
01 技术背景
攻击者无需找到新的漏洞。只需了解已存在的漏洞,并找到尚未被攻击者利用的系统即可。这使得过时的软件成为一个有价值的目标:漏洞已为人所知,相应的工具也免费提供。
几乎所有可公开访问的应用程序类型都受到影响,其中包括 Web 服务器、内容管理系统、在线商店、接口、框架或防火墙应用程序。
当所使用的应用程序或软件组件不再符合当前的安全标准时,便会被称为过时的软件。这可能存在以下两种原因:
未安装的安全更新往往归因于缺乏有效的补丁管理。然而,在支持终止后的情况下继续使用软件则通常表明存在资产管理和生命周期管理方面的缺陷。
02 风险与影响
已知的安全漏洞已公开公布。许多人已经掌握了相应的攻击工