الملخص
- ينتمي اختراق 2019 لـ DoorDash إلى ملف المخاطر والمساءلة لأن الإشعار الأمني للشركة علىhttps://blog.doordash.com/important-security-notice-about-your-doordash-account-ddd90ddf5996وصف وصولاً غير مصرح به يشمل مزود خدمة خارجي، وأثر على ما يقرب من 4.9 مليون مستهلك وسائق وتاجر انضموا إلى المنصة في أو قبل 5 أبريل 2018.
- التقارير العامة علىhttps://techcrunch.com/2019/09/26/doordash-data-breach/،https://www.theverge.com/2019/9/26/20885549/doordash-data-breach-hack-security-4-9-million-users-drivers-merchants،https://www.cnet.com/tech/services-and-software/doordash-says-data-breach-affected-4-9-million-users/، وhttps://www.bleepingcomputer.com/news/security/doordash-discloses-data-breach-affecting-49-million-users/تؤكد الحقائق العامة الرئيسية: معلومات الملف الشخصي، عناوين التوصيل، سجل الطلبات، أرقام الهواتف، كلمات المرور المشفرة والمملحة، آخر أربعة أرقام لبعض بطاقات الدفع، آخر أربعة أرقام لبعض الحسابات البنكية، وحوالي 100,000 رقم رخصة قيادة للسائقين.
- اختبار المساءلة ليس فقط ما إذا كانت أرقام البطاقات الكاملة أو رموز CVV مستثناة. بل هو ما إذا كان DoorDash قادرًا على فصل مجموعات المستهلكين والسائقين والتجار، وشرح حدود الوصول الخارجي، وإبلاغ المتضررين في الوقت المناسب، وإظهار معالجة المخاطر المتعلقة بالمزودين بعد أن أصبحت بيانات التوصيل قابلة للقراءة.
- إرشادات سلسلة التوريد والتحكم من NIST علىhttps://csrc.nist.gov/publications/detail/sp/800-161/rev-1/final،https://www.nist.gov/cyberframework، وhttps://csrc.nist.gov/publications/detail/sp/800-53/rev-5/finalتهم لأن الحدث يربط بين الإشراف على المزودين، التحكم في الوصول، قابلية المراجعة، تقليل البيانات، الاستجابة للحوادث، ومخاطر استمرارية الأعمال للمطاعم والعاملين في التوصيل.
- تتعامل هذه المقالة مع إشعار DoorDash الخاص كدليل عام أساسي، وتتعامل مع التقارير الموثوقة كدليل زمني وتأثير، وتتعامل مع مواد SEC و FTC وكاليفورنيا و NIST كمفردات مساءلة وليس كدليل خاص من DoorDash.
لماذا تنتمي هذه القضية إلى ملف المخاطر والمساءلة
ينتمي DoorDash إلى ملف المخاطر والمساءلة لأن منصة التوصيل تحمل عدة أنواع مختلفة من الأشخاص في نظام تشغيل واحد. يستخدم المستهلكون الخدمة لإرسال الطعام أو البقالة أو الطلبات الأخرى إلى المنازل وأماكن العمل والفنادق والمستشفيات والمدارس والمواقع المؤقتة. يستخدم السائقون (Dashers) المنصة للدخل والملاحة والتحقق من الهوية والمدفوعات المصرفية وأعمال الضرائب والدعم والوصول إلى الحسابات. يعتمد التجار على المنصة للطلبات والتواصل مع العملاء واستمرارية الإيرادات وعمليات القائمة والسمعة المحلية. لا يعرض الاختراق في تلك البيئة جدول حسابات واحد موحد. بل يعرض سوقًا متعدد الجوانب حيث يمكن أن يخلق الحادث نفسه مخاطر مختلفة لكل فئة مشارك.
السجل العام الأساسي هو الإشعار الأمني لـ DoorDash على source: blog.doordash.com. قال DoorDash إنه أصبح على علم بنشاط غير عادي يشمل مزود خدمة خارجي، وأطلق تحقيقًا، وقرر أن طرفًا ثالثًا غير مصرح له تمكن من الوصول إلى بعض بيانات مستخدمي DoorDash في 4 مايو 2019. قال الإشعار إن ما يقرب من 4.9 مليون مستهلك وسائق وتاجر انضموا إلى DoorDash في أو قبل 5 أبريل 2018 تأثروا. كما قال إن المستخدمين الذين انضموا بعد 5 أبريل 2018 لم يتأثروا. يهم هذا الحدود الزمنية لأنه يظهر أن الشركة لم تكن تقدر إجمالي المنصة فحسب؛ بل كانت تحدد مجموعة سكانية مرتبطة بعمر الحساب وتوافر البيانات.
إشعار DoorDash، كما وصف في التقارير المعاصرة، حدد عدة فئات مكشوفة. بالنسبة للمستهلكين والسائقين والتجار، يمكن أن تشمل البيانات المتأثرة معلومات الملف الشخصي مثل الأسماء وعناوين البريد الإلكتروني وعناوين التوصيل وتاريخ الطلبات وأرقام الهواتف وكلمات المرور المشفرة والمملحة. بالنسبة لبعض المستهلكين، تأثرت آخر أربعة أرقام من بطاقات الدفع، لكن لم يتم الإبلاغ عن وصول معلومات بطاقة الدفع الكاملة مثل أرقام البطاقات الكاملة أو رموز CVV. بالنسبة لبعض السائقين والتجار، تأثرت آخر أربعة أرقام من أرقام الحسابات البنكية. قال DoorDash أيضًا إن ما يقرب من 100,000 سائق لديهم أرقام رخص القيادة تم الوصول إليها. هذه التمييزات هي جوهر قضية المساءلة.
يهم الحادث لأن بيانات التوصيل حميمية من الناحية التشغيلية. يمكن أن يكون عنوان التوصيل عنوان منزل أو مكان عمل أو مأوى أو عيادة أو مدرسة أو فندق أو مسكن مؤقت. يمكن أن يكشف تاريخ الطلبات عن الجداول والروتينات والتفضيلات الدينية أو الغذائية والاحتياجات الطبية والهيكل العائلي وأنماط الحركة المحلية أو الأنماط الاقتصادية. يتيح رقم الهاتف الاتصال المباشر. تخلق كلمة المرور المشفرة خطر إعادة استخدام بيانات الاعتماد إذا كانت كلمة المرور ضعيفة أو معاد استخدامها في مكان آخر. يمكن أن تدعم آخر أربعة أرقام من الدفع أو البنك الهندسة الاجتماعية حتى لو لم يتم كشف بيانات الدفع الكاملة.
