés (session management). A megvizsgált alkalmazások 52 százalékának nem voltak adatvédelmi irányelvei.
Mit tehetünk?
Figyelembe véve a tapasztalt biztonsági és adatvédelmi problémákat, személyes adataink védelmének érdekében az lenne a legjobb, ha egyáltalán nem használnánk semmilyen eszközt vagy alkalmazást tevékenységeink követésére. A potenciális biztonsági és adatvédelmi kockázatok ellenére ugyanakkor a quantified self mozgalom folyamatosan növekszik, és várhatóan ez a tendencia folytatódik az elkövetkezendő években is.
Annak érdekében, hogy a felhasználók biztonságban legyenek, a Symantec néhány alapvető biztonsági intézkedés betartását javasolja, amely segít a személyes és az önkövetéshez kapcsolódó adatok megvédésében.
- Használjunk képernyőzárat vagy jelszót, hogy megakadályozzuk a jogosulatlan hozzáférést készülékünkhöz
- Ne használjuk ugyan azt a felhasználónevet és jelszót különböző oldalakon
- Használjunk bonyolult, erős jelszavakat
- Kapcsoljuk ki a Bluetootht, ha éppen nincs rá szükség
- Legyünk óvatosak az olyan oldalakkal és szolgáltatásokkal, amelyek felesleges vagy túl sok információt kérnek
- Legyünk körültekintőek, amikor a közösségi felületeken való megosztás funkcióját használjuk
- Ne osszuk meg a helyzetünkkel kapcsolatos információt a közösségi felületeken
- Ne használjunk egyértelmű és könnyen hozzááférhető adatvédelmi nyilatkozat nélküli alkalmazásokat vagy szolgáltatásokat
- Olvassuk el és értsük meg az alkalmazások és szolgáltatások adatvédelmi nyilatkozatát
- Mindig tegyük fel az elérhető frissítéseket alkalmazásainkra és operációs rendszerünkre
- Ahol lehetséges, használjunk eszköz alapú biztonsági megoldásokat vagy alkalmazzunk a teljes eszközre kiterjedő titkosítást
Kapcsolódó cikkek
- Négy tanács a kibertámadások elleni védekezéshez
- Nem kell Kínának a Symantec és a Kaspersky Lab
- BYOD vagy CYOD – ez itt a kérdés
- Kaspersky Lab: gyorstippek a biztonságos nyaraláshoz
- Tátongó biztonsági rések a kisvállalatok honlapján
- Symantec: június volt a legcsendesebb hónap
- A vállalkozások 12 százalékát éri célzott támadás
- Kockázati tényezők a felhőszolgáltatásoknál
- „Okos biztonsági öv”, nehogy elaludjon a sofőr
- Felütötte a fejét a Simplocker új verziója
E-világ ROVAT TOVÁBBI HÍREI
TECHXPO 2024: Már közel 360 ezren töltötték le a Digitális Állampolgár mobilalkalmazást
Megnyitotta kapuit a TECHXPO 2024, Közép-Európa legnagyobb tech csúcstalálkozója Budapesten. A négynapos rendezvény fajsúlyos nemzetközi konferenciaprogrammal indult, melynek nyitóelőadását Rogán Antal, a Miniszterelnöki Kabinetirodát vezető miniszter tartotta a Digitális Állampolgárság témájában. Előadott még a konferencián többek között Gerd Leonhard, a világ TOP 10 jövőkutatóinak egyike, Hong-Eng Koh, a Huawei Technologies globális közszolgálati iparági vezető kutatója, illetve Bojár Gábor, a Graphisoft alapítója is.
A Tenstorrenttel közösen fejleszti mesterségesintelligencia-megoldásait az LG
Az LG Electronics (LG) és a Tenstorrent bejelentette, hogy kibővítették együttműködésüket, amelynek célja a globális piacra szánt SoC-k, (System-on-Chips, azaz egylapkás rendszerek) fejlesztése. A partnerség révén az LG célja, hogy tovább bővítse a termékeihez és szolgáltatásaihoz használt AI-chipek tervezésében és fejlesztésében rejlő lehetőségeket. A vállalat elkötelezett az AI-alapú innovációk előmozdítása mellett, különösen a háztartási készülékek, az okosotthon-megoldások, valamint a jövőbeli mobilitási és kereskedelmi fejlesztésének területén.
Franciaországban már a mesterséges intelligencia deríti fel a villanyóraleolvasási hibákat
Az ENEDIS, Franciaország villamosenergia-hálózati elosztója az SAP Signavio Process Mining és az SAP Business AI megoldásait választotta annak érdekében, hogy automatizálja a mérőleolvasások során észlelt anomáliák megoldását, és megbízható számlázást garantáljon mintegy 600 000 üzleti ügyfelének.
A Vezetők között a Schneider Electric az e-autók töltését menedzselő megoldások piacán
A Vezető megoldásszállítók közé sorolta az IDC kutatócég „MarketScape: Worldwide Electric Vehicle Charging Management Solutions 2024 Vendor Assessment” elemzése a Schneider Electricet az elektromos járművek töltését menedzselő rendszerek piacán. A vállalat megoldásai átfogó töltőinfrastruktúra-kezelést biztosítanak a skálázhatóságra, a megbízhatóságra, a biztonságra és a felhasználói élményre összpontosítva.
Rébuszok helyett kézzelfogható megoldások a NIS2 fejtörőhöz
Nagy érdeklődés övezte a Gábor Dénes Egyetem NIS2 konferenciáját. Ennek egyik oka a téma aktualitása, hiszen a kiberbiztonság szavatolása kötelező törvényi előírás az érintett vállalatok részére. A másik ok, hogy kevés az egész folyamatot átfogó és bemutató esemény, amely nemcsak a NIS2 irányelvben meghatározott jogszabályi előírásokat mutatja be és értelmezi, hanem kézzelfogható, gyakorlati megoldásokat is kínál a vállalatok részére.