ملخص
- كشفت كاثي باسيفيك في أكتوبر 2018 أن وصولًا غير مصرح به أثر على بيانات الركاب لحوالي 9.4 مليون شخص، بما في ذلك الهوية والاتصال وتاريخ السفر والولاء ووثائق السفر، مع الإشارة إلى أن الأنظمة المتأثرة منفصلة عن عمليات الطيران وعدم وجود دليل على سوء الاستخدام.
- سؤال المساءلة هو: من كانت لديه السيطرة العملية على جرد بيانات الركاب، وتعزيز قواعد البيانات، وحماية بيانات الاعتماد، والكشف المتأخر، والإشعار عبر الحدود، وأدلة الجهات التنظيمية، وإثبات حدود وثائق السفر وسجلات الولاء؟
- حوّلت سجلات الجهات التنظيمية في هونغ كونغ والمملكة المتحدة الحادثة من إشعار اختراق إلى سجل حوكمة، مع نتائج حول إدارة الثغرات، والتعرض للإنترنت، والمصادقة متعددة العوامل، ومعالجة النسخ الاحتياطية لقواعد البيانات، وجرد البيانات، والاحتفاظ بها، وتوقيت إشعار الركاب.
- كان على الركاب وأعضاء برنامج الولاء وشركاء السفر والجهات التنظيمية وفرق احتيال الهوية ومسؤولي شركات الطيران تقييم مخاطر الهوية والتصيد عبر علاقة سفر طويلة الأمد.
- يدعم السجل العام استنتاجًا عالي الثقة حول واجبات المساءلة وثغرات الأدلة. لا يدعم اختلاق حقائق خاصة حول كل إجراء للمهاجم أو كل نظام متأثر أو كل نتيجة خاصة بالركاب.
سجل الأدلة وكيفية استخدامه
تتعامل هذه المقالة مع السجل العام كأدلة متعددة الطبقات بدلاً من حساب واحد رئيسي. تُستخدم إعلانات الشركة والإفصاحات السوقية لما ذكرته كاثي باسيفيك علنًا. تُستخدم مواد الجهات التنظيمية في هونغ كونغ والمملكة المتحدة للنتائج وسياق الإنفاذ وتوقعات الحوكمة. تُستخدم الاستشارات الأمنية والتقارير والنصوص القانونية وأطر السيطرة لتأطير مخاطر الركاب وواجبات الخصوصية وحوكمة البيانات عبر الحدود وتداعيات الأطراف المتأثرة.
| # | السجل العام | الاستخدام في هذا التحليل |
|---|---|---|
| 1 | إعلان كاثي باسيفيك عن حدث أمن البيانات | بيان الشركة الأساسي المستخدم للسكان المتأثرين وفئات البيانات وموقف عدم سوء الاستخدام والفصل عن سلامة الطيران. |
| 2 | إفصاح كاثي باسيفيك لبورصة هونغ كونغ | الإفصاح السوقي الأساسي المستخدم للتسلسل الزمني للنشاط المشبوه والتأكيد في أوائل مايو وفئات البيانات المتأثرة. |
| 3 | التقرير السنوي لكاثي باسيفيك 2018 | تقرير الشركة السنوي المستخدم للمتابعة والتواصل مع الركاب المتأثرين وإخطار السلطات وسياق الفصل التشغيلي. |
| 4 | التقرير السنوي لكاثي باسيفيك 2019 | تقرير الشركة السنوي المستخدم لحالة التحقيق التنظيمي وتكاليف أمن البيانات وسياق الحوكمة المستمرة. |
| 5 | بيان صحفي لمكتب مفوض الخصوصية في هونغ كونغ | سجل تنظيمي يستخدم لنتائج الأمان والاحتفاظ وجرد البيانات والوصول عن بعد وإدارة الثغرات والتأخير في الإشعار. |
| 6 | رد مكتب مفوض الخصوصية في هونغ كونغ على غرامة مكتب مفوض المعلومات في المملكة المتحدة | سجل تنظيمي يستخدم لسياق عبر الولايات القضائية ومتابعة تدابير إشعار الإنفاذ. |
| 7 | تقرير تحقيق مكتب مفوض الخصوصية في هونغ كونغ | تقرير تنظيمي أساسي يستخدم لنتائج السيطرة التقنية وحوكمة الاحتفاظ. |
| 8 | إشعار الغرامة المالية لمكتب مفوض المعلومات في المملكة المتحدة | سجل تنظيمي يستخدم لنتائج السيطرة الأمنية وأساس الغرامة. |
| 9 | التقرير السنوي لمكتب مفوض المعلومات 2019-20 | سجل سنوي للجهة التنظيمية في المملكة المتحدة يستخدم للتأكيد العام على الغرامة. |