يمكن أن يخلق رقم رخصة القيادة خطر سرقة الهوية للعمال الذين يعتمدون على المنصة للدخل.
السؤال الأساسي هو عملي: من كان لديه السيطرة على وصول مزود الخدمة الخارجي، والاحتفاظ ببيانات التوصيل، وحدود إبلاغ المستهلكين والسائقين، ومخاطر اتصال التجار، ونطاق بيانات الدفع والبنك الجزئية، والتعرض لرخص القيادة، والإثبات على إغلاق مسار الوصول؟ أجاب إشعار DoorDash العام على جزء من هذا السؤال بتسمية المجموعات المتأثرة وفئات البيانات. لم يكشف عن هوية المزود، أو طريقة الدخول الفنية الدقيقة، أو بنية الاحتفاظ الكاملة، أو عقد المزود الكامل، أو كل تغيير في التحكم بعد الحادث.
الوصول الخارجي غير حدود المساءلة
عبارة "مزود خدمة خارجي" هي محور القضية. يرى المستهلك عمومًا تطبيق DoorDash وعلامته التجارية، وليس مزودي المنصة. يرى السائق تطبيق Dasher وسير عمل الأرباح وقنوات الدعم وفحوصات الخلفية وعمليات الدفع. يرى التاجر الأجهزة اللوحية وتكامل الطلبات وأدوات القائمة وجهات اتصال الدعم وسير عمل التسوية. قد يكون حد الأمان الذي فشل موجودًا في مزود خدمة، لكن علاقة الثقة تبقى مع DoorDash. لهذا ليس الحادث مجرد قصة مزود. إنها قصة مساءلة المنصة.
تقرير TechCrunch على source: techcrunch.com وضع الإفصاح العام في سبتمبر 2019 ووصف السكان المتأثرين وفئات البيانات. تقرير The Verge على source: theverge.com أكد أن الاختراق أثر على العملاء وعمال التوصيل والتجار، وأن بعض أرقام رخص القيادة كانت متورطة. CNET على source: cnet.com و BleepingComputer على source: bleepingcomputer.com وثقوا أيضًا فئات البيانات وإطار مزود الخدمة الخارجي.
تقارير إضافية من CNBC على source: cnbc.com، ZDNet على source: zdnet.com، و The Register على source: theregister.com مفيدة كسياق زمني وتأثير عام. لا تحل هذه التقارير محل إشعار DoorDash الخاص، لكنها تعزز أن الجمهور فهم الحادث كمشكلة مشاركين على مستوى السوق تشمل العملاء والموصلين والتجار ومعرفات مالية جزئية وبيانات رخص قيادة وليس حدث كلمة مرور مستهلك واحد.
هذه التقارير مفيدة لأنها تظهر كيف علم الجمهور بالحادث: ليس من خلال ملف تنظيمي كثيف أولاً، ولكن من خلال إشعار المنصة الذي تضخمه الصحافة التكنولوجية. لكنها لا تجيب على أسئلة حوكمة المزودين. ما الوصول الذي كان لمزود الخدمة الخارجي؟ هل كان وصولًا مباشرًا إلى قاعدة البيانات، وصول دعم، وصول تحليلات، وصول سحابي، أو مسار آخر؟ هل كان الوصول مقيدًا حسب فئة المشارك أو الجغرافيا أو النطاق الزمني أو عنصر البيانات؟ هل تم تسجيل الصادرات؟ هل اكتشف DoorDash أو المزود النشاط أولاً؟ هل احتفظ المزود بأي بيانات خارج سيطرة DoorDash المباشرة؟ السجل العام لا يجيب على هذه الأسئلة.
الموقف المسؤول هو تحديد هذه الأسئلة دون التظاهر بمعرفة الحقائق الخاصة. يؤكد السجل العام حادث وصول غير مصرح به يشمل مزودًا خارجيًا. يدعم الاستدلال أن إدارة وصول المزودين والمراقبة كانت محورية للمعالجة. لا يدعم تسمية مزود غير مسمى، أو الادعاء بسوء سلوك متعمد، أو الادعاء بثغرة تقنية معينة. حدود الأدلة مهمة لأن مساءلة المنصة لا تتطلب التكهن. تتطلب قائمة منضبطة لما يمكن للجمهور التحقق منه وما يبقى غير معروف.
عناوين التوصيل ليست مجرد حقول اتصال
عناوين التوصيل هي واحدة من أكثر الحقول العادية حساسية في سجل DoorDash. في العديد من ملخصات الاختراق، يمكن معالجة العناوين كمعلومات ملف شخصي عادية. في سوق التوصيل، العنوان هو مركز تشغيل المنتج. يمكن أن يكشف أين ينام الشخص، ويعمل، ويستلم الطعام في وقت متأخر من الليل، ويدعم قريبًا، ويطلب أثناء المرض، ويحضر المدرسة، أو يقيم أثناء السفر. العناوين المتكررة وتواريخ الطلبات يمكن أن تكشف عن أنماط. حتى عنوان واحد يمكن أن يخلق خطرًا إذا كان مرتبطًا باسم ورقم هاتف وحساب منصة.
المقال لا يدعي أن DoorDash كشف كل سجل توصيل كامل لكل مستخدم أو أن المهاجمين استخدموا البيانات للملاحقة أو التحرش. الحقيقة العامة المؤكدة أضيق: كانت عناوين التوصيل وتاريخ الطلبات من بين فئات البيانات التي تم الإبلاغ عنها كمتأثرة لبعض المستخدمين. الاستدلال المدعوم هو أن هذه الفئات تخلق مخاوف تتعلق بالسلامة الشخصية والتصيد وانتحال الشخصية ومخاطر الموقع تتجاوز استرداد الحساب العادي. يجب على المنصة التي تحتفظ ببيانات التوصيل أن تتعامل مع كشف العنوان وتاريخ الطلبات على أنه أكثر من مجرد قضية ملف شخصي تسويقي.
