安全
丹麦丢掉了880万人的姓名、住址和CPR号码。没有人破门而入——一家持证企业的访问权限,被按设计用法用掉了
880万人的姓名、住址和CPR号码被人从丹麦中央人口登记系统中取走,通道是一家私营企业的合法访问权限,整整一个月无人察觉。登记系统本身的防线从未被触碰。
MAI
丹麦研究、教育与数字化部10月5日(周一)表示,约880万名在中央人口登记系统(CPR)登记的个人,其姓名、住址和CPR号码被无权限的第三方获取。该登记系统共有约1100万条记录,覆盖1968年制度建立以来在丹麦登记的在世者、已故者和已移居国外者。其中五条里有四条,如今已在他人手中。
没有人破门而入。按该部的说法,数据是通过一家拥有CPR合法访问权限的丹麦私营企业被取走的:攻击者使用该企业的正当权限,以任何正常业务流程都不需要的规模反复发起查询。这一访问贯穿整个9月,直到10月2日异常活动浮现才被发现。该企业的访问权限已被切断,警方已立案调查,数据保护局(Datatilsynet)已收到通报。大臣在对外公布之前,已向议会(Folketinget)商业与数字化委员会作了说明。
"Det er en dybt alvorlig hændelse."(这是一起极其严重的事件。) —— 克里斯蒂娜·埃格隆,丹麦研究、教育与数字化事务大臣
哪些被拿走了,哪些没有
| 已泄露 | 未泄露 |
|---|---|
| 姓名 | 金融与税务记录 |
| 住址 | 医疗记录 |
| CPR号码(10位国民识别号) | 登录凭据或MitID认证材料 |
| 已故者与移居国外者的记录 | 已申请姓名住址保护的人 |
右下角那一项的分量,比看上去更重。已申请姓名与住址保护(navne- og adressebeskyttelse)的丹麦人——多数是有理由害怕被找到的人——没有被纳入这批被取走的数据。至于其他所有人,用于确认身份的核心三要素已经没了。
让这件事没有演变成大规模身份盗用灾难的,是MitID。多年前,丹麦就把银行业务、政务办理、电子签名这类敏感操作,放到了以硬件和应用为依托的第二因素之后。在那里CPR号码不是凭据,知道一个号码并不能让任何人冒充你行事。真实的危害更窄、也更难防:一个已经知道你姓名、住址和CPR号码的来电者极具说服力,而MitID的批准恰恰是靠这种有说服力的来电被社会工程手法骗出来的。该部的提醒正是针对这一威胁模型——不要通过电话或邮件交出密码或验证码,即便对方说得出你的个人信息。民众被指向 sikkerdigital.dk,以及把服务时间延长至早8点到午夜的国家网络安全热线。
失守的是模式,不是边界
丹麦的CPR是欧洲最有用的公共基础设施之一。银行、保险公司、房东、雇主、医疗机构以及数百家私营企业都在向它查询,因为一个权威的统一身份登记系统,能从经济运行中抹掉极大的摩擦。这份有用性,是用广泛授予访问权限换来的。而每一次授权,都是把登记系统的风险复制一份,交到一个其安全水位并不由登记系统掌控的机构手里。
所以,国家人口登记系统的攻击面不是这个系统本身,而是它最薄弱的那个持证方。丹麦公共广播机构DR的报道引述学界评价,称这是CPR登记系统有记录以来规模最大的一次泄露;而它完全没有碰到登记系统的防御——只是站进了别人一直替它敞着的门里。
这就改变了补救的着力点。大臣已下令对CPR系统做全面安全审查,但这项审查大概不会在CPR系统本身找出太多问题。缺失的控制在上面一层:对合法访问的量级与行为监测,让一个持证方突然连续数周进行大批量自动查询时,几天内就触发告警,而不是一个月后。合法访问同样是访问;把一份有效凭据当成答案而不是当成一个需要追问的问题,正是一个月的批量抽取看起来像正常流量的原因。
那个号码从来就不是秘密
更深层的问题比这起事件更久远。CPR号码同时承担两个互不兼容的职责:它在任何场合都用来识别你;同时它又被非正式地当作半机密——"正当对象理应知道、陌生人应当不知道"的东西。这个前提多年来在每一次泄露、每一张表单、每一个供应商那里不断被侵蚀。到了周一,对880万人而言,它彻底结束了。
更有建设性的读法是:丹麦应当停止保卫这个号码,转而把它用MitID开启的那套架构做完——把CPR号码当作公开标识符,假定对手已经掌握它,并确保任何地方都不再因为"知道这个号码"而授予信任。任何仍在把CPR号码当作身份核验问题的丹麦机构,都该在这一周之内停手。这是证明身份方式的改变,不是守护数据库方式的改变;而在下一个持证方被攻破时,还能站得住的修复方案,只有这一种。
信息来源: 丹麦研究、教育与数字化部新闻稿 · CPR-kontoret 公告 · BleepingComputer · Cybernews · The Irish Times · DR 实时报道 · DR 专家评估
封面图片:Foto: Uddannelses- og Forskningsministeriet.