Кратко
- Инцидент с программой-вымогателем в Blackbaud в 2020 году стал проверкой подотчётности облака: публичная картина изменилась от краткого уведомления клиентов к материалам SEC, FTC, генеральных прокуроров штатов, клиентов и общественности о скопированных файлах, чувствительных полях, сроках уведомлений и хранении данных.
- У кого был фактический контроль над хранением данных клиентов, доказательствами выгрузки, коммуникацией о выплате выкупа, сроками уведомления клиентов, взаимодействием с регуляторами и подтверждением того, что подопечные некоммерческих организаций не стали скрытой ценой концентрации облака?
- Проблема подотчётности не только в том, что злоумышленник скопировал данные. Дело в том, что организации, работающие ради своей миссии, полагались на расследование вендора, инвентаризацию данных, заявления об удалении и процедуры раскрытия, прежде чем могли уведомить доноров, выпускников, студентов, пациентов и сторонников.
- Подтверждённые факты включают более позднее раскрытие Blackbaud в форме 8-K по ссылкеhttps://investor.blackbaud.com/static-files/58a4ae64-afc5-45f7-81df-69dfc93888fc, приказ SEC по ссылкеhttps://www.sec.gov/files/litigation/admin/2023/33-11165.pdf, пресс-релиз SEC по ссылкеhttps://www.sec.gov/intelligence team/press-releases/2023-48, заявление FTC по ссылкеhttps://www.ftc.gov/news-events/news/press-releases/2024/02/ftc-order-will-require-blackbaud-delete-unnecessary-data-boost-safeguards-settle-charges-its-laxи объявление Blackbaud о многостороннем урегулировании по ссылкеhttps://www.blackbaud.com/intelligence team/article/blackbaud-resolves-multi-state-attorneys-general-investigation-of-2020-security-incident.
- Обоснованные выводы должны оставаться ограниченными: некоммерческие клиенты не могли самостоятельно проверить содержимое выгруженных файлов, удаление данных злоумышленником или охват чувствительных полей без доказательств от Blackbaud, однако публичная картина не раскрывает каждый криминалистический артефакт, набор данных конкретного клиента или артефакт устранения последствий.
Почему этот случай относится к досье о рисках и подотчётности
Blackbaud относится к досье о рисках и подотчётности, потому что видимый клиент редко был тем, кто в итоге подвергался риску. Университет, больничный фонд, продовольственный банк, организация помощи детям, религиозная организация, школа, музей, исследовательский фонд или некоммерческая организация сферы услуг могли приобрести ПО Blackbaud. Записи в этих системах принадлежали донорам, выпускникам, пациентам, волонтёрам кампаний, студентам, участникам мероприятий, бенефициарам, попечителям, сотрудникам и сторонникам. Эти люди могли никогда не видеть экран входа в Blackbaud.
Их представлял вендору институт, которому они доверяют ради миссии, а не обычный потребительский аккаунт.
Основная публичная хронология необычайно показательна. Приказ SEC по ссылкеисточник SECговорит, что Blackbaud обнаружила несанкционированный доступ 14 мая 2020 года и что расследование компании показало: доступ мог начаться уже в феврале 2020 года. В приказе сказано, что инцидент привёл к несанкционированному доступу и выгрузке более миллиона файлов, касающихся более 13 000 клиентов. Blackbaud объявила об инциденте и уведомила пострадавших клиентов 16 июля 2020 года.
Затем в приказе SEC говорится, что сотрудники в течение нескольких дней узнали, что ранние заявления о банковской информации доноров и номерах социального страхования были ошибочны для некоторых клиентов, но форма 10-Q от 4 августа 2020 года не раскрыла этот более широкий охват и охарактеризовала риск как гипотетический.
Более поздняя форма 8-K Blackbaud, доступная по ссылкеисточник: investor.blackbaud.com, изменила публичную картину риска. В ней говорится, что дальнейшее криминалистическое расследование показало: у некоторых уведомлённых клиентов злоумышленник мог получить доступ к незашифрованным полям, предназначенным для банковской информации, номеров социального страхования, имён пользователей и/или паролей. Это не означает, что у каждого клиента эти поля были раскрыты. Это означает, что исходная архитектура уведомлений не передала всю неопределённость и что некоторым клиентам требовалась дополнительная поддержка.
Поэтому вопрос подотчётности носит практический характер. У кого был фактический контроль над хранением данных клиентов, доказательствами выгрузки, коммуникацией о выплате выкупа, сроками уведомления клиентов, взаимодействием с регуляторами и подтверждением того, что подопечные некоммерческих организаций не стали скрытой ценой концентрации облака? Ответ начинается с Blackbaud, потому что Blackbaud контролировала размещённую среду, расследование, первые уведомления клиентам, политику хранения данных, файлы конкретных сервисов и поток доказательств, необходимых нижестоящим организациям для уведомления своих сообществ.
Это не снимает ответственность с клиентов. Клиенты решают, какие данные собирать, какие поля использовать, какие вложения загружать, как долго хранить старые записи и как общаться со своими сообществами. Но ответственность клиента находится за воротами вендорных доказательств. Если некоммерческая организация не видит, какие файлы Blackbaud были скопированы, не может проверить, было ли поле зашифровано, не может изучить коммуникацию злоумышленника и не может самостоятельно подтвердить удаление данных, то дисциплина доказательств вендора становится определяющим условием для подотчётности всех остальных.
Хронология — это дело о контроле раскрытия, а не только о вторжении
Хронология важна, потому что показывает: подотчётность не закончилась, когда злоумышленника выдворили. Она перешла в контроль раскрытия. Пресс-релиз SEC по ссылкеисточник SECговорит, что Blackbaud согласилась выплатить гражданский штраф в размере 3 млн долларов США для урегулирования обвинений во вводящих в заблуждение раскрытиях, не признавая и не отрицая выводы SEC. Для этого досье важна не сумма. Важен сбой контроля, описанный SEC: сотрудники технических служб и отношений с клиентами узнали информацию о чувствительных данных, которая не дошла до старшего руководства, отвечающего за публичные раскрытия, до подачи документов в августе 2020 года.
Это иной тип сбоя, чем брешь в межсетевом экране или компрометация конечного устройства. Это разрыв в передаче доказательств. В облачном инциденте факты движутся от исследователей конечных точек к продуктовым командам, скриптам поддержки клиентов, юристам, руководителям, регуляторам, инвесторам и клиентам. Если эти факты движутся недостаточно быстро или недостаточно точно, публичная картина может сказать пострадавшим неправду даже после того, как компания узнала, что первое уведомление было неполным. Для клиентов, работающих ради миссии, эта задержка — не абстракция отношений с инвесторами.
Она определяет, когда донор может заморозить банковский счёт, когда пациент может следить за признаками кражи личности, когда университет может уведомить выпускников, а благотворительная организация — ответить обеспокоенным сторонникам.
Приказ SEC описывает особенно резкую последовательность. В уведомлении Blackbaud от 16 июля говорилось, что злоумышленник не получил доступа к банковской информации доноров и номерам социального страхования. Затем вопросы клиентов выявили опасения, что чувствительные данные хранились в незашифрованных вложениях или полях. К 21 июля, согласно приказу SEC, сотрудники разработали скрипт для службы поддержки, признающий, что определённые вложения и поля, потенциально используемые для этих категорий, не были зашифрованы.
К концу июля персонал подтвердил доступ и выгрузку некоторых незашифрованных банковских данных доноров и номеров социального страхования для ряда пострадавших клиентов. Форма 10-Q от 4 августа не включала эту существенную поправку.
Позже FTC представила то же событие через защиту потребителей и хранение данных. В её пресс-релизе по ссылкеисточник FTCговорится, что Blackbaud не внедрила надлежащие меры защиты, позволила утечке оставаться незамеченной в течение нескольких месяцев, хранила данные дольше необходимого, заплатила 24 биткойна после того, как злоумышленник пригрозил обнародовать украденные данные, и так и не проверила, что злоумышленник удалил данные. Это обвинения и условия приказа FTC, а не частные криминалистические журналы, обнародованные Blackbaud. Они по-прежнему центральны, потому что определяют публичный стандарт подотчётности: безопасность, хранение, обнаружение, уведомление и доказательство удаления — это единая цепь.
Именно поэтому это дело о зависимости от облачных сервисов. Клиентам нужен был не только собственный план реагирования на инцидент. Им нужны были доказательства от вендора, которые можно превратить в законные, точные и индивидуальные уведомления. Благотворительная организация не может ответственно сказать сторонникам «никаких действий не требуется», если собственный анализ вендора ещё недостаточно надёжен для такого заявления. Университет не может сообщить выпускникам, были ли затронуты банковские поля или идентификационные номера, если вендор проанализировал только имена файлов, а не их содержимое.
Сроки уведомления становятся поверхностью контроля.
Данные благотворительных организаций не являются низкорисковыми из-за благости учреждения
Фраза «данные благотворительных организаций» может звучать мягко. Это не так. База доноров может содержать имена, домашние адреса, электронные адреса, номера телефонов, даты рождения, семейные связи, информацию о работодателе, индикаторы благосостояния, интересы к наследственным пожертвованиям, историю регулярных пожертвований, банковские реквизиты, посещение мероприятий, волонтёрские предпочтения, связи с советами директоров, заметки о кампаниях, религиозную или политическую принадлежность, связи с медицинскими фондами и историю контактов, раскрывающую личные связи.
В университетском контексте записи о выпускниках могут включать диплом, год выпуска, студенческие идентификаторы, модели взаимодействия, карьерные детали и филантропический потенциал.
В контексте медицинского фонда институциональная связь может подразумевать чувствительную близость к здоровью, даже если клинические записи не находятся в скомпрометированной системе.
Форма 10-K Blackbaud за 2023 год по ссылкеисточник SECописывает продукты для сбора средств и управления отношениями, включая Raiser's Edge NXT, Blackbaud CRM, eTapestry, Luminate Online, TeamRaiser, JustGiving, Fundraiser Performance Management и Altru. Описания продуктов важны, потому что показывают поверхность зависимости: сбор средств, формы пожертвований, управление кампаниями, цифровые пожертвования, событийный фандрайзинг, аналитика, вовлечение, членство и записи о сторонниках. Это не изолированные файлы клиентов. Это операционная память организаций, у которых часто долгие отношения с людьми.
Уведомления клиентов делают человеческий слой видимым. Уведомление University of Alabama по ссылкеисточник: giving.ua.eduговорило, что Blackbaud уведомила университет 16 июля 2020 года о том, что в мае произошла атака программы-вымогателя и что подмножество данных нескольких клиентов было скопировано. Уведомление UNC System по ссылкеисточник: northcarolina.eduописало Blackbaud как одного из крупнейших в мире провайдеров управления отношениями со сторонниками для высшего образования и сообщило, что затронута среда размещённых данных.
Уведомление Edinburgh Napier University по ссылкеисточник: napier.ac.ukперечисляло категории, включая контактные данные, сведения о курсах и образовании, взаимодействие с выпускниками и фандрайзинговыми мероприятиями, профессиональные сведения и интересы, указанные через опросы.
Уведомления благотворительных организаций не были одинаковыми, потому что данные клиентов не были одинаковыми. Уведомление Child & Family Service по ссылкеисточник: childandfamilyservice.orgкасалось биографической, контактной информации, истории пожертвований и сведений об отношениях. The Task Force for Global Health по ссылкеисточник: taskforce.orgописало инцидент у стороннего вендора и расследование влияния на данные доноров. Уведомление Ridgewater College по ссылкеисточник: ridgewater.eduговорило, что Blackbaud была атакована в период с 7 февраля и периодически до 20 мая 2020 года и уведомила колледж 16 июля.
Эти уведомления ценны, потому что показывают, как нижестоящие организации переводят одно событие вендора в множество локальных отношений доверия.
Проблема подотчётности в том, что эти нижестоящие организации были одновременно и жертвами, и вестниками. Им приходилось отвечать на вопросы доноров, выпускников и сторонников, полагаясь на расследование Blackbaud. Им также приходилось оценивать, усугубили ли их собственные практики работы с данными последствия: хранили ли они чувствительные данные в свободных текстовых полях? Загружали ли незашифрованные вложения? Сохраняли ли старые записи без текущей цели? Понимали ли, как Blackbaud хранит данные бывших клиентов? Вендор контролировал платформу, но клиенты контролировали часть решений о данных внутри неё.
Подотчётность следует за обоими уровнями, в таком порядке.
Подтверждённые факты, обоснованные выводы и неизвестные должны оставаться раздельными
Подтверждённых публичных фактов достаточно, чтобы отнестись к делу серьёзно. Приказ SEC говорит, что были доступны и выгружены более миллиона файлов, касающихся более 13 000 клиентов. В нём сказано, что компания обнаружила атаку 14 мая 2020 года, объявила об инциденте и уведомила пострадавших клиентов 16 июля, подала форму 10-Q 4 августа и раскрыла в форме 8-K от 29 сентября, что незашифрованные поля, предназначенные для банковской информации, номеров социального страхования, имён пользователей и/или паролей, могли быть доступны для некоторых клиентов.
Пресс-релиз FTC говорит, что утечка оставалась незамеченной в течение трёх месяцев, были затронуты личные данные миллионов потребителей, частью проблемы стало ненужное хранение данных, и приказ требовал удаления данных, которые больше не нужны, а также комплексной программы информационной безопасности.
Подтверждённые результаты правоприменения также ясны. В объявлении Blackbaud за октябрь 2023 года по ссылкеисточник: blackbaud.comговорится, что она согласилась выплатить 49,5 млн долларов США 49 штатам и округу Колумбия, а также внедрить или улучшить программы и инструменты кибербезопасности и не делать вводящих в заблуждение заявлений по вопросам защиты данных, конфиденциальности, безопасности, целостности и уведомлений об утечках. Пресс-релиз генерального прокурора Нью-Йорка по ссылкеисточник: ag.ny.govописал урегулирование как завершение многоштатного расследования раскрытия информации о донорах.
Пресс-релиз генерального прокурора Калифорнии по ссылкеисточник: oag.ca.govобъявил об отдельном урегулировании на сумму 6,75 млн долларов США в 2024 году. Это записи о гражданских урегулированиях, а не уголовные выводы.
Обоснованные выводы уже. Разумно предположить, что многие клиенты не могли самостоятельно определить охват содержимого файлов из собственных систем, потому что инцидент произошёл в среде Blackbaud и потому что приказ SEC описывает анализ имён файлов Blackbaud и более поздние опасения клиентов по поводу незашифрованных полей. Разумно предположить, что качество уведомлений было неравномерным, поскольку нижестоящие уведомления зависели от развивающейся информации вендора.
Разумно предположить, что ненужное хранение увеличило число людей, чьи данные оказались под угрозой, поскольку FTC утверждала, что Blackbaud хранила данные дольше необходимого, включая информацию бывших клиентов.
Неизвестное должно оставаться неизвестным. Публичная картина не даёт полного списка каждого пострадавшего клиента, каждого пострадавшего человека, каждого имени файла, каждого скопированного поля, каждого зашифрованного поля, каждого экземпляра продукта конкретного клиента, каждого частного уведомления, каждой коммуникации с правоохранительными органами, каждого сообщения злоумышленника, каждого криминалистического вывода или каждого улучшения безопасности. Она не доказывает, что каждая скопированная запись была использована во вред. Она не доказывает, что удаление злоумышленником произошло.
Она не доказывает, что все клиенты ответственно хранили данные. Она также не доказывает, что все последующие меры были неэффективны.
Ответственное досье о подотчётности не должно заполнять эти пробелы необоснованными обвинениями.
Это разделение — не юридическая формальность. Это дисциплина, которой должен следовать сам процесс реагирования на инцидент. Подтверждённые факты говорят людям, какие действия предпринять. Обоснованные выводы подсказывают клиентам, какие вопросы задавать. Неизвестное говорит регуляторам, где требовать доказательства. Если эти три категории смешиваются, коммуникация об утечке становится либо ложным успокоением, либо паникой. Дело Blackbaud показывает, почему категории должны быть явными с первого уведомления.
Выплата выкупа — не доказательство удаления данных
Запись о выплате выкупа центральна, потому что многие нижестоящие уведомления повторяли идею, что Blackbaud заплатила и получила заверения, что скопированные данные уничтожены. Пресс-релиз FTC по ссылкеисточник FTCутверждает, что Blackbaud заплатила 24 биткойна после того, как злоумышленник пригрозил обнародовать данные, и, по словам FTC, так и не проверила, что злоумышленник действительно удалил украденные данные. Уведомления клиентов, такие как Edinburgh Napier, Child & Family Service и University of Alabama, описывали заверения или подтверждения от Blackbaud об удалении. Эти уведомления показывают зависимость нижестоящих организаций от формулировок вендора.
Проблема подотчётности в том, что выплата выкупа может быть антикризисным решением, но это не мера безопасности. Она не доказывает удаление. Она не доказывает, что не была сделана копия. Она не доказывает, что данные никто не просматривал. Она не закрывает вопрос хранения. Она не уведомляет пострадавших. Она не устраняет путь доступа. Она не заменяет шифрование, сегментацию, многофакторную аутентификацию, управление уязвимостями, мониторинг, минимальные привилегии, проверку резервных копий, минимизацию данных и контроль раскрытия.
Руководство CISA StopRansomware по ссылкеисточник: cisa.govи руководство NIST по обработке инцидентов по ссылкеисточник: csrc.nist.govдают полезную публичную терминологию. Они не делают выводов о Blackbaud. Они объясняют, почему событие с программой-вымогателем должно обрабатываться через подготовку, обнаружение, локализацию, устранение, восстановление, коммуникацию и извлечённые уроки. Если провайдер платит выкуп, это решение находится внутри записи о реагировании. Оно не должно становиться доказательством безопасности потребителей.
Для клиентов, работающих ради миссии, проблема удаления особенно трудна. Благотворительная организация может не иметь технических возможностей оспорить заявление вендора об удалении. У университета может быть юрисконсульт, но нет доступа к коммуникации вендора со злоумышленником. Небольшой фонд может выпустить уведомление, используя формулировки вендора, потому что больше у него ничего нет. Вот почему важны регуляторы.
Приказ FTC, требующий удаления данных и графиков хранения, превратил заявление об удалении в операционное обязательство: компания должна удалять данные, которые больше не нужны, и документировать, почему сохранённые данные остаются необходимыми.
Устойчивый урок в том, что удаление данных должно быть управляемым до инцидента. Если компания хранит старые данные клиентов, потому что хранилище дёшево, а очистка сложна, она создаёт более широкую группу пострадавших. Если она не может доказать, что было в скопированных файлах, она не может выпускать точные уведомления. Если она полагается на обещания злоумышленника, она передаёт доказательство безопасности самой ненадёжной стороне в цепочке. Подотчётность требует доказательств удаления, которые принадлежат провайдеру, а не злоумышленнику.
Уведомления клиентов показывают делегированную подотчётность под давлением
Нижестоящие уведомления — лучшее публичное свидетельство того, как инцидент дошёл до сообществ. Уведомления университетов, благотворительных организаций и фондов повторяли описание события от Blackbaud, объясняли локальные категории данных и сообщали пострадавшим, что делает учреждение. Такое повторение само по себе не дефект. Так работает коммуникация при инцидентах третьей стороны. Дефект появляется, когда вышестоящий источник неполон, излишне уверен или медленно обновляется.
Уведомление UNC по ссылкеисточник: northcarolina.eduпредставило Blackbaud как крупного провайдера управления отношениями со сторонниками в высшем образовании. Уведомление University of Alabama по ссылкеисточник: giving.ua.eduописало записи, связанные с донорами, и заверения вендора об оплате и удалении. Уведомление Edinburgh Napier по ссылкеисточник: napier.ac.ukописало поля взаимодействия с выпускниками и фандрайзингом. The Task Force for Global Health по ссылкеисточник: taskforce.orgподчеркнуло информацию о донорах и продолжающееся институциональное расследование. Каждое уведомление должно было адаптировать событие вендора для своего сообщества.
Это делегированная подотчётность. Вендор контролирует доказательства. Клиент контролирует отношения со сторонниками. Сторонник несёт риск. Если доказательства вендора опаздывают, клиент выглядит уклончивым. Если гигиена данных клиента плохая, инцидент вендора имеет более широкий эффект. Если сторонник теряет доверие, миссия благотворительной организации может пострадать, даже если организация не управляла скомпрометированной инфраструктурой. Линия между риском вендора и риском миссии исчезает.
Непрерывность общественного сектора — часть этого, потому что многие некоммерческие организации, университеты и медицинские фонды — не декоративные институты. Они поддерживают образование, медицинские исследования, социальную помощь, культурное наследие, реагирование на катастрофы, общественные услуги и уязвимые группы населения. Утечка записей сторонников может снизить доверие к сбору средств, создать нагрузку на поддержку, отвлечь персонал и сделать людей нерешительными в участии. Операционный вред не всегда является отказом системы.
Иногда вред — это утрата доверия: звонят телефоны, доноры просят объяснений, выпускники задают вопросы о практиках работы с данными, а сотрудники теряют время на восстановление записей и юридических обязательств.
Поэтому вендор должен проектировать коммуникацию об инциденте для делегированной подотчётности. Это означает клиенто-специфичный охват, чёткие метки неопределённости, руководство к действию, триггеры дополнительных уведомлений, координацию с регуляторами и сохранение доказательств. Это также означает отказ от категоричных заверений до того, как станут известны содержимое файлов и практики работы с полями клиентов. В случае Blackbaud более поздние записи SEC и FTC показывают, почему ранняя уверенность стала обязательством.
Правоприменение превратило качество уведомлений в обязательство контроля
Записи SEC, FTC, генеральных прокуроров штатов и Калифорнии подчёркивают разные части цепочки. SEC смотрела на раскрытие для инвесторов и контроль раскрытия. FTC — на защиту потребителей, безопасность данных, хранение, уведомления и заявления. Генеральные прокуроры штатов — на безопасность данных, уведомления об утечках и обязанности по защите потребителей в разных юрисдикциях. Калифорния добавила отдельную запись об урегулировании. Вместе они превратили качество уведомлений в обязательство контроля, а не в предпочтение в общении.
Репортаж AP по ссылкеисточник: apnews.comполезен как публичное резюме новостей: он описывает многоштатное урегулирование и отмечает, что утечка затронула более 13 000 некоммерческих организаций и раскрыла чувствительную информацию миллионов людей, а также отмечает, что Blackbaud не признала вину в урегулировании. Репортаж Reuters по ссылкеисточник: reuters.comаналогично резюмировал урегулирование с SEC. Новостные сообщения не заменяют приказы, но показывают, как записи правоприменения переводились в публичное понимание.
Качество уведомлений имеет несколько компонентов. Первый — сроки: узнал ли клиент достаточно быстро, чтобы защитить пострадавших? Второй — конкретность: указало ли уведомление затронутые категории данных? Третий — точность: подтверждены ли категоричные заявления доказательствами? Четвёртый — обязанность обновления: исправила ли компания уведомления при появлении новых фактов? Пятый — практичность: знали ли пострадавшие, что делать? Шестой — подотчётность: указала ли компания, какие факты подтверждены, какие расследуются, а какие неизвестны?
Публичная картина Blackbaud показывает слабость в нескольких из этих компонентов. Приказ SEC говорит, что августовская подача опустила существенный факт: некоторые незашифрованные данные банковских счетов и номера социального страхования были выгружены, хотя персонал об этом узнал. FTC утверждала, что Blackbaud ждала почти два месяца, прежде чем уведомить клиентов, а затем вводила потребителей в заблуждение относительно масштаба украденных данных, включая заявления о том, что клиентам не нужно предпринимать действия. Урегулирования штатов потребовали изменений в практиках безопасности данных и уведомлений об утечках.
Это дело о том, как доказательства двигались через организацию слишком медленно.
Организация, которая работает с чувствительными записями других учреждений, должна рассматривать контроль раскрытия как часть архитектуры безопасности. Ей нужен путь от криминалистических выводов к уведомлениям клиентов, подачам в SEC, регуляторам конфиденциальности, скриптам колл-центров, надзору совета директоров и индивидуальным мерам для клиентов. Если этот путь неформален, первое заявление может стать ловушкой. Технические команды могут знать один факт, команды по работе с клиентами — другой, юридические — третий, а старшее руководство — четвёртый. Публика получает среднее от незнания.
Хранение данных сделало проблему подотчётности больше
Фокус FTC на хранении данных — одна из самых важных частей записи Blackbaud. Хранение часто невидимо до утечки. До инцидента лишние исторические данные могут казаться полезными: прежние доноры могут вернуться, прежние выпускники могут сделать пожертвование, прежние участники мероприятий могут присоединиться к кампании, старые вложения могут помочь восстановить отношения. После инцидента лишние данные становятся инвентарём раскрытия. Если организация не может объяснить, почему она до сих пор хранит поле, значит, она хранит риск без цели.
В пресс-релизе FTC говорится, что Blackbaud хранила данные дольше необходимого, включая информацию бывших клиентов. Эта деталь важна, потому что меняет справедливость распределения риска. Человек может перестать жертвовать, окончить вуз, выйти из программы или отозваться из кампании. Исходная организация может перестать пользоваться услугами вендора. Если данные остаются в размещённой среде годы спустя, пострадавший человек по-прежнему несёт риск без какой-либо текущей выгоды от услуги. Сбой хранения может превратить утечку у вендора в долгосрочный вред для людей, у которых нет практического способа потребовать удаления.
Суверенитет и локализация данных также входят сюда. Blackbaud поддерживала клиентов во многих странах, и её форма 10-K за 2023 год описывает операции в США, Австралии, Канаде, Коста-Рике и Великобритании, с пользователями более чем в 100 странах. Этот глобальный платформенный контекст важен. Клиент в одной юрисдикции может иметь обязательства перед донорами или выпускниками в другой. Университет Великобритании, канадская благотворительная организация, больничный фонд США или австралийская некоммерческая организация могут сталкиваться с разными требованиями конфиденциальности, уведомлений и хранения.
Размещённая архитектура вендора и карты данных конкретного клиента становятся юридической инфраструктурой.
Руководство ICO по программам-вымогателям по ссылкеисточник: ico.org.uk— полезный контекст, потому что оно рассматривает программу-вымогатель как проблему защиты данных, а не только как вредоносный инцидент. Оно не делает выводов, специфичных для Blackbaud, в этой статье. Оно показывает, почему анализ утечки персональных данных должен включать безопасность, доступность, конфиденциальность, выгрузку, обязательства контролёра и обработчика и доказательства. В мультитенантной некоммерческой платформе эти обязательства распределены, но не разбавлены.
Дисциплина хранения — также обязанность клиента. Клиенты не должны хранить номера социального страхования, банковские реквизиты, медицинские заметки, данные паспортов или чувствительные вложения в системах отношений, если у них нет определённой цели, политики шифрования, политики доступа, графика удаления и подтверждения вендора. Обсуждение незашифрованных вложений и полей в приказе SEC — предупреждение: клиенты могут создавать карманы чувствительных данных внутри систем, которые закупка может не понимать. Вендор должен защищать платформу, но клиенты должны знать, что они в неё кладут.
Гарантии клиенту должны быть привязаны к конкретному продукту
Запись Blackbaud также показывает, почему общие заверения вендора слишком слабы для платформ управления сторонниками. Некоммерческий клиент может использовать один продукт для записей доноров, другой — для онлайн-кампаний, третий — для событийного фандрайзинга, четвёртый — для аналитики или управления грантами. Каждый продукт может хранить разные данные, применять разные настройки по умолчанию, создавать разные выгрузки и поддерживать разные практики вложений или свободного текста.
Если уведомление об инциденте говорит только, что были скопированы «данные клиентов», клиент всё равно должен знать, какой продукт, какие поля, какие исторические записи, какие выгрузки и какие интеграции затронуты.
Гарантии по конкретному продукту должны начинаться с карт данных. Клиент должен видеть, какие системы Blackbaud хранят имена, адреса, историю пожертвований, банковские поля, идентификационные номера, поля входа, заметки о взаимодействии, вложения, посещения мероприятий, связи и импортированные файлы. Он должен знать, зашифрованы ли эти поля, доступны ли для поиска, экспорта, резервного копирования или хранения после расторжения контракта. Он также должен знать, могут ли администраторы клиента случайно размещать чувствительные данные в более слабых полях.
В случае Blackbaud записи регуляторов сделали размещение полей и вложений частью истории подотчётности.
Это должно стать уроком для закупок.
Те же гарантии должны покрывать интеграции. Системы фандрайзинга редко работают сами по себе. Они связаны с платёжными процессорами, почтовыми платформами, инструментами аналитики, веб-формами, системами мероприятий, хранилищами данных, финансовыми системами и поставщиками идентификации. Инцидент с программой-вымогателем в основной среде вендора может не скомпрометировать напрямую каждую интеграцию, но клиент должен знать, были ли токены, выгрузки, вебхуки, журналы API или импортированные файлы в затронутом имуществе. Узкий ответ «база данных» может не отражать операционную реальность автоматизации фандрайзинга.
Небольшие благотворительные организации нуждаются в этих доказательствах в пригодной для использования форме. У крупного университета могут быть совет по конфиденциальности, закупочный персонал и специалисты по безопасности. У местной благотворительной организации может быть один менеджер по операциям, фандрайзер на неполный день и член совета, отвечающий за технологический надзор. Если заверения вендора написаны только для корпоративных юристов, клиенты с наименьшими внутренними возможностями могут принимать самые слабые решения о хранении и уведомлениях.
Поэтому облачный провайдер, обслуживающий организации, работающие ради миссии, должен публиковать многоуровневые заверения: резюме инцидента простым языком, отчёт о категориях данных конкретного клиента, обновление мер безопасности и более подробные материалы для регулируемых или высокорисковых клиентов.
Заверения клиенту должны также отделять работающие системы от резервных копий и архивов. Сторонники часто предполагают, что если они перестают жертвовать или просят благотворительную организацию прекратить контакты, их риск снижается. Это может быть не так, если остаются старые выгрузки, резервные наборы, архивные файлы кампаний или базы данных бывших клиентов. Опасения FTC по поводу хранения делают этот момент конкретным. Защищённый пакет заверений должен объяснять графики удаления и хранение резервных копий так, чтобы клиенты могли перенести их в свои собственные уведомления о конфиденциальности.
Наконец, гарантии по конкретному продукту должны быть непрерывными. Они не должны начинаться только после инцидента. Клиенты должны пересматривать категории данных при внедрении, после крупных кампаний, при импорте старых записей, при изменении платёжных процессов, при включении новых модулей и при продлении. Утечка обнажает исторические решения. Лучшее управление уменьшает историю, которая может быть раскрыта.
Этот непрерывный пересмотр должен включать дизайн ролей, а также поля данных. Фандрайзинг, связи с выпускниками, администрирование грантов, финансы, мероприятия, управление волонтёрами и отчётность для руководства могут требовать разных моделей доступа. Если широкие права администратора становятся удобным стандартом, клиент создаёт большую поверхность раскрытия внутри среды вендора. Если вендор не может показать клиентам, где существуют привилегированные роли, когда они использовались последний раз и какие выгрузки или вложения им доступны, клиент не может управлять своей частью риска.
Поэтому запись Blackbaud указывает на общее обязательство по гарантиям: провайдер должен сделать элементы управления продукта достаточно видимыми для использования, а клиенты должны относиться к этим элементам управления как к части управления донорами и сторонниками, а не как к параметрам бэк-офиса, требующим регулярного пересмотра советом директоров.
Что должно доказать устойчивое устранение последствий
Устойчивое устранение последствий после инцидента Blackbaud должно доказать семь вещей. Во-первых, охват. Провайдер должен знать, какие продукты, клиенты, файлы, поля, вложения, категории данных и группы людей затронуты. Анализ имён файлов может быть отправной точкой, но заявление об охвате, затрагивающее банковскую информацию или идентификационные номера, требует доказательств на уровне содержимого или документированной причины, почему анализ содержимого невозможен.
Во-вторых, целостность уведомлений. Должен быть документированный путь от криминалистических фактов к уведомлениям клиентов, дополнительным уведомлениям, раскрытиям инвесторам, отчётам регуляторам, скриптам колл-центров и отчётам совету директоров. Если техническая команда узнаёт, что уведомление неверно, исправление не должно зависеть от неформальной эскалации. Дело SEC показывает, что контроль раскрытия сам по себе является результатом безопасности.
В-третьих, контроль хранения. Графики хранения данных должны быть достаточно конкретными для продукта и клиента, чтобы объяснять, почему данные хранятся, когда будут удалены и кто может утверждать исключения. Данные бывших клиентов не должны оставаться в производственной среде или доступных резервных средах без защищённой необходимости. Если хранение требуется по закону, оно должно быть защищено в соответствии с чувствительностью.
В-четвёртых, шифрование и управление полями. Провайдер, допускающий поля свободного текста и вложения, должен знать, где чувствительные данные могут оказаться вне защищённых полей. Шифрование помогает только в том случае, если клиенты не могут случайно разместить чувствительные данные в незашифрованных местах. Дизайн продукта, руководства для клиентов, сканирование, предупреждения и элементы управления по умолчанию — всё это часть устранения.
В-пятых, контроль доступа и сегментация. FTC утверждала о сбоях в мониторинге, сегментации, многофакторной аутентификации, контроле паролей, межсетевых экранах и тестировании. Устойчивое устранение должно показать минимальные привилегии, более сильную аутентификацию, разделение сред, мониторинг привилегированного доступа, закрытие уязвимостей, покрытие журналов и проверенное обнаружение.
В-шестых, реагирование на программу-вымогателя без опоры на заверения злоумышленника. Если заявляется, что скопированные данные уничтожены, компания должна указать, какие доказательства поддерживают это заявление и какая неопределённость остаётся. Если удаление не может быть проверено, уведомления не должны подразумевать проверку. Платёж не отменяет обязанность уведомить.
В-седьмых, управление со стороны клиента. Клиенты Blackbaud должны получать доказательства, помогающие им исправить собственные практики: использование чувствительных полей, риски вложений, настройки хранения, параметры шифрования, доступ к журналам и рекомендуемые шаблоны уведомлений. Устранение у вендора неполно, если клиенты могут воссоздать те же модели раскрытия внутри продукта.
Подотчётность следует за контролем над доказательствами
Итоговое распределение следует за фактическим контролем. Blackbaud контролировала размещённую среду, программу безопасности, реагирование на инцидент, криминалистических вендоров, первые уведомления клиентам, доказательства коммуникации со злоумышленником, архитектуру хранения данных, защитные меры продукта, контроль раскрытия и взаимодействие с регуляторами. Клиенты контролировали свои решения о сборе и использовании полей, локальные уведомления, отношения со сторонниками и управление после инцидента. Регуляторы контролировали правоприменение.
Пострадавшие контролировали лишь небольшой набор защитных действий после получения достаточной информации для действий.
Это распределение не требует необоснованных обвинений. Оно не говорит, что каждая раскрытая запись была использована во вред. Оно не говорит, что каждый клиент плохо обращался с данными. Оно не говорит, что все последующие меры защиты оказались неэффективными. Оно говорит, что сторона, владеющая воротами доказательств, несла наивысшую обязанность быстро передавать точные факты. Записи SEC, FTC, штатов, клиентов и общественности указывают на эти ворота.
Дело Blackbaud остаётся важным, потому что показывает скрытую цену концентрации некоммерческих организаций в облаке. Организации, работающие ради миссии, могут объединять операционные данные у специализированного вендора и получать эффективность. Но когда вендор скомпрометирован, доноры, выпускники, пациенты, студенты и сторонники становятся распределённой группой пострадавших. Они не просто клиенты благотворительной организации. Они субъекты данных в системе вендора, о существовании которой могут не знать.
Устойчивый урок прост и труден: облачный провайдер для социального сектора должен уметь доказывать, что он хранит, что было скопировано, что было зашифровано, что хранилось без необходимости, что сообщалось клиентам, что изменилось при появлении новых фактов и какие меры предотвращают повторение. Без таких доказательств уведомление о данных благотворительной организации становится упражнением в заимствованном доверии. С такими доказательствами клиенты могут превратить инцидент вендора в точную, своевременную и подотчётную коммуникацию, а не в общие заверения.