هنا تدخل اقتصاديات إساءة الاتصال في القضية. يمكن للممثل الخبيث الذي لديه اسم ورقم هاتف وبريد إلكتروني وعنوان توصيل وسياق طلب أن يصوغ رسالة أكثر قبولًا من مرسل عشوائي عام. يمكن للرسالة التظاهر بأنها حول استرداد أموال، أو شكوى سائق، أو نزاع مطعم، أو فشل دفع، أو التحقق من الحساب، أو مشكلة توصيل. آخر أربعة أرقام من بطاقة الدفع أو الحساب البنكي يمكن أن تجعل الرسالة تبدو حقيقية. يمكن استهداف جهة اتصال تاجر بمطالبات دعم منصة مزيفة. يمكن استهداف السائق برسائل دفع مزيفة أو رسائل التحقق من الهوية.
السجل العام لا يثبت أن مسارات الإساءة هذه حدثت بعد حادث 2019. لكنه يظهر لماذا يهم الجمع بين البيانات. يجب أن تقيم المساءلة الأمنية المجموعات، وليس الحقول المعزولة. قد يكون رقم الهاتف وحده أقل حساسية من رقم هاتف بالإضافة إلى عنوان توصيل بالإضافة إلى تاريخ طلبات بالإضافة إلى هوية المنصة. قد يكون آخر أربعة أرقام وحدها أقل فائدة من آخر أربعة أرقام بالإضافة إلى ذريعة دعم المنصة. قد تكون كلمة المرور المشفرة أقل خطورة إذا كانت قوية، لكنها أكثر خطورة إذا أعيد استخدامها. يجب على المنصة شرح خطر الجمع في الإشعارات والمعالجة.
السائقون تحملوا خطرًا مختلفًا عن المستهلكين
يستحق السائقون معاملة منفصلة لأنهم عمال أو مقاولون مستقلون يستخدمون المنصة للدخل. قال إشعار DoorDash إن ما يقرب من 100,000 سائق تم الوصول إلى أرقام رخص قيادتهم. كما قالت التقارير العامة إن بعض السائقين والتجار تأثروا بآخر أربعة أرقام من أرقام الحسابات البنكية. هذا ليس نفس ملف المخاطر لآخر أربعة أرقام من بطاقة الدفع للمستهلك. قد يعتمد السائق على الحساب للأرباح. قد يكون من الصعب استبدال بيانات التحقق من الهوية مقارنة بكلمة المرور. يمكن استخدام أجزاء الحساب البنكي في عمليات الاحتيال على الدعم أو ذرائع الاستيلاء على الحساب.
الفرق مهم لتصميم الإشعار. قد يحتاج المستهلك إلى تغيير كلمة المرور ومراقبة حسابات الدفع والحذر من التصيد ومراجعة تعرض العنوان. قد يحتاج السائق أيضًا إلى مراقبة جهات اتصال الدعم الاحتيالية وتغييرات الدفع والتلاعب بنماذج الضرائب وإساءة استخدام التحقق من الهوية أو احتيال إلغاء تنشيط الحساب. قد يحتاج التاجر إلى مراقبة إشعارات المنصة المزيفة وطلبات تحديث الحساب البنكي وشكاوى العملاء ومخاطر استمرارية طلبات المطعم. معاملة جميع الأطراف المتأثرة كـ "مستخدمين" يمكن أن تخفي هذه الاختلافات.
ليس هذا ادعاءً بأن DoorDash تجاهل تلك الاختلافات. الإشعار العام حدد فئات المستهلكين والسائقين والتجار، وحافظت التقارير المعاصرة على هذا التقسيم. يسأل تحليل المساءلة ما إذا كانت المعالجة والاتصالات مع المستخدمين مطابقة للتقسيم. إذا كانت أرقام رخص القيادة متورطة للسائقين، يجب أن يقول الإشعار ذلك بوضوح لهؤلاء السائقين. إذا كانت آخر أربعة أرقام بنكية متورطة لبعض السائقين أو التجار، يجب أن تعالج النصيحة مخاطر الدفع والاتصال البنكي. إذا كان المستهلكون يعانون من تعرض العنوان وتاريخ الطلبات، يجب أن تعالج النصيحة مخاطر التصيد والاتصال المرتبط بالموقع.
الإيداعات العامة اللاحقة لـ DoorDash، بما في ذلك فهرس إيداعات علاقات المستثمرين على source: ir.doordash.com وبيان التسجيل على SEC source، ليست مصادر جنائية خاصة بالحادث لاختراق 2019. إنها مفيدة لأنها تصف نشاطًا تجاريًا يعتمد على المستهلكين والسائقين والتجار والتكنولوجيا والمدفوعات والبيانات والخصوصية والثقة على نطاق واسع. سوق مع مجموعات مشاركين متعددة يجب أن يحاسب عن الحوادث الأمنية بمصطلحات يمكن لكل مجموعة التصرف بناءً عليها.
التجار جعلوا الحدث قضية استمرارية للشركات الصغيرة
يتضمن الموضوع الرئيسي استمرارية خدمة المؤسسات الصغيرة والمتوسطة لأن التجار غالبًا ما يكونون مؤسسات صغيرة أو متوسطة تعتمد على منصات التوصيل للإيرادات والوصول إلى العملاء. الاختراق الذي يؤثر على بيانات ملف التجار التجاري أو أجزاء الحساب البنكي ليس مجرد قضية خصوصية. يمكن أن يخلق خطر استمرارية. يمكن للمطعم تلقي مكالمات مزيفة حول التحقق من الدفع أو تكامل القائمة أو استرداد الطلبات أو استبدال الجهاز اللوحي أو نماذج الضرائب أو تعليق الحساب. مع السياق الجزئي، يمكن للمحتال جعل هذه الرسائل أكثر إقناعًا.
مرة أخرى، التحليل العام الآمن يتطلب ضبطًا. الحقيقة العامة المؤكدة هي أن التجار كانوا ضمن السكان المتأثرين وأن بعض آخر أربعة أرقام من الحسابات البنكية تأثرت لبعض السائقين والتجار. الاستدلال المدعوم هو أن سير عمل الاتصال بالتجار والدفع هي أهداف إساءة محتملة عند كشف بيانات الاتصال المرتبطة بالمنصة والأجزاء المالية. السجل العام لا يثبت أن تاجرًا معينًا عانى من خسارة معينة بسبب الاختراق. قضية المساءلة هي ما إذا كان DoorDash ومزودو خدماته تعاملوا مع بيانات التجار كبيانات استمرارية أعمال بدلاً من بيانات ملف شخصي عادية.
استمرارية المؤسسات الصغيرة والمتوسطة تهم أيضًا لأن التجار الصغار قد تكون لديهم قدرة أمنية أقل من شريك مؤسسة كبيرة. قد يكون للسلسلة الكبيرة فريق أمن وضوابط احتيال وسير عمل إدارة مزودين وجهات اتصال مخصصة لـ DoorDash. قد يكون للمطعم الصغير مدير بهاتف محمول وصندوق بريد إلكتروني مشترك وجهاز لوحي على المنضدة. إذا تلقى هذا المطعم طلب دعم مزيف بعد الاختراق، فإن وضوح إشعار المنصة ومراقبة مكافحة الإساءة يصبحان جزءًا من المرونة. على مشغل السوق تصميم إرشادات الاستجابة لأقل مشارك شرعي موارد، وليس فقط للشركاء المتطورين.
نفس المنطق ينطبق على السائقين. قد لا يكون لدى السائق فريق أمن مؤسسي. قد يعتمد السائق على إشعارات الجوال والرسائل النصية والبريد الإلكتروني والدعم داخل التطبيق. عندما يعرض الاختراق بيانات يمكن أن تدعم إساءة الاتصال، يجب أن تكون اتصالات المنصة قصيرة ومحددة وقابلة للتنفيذ. يجب ألا يطلب الإشعار من المتضررين استنتاج مخاطرهم الخاصة من قائمة كثيفة من فئات البيانات.
حدود التاريخ وتوقيت الإشعار أصبحا أسئلة أدلة
كشف DoorDash أن المستهلكين والسائقين والتجار المتأثرين انضموا إلى المنصة في أو قبل 5 أبريل 2018، وأن الوصول غير المصرح به حدث في 4 مايو 2019. تم إصدار الإشعار العام في سبتمبر 2019. هذه التواريخ تخلق أسئلة مساءلة. حد تاريخ إنشاء الحساب يشير إلى أن DoorDash حدد مجموعة سكانية بقاطع. تاريخ الوصول يشير إلى قراءة غير مصرح بها في نقطة زمنية. تاريخ الإشعار يثير سؤال التحقيق والنطاق وتوقيت الإبلاغ.
ليست كل فجوة زمنية دليل على تأخير بدون سبب. تستغرق تحقيقات الاختراق وقتًا. قد تحتاج الشركة إلى تحديد مسار الدخول، وإيقاف الوصول، والتحقق من السجلات، وتحديد البيانات المتأثرة، وإبلاغ المنظمين، وإعداد رسائل خاصة بالمستخدم، وتجنب البيانات العامة غير الدقيقة. لكن السجل المسؤول يجب أن يشرح ما يكفي من الجدول الزمني لإظهار لماذا تم إبلاغ المتضررين عندما تم إبلاغهم. يقول السجل العام إن DoorDash حقق مع خبراء أمن واتخذ خطوات لمنع المزيد من الوصول. لا يوفر التسلسل الزمني الكامل من الاكتشاف إلى الإشعار.
صفحة إبلاغ الاختراق الخاصة بالنائب العام في كاليفورنيا على source: oag.ca.gov ذات صلة لأن العديد من حوادث المنصات في أمريكا الشمالية تشمل واجبات إبلاغ حكومية عندما تتأثر المعلومات الشخصية. دليل استجابة الاختراق من FTC على FTC source مفيد أيضًا لأنه يؤطر الاحتواء والتقييم والإخطار والاتصال كالتزامات تجارية بعد خرق البيانات. هذه المصادر ليست نتائج حول امتثال DoorDash القانوني. إنها تحدد توقعات المساءلة العامة حول توقيت الإشعار ومحتواه.
حدود التاريخ تثير أيضًا أسئلة الاحتفاظ. إذا كان السكان المتأثرون مرتبطين بالمستخدمين الذين انضموا في أو قبل 5 أبريل 2018، فإن بعض بيانات المستخدمين الأقدم بقيت بشكل يمكن الوصول إليه في مايو 2019. قد يكون ذلك مشروعًا. تحتاج منصات التوصيل إلى سجلات الحسابات وبيانات الضرائب والدفع وتواريخ الطلبات وسجلات الدعم وضوابط الاحتيال والاحتفاظ القانوني وتحليلات الأعمال. لكن الاحتفاظ يجب أن يكون مبررًا حسب المجال وفئة المشارك. يجب أن يجعل الحادث الأمني ملف الاحتفاظ مقروءًا: أي الحقول كانت لا تزال مطلوبة، وأي الحقول كان يمكن تقليلها، وأي السجلات القديمة كانت مجزأة، وأي مسارات المزودين يمكن قراءتها.
بيانات الدفع والبنك الجزئية لا تزال مهمة
أكد DoorDash والتقارير العامة أنه لم يتم الوصول إلى أرقام بطاقات الدفع الكاملة ورموز CVV. هذا القيد مهم ويجب أن يُنسب إليه الفضل. يقلل من خطر سوء استخدام بطاقة الدفع المباشر. التعرض المبلغ عنه لآخر أربعة أرقام من بطاقة الدفع وآخر أربعة أرقام من الحساب البنكي هو فئة مختلفة. غالبًا ما تستخدم هذه الأجزاء للتحقق ودعم العملاء والبحث عن الحساب وقبول الهندسة الاجتماعية. إنها ليست بيانات اعتماد كاملة، لكنها يمكن أن تساعد المهاجم في أن يبدو موثوقًا.
الإطار الصحيح للمساءلة ليس مثيرًا للذعر. آخر أربعة أرقام وحدها لا تسمح لأحد بسحب حساب بنكي. لكن بالاقتران مع الاسم ورقم الهاتف والبريد الإلكتروني وتاريخ التوصيل ودور المنصة وذريعة دعم معقولة، يمكن أن تزيد من احتمالية أن يصدق الشخص المتأثر رسالة مزيفة. لهذا تعامل المقالة البيانات المالية الجزئية كسياق داعم للإساءة وليس كتنازل كامل للدفع. الفرق مهم لأن التخفيف الموصى به يختلف. قد لا يحتاج المستخدمون إلى استبدال البطاقات فقط لأن آخر أربعة أرقام كشفت، لكن يجب أن يكونوا يقظين لعمليات احتيال التحقق.
بالنسبة للسائقين والتجار، فإن قضية آخر أربعة أرقام بنكية مرتبطة بشكل خاص بسير عمل الدفع. يمكن لرسالة دعم مزيفة أن تدعي أن دفعة فشلت، أو يجب إعادة التحقق من الحساب البنكي، أو أن نموذج ضريبة مفقود، أو أن تسوية التاجر معلقة. لا يحتاج المهاجم إلى تفاصيل بنكية كاملة لبدء المحادثة. يجب على فريق مكافحة الإساءة ونصوص الدعم ولغة الإشعار في المنصة أن تتوقع ذلك. لا تنتهي الاستجابة الأمنية عند احتواء البيانات؛ إنها تستمر في مراقبة الإساءة وتشديد قنوات الدعم.
إرشادات FTC على FTC source و FTC source مفيدة للمبدأ الأساسي: اجمع ما تحتاجه، واحتفظ به فقط طالما لزم الأمر، واحم ما تحتفظ به، وأدر مزودي الخدمة. هذه مبادئ أمنية عامة للأعمال، وليست نتائج خاصة بـ DoorDash. تنطبق بوضوح على البيانات المالية الجزئية لأن الأجزاء غالبًا ما تكون موجودة في أنظمة الدعم والتسوية وتجربة المستخدم حتى عندما تكون تفاصيل الدفع الكاملة مرمزة أو محفوظة في مكان آخر.
ضوابط سلسلة التوريد هي مركز ملف المعالجة
NIST SP 800-161 Rev. 1 على source: csrc.nist.gov توفر مفردات مفيدة لإدارة مخاطر سلسلة التوريد. تؤكد على أن المنظمات يجب أن تحدد وتقيم وتدير المخاطر الناشئة عن الموردين والأنظمة والخدمات والتبعيات الخارجية. يتناسب حادث DoorDash 2019 مع هذه المفردات لأن الإشعار العام وضع النشاط غير العادي عند مزود خدمة خارجي. قد لا يكون المزود مسمى، لكن فئة الاعتماد مذكورة.
يجب أن يغطي ملف ما بعد الحادث المسؤول بالتالي جرد الموردين، وتخطيط الوصول إلى البيانات، والموافقة على الوصول، وأقل امتياز، والتسجيل، ومراقبة التصدير، وكشف الشذوذ، والالتزامات الأمنية التعاقدية، والتزامات إشعار الحوادث، وإنهاء الوصول غير الضروري، والمراجعة الدورية. يجب أن يغطي أيضًا ما إذا كان الموردون يمكنهم الوصول إلى البيانات حسب فئة المشارك. المزود الذي يحتاج معلومات دعم العملاء قد لا يحتاج أرقام رخص قيادة السائقين. المزود الذي يحتاج تحليلات قد لا يحتاج أجزاء دفع. المزود الذي يحتاج بيانات تكامل التاجر قد لا يحتاج تاريخ طلبات المستهلكين. التقسيم حسب الغرض هو المعيار للمساءلة.
NIST SP 800-53 Rev. 5 على source: csrc.nist.gov وإطار الأمن السيبراني من NIST على source: nist.gov توفر لغة تحكم إضافية: إنفاذ الوصول، إدارة الحسابات، تسجيل التدقيق، معالجة الحوادث، تقييم المخاطر، حماية سلسلة التوريد، إدارة التكوين، والاسترداد. هذه الضوابط ليست دليلاً على ما فعله DoorDash أو لم يفعله. إنها تحدد ما يجب أن يتوقعه القارئ من استجابة معالجة ناضجة بعد أن يكشف الوصول الخارجي عن بيانات شخصية وبيانات السوق.
ضوابط الأمن الرئيسية من CIS على source: cisecurity.org توفر مفردات عملية مكملة للجرد وإدارة الحسابات وحماية البيانات وإدارة سجل التدقيق وإدارة مزودي الخدمة. في هذه الحالة، تترجم هذه الضوابط إلى أسئلة أدلة بسيطة: أي الموردين كان لديهم وصول، وأي الحقول يمكنهم قراءتها، وأي الصادرات حدثت، وأي السجلات تثبت الإجابة، وأي الحسابات أزيلت أو ضيقت بعد الحادث؟
المجهولات العامة تبقى مادية. لم يذكر DoorDash علنًا اسم المزود الخارجي في الإشعار. لم ينشر تقريرًا جنائيًا كاملاً، أو مخططًا مفصلاً لتدفق البيانات، أو شروط العقد، أو أذونات الوصول الدقيقة، أو جداول الاحتفاظ الكاملة، أو ملف مراسلات تنظيمي. هذا شائع، لكنه يعني أن الجمهور يمكنه تقييم الاستجابة فقط من خلال الحقائق المكشوفة والتقارير الخارجية وإشارات الحوكمة اللاحقة. دور المقالة هو الحفاظ على حدود الأدلة هذه.
سيادة البيانات والمحلية كانت غير محلولة إلى حد كبير في العلن
يصنف الحدث على أنه أمريكا الشمالية لأن أعمال DoorDash في 2019 وقاعدة المشاركين المتأثرين كانت بشكل رئيسي في أمريكا الشمالية. ومع ذلك، تخزن منصات التوصيل البيانات وتعالجها من خلال الخدمات السحابية والموردين ومعالجات الدفع وأدوات الدعم وأنظمة التحليلات ومزودي الأمان التي قد يكون لها خصائص محلية مختلفة. لم يقدم إشعار DoorDash العام خريطة مفصلة لمكان تخزين البيانات المتأثرة، أو أين عالجها مزود الطرف الثالث، أو ما إذا كانت هناك أي نسخ عبر المناطق.
تلك الفجوة المحلية تهم الحوكمة. قد يخضع المستهلكون والسائقون والتجار لتوقعات خصوصية حكومية أو إقليمية أو وطنية مختلفة. يمكن أن تتعلق بيانات رخصة القيادة بوثائق هوية حكومية. يمكن أن تتضمن بيانات دفع التاجر علاقات مصرفية تجارية. يمكن أن تحدد عناوين التوصيل المنازل وأماكن العمل. إذا كان بإمكان مزود خارجي الوصول إلى هذه الحقول، يجب أن تكون المنصة قادرة على القول داخليًا أي الولايات القضائية والبنود التعاقدية وقواعد الاحتفاظ وقواعد الإخطار تنطبق. قد لا يحتاج الجمهور إلى خريطة بنية تحتية دقيقة، لكن المنظمين وأصحاب المساءلة الداخليين يحتاجونها.
المقال لا يدعي انتهاكًا عابرًا للحدود محددًا. إنه يعامل سيادة البيانات والمحلية كشاغل حوكمة مدعوم بتفاصيل عامة غير كاملة. الحقائق المؤكدة هي سياق منصة أمريكا الشمالية، وإطار مزود الخدمة الخارجي، وفئات البيانات المتأثرة. الاستدلال المدعوم هو أن رسم الخرائط المحلية وحدود معالجة بيانات المزود ستكون ذات صلة باستجابة مسؤولة. المجهول هو خريطة التخزين والمعالجة الفعلية للبيانات المتأثرة.
الإفصاحات العامة اللاحقة لـ DoorDash كشركة عامة، المتاحة عبر source: ir.doordash.com، توفر سياقًا عامًا أن الخصوصية وأمن البيانات والمدفوعات وثقة المنصة والتبعيات الخارجية هي مخاطر تجارية مادية. لا تحل سؤال المحلية لعام 2019. لكنها تظهر لماذا بقيت قضية المساءلة ذات صلة بعد إعلان واحد: الأسواق تحمل بيانات حساسة عبر مجموعات المشاركين والشركاء التشغيليين كجزء أساسي من نموذج الأعمال.
تاريخ الطلبات غير حساسية المعرفات العادية
تاريخ الطلبات هو جزء مهم من قضية DoorDash لأنه يغير معنى المعرفات العادية. الاسم والبريد الإلكتروني ورقم الهاتف وعنوان التوصيل هي بالفعل معلومات شخصية. عندما ترتبط هذه الحقول بتاريخ الطلبات، يمكن أن تكشف الوقت والمكان واختيار التاجر وتفضيل الطعام والروتين المنزلي وأحيانًا السياق الصحي أو الديني. يجب أن يؤدي إشعار الاختراق الذي يسرد "تاريخ الطلبات" كفئة بيانات واحدة إلى تحليل أعمق لما احتواه التاريخ ومدى تفصيله. هل تضمن أسماء المطاعم، مشتريات على مستوى العنصر، طوابع زمنية، تعليمات التوصيل، نزاعات استرداد، ملاحظات دعم، أو فقط بيانات وصفية عالية المستوى للطلب؟ السجل العام لا يجيب على كل هذه الأسئلة.
الفرق مهم لأن تعليمات التوصيل يمكن أن تكون أكثر حساسية من الطلب نفسه. قد تحدد التعليمات الوصول إلى المبنى، أفراد الأسرة، مكاتب استقبال مكان العمل، تسهيلات الإعاقة، رموز الأبواب، تفضيلات التسليم الآمن، غرف الفنادق، أو ملاحظات حول موعد الاتصال. التقارير العامة عن حادث 2019 لم تثبت أن تعليمات التوصيل كانت مدرجة، وهذه المقالة لا تدعي أنها كانت. نقطة المساءلة هي أن المنصة التي تستجيب لكشف بيانات التوصيل يجب أن تنظر إلى ما بعد تسميات الحقول. "عنوان التوصيل" و"تاريخ الطلبات" فئات واسعة. يعتمد تحليل مخاطر المستخدم على المخطط الفعلي وفترة الاحتفاظ والربط بملاحظات الدعم أو التوصيل.
تاريخ الطلبات يؤثر أيضًا على مخاطر التاجر. إذا كانت سجلات التاجر مرتبطة بأنماط طلب العملاء، يمكن للمهاجم صياغة عمليات احتيال دعم التاجر أكثر قبولًا. إذا تلقى مطعم صغير رسالة تشير إلى منصة توصيل حقيقية أو طلب حديث أو سياق دفع، قد يعاملها المطعم على أنها شرعية. فئات البيانات العامة المؤكدة لا تثبت أن كل تاجر تعرض لتاريخ طلبات مفصل. لكنها تظهر لماذا يجب على مشغل السوق اختبار ما إذا كانت المخاطر التي تواجه التاجر مشتقة من بيانات المستهلك، بيانات السائق، بيانات الدفع، أو خليط من الثلاثة.
بالنسبة للمستهلكين، سيناريو الإساءة هو الاتصال المباشر. يمكن لرسالة استرداد مزيفة تسمية منصة وعنوان توصيل ومطعم ورقم دفع جزئي. بالنسبة للسائقين، يمكن أن يتضمن السيناريو التحقق من الهوية أو تجديد الرخصة أو إعادة تنشيط الحساب أو استكشاف أخطاء الدفع. بالنسبة للتجار، يمكن أن يتضمن التحقق من التسوية أو استبدال الجهاز اللوحي أو نزاعات رد المبالغ المدفوعة أو تكامل القائمة. يمكن أن يخلق نفس خرق البيانات نصوصًا مختلفة لأهداف مختلفة. تتطلب المساءلة أن تقوم فرق الاستجابة بنمذجة هذه النصوص ثم تشديد قنوات الدعم، ليس فقط إغلاق مسار الوصول الأصلي.
يجب أن يقود النطاق القائم على الدور الإشعار، وليس العكس
السكان المتأثرون في DoorDash شملوا المستهلكين والسائقين والتجار. هذا التقسيم الثلاثي يكون قيمًا فقط إذا قاد النطاق وتصميم الإشعار. المستهلك الذي تعرض فقط لبيانات ملف شخصي وآخر أربعة أرقام من بطاقة الدفع يجب ألا يتلقى نفس التوجيه العملي مثل السائق الذي تم الوصول إلى رقم رخصة قيادته. التاجر الذي تعرض لآخر أربعة أرقام من الحساب البنكي يجب ألا يعامل كما لو كانت المشكلة الوحيدة هي إعادة استخدام كلمة المرور. يغير دور المشارك الضرر المحتمل والإجراء الموصى به وعبء الدعم.
يبدأ النطاق القائم على الدور بجرد البيانات. تحتاج المنصة إلى معرفة أي الحقول تنتمي لكل فئة مشارك، وأي الأنظمة تخزنها، وأي مزودي الخدمة يمكنهم قراءتها، وأي السجلات تظهر الوصول. تحتاج أيضًا إلى معرفة ما إذا كان الشخص يمكن أن يظهر في أكثر من دور. يمكن أن يكون المستخدم مستهلكًا وسائقًا. يمكن أن يكون مشغل التاجر أيضًا مستهلكًا. قد يكون السائق قد غير عناوين البريد الإلكتروني أو أرقام الهواتف أو الحسابات البنكية منذ الانضمام. إذا كان منطق الإشعار بسيطًا جدًا، فقد يتلقى بعض الأشخاص نصائح غير مكتملة أو رسائل مكررة لا تشرح تعرضهم الكامل.
حد إنشاء الحساب 5 أبريل 2018 في الإشعار العام هو مثال مفيد للنطاق. يشير إلى أن DoorDash يمكنه فصل الحسابات الأقدم المتأثرة عن الحسابات اللاحقة. الطبقة التالية من المساءلة ستكون النطاق على مستوى الحقل: كم عدد الأشخاص الذين تعرضت عناوين توصيلهم، كم عدد الذين تعرض تاريخ طلباتهم، كم عدد الذين تعرضت آخر أربعة أرقام من بطاقات الدفع، كم عدد السائقين الذين تعرضت أرقام رخصهم، وكم عدد التجار أو السائقين الذين تعرضت آخر أربعة أرقام من الحسابات البنكية. حافظت التقارير العامة على رقم حوالي 100,000 سائق، لكن السجل أقل تفصيلاً لكل حقل آخر.
هذا الافتقار إلى التفاصيل لا يعني تلقائيًا أن النطاق الداخلي كان ضعيفًا. غالبًا ما تعطي الشركات للمستخدمين الفرديين المتضررين إشعارات أكثر تحديدًا من البيان العام. لكن مراجعة المساءلة العامة يمكنها فقط تقييم ما هو عام. يمكن للمراجعة أن تنسب إلى DoorDash الفضل في تمييز فئات المشاركين والاستثناءات حول بيانات الدفع الكاملة. يجب أن تسجل أيضًا المجهول العام: ما إذا كان كل شخص متأثر تلقى إشعارًا مخصصًا يتطابق مع عناصر البيانات الدقيقة المكشوفة.
يجب أن تمتد الرقابة على المزودين إلى فرق الدعم ومكافحة الإساءة
غالبًا ما توصف مخاطر الطرف الثالث كوظيفة أمن أو مشتريات أو قانونية. تظهر قضية DoorDash لماذا تنتمي فرق الدعم ومكافحة الإساءة أيضًا إلى ملف المعالجة. بمجرد أن يكشف الاختراق عن بيانات الاتصال ومعرفات مالية جزئية وأدوار المشاركين، يمكن للمهاجمين الانتقال إلى إساءة استخدام قنوات الدعم. يمكن لاتصال دعم مزيف أن يضغط على المستهلك للكشف عن رمز لمرة واحدة، أو السائق لتغيير تفاصيل الدفع، أو التاجر لتفويض تحديث بنكي. قد تحدث هذه السيناريوهات بعد أيام أو أشهر من إغلاق الوصول الأصلي.
يجب أن تتضمن الاستجابة المسؤولة بالتالي نصوص دعم جديدة، ولافتات تحذير، وتدريب الوكلاء، ومسارات تصعيد، وقواعد مراقبة احتيال. يجب أن تعرف فرق الدعم ما لن يطلبه DoorDash أبدًا عبر الهاتف أو البريد الإلكتروني أو SMS أو الدردشة. يجب أن يعرف المستخدمون أي قنوات داخل التطبيق أصلية. يجب أن يعرف التجار كيف يتم التحقق من تغييرات الدفع. يجب أن يعرف السائقون كيف يتم التعامل مع تحديثات رخصة القيادة أو البنك. هذه الإجراءات ليست بديلاً عن معالجة وصول المزودين. إنها جزء من تقليل الضرر الذي أصبح ممكنًا بفضل البيانات المكشوفة.
الرقابة على المزودين يجب أن تعالج أيضًا النسخ المخفية. قد يعالج مزود خدمة خارجي السجلات أو الصادرات أو ملفات التحليلات أو تذاكر الدعم أو النسخ الاحتياطية. حتى إذا تم حظر الوصول غير المصرح به الأصلي، يحتاج المستجيبون للحوادث إلى معرفة ما إذا كانت النسخ لا تزال في بيئة المزود، أو ما إذا كان مزودو المزود تلقوا أي بيانات، أو ما إذا تم تنزيل الصادرات، أو ما إذا تم التحقق من الحذف أو العزل. الإشعار العام لم يقدم هذه التفاصيل. الدرس المدعوم هو أن استجابة اختراق السوق يجب أن تتعقب البيانات إلى ما بعد قاعدة بيانات المنصة الأساسية.
هذه أيضًا قضية استمرارية الأعمال. إذا فقد التجار الثقة في دعم المنصة، فقد يتجاهلون الإشعارات الشرعية أو يقعون في الإشعارات الاحتيالية. إذا فقد السائقون الثقة في اتصالات الدفع، فقد يفوتون خطوات حماية الحساب الحقيقية. إذا فقد المستهلكون الثقة في إشعارات استرداد الأموال أو الحساب، قد يفشلون في التصرف وفقًا للتحذيرات الحقيقية. يجب أن تحافظ المعالجة الأمنية على قدرة اتصالات المنصة الشرعية على التعرف عليها. لهذا فإن وضوح الإشعار وقنوات الدعم الموثقة ومراقبة الإساءة بعد الاختراق هي جزء من المساءلة وليست إضافات علاقات عامة.
