ملخص

  • كشفت كاثي باسيفيك في أكتوبر 2018 أن وصولًا غير مصرح به أثر على بيانات الركاب لحوالي 9.4 مليون شخص، بما في ذلك الهوية والاتصال وتاريخ السفر والولاء ووثائق السفر، مع الإشارة إلى أن الأنظمة المتأثرة منفصلة عن عمليات الطيران وعدم وجود دليل على سوء الاستخدام.
  • سؤال المساءلة هو: من كانت لديه السيطرة العملية على جرد بيانات الركاب، وتعزيز قواعد البيانات، وحماية بيانات الاعتماد، والكشف المتأخر، والإشعار عبر الحدود، وأدلة الجهات التنظيمية، وإثبات حدود وثائق السفر وسجلات الولاء؟
  • حوّلت سجلات الجهات التنظيمية في هونغ كونغ والمملكة المتحدة الحادثة من إشعار اختراق إلى سجل حوكمة، مع نتائج حول إدارة الثغرات، والتعرض للإنترنت، والمصادقة متعددة العوامل، ومعالجة النسخ الاحتياطية لقواعد البيانات، وجرد البيانات، والاحتفاظ بها، وتوقيت إشعار الركاب.
  • كان على الركاب وأعضاء برنامج الولاء وشركاء السفر والجهات التنظيمية وفرق احتيال الهوية ومسؤولي شركات الطيران تقييم مخاطر الهوية والتصيد عبر علاقة سفر طويلة الأمد.
  • يدعم السجل العام استنتاجًا عالي الثقة حول واجبات المساءلة وثغرات الأدلة. لا يدعم اختلاق حقائق خاصة حول كل إجراء للمهاجم أو كل نظام متأثر أو كل نتيجة خاصة بالركاب.

سجل الأدلة وكيفية استخدامه

تتعامل هذه المقالة مع السجل العام كأدلة متعددة الطبقات بدلاً من حساب واحد رئيسي. تُستخدم إعلانات الشركة والإفصاحات السوقية لما ذكرته كاثي باسيفيك علنًا. تُستخدم مواد الجهات التنظيمية في هونغ كونغ والمملكة المتحدة للنتائج وسياق الإنفاذ وتوقعات الحوكمة. تُستخدم الاستشارات الأمنية والتقارير والنصوص القانونية وأطر السيطرة لتأطير مخاطر الركاب وواجبات الخصوصية وحوكمة البيانات عبر الحدود وتداعيات الأطراف المتأثرة.

#السجل العامالاستخدام في هذا التحليل
1إعلان كاثي باسيفيك عن حدث أمن البياناتبيان الشركة الأساسي المستخدم للسكان المتأثرين وفئات البيانات وموقف عدم سوء الاستخدام والفصل عن سلامة الطيران.
2إفصاح كاثي باسيفيك لبورصة هونغ كونغالإفصاح السوقي الأساسي المستخدم للتسلسل الزمني للنشاط المشبوه والتأكيد في أوائل مايو وفئات البيانات المتأثرة.
3التقرير السنوي لكاثي باسيفيك 2018تقرير الشركة السنوي المستخدم للمتابعة والتواصل مع الركاب المتأثرين وإخطار السلطات وسياق الفصل التشغيلي.
4التقرير السنوي لكاثي باسيفيك 2019تقرير الشركة السنوي المستخدم لحالة التحقيق التنظيمي وتكاليف أمن البيانات وسياق الحوكمة المستمرة.
5بيان صحفي لمكتب مفوض الخصوصية في هونغ كونغسجل تنظيمي يستخدم لنتائج الأمان والاحتفاظ وجرد البيانات والوصول عن بعد وإدارة الثغرات والتأخير في الإشعار.
6رد مكتب مفوض الخصوصية في هونغ كونغ على غرامة مكتب مفوض المعلومات في المملكة المتحدةسجل تنظيمي يستخدم لسياق عبر الولايات القضائية ومتابعة تدابير إشعار الإنفاذ.
7تقرير تحقيق مكتب مفوض الخصوصية في هونغ كونغتقرير تنظيمي أساسي يستخدم لنتائج السيطرة التقنية وحوكمة الاحتفاظ.
8إشعار الغرامة المالية لمكتب مفوض المعلومات في المملكة المتحدةسجل تنظيمي يستخدم لنتائج السيطرة الأمنية وأساس الغرامة.
9التقرير السنوي لمكتب مفوض المعلومات 2019-20سجل سنوي للجهة التنظيمية في المملكة المتحدة يستخدم للتأكيد العام على الغرامة.
10استشارة HKCERT حول كاثي باسيفيك ودراغوناستشارة أمنية تستخدم لمخاطر الركاب والتصيد وفئات البيانات والإرشادات المتعلقة بالتحكم المؤسسي.
11تغطية TechCrunch لإفصاح 2018تقرير تقني يستخدم للتسلسل الزمني العام وسياق الأطراف المتأثرة.
12تغطية TechCrunch لغرامة مكتب مفوض المعلومات في المملكة المتحدةتقرير يستخدم للسياق العام حول غرامة المملكة المتحدة.
13نص اللائحة العامة لحماية البيانات للاتحاد الأوروبينص قانوني يستخدم لسياق أمن المعالجة وحوكمة الخصوصية عبر الحدود.
14قانون حماية البيانات في المملكة المتحدة 1998نص قانوني يستخدم لسياق إطار الغرامة قبل اللائحة العامة لحماية البيانات في المملكة المتحدة.
15إطار الخصوصية للمعهد الوطني للمعايير والتقنيةيستخدم لمفردات حوكمة الخصوصية.
16إطار الأمن السيبراني للمعهد الوطني للمعايير والتقنيةيستخدم لمفردات التحديد والحماية والكشف والاستجابة والاسترداد.
17ضوابط الأمن الحيوية لمعهد الأمن السيبرانييستخدم لفئات التحكم في الجرد والتحكم في الوصول والتسجيل وإدارة الثغرات والحوكمة.
18تقنية الحسابات الصالحة لمعهد MITREسياق تقنية لتأطير مخاطر بيانات الاعتماد والوصول.