| 10 | استشارة HKCERT حول كاثي باسيفيك ودراغون | استشارة أمنية تستخدم لمخاطر الركاب والتصيد وفئات البيانات والإرشادات المتعلقة بالتحكم المؤسسي. |
| 11 | تغطية TechCrunch لإفصاح 2018 | تقرير تقني يستخدم للتسلسل الزمني العام وسياق الأطراف المتأثرة. |
| 12 | تغطية TechCrunch لغرامة مكتب مفوض المعلومات في المملكة المتحدة | تقرير يستخدم للسياق العام حول غرامة المملكة المتحدة. |
| 13 | نص اللائحة العامة لحماية البيانات للاتحاد الأوروبي | نص قانوني يستخدم لسياق أمن المعالجة وحوكمة الخصوصية عبر الحدود. |
| 14 | قانون حماية البيانات في المملكة المتحدة 1998 | نص قانوني يستخدم لسياق إطار الغرامة قبل اللائحة العامة لحماية البيانات في المملكة المتحدة. |
| 15 | إطار الخصوصية للمعهد الوطني للمعايير والتقنية | يستخدم لمفردات حوكمة الخصوصية. |
| 16 | إطار الأمن السيبراني للمعهد الوطني للمعايير والتقنية | يستخدم لمفردات التحديد والحماية والكشف والاستجابة والاسترداد. |
| 17 | ضوابط الأمن الحيوية لمعهد الأمن السيبراني | يستخدم لفئات التحكم في الجرد والتحكم في الوصول والتسجيل وإدارة الثغرات والحوكمة. |
| 18 | تقنية الحسابات الصالحة لمعهد MITRE | سياق تقنية لتأطير مخاطر بيانات الاعتماد والوصول. |
إطار المساءلة أضيق من اللوم وأوسع من عدد الاختراقات
غالبًا ما يُذكر حادث بيانات الركاب لكاثي باسيفيك في 2018 بالرقم: حوالي 9.4 مليون شخص متأثر. الرقم مهم، لكنه ليس إطار المساءلة بأكمله. المسألة الأكثر ديمومة هي أن بيانات ركاب الطيران ليست قائمة اتصالات عابرة. يمكن أن تجمع بين الاسم والجنسية وتاريخ الميلاد ورقم الهاتف والبريد الإلكتروني والعنوان الفعلي ورقم جواز السفر ورقم بطاقة الهوية ورقم عضوية المسافر الدائم وملاحظات الخدمة ومعلومات السفر التاريخية وأجزاء من بطاقات الدفع. تقع هذه الحقول داخل علاقة سفر طويلة الأمد قد تعبر البلدان والجهات التنظيمية وشركات الطيران وشركاء الولاء ومراكز الاتصال وأنظمة الحجز الرقمية.
لهذا السبب تنتمي القضية إلى سجل حوكمة وليس فقط إشعار اختراق. السؤال العام ليس مجرد ما إذا تم الوصول إلى البيانات. ذكرت كاثي باسيفيك نفسها أنه تم الوصول إلى بعض البيانات الشخصية، وأن المجموعة اختلفت حسب الراكب، وأنه لم يتم الوصول إلى أي ملف سفر أو ولاء بالكامل، ولم يتم اختراق أي كلمات مرور، وأن الأنظمة المتأثرة منفصلة عن عمليات الطيران. هذه التصريحات ذات معنى. كما أنها تخلق واجبات أدلة. يحتاج الراكب أو الجهة التنظيمية أو مدير السفر التجاري إلى معرفة كيف أثبتت الشركة تلك الحدود ولماذا استغرقت الوقت الذي استغرقته لإبلاغ المتأثرين.
اللوم هو أداة حادة جدًا لهذا السؤال. تسأل المساءلة من كانت لديه السيطرة العملية في كل مرحلة. من عرف أين تعيش بيانات الركاب؟ من سيطر على الأنظمة المواجهة للإنترنت والوصول عن بعد؟ من سيطر على النسخ الاحتياطية لقواعد البيانات التي تم إنشاؤها أثناء الترحيل؟ من امتلك الاحتفاظ بأرقام بطاقات الهوية بعد انتهاء الغرض الأصلي؟ من قرر متى يحصل الركاب على معلومات كافية للتحذير؟ من استطاع أن يُظهر للجهات التنظيمية أن تعرض وثائق السفر وسجلات الولاء كان محدودًا؟ هذه أسئلة حوكمة لأنها تتعلق بالملكية والأدلة وقابلية التكرار، وليس فقط الاستجابة للطوارئ.