حقائق مؤكدة واستدلال مدعوم ومجهولات
تشمل الحقائق العامة المؤكدة بيان DoorDash بأن النشاط غير العادي شمل مزود خدمة خارجي، وأن طرفًا ثالثًا غير مصرح له تمكن من الوصول إلى بعض بيانات مستخدمي DoorDash في 4 مايو 2019، وأن ما يقرب من 4.9 مليون مستهلك وسائق وتاجر انضموا في أو قبل 5 أبريل 2018 تأثروا. تشمل الحقائق العامة المؤكدة أيضًا فئات البيانات المبلغ عنها: الأسماء وعناوين البريد الإلكتروني وعناوين التوصيل وتاريخ الطلبات وأرقام الهواتف وكلمات المرور المشفرة والمملحة وآخر أربعة أرقام لبعض بطاقات الدفع وآخر أربعة أرقام لبعض الحسابات البنكية للسائقين والتجار وحوالي 100,000 رقم رخصة قيادة للسائقين.
الاستدلال المدعوم يشمل الاستنتاج أن إدارة وصول المزودين وتقسيم فئات المشاركين وتقليل البيانات ومراجعة الاحتفاظ والإشعار المراعي للإساءة والمعالجة الخاصة بالسوق كانت موضوعات مساءلة مركزية. من المعقول أيضًا الاستدلال على أن عناوين التوصيل وتاريخ الطلبات وأرقام الهواتف والأرقام المالية الجزئية يمكن أن تزيد من مخاطر التصيد وانتحال الشخصية والتحرش عند دمجها. من المعقول الاستدلال على أن السائقين والتجار احتاجوا إلى إرشادات مختلفة عن المستهلكين لأن بياناتهم المكشوفة واعتمادهم على المنصة اختلفا.
المجهولات تشمل هوية مزود الطرف الثالث وطريقة الوصول التقنية ومصدر الاكتشاف والتسلسل الزمني الكامل من الاكتشاف إلى الإشعار والمخطط الكامل للبيانات والعدد الدقيق للأشخاص المتأثرين بكل عنصر بيانات وخريطة التخزين والمعالجة الجغرافية وقائمة المعالجة الكاملة بعد الحادث واتصالات المنظمين وما إذا حدثت إساءة استخدام محددة في النهاية بسبب الاختراق. تشمل المجهولات أيضًا ما إذا كان كل مستخدم متأثر تلقى إشعارًا مخصصًا يطابق عناصر البيانات الدقيقة المتورطة.
تحدد هذه الحدود لأن المساءلة العامة ليست نفس التكهن. المقال لا يتهم DoorDash أو أي مزود أو أي موظف بسوء سلوك متعمد أو احتيال أو سلوك إجرامي. يقول إن السجل العام يدعم استنتاجًا أضيق: حدث وصول مزود خدمة خارجي كشف فئات بيانات سوق التوصيل التي تطلبت إشعارًا خاصًا بكل مشارك ومعالجة مخاطر المزودين وإثبات أن مخاطر المستهلك والسائق والتجار لم يتم دمجها في فئة مستخدم واحدة عامة.
ما تعلمه القضية عن مساءلة المنصة
يعلم اختراق DoorDash لعام 2019 أن أمن السوق يجب أن يتبع علاقة البيانات، وليس فقط علاقة التطبيق. المستهلكون والسائقون والتجار يختبرون علامة تجارية واحدة، لكن بياناتهم تتحرك عبر العديد من الأنظمة التشغيلية. لا يمكن للمنصة الاستعانة بمصادر خارجية للمساءلة بالإشارة إلى مزود خدمة. يمكنها الاستعانة بمصادر خارجية للوظائف، لكنها تبقى الكيان الذي صمم علاقة البيانات، واختار المزودين، وحدد الوصول، واحتفظ بالسجلات، وأبلغ المتضررين، وأصلح الثقة.
استجابة منصة توصيل مسؤولة ستشمل جرد وصول المزودين، وتقسيم البيانات حسب الغرض، والاحتفاظ القصير لحقول الدعم والتحليلات غير الضرورية، والتسجيل القوي لصادرات المزودين، ومسارات الإلغاء السريعة، وبنود العقد التي تتطلب إشعارًا فوريًا بالحوادث، ومراجعة دورية لوصول المزودين، وإشعارات المستخدمين التي تفصل مخاطر المستهلك والسائق والتاجر. ستشمل أيضًا مراقبة الإساءة بعد الإشعار لأن بيانات التوصيل المكشوفة يمكن استخدامها في الهندسة الاجتماعية بعد فترة طويلة من إغلاق الوصول إلى قاعدة البيانات.
تظهر القضية أيضًا لماذا "لم يتم الوصول إلى معلومات الدفع الكاملة" ضروري لكنه غير كافٍ. استبعاد أرقام البطاقات الكاملة ورموز CVV ذو معنى. لكن الأجزاء المالية الجزئية والعناوين وأرقام الهواتف وتواريخ الطلبات وأرقام رخص القيادة يمكن أن تخلق خطرًا. إشعار ناضج ينسب الفضل للاستثناءات أثناء شرح المخاطر المتبقية. ملف معالجة ناضج يسأل بعد ذلك لماذا كانت البيانات الجزئية موجودة، وأي مزود يمكنه قراءتها، وكيف سيتم منع وصول مماثل.
نفس اختبار النضج ينطبق على القياس بعد الحدث. احتاج DoorDash إلى معرفة ليس فقط العدد الإجمالي للمتضررين، ولكن أيضًا توزيع الحقول عبر المستهلكين والسائقين والتجار. رقم واحد يمكن أن يساعد الجمهور في فهم الحجم، لكنه لا يخبر السائق ما إذا كانت بيانات الرخصة متورطة، أو التاجر ما إذا كانت أجزاء الدفع متورطة، أو المستهلك ما إذا كان تاريخ التوصيل متورطًا. القياس على مستوى الحقل هو ما يحول إعلان الاختراق إلى دعم مسؤول.
الدرس النهائي للمساءلة هو أن بيانات التوصيل محلية، حتى عندما تكون المنصة سحابية. تصف السجلات المتأثرة الأماكن والروتينات والعمال والمطاعم والعلاقات البنكية. إنها ليست صفوفًا مجردة في خدمة بعيدة. عندما يكشف مسار وصول خارجي عنها، يجب على المنصة إثبات أنها تستطيع حساب العواقب الواقعية لنموذج بياناتها. يبقى حادث DoorDash 2019 اختبارًا تعليميًا لأنه أجبر شركة واحدة على إبلاغ فئات متعددة من المشاركين حول حدث واحد مرتبط بمزود، مع ترك الجمهور مع مجهولات أساسية حول هوية المزود وضوابط الوصول والمحلية والمعالجة الكاملة.

