Piegādātājs ir Kļuvis par Uzbrukuma Virsmu
Atjaunināts 2026. gadam
Desmit gadus drošības komandas koncentrējās uz vienu mērķi: neļaut uzbrucējiem iekļūt tīklā. Nostiprināt perimetru. Bloķēt galapunktus. Kontrolēt pieejas tiesības. Vecais modelis pieņēma, ka uzbrucēji vērsīsies tieši pret jūsu organizāciju.
- gada skaitļi parāda, ka šis modelis ir sabrucis. SaaS pārkāpumi pieauga par 300% 2024. gadā, saskaņā ar Obsidian Security 2025. gada SaaS drošības apdraudējumu ziņojumu. Uzbrucēji vairs nevēršas tieši pret organizācijām. Viņi uzbrūk SaaS rīkiem, kuriem šīs organizācijas uztic savus ierakstus.
Kad jūsu mākoņrīks ir uzbrukuma mērķis, stiprs iekšējais tīkls nepalīdz. Klientu ieraksti, darbinieku dokumenti un sensitīvs saturs atrodas rīka serveros. Tie ir bloķēti ar rīka atslēgām. Tie tiek atklāti, kad rīks tiek uzlauzts.
2024. gada SaaS Pārkāpumu Skaitļi
- gada pārkāpumu kopsummas parāda riska apmēru.
Conduent cieta no pārkāpuma, kas atklāja 25,9 miljonus ierakstu. Conduent veic biznesa procesu darbu valsts aģentūrām un lieliem uzņēmumiem. Tas apstrādā pabalstus, maksājumus un pilsoņu pakalpojumus. 25,9 miljoniem skarto cilvēku nebija ne jausmas, ka trešā puse glabāja viņu informāciju.
NHS Digital cieta no pārkāpuma, kas skāra 9 miljonus pacientu. Pacientu ieraksti tika atklāti caur mākoņrīka serveriem. Pacienti sniedza šo informāciju saviem veselības aprūpes sniedzējiem. Viņiem nebija iemesla zināt, ka tā nonākusi trešās puses platformā.
Tas nav reti notiekošs. Tas ir jaunais standarts. Lieli pārkāpumi tagad skar miljonus cilvēku, kuri uzticējās vienai organizācijai, bet kuru personiskā informācija glabājās pie citas, par kuras eksistenci viņi nezināja. Kā likums piešķir vainu šādos gadījumos, skatiet mūsu GDPR atbilstības pārskatu.
Kāpēc SaaS Pārkāpumi Darbojas Savādāk
Klasiskam tīkla pārkāpumam nepieciešami daudzi soļi. Uzbrucējiem jāizlaužas cauri perimetram. Viņiem jāpārvietojas pa sistēmām. Viņiem jāizvelk dokumenti. Katrs solis ir iespēja tikt pieķertiem.
SaaS pārkāpumi darbojas citādi. Kad uzbrucēji uzbrūk mākoņplatformai, viņi piekļūst katra klienta ierakstiem, kas ir sūtījis saturu caur šo platformu. Viens pārkāpums dod dokumentus no desmitiem vai simtiem klientu uzreiz.
9 minūšu pārkāpuma logs - laiks no pirmās piekļuves līdz ierakstu zādzībai SaaS sistēmās, saskaņā ar Obsidian Security incidentu ierakstiem - parāda, cik ātri tas darbojas. Koplietotas platformas ietvaros uzbrucēji atrod saturu no daudziem klientiem uzreiz. Šī vērtību koncentrācija padara katru uzbrukumu ļoti efektīvu.
Līgumi nenovērš šo plaisu. GDPR 82. pants piešķir kopīgu vainu apstrādātājiem par pārkāpumiem, ko tie izraisa. Bet vainas pierādīšana prasa mēnešus. Līdz tam ieraksti jau ir pazuduši. Skatiet mūsu drošības un atbilstības lapu, kā nulles zināšanu rīki maina šo rezultātu.
DPA Neaizsargā Jūsu Ierakstus
GDPR 28. pants nosaka, ka organizācijām jāizmanto tikai tie apstrādātāji, kas sniedz "pietiekamas garantijas". Datu apstrādes līgums ir rakstisks šo garantiju pierādījums.
Tāpat kā HIPAA Uzņēmuma partnera līgums, DPA aptver juridisko pusi. Tas neaptver to, kas notiek ar jūsu dokumentiem piegādātāja serveros.
Mākoņrīks ar pilnīgi GDPR atbilstošu DPA joprojām var:
- Glabāt klientu ierakstus, izmantojot servera puses šifrēšanu ar piegādātāja atslēgām
- Palaist darbinieku informāciju caur koplietotu sistēmu, ko izmanto daudzi citi klienti
- Glabāt žurnālus un kešatmiņā esošu saturu ārpus saskaņotajiem izmantošanas gadījumiem
- Ciest no pārkāpuma, kas atklāj visu iepriekš minēto
DPA nosaka juridiskos pienākumus. Tas nerada tehnisku barjeru pret atklāšanu. Kad uzbrucēji ielaužas platformā 9 minūtēs, DPA tos nepalēnina.
Skaidras valodas palīdzībai par 28. panta pienākumiem skatiet GDPR glosāriju.
Kāpēc 300% Pieaugums ir Strukturāls
300% pieaugums atspoguļo divi vienlaicīgi darbojošos spēkus.
Pirmkārt, sensitīvās informācijas apjoms SaaS platformās 2024. gadā strauji pieauga. Vairāk organizāciju pārcēla vairāk darbu uz mākoņrīkiem. Vairāk dokumentu nonāca trešās puses serveros. Vairāk satura nozīmē vairāk iemeslu uzbrukt šiem serveriem.
Otrkārt, uzbrucēji pielāgojās. Organizācijas tagad sūta klientu ierakstus, finanšu žurnālus, HR informāciju, juridisko saturu un veselības ierakstus caur SaaS rīkiem. Viens platformas uzbrukums dod ierakstus no daudziem klientiem. Matemātika atlīdzina par uzbrukumiem platformām, nevis atsevišķām organizācijām.
300% skaitlis nav noziedzības pikas. Tas iezīmē strukturālu pārbīdi tajā, kur notiek uzbrukumi.
Nulles Zināšanu Anonimizācija kā Risinājums
Risinājums sākas ar vienu domāšanas maiņu. Ja jebkurai platformai var uzbrukt - un 2024. gada rekords to pierāda - tad nevienai platformai nevajadzētu saņemt jūsu klientu personisko informāciju lasāmā formā.
Nulles zināšanu anonimizācija pirms augšupielādes pilnīgi maina pārkāpuma risku. Kad tiek uzbrukta platforma, kas satur nulles zināšanu apstrādātu saturu:
- Uzbrucēji sasniedz anonimizētus ierakstus bez lasāmiem klientu identifikatoriem
- Nav nepieciešams paziņojums subjektam, jo personiskā informācija netika atklāta
- Nav nepieciešama GDPR 82. panta kopīgas atbildības lieta
- No pārkāpuma neizriet regulatoriska turpmākā darbība
Uzbrukums skar platformu. Tas nesasniedz jūsu klientus. Viņu personiskā informācija nekad nav nonākusi platformas serveros lasāmā formā.
Tas nav teorija. Tas ir vienkāršs fakts: nav ierakstu, ko zagt, jo neviens netika sūtīts lasāmā formā. BUJ aptver biežākos jautājumus par nulles zināšanu anonimizāciju. Mūsu cenu lapa parāda, cik šī aizsardzība maksā apjomā.
300% pieaugums maina riska matemātiku. Piegādātāja drošības stāvokļa un līguma nosacījumu pārbaude nozīmē derēt, ka jūsu piegādātājs nebūs nākamais virsraksts. Nulles zināšanu anonimizācija novērš šo derību.
Avoti
- Obsidian Security 2025. gada SaaS drošības apdraudējumu ziņojums - 300% pieaugums - VERIFIED-EXTERNAL
- BusinessWire: Obsidian Security paziņojums presei - 300% ikgadējais pieaugums - VERIFIED-EXTERNAL
- GDPR 28. pants: Apstrādātājs - VERIFIED
- GDPR 82. pants: Tiesības uz kompensāciju - VERIFIED