Dlaczego przestarzała oprogramowanie jest łatwym miejscem do ataków


01 Podstawowe informacje techniczne
Atacujący nie muszą odkrywać nowych luk. Wystarczy znać stare i mieć system, który nie został jeszcze zamknięty. To czyni przestarzałą oprogramowanie godnym celu: luka jest publicznie znana, a odpowiednie narzędzie jest dostępne bezpłatnie.
Dotknięte są niemal wszystkie rodzaje aplikacji dostępnych publicznie, w tym serwery WWW, systemy zarządzania treścią, sklepy internetowe, interfejsy, frameworky lub aplikacje zabezpieczające.
O zastarenej oprogramowaniu mowa, gdy używane aplikacje lub komponenty oprogramowania nie odpowiadają już aktualnemu poziomowi bezpieczeństwa. Mogą mieć to dwie przyczyny:
Nieinstalowane aktualizacje zabezpieczeń często są wynikiem niewystarczającego zarządzania aktualizacjami. Z kolei dalsze użytkowanie oprogramowania po zakończeniu wsparcia zwykle wskazuje na niedociągnięcia w zarządzaniu zasobami i cyklem życia produktu.
02 Ryzyka i konsekwencje
Znane luki bezpieczeństwa są publicznie udokumentowane. Dla wielu istnieje już gotowe narzędzie do atakowania. Atacujący nie szukają celowo poszczególnych firm, ale stale skanują internet w poszukiwaniu podatnych na atak systemów. W przypadku wielu usług można już z zewnątrz stwierdzić, jakie oprogramowanie i wersje są używane – informacja ta ułatwia atakom wykorzystanie znanych luk.
Jeśli atak się powiedzie, przetwarzane tam dane mogą zostać przechwycone. W najgorszym przypadku atakujący może całkowicie przejąć kontrolę nad systemem.
W przypadku przetwarzania danych osobowych w ramach takiego systemu należy dodatkowo uwzględniać wymogi rozporządzenia GDPR. Artykuł 32 rozporządzenia GDPR zobowiązuje administratorów do podjęcia odpowiednich środków technicznych i organizacyjnych w oparciu o stan techniki w celu zmniejszenia ryzyka dla tych danych. Operacja wersji oprogramowania z znanych luk w zabezpieczeniach lub po zakończeniu wsparcia nie zawsze odpowiada tym wymaganiom.
W przypadku wykorzystania takiej luki w zabezpieczeniach prowadzącej do nieuprawnionego ujawnienia, zmiany lub utraty danych osobowych, zwykle występuje naruszenie ochrony danych osobowych (tzw. incydent w zakresie ochrony danych).
Systemy stare, które zostały już fachowo zastąpione, ale technicznie nadal są dostępne publicznie, stanowią zwiększone ryzyko. Znikają z zakresu zarządzania aktualizacjami, ale wciąż są dostępne, często zawierają nadal poufne informacje i w najgorszym przypadku nawet zapewniają dostęp do wewnętrznego sieci.
03 Jak zauważyć słabość
W praktyce minimalizacja danych jest często związana z koncepcjami usuwania lub okresami przechowywania. W rzeczywistości jednak zaczyna się ona już podczas zbierania danych osobowych.
Wiele formularzy rozwinęło się w ciągu wielu lat i zawiera pola obowiązkowe, których pierwotny cel już dawno nie jest już kwestionowany. Często informacje są wymagane, ponieważ „zawsze“ stanowiły one część formularza – a nie dlatego, że są niezbędne do danej procedury przetwarzania. Dlatego też warto przyjrzeć się uważnie formularzom internetowym.
Jakie obszary obowiązkowe powinny sprawdzić firmy?
Nie tylko nawiązanie kontaktu może być dotknięte problemem. Często występują obowiązkowe pola, takie jak:
Za każde z tych pól należy zadać to samo pytanie:
Czy naprawdę potrzebujemy tej informacji do celów przetwarzania danych – czy proces ten byłby możliwy również bez tej informacji?
Jeśli ta kwestia nie będzie udzielona przekonującego odpowiedzi, to pole to nie powinno być obowiązkowe.
Nie chodzi tylko o strony internetowe
Zasada minimalizacji danych nie dotyczy wyłącznie formularzy kontaktowych. Podobnie firmy powinny, na przykład, rozważyć:
Systemy, które powstały w ciągu wielu lat często zawierają pola obowiązkowe, których konieczność nigdy nie została sprawdzona.
Co powinny teraz robić firmy
Wyrok Trybunału Sprawiedliwości Unii Europejskiej stanowi dobry powód do krytycznego przemyślenia istniejących procedur gromadzenia danych. W ramach naszej praktyki doradczej zalecamy:,
To jednak nie oznacza, że w przyszłości nawiązywanie kontaktów będzie ogólnie niedozwolone. Decydujące znaczenie ma raczej to, czy dana informacja jest faktycznie potrzebna do konkretnego celu.
Podsumowanie
Wyrok TSUE dotyczy znacznie więcej niż kwestii właściwego użycia imienia. Pamiętając o tym, firmy przypominają o jednym z najważniejszych zasadów rozporządzenia GDPR:
Dopuszczalne jest zbieranie wyłącznie tych danych osobowych, które są faktycznie niezbędne do realizacji danego celu.
Minimizacja danych nie jest zatem wymogiem prawnym, ale ważnym elementem procesów zgodnych z ochroną danych osobowych. Regularne sprawdzanie formularzy, systemów i pól obowiązkowych nie tylko zmniejsza ryzyko związane z ochroną danych osobowych, ale często także poprawia łatwość użytkowania aplikacji.
Nasza pomoc
Czy to witryna internetowa, portal klienta czy procesy wewnętrzne – wspieramy Państwa w analizie istniejących systemów gromadzenia danych. Wspólnie przeanalizujemy, jakie dane osobowe są faktycznie niezbędne, identyfikujemy możliwości optymalizacji oraz pomagamy w praktycznym i prawnie zgodnym wdrażaniu zasady minimalizacji danych. Dzięki temu tworzymy elastyczne procesy, wzmacniamy zaufanie klientów i jednocześnie spełniamy wymogi rozporządzenia GDPR.
Sprawdzenie pól obowiązkowych –
W webinarze krok po kroku
Jeśli chcecie być obecni lub podzielić się swoimi pytaniami:
Skontaktuj się – szczegóły logowania zostaną podane wkrótce.
FAQ
Co oznacza „zastarała się oprogramowanie”?
Zastrzeżona oprogramowanie jest zastrzeżone zwłaszcza wtedy, gdy nie zostały zainstalowane dostępne aktualizacje zabezpieczeń lub gdy producent wycofał wsparcie dla używanej wersji.
Dlaczego przestarzała oprogramowanie stanowi zagrożenie dla bezpieczeństwa?
Znane luki bezpieczeństwa są często publicznie udokumentowane i w niektórych przypadkach można je wykorzystać z wykorzystaniem dostępnych narzędzi atakujących. Atacujący mogą celowo szukać systemów z narażonymi wersjami oprogramowania. WS-001 Stara oprogramowanie
Jakie konsekwencje może mieć używanie przestarzałej oprogramowania?
Możliwe konsekwencje mogą sięgać od przetwarzania danych przez atakujących po całkowite przejęcie systemu przez nich.
Jakie znaczenie ma przestarzała oprogramowanie w kontekście RODO?
W przypadku przetwarzania danych osobowych mają zastosowanie w szczególności wymagania art. 32 RODO. Zgodnie z tym wymogiem należy podjąć odpowiednie środki techniczne i organizacyjne, uwzględniając aktualny stan techniki.
Jak rozpoznać przestarzałą oprogramowanie?
Na podstawie tego uzyskujemy pełny wykaz używanych systemów, aplikacji i usług. Następnie można sprawdzić, czy danym oprogramowaniem nadal można korzystać oraz czy dostępne są aktualne aktualizacje zabezpieczeń.
Jak należy rozwiązać problem z przestarzałą oprogramowaniem?
Aktualizacje zabezpieczeń powinny być priorytetowo i w odpowiednim czasie wdrażane w oparciu o ryzyko. Oprogramowanie, które nie jest już obsługiwane, należy jak najszybciej zastąpić; jeśli w krótkim okresie nie jest to możliwe, należy rozważyć dodatkowe środki bezpieczeństwa, takie jak ograniczenie dostępności.
- 01 Podstawowe informacje techniczne
- Przedstawienie obowiązkowych pól – krok po kroku w webinarze
- FAQ
- Co oznacza „zastarała się oprogramowanie”?
- Dlaczego przestarzała oprogramowanie stanowi zagrożenie dla bezpieczeństwa?
- Jakie konsekwencje może mieć używanie przestarzałej oprogramowania?
- Jakie znaczenie ma przestarzała oprogramowanie w kontekście RODO?
- Jak rozpoznać przestarzałą oprogramowanie?
- Jak należy rozwiązać problem z przestarzałą oprogramowaniem?
- FAQ