سجلات مكتب مفوض الخصوصية في هونغ كونغ ومكتب مفوض المعلومات في المملكة المتحدة جعلت هذه النقطة واضحة. وجدت الجهة التنظيمية في هونغ كونغ مخالفات تتعلق بالأمان والاحتفاظ، بما في ذلك قضايا حول إدارة الثغرات، وتعرض المسؤول للإنترنت، والمصادقة متعددة العوامل، وملفات النسخ الاحتياطي غير المشفرة، وجرد البيانات الشخصية، والاحتفاظ بأرقام بطاقات الهوية في هونغ كونغ. أضاف سجل غرامة المملكة المتحدة طبقة أخرى من المساءلة عبر الحدود. الدرس العام النهائي ليس أن كل حقيقة غير معروفة يجب اعتبارها ضررًا مؤكدًا. بل إن الشركة التي تحتفظ ببيانات السفر يجب أن تكون قادرة على إثبات السيطرة على ممتلكات البيانات قبل وأثناء وبعد الاختراق.
ما يثبته السجل العام
يثبت السجل العام التسلسل الزمني الأساسي. ذكر إفصاح كاثي باسيفيك لبورصة هونغ كونغ أنه تم اكتشاف نشاط مشبوه لأول مرة في مارس 2018، وتم تأكيد الوصول غير المصرح به لبعض البيانات الشخصية في أوائل مايو 2018، واستمر التحليل لتحديد الأفراد المتأثرين وتحديد ما إذا كان يمكن إعادة بناء البيانات. في أكتوبر 2018، أعلنت الشركة علنًا عن وصول غير مصرح به يشمل بيانات الركاب لما يصل إلى حوالي 9.4 مليون شخص. قالت إنها اتخذت إجراءات فورية للتحقيق في الحادثة واحتوائها، وعملت مع شركة أمن سيبراني، وأبلغت الشرطة والسلطات المختصة، وبدأت في الاتصال بالركاب المتأثرين عبر قنوات متعددة.
يثبت السجل العام أيضًا نوع البيانات المعنية. أدرج إعلان كاثي باسيفيك وإفصاحها أسماء الركاب والجنسيات وتواريخ الميلاد وأرقام الهواتف وعناوين البريد الإلكتروني والعناوين الفعلية وأرقام جوازات السفر وأرقام بطاقات الهوية وأرقام عضوية برنامج المسافر الدائم وملاحظات خدمة العملاء ومعلومات السفر التاريخية. كما كشفت الشركة عن الوصول إلى 403 رقم بطاقة ائتمان منتهية الصلاحية و27 رقم بطاقة ائتمان بدون رمز التحقق. اختلفت مجموعة الحقول حسب الراكب. قالت الشركة إنه لا يوجد دليل على إساءة استخدام المعلومات الشخصية وأن الأنظمة المتأثرة منفصلة عن أنظمة عمليات الطيران، مع عدم وجود تأثير على سلامة الطيران.
أضافت سجلات الجهات التنظيمية نتائج لم يقدمها بيان الشركة وحده. وصف مكتب مفوض الخصوصية في هونغ كونغ إخفاقات في أمان البيانات الشخصية والاحتفاظ بها، بما في ذلك ضعف في جرد البيانات والضوابط التقنية. قال إن الأشخاص المتأثرين بالبيانات شملوا الركاب وأعضاء آسيا مايلز وماركو بولو كلوب والمستخدمين المسجلين من أكثر من 260 دولة أو إقليم أو موقع. أصدر مكتب مفوض المعلومات في المملكة المتحدة لاحقًا غرامة مالية بموجب إطار ما قبل اللائحة العامة لحماية البيانات في المملكة المتحدة.
قال التقرير السنوي لكاثي باسيفيك لعام 2019 إن التحقيقات التي أجرتها جهات تنظيمية للخصوصية في عدة ولايات قضائية قد أغلقت، بينما استمرت في الرد على التحقيقات والاستفسارات من جهات أخرى.
لا يثبت السجل العام كل حقيقة طب شرعي خاصة. لا ينشر كل مخطط نظام، أو كل تفاصيل الثغرة المستغلة، أو كل إدخال سجل، أو كل ملف تم الوصول إليه، أو كل تبادل تنظيمي، أو كل خطر خاص بالراكب. هذا طبيعي وضروري جزئيًا. لا يمكن للشركة نشر تفاصيل من شأنها تعريض الأنظمة للخطر أو كشف المزيد من البيانات الشخصية. لكن غياب التفاصيل الخاصة يعني أن المساءلة العامة يجب أن تركز على الحدود القابلة للاختبار: فئات البيانات المعنية، الأنظمة المنفصلة، الضوابط الفاشلة، قرارات الاحتفاظ المنتقدة، والأطراف المتأثرة التي تلقت معلومات كافية لحماية نفسها.

