By · Last updated 2026-03-11

Vissza a BlograGDPR & Megfelelés

SaaS-adatszegések 300%-kal nőttek: szükséges a zero-knowledge megközelítés

A Conduent 25,9 millió rekordot tett ki. Az NHS Digital 9 millió beteget érintett. A támadók 9 perc alatt törik fel a SaaS-szállítókat. Ha a szállítód maga az támadási felület.

March 11, 20269 perc olvasás
SaaS securitydata breach 2024zero-knowledge architecturevendor risk managementGDPR Article 28

A szállító ma már maga a támadási felület

2026-ra frissítve

Egy évtizeden át a biztonsági csapatok egyetlen célra összpontosítottak: tartsák ki a támadókat a hálózatból. Védjék a határvonalat. Zárják le a végpontokat. Ellenőrizzék, ki tud bejelentkezni. A régi modell feltételezte, hogy a támadók közvetlenül a szervezet ellen fognak fellépni.

A 2024-es adatok megmutatják, hogy ez a modell elavult. A SaaS-adatszegések 300%-kal nőttek 2024-ben az Obsidian Security 2025-ös SaaS biztonsági fenyegetési jelentése szerint. A támadók ma már nem közvetlenül a szervezetek ellen mennek. Azokat a SaaS-eszközöket veszik célba, amelyekre ezek a szervezetek a saját adataikat bízzák.

Ha a felhőeszköz a támadás célpontja, az erős belső hálózat nem segít. Az ügyféladatok, a munkavállalói dokumentumok és az érzékeny tartalmak az eszköz szerverein élnek. Az eszköz saját kulcsaival vannak zárolva. Akkor kerülnek ki, ha az eszközt megtámadják.

A 2024-es SaaS-adatszegések számai

A 2024-es adatszegések összesítése megmutatja a kockázat mértékét.

A Conduent elszenvedett egy adatszegést, amely 25,9 millió rekordot tett ki. A Conduent kormányzati szervek és nagy cégek számára végez üzleti folyamatokat. Juttatásokat, kifizetéseket és állampolgári szolgáltatásokat kezel. A 25,9 millió érintett személy nem is tudta, hogy egy harmadik fél tárolja az adatait.

Az NHS Digital egy adatszegéssel nézett szembe, amely 9 millió beteget érintett. A betegadatok egy felhőeszköz szerverein keresztül kerültek ki. A betegek az egészségügyi szolgáltatójuknak adták meg az adataikat. Nem volt okuk feltételezni, hogy azok valaha is egy harmadik fél platformjára kerülnek.

Ezek nem ritka események. Ez az új normalitás. A nagy adatszegések ma már millió olyan embert érintenek, akik bíztak egy szervezetben, de személyes adataikat egy másik, általuk soha nem ismert fél tárolta. Arról, hogyan osztja el a jog a felelősséget ilyen esetekben, lásd a GDPR-megfelelőségi áttekintőnket.

Miért működnek másképp a SaaS-adatszegések

Egy klasszikus hálózati adatszegés sok lépést igényel. A támadóknak át kell jutniuk a határon. Végig kell menniük a rendszereken. Ki kell szedniük a dokumentumokat. Minden lépés egy lehetőség arra, hogy lebukjanak.

A SaaS-adatszegések másképp működnek. Ha a támadók egy felhőplatformot érnek el, az összes olyan ügyfél rekordjaihoz hozzáférnek, akik tartalmat küldtek ezen a platformon keresztül. Egyetlen adatszegéssel tucat vagy száz ügyfél dokumentumai szerezhetők meg egyszerre.

A 9 perces adatszegési ablak — az első hozzáféréstől a rekordlopásig SaaS-rendszerekben, az Obsidian Security incidensek szerint — megmutatja, milyen gyorsan megy ez. Egy megosztott platformon belül a támadók egyszerre találnak sok ügyfél tartalmát. Ez az értékkoncentráció minden egyes támadást rendkívül hatékonnyá tesz.

A szerződések nem zárják be ezt a rést. A GDPR 82. cikke megosztott felelősséget rendel az általuk okozott adatszegésekért az adatfeldolgozókhoz. A hiba bizonyítása azonban hónapokig tart. Addigra az adatok már elvesztek. Tekintse meg a biztonság és megfelelőség oldalunkat, hogy megtudja, hogyan változtatják meg ezt az eredményt a zero-knowledge eszközök.