إطار المساءلة أضيق من اللوم وأوسع من عدد الاختراقات

غالبًا ما يُذكر حادث بيانات الركاب لكاثي باسيفيك في 2018 بالرقم: حوالي 9.4 مليون شخص متأثر. الرقم مهم، لكنه ليس إطار المساءلة بأكمله. المسألة الأكثر ديمومة هي أن بيانات ركاب الطيران ليست قائمة اتصالات عابرة. يمكن أن تجمع بين الاسم والجنسية وتاريخ الميلاد ورقم الهاتف والبريد الإلكتروني والعنوان الفعلي ورقم جواز السفر ورقم بطاقة الهوية ورقم عضوية المسافر الدائم وملاحظات الخدمة ومعلومات السفر التاريخية وأجزاء من بطاقات الدفع. تقع هذه الحقول داخل علاقة سفر طويلة الأمد قد تعبر البلدان والجهات التنظيمية وشركات الطيران وشركاء الولاء ومراكز الاتصال وأنظمة الحجز الرقمية.

لهذا السبب تنتمي القضية إلى سجل حوكمة وليس فقط إشعار اختراق. السؤال العام ليس مجرد ما إذا تم الوصول إلى البيانات. ذكرت كاثي باسيفيك نفسها أنه تم الوصول إلى بعض البيانات الشخصية، وأن المجموعة اختلفت حسب الراكب، وأنه لم يتم الوصول إلى أي ملف سفر أو ولاء بالكامل، ولم يتم اختراق أي كلمات مرور، وأن الأنظمة المتأثرة منفصلة عن عمليات الطيران. هذه التصريحات ذات معنى. كما أنها تخلق واجبات أدلة. يحتاج الراكب أو الجهة التنظيمية أو مدير السفر التجاري إلى معرفة كيف أثبتت الشركة تلك الحدود ولماذا استغرقت الوقت الذي استغرقته لإبلاغ المتأثرين.

اللوم هو أداة حادة جدًا لهذا السؤال. تسأل المساءلة من كانت لديه السيطرة العملية في كل مرحلة. من عرف أين تعيش بيانات الركاب؟ من سيطر على الأنظمة المواجهة للإنترنت والوصول عن بعد؟ من سيطر على النسخ الاحتياطية لقواعد البيانات التي تم إنشاؤها أثناء الترحيل؟ من امتلك الاحتفاظ بأرقام بطاقات الهوية بعد انتهاء الغرض الأصلي؟ من قرر متى يحصل الركاب على معلومات كافية للتحذير؟ من استطاع أن يُظهر للجهات التنظيمية أن تعرض وثائق السفر وسجلات الولاء كان محدودًا؟ هذه أسئلة حوكمة لأنها تتعلق بالملكية والأدلة وقابلية التكرار، وليس فقط الاستجابة للطوارئ.

سجلات مكتب مفوض الخصوصية في هونغ كونغ ومكتب مفوض المعلومات في المملكة المتحدة جعلت هذه النقطة واضحة. وجدت الجهة التنظيمية في هونغ كونغ مخالفات تتعلق بالأمان والاحتفاظ، بما في ذلك قضايا حول إدارة الثغرات، وتعرض المسؤول للإنترنت، والمصادقة متعددة العوامل، وملفات النسخ الاحتياطي غير المشفرة، وجرد البيانات الشخصية، والاحتفاظ بأرقام بطاقات الهوية في هونغ كونغ. أضاف سجل غرامة المملكة المتحدة طبقة أخرى من المساءلة عبر الحدود. الدرس العام النهائي ليس أن كل حقيقة غير معروفة يجب اعتبارها ضررًا مؤكدًا. بل إن الشركة التي تحتفظ ببيانات السفر يجب أن تكون قادرة على إثبات السيطرة على ممتلكات البيانات قبل وأثناء وبعد الاختراق.

ما يثبته السجل العام

يثبت السجل العام التسلسل الزمني الأساسي. ذكر إفصاح كاثي باسيفيك لبورصة هونغ كونغ أنه تم اكتشاف نشاط مشبوه لأول مرة في مارس 2018، وتم تأكيد الوصول غير المصرح به لبعض البيانات الشخصية في أوائل مايو 2018، واستمر التحليل لتحديد الأفراد المتأثرين وتحديد ما إذا كان يمكن إعادة بناء البيانات. في أكتوبر 2018، أعلنت الشركة علنًا عن وصول غير مصرح به يشمل بيانات الركاب لما يصل إلى حوالي 9.4 مليون شخص. قالت إنها اتخذت إجراءات فورية للتحقيق في الحادثة واحتوائها، وعملت مع شركة أمن سيبراني، وأبلغت الشرطة والسلطات المختصة، وبدأت في الاتصال بالركاب المتأثرين عبر قنوات متعددة.

يثبت السجل العام أيضًا نوع البيانات المعنية. أدرج إعلان كاثي باسيفيك وإفصاحها أسماء الركاب والجنسيات وتواريخ الميلاد وأرقام الهواتف وعناوين البريد الإلكتروني والعناوين الفعلية وأرقام جوازات السفر وأرقام بطاقات الهوية وأرقام عضوية برنامج المسافر الدائم وملاحظات خدمة العملاء ومعلومات السفر التاريخية. كما كشفت الشركة عن الوصول إلى 403 رقم بطاقة ائتمان منتهية الصلاحية و27 رقم بطاقة ائتمان بدون رمز التحقق. اختلفت مجموعة الحقول حسب الراكب. قالت الشركة إنه لا يوجد دليل على إساءة استخدام المعلومات الشخصية وأن الأنظمة المتأثرة منفصلة عن أنظمة عمليات الطيران، مع عدم وجود تأثير على سلامة الطيران.

أضافت سجلات الجهات التنظيمية نتائج لم يقدمها بيان الشركة وحده. وصف مكتب مفوض الخصوصية في هونغ كونغ إخفاقات في أمان البيانات الشخصية والاحتفاظ بها، بما في ذلك ضعف في جرد البيانات والضوابط التقنية. قال إن الأشخاص المتأثرين بالبيانات شملوا الركاب وأعضاء آسيا مايلز وماركو بولو كلوب والمستخدمين المسجلين من أكثر من 260 دولة أو إقليم أو موقع. أصدر مكتب مفوض المعلومات في المملكة المتحدة لاحقًا غرامة مالية بموجب إطار ما قبل اللائحة العامة لحماية البيانات في المملكة المتحدة.

قال التقرير السنوي لكاثي باسيفيك لعام 2019 إن التحقيقات التي أجرتها جهات تنظيمية للخصوصية في عدة ولايات قضائية قد أغلقت، بينما استمرت في الرد على التحقيقات والاستفسارات من جهات أخرى.

لا يثبت السجل العام كل حقيقة طب شرعي خاصة. لا ينشر كل مخطط نظام، أو كل تفاصيل الثغرة المستغلة، أو كل إدخال سجل، أو كل ملف تم الوصول إليه، أو كل تبادل تنظيمي، أو كل خطر خاص بالراكب. هذا طبيعي وضروري جزئيًا. لا يمكن للشركة نشر تفاصيل من شأنها تعريض الأنظمة للخطر أو كشف المزيد من البيانات الشخصية. لكن غياب التفاصيل الخاصة يعني أن المساءلة العامة يجب أن تركز على الحدود القابلة للاختبار: فئات البيانات المعنية، الأنظمة المنفصلة، الضوابط الفاشلة، قرارات الاحتفاظ المنتقدة، والأطراف المتأثرة التي تلقت معلومات كافية لحماية نفسها.