A szállító ma már maga a támadási felület
2026-ra frissítve
Egy évtizeden át a biztonsági csapatok egyetlen célra összpontosítottak: tartsák ki a támadókat a hálózatból. Védjék a határvonalat. Zárják le a végpontokat. Ellenőrizzék, ki tud bejelentkezni. A régi modell feltételezte, hogy a támadók közvetlenül a szervezet ellen fognak fellépni.
A 2024-es adatok megmutatják, hogy ez a modell elavult. A SaaS-adatszegések 300%-kal nőttek 2024-ben az Obsidian Security 2025-ös SaaS biztonsági fenyegetési jelentése szerint. A támadók ma már nem közvetlenül a szervezetek ellen mennek. Azokat a SaaS-eszközöket veszik célba, amelyekre ezek a szervezetek a saját adataikat bízzák.
Ha a felhőeszköz a támadás célpontja, az erős belső hálózat nem segít. Az ügyféladatok, a munkavállalói dokumentumok és az érzékeny tartalmak az eszköz szerverein élnek. Az eszköz saját kulcsaival vannak zárolva. Akkor kerülnek ki, ha az eszközt megtámadják.
A 2024-es SaaS-adatszegések számai
A 2024-es adatszegések összesítése megmutatja a kockázat mértékét.
A Conduent elszenvedett egy adatszegést, amely 25,9 millió rekordot tett ki. A Conduent kormányzati szervek és nagy cégek számára végez üzleti folyamatokat. Juttatásokat, kifizetéseket és állampolgári szolgáltatásokat kezel. A 25,9 millió érintett személy nem is tudta, hogy egy harmadik fél tárolja az adatait.
Az NHS Digital egy adatszegéssel nézett szembe, amely 9 millió beteget érintett. A betegadatok egy felhőeszköz szerverein keresztül kerültek ki. A betegek az egészségügyi szolgáltatójuknak adták meg az adataikat. Nem volt okuk feltételezni, hogy azok valaha is egy harmadik fél platformjára kerülnek.
Ezek nem ritka események. Ez az új normalitás. A nagy adatszegések ma már millió olyan embert érintenek, akik bíztak egy szervezetben, de személyes adataikat egy másik, általuk soha nem ismert fél tárolta. Arról, hogyan osztja el a jog a felelősséget ilyen esetekben, lásd a GDPR-megfelelőségi áttekintőnket.
Miért működnek másképp a SaaS-adatszegések
Egy klasszikus hálózati adatszegés sok lépést igényel. A támadóknak át kell jutniuk a határon. Végig kell menniük a rendszereken. Ki kell szedniük a dokumentumokat. Minden lépés egy lehetőség arra, hogy lebukjanak.
A SaaS-adatszegések másképp működnek. Ha a támadók egy felhőplatformot érnek el, az összes olyan ügyfél rekordjaihoz hozzáférnek, akik tartalmat küldtek ezen a platformon keresztül. Egyetlen adatszegéssel tucat vagy száz ügyfél dokumentumai szerezhetők meg egyszerre.
A 9 perces adatszegési ablak — az első hozzáféréstől a rekordlopásig SaaS-rendszerekben, az Obsidian Security incidensek szerint — megmutatja, milyen gyorsan megy ez. Egy megosztott platformon belül a támadók egyszerre találnak sok ügyfél tartalmát. Ez az értékkoncentráció minden egyes támadást rendkívül hatékonnyá tesz.
A szerződések nem zárják be ezt a rést. A GDPR 82. cikke megosztott felelősséget rendel az általuk okozott adatszegésekért az adatfeldolgozókhoz. A hiba bizonyítása azonban hónapokig tart. Addigra az adatok már elvesztek. Tekintse meg a biztonság és megfelelőség oldalunkat, hogy megtudja, hogyan változtatják meg ezt az eredményt a zero-knowledge eszközök.
Az adatfeldolgozási megállapodás nem védi az adatait
A GDPR 28. cikke szerint a szervezetek csak olyan adatfeldolgozókat alkalmazhatnak, amelyek „megfelelő garanciákat” nyújtanak. Az adatfeldolgozási megállapodás (DPA) ezeknek a garanciáknak az írásbeli bizonyítéka.