Az adatfeldolgozási megállapodás nem védi az adatait

A GDPR 28. cikke szerint a szervezetek csak olyan adatfeldolgozókat alkalmazhatnak, amelyek „megfelelő garanciákat” nyújtanak. Az adatfeldolgozási megállapodás (DPA) ezeknek a garanciáknak az írásbeli bizonyítéka.

A HIPAA üzleti partneri megállapodáshoz hasonlóan a DPA a jogi oldalt fedi le. Nem fedi le azt, ami a dokumentumokkal a szolgáltató szerverein történik.

Egy teljesen GDPR-megfelelő DPA-val rendelkező felhőeszköz ennek ellenére:

  • Tárolhatja az ügyféladatokat a szolgáltató által kezelt kulcsokkal végzett szerver oldali titkosítással
  • Sok más ügyfél által használt megosztott rendszeren futtathatja a munkavállalói adatokat
  • Megtarthatja a naplókat és a gyorsítótárazott tartalmat a megállapodott felhasználási körön túl
  • Elszenvedhet egy adatszegést, amely mindezt kiteregeti

A DPA jogi kötelezettségeket állapít meg. Nem hoz létre technikai falat a kitettség ellen. Ha a támadók 9 perc alatt törik fel a platformot, a DPA nem lassítja őket.

A 28. cikk kötelezettségeivel kapcsolatos közérthető segítségért lásd a GDPR-szótárunkat.

Miért strukturális a 300%-os növekedés

A 300%-os növekedés két egyszerre ható erőt tükröz.

Először is, a SaaS-platformokon tárolt érzékeny adatok mennyisége 2024-ben élesen megnőtt. Több szervezet helyezte át a munkavégzést felhőeszközökbe. Több dokumentum került harmadik fél szervereire. Több tartalom több okot ad arra, hogy megtámadják ezeket a szervereket.

Másodszor, a támadók alkalmazkodtak. A szervezetek ma már ügyféladatokat, pénzügyi naplókat, HR-információkat, jogi tartalmakat és egészségügyi rekordokat küldenek SaaS-eszközökön keresztül. Egy platform megtámadásával sok ügyfél adatai szerezhetők meg. A matematika jutalmazza az egyes szervezetek helyett a platformok elleni támadást.

A 300%-os szám nem egy bűnözési hullám. Egy strukturális elmozdulást jelez abban, hogy a támadások hova irányulnak.

A zero-knowledge anonimizálás mint megoldás

A megoldás egy gondolkodásmódbeli váltással kezdődik. Ha bármely platform megtámadható — és a 2024-es adatok bizonyítják, hogy igen — akkor egyetlen platformnak sem kellene megkapnia az ügyfelek személyes adatait olvasható formában.

Az elküldés előtti zero-knowledge anonimizálás teljesen megváltoztatja az adatszegési kockázatot. Ha egy zero-knowledge feldolgozású tartalmat tároló platformot megtámadnak:

  • A támadók anonimizált rekordokat kapnak, olvasható ügyfélazonosítók nélkül
  • Nem szükséges érintetti értesítés, mert nem kerültek ki személyes adatok
  • Nem kell GDPR 82. cikk szerinti egyetemleges felelősségi üggyel foglalkozni
  • Az adatszegés nem von maga után szabályozói intézkedést

A támadás eléri a platformot. Az ügyfeleket azonban nem. Személyes adataik soha nem kerültek olvasható formában a platform szervereire.

Ez nem elmélet. Egyszerű tény: nincsenek ellopható rekordok, mert nem küldtek egyet sem olvasható formában. A GYIK a zero-knowledge anonimizálással kapcsolatos leggyakoribb kérdéseket tárgyalja. Az árazási oldalunk megmutatja, mennyibe kerül ez a védelem nagyobb léptékben.

A 300%-os növekedés megváltoztatja a kockázati számítást. A szállító biztonsági helyzetének és szerződési feltételeinek ellenőrzése azt jelenti, hogy arra fogadunk, hogy a szállítónk nem lesz a következő főcím. A zero-knowledge anonimizálás eltünteti ezt a fogadást.

Források

Készen áll az adatai védelmére?

Kezdje el a PII anonimizálását 285+ entitástípuson 48 nyelven.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.