預計閱讀 1 分鐘原文來源
事件概述
丹麥中央人口登記局 (CPR) 於 10 月 5 日宣布,發生一起大規模 個資外洩 事件。攻擊者濫用一家本地公司的存取權限,竊取約 880 萬 名公民的姓名、居住地址與 CPR 號碼(相當於身分證字號)。該系統總計保存約 1,100 萬筆資料,涵蓋在籍、移居海外及已故人士,意味著約八成的丹麥人口資料被洩漏。
技術細節與影響
- 入侵時間:根據 CPR 初步調查,入侵發生於 9 月,系統於 10 月 2 日晚間首次偵測異常。
- 濫用方式:攻擊者先取得一家丹麥公司的存取權限,藉由合法帳號進入 CPR 資料庫,並以大量 自動化查詢(自動化腳本批次驗證 CPR 號碼)方式搜尋有效資料。
- 資料範圍:外洩的資訊僅限姓名、住址與 CPR 號碼,未涉及金融帳戶或醫療紀錄,但仍足以成為身份盜用的基礎。
- 即時回應:CPR 已立即停用該公司的存取權限,並與資安專家、丹麥當局合作,向 資料保護署(Datatilsynet)通報,警方亦同步展開偵查。
此事件凸顯政府資料庫對第三方供應商存取權限的管理漏洞。若供應商的內部控制不足,惡意或失誤的使用者皆可能成為攻擊的跳板,對全國性人口登記系統造成嚴重衝擊。
後續處理與未來展望
-
加強存取控制:CPR 須重新審視所有外部合作夥伴的權限範圍,採用最小權限原則(Least Privilege),並導入多因素驗證以降低單點失敗的風險。
-
資安監控升級:建立即時異常偵測機制,對大量查詢行為設定警示門檻,防止類似的自動化搜刮手法再度發生。
-
公民通知與防護:政府應主動通知受影響的 880 萬公民,提供身份盜用防護建議與相關支援服務,減少後續詐騙風險。
-
立法與監管:此案可能促使歐盟與丹麥本地在資料保護(GDPR)執行層面加強審查,特別是對公共部門與第三方供應商之間的資料共享協議。
對於資訊安全從業人員與企業而言,「權限濫用」仍是最常見且危害巨大的攻擊向量。本次 CPR 事件提醒各界,僅靠防火牆或加密技術不足以保護關鍵資料,必須從身份驗證、權限管理與行為監控三方面同步加強,才能在日益複雜的威脅環境中維持資料安全。
分享