A HIPAA üzleti partneri megállapodáshoz hasonlóan a DPA a jogi oldalt fedi le. Nem fedi le azt, ami a dokumentumokkal a szolgáltató szerverein történik.
Egy teljesen GDPR-megfelelő DPA-val rendelkező felhőeszköz ennek ellenére:
- Tárolhatja az ügyféladatokat a szolgáltató által kezelt kulcsokkal végzett szerver oldali titkosítással
- Sok más ügyfél által használt megosztott rendszeren futtathatja a munkavállalói adatokat
- Megtarthatja a naplókat és a gyorsítótárazott tartalmat a megállapodott felhasználási körön túl
- Elszenvedhet egy adatszegést, amely mindezt kiteregeti
A DPA jogi kötelezettségeket állapít meg. Nem hoz létre technikai falat a kitettség ellen. Ha a támadók 9 perc alatt törik fel a platformot, a DPA nem lassítja őket.
A 28. cikk kötelezettségeivel kapcsolatos közérthető segítségért lásd a GDPR-szótárunkat.
Miért strukturális a 300%-os növekedés
A 300%-os növekedés két egyszerre ható erőt tükröz.
Először is, a SaaS-platformokon tárolt érzékeny adatok mennyisége 2024-ben élesen megnőtt. Több szervezet helyezte át a munkavégzést felhőeszközökbe. Több dokumentum került harmadik fél szervereire. Több tartalom több okot ad arra, hogy megtámadják ezeket a szervereket.
Másodszor, a támadók alkalmazkodtak. A szervezetek ma már ügyféladatokat, pénzügyi naplókat, HR-információkat, jogi tartalmakat és egészségügyi rekordokat küldenek SaaS-eszközökön keresztül. Egy platform megtámadásával sok ügyfél adatai szerezhetők meg. A matematika jutalmazza az egyes szervezetek helyett a platformok elleni támadást.
A 300%-os szám nem egy bűnözési hullám. Egy strukturális elmozdulást jelez abban, hogy a támadások hova irányulnak.
A zero-knowledge anonimizálás mint megoldás
A megoldás egy gondolkodásmódbeli váltással kezdődik. Ha bármely platform megtámadható — és a 2024-es adatok bizonyítják, hogy igen — akkor egyetlen platformnak sem kellene megkapnia az ügyfelek személyes adatait olvasható formában.
Az elküldés előtti zero-knowledge anonimizálás teljesen megváltoztatja az adatszegési kockázatot. Ha egy zero-knowledge feldolgozású tartalmat tároló platformot megtámadnak:
- A támadók anonimizált rekordokat kapnak, olvasható ügyfélazonosítók nélkül
- Nem szükséges érintetti értesítés, mert nem kerültek ki személyes adatok
- Nem kell GDPR 82. cikk szerinti egyetemleges felelősségi üggyel foglalkozni
- Az adatszegés nem von maga után szabályozói intézkedést
A támadás eléri a platformot. Az ügyfeleket azonban nem. Személyes adataik soha nem kerültek olvasható formában a platform szervereire.
Ez nem elmélet. Egyszerű tény: nincsenek ellopható rekordok, mert nem küldtek egyet sem olvasható formában. A GYIK a zero-knowledge anonimizálással kapcsolatos leggyakoribb kérdéseket tárgyalja. Az árazási oldalunk megmutatja, mennyibe kerül ez a védelem nagyobb léptékben.
A 300%-os növekedés megváltoztatja a kockázati számítást. A szállító biztonsági helyzetének és szerződési feltételeinek ellenőrzése azt jelenti, hogy arra fogadunk, hogy a szállítónk nem lesz a következő főcím. A zero-knowledge anonimizálás eltünteti ezt a fogadást.
Források
- Obsidian Security 2025 SaaS Security Threat Report — 300%-os növekedés — ELLENŐRZÖTT-KÜLSŐ
- BusinessWire: Obsidian Security sajtóközlemény — 300%-os éves növekedés — ELLENŐRZÖTT-KÜLSŐ
- GDPR 28. cikk: Adatfeldolgozó — ELLENŐRZÖTT
- GDPR 82. cikk: Kártérítéshez való jog — ELLENŐRZÖTT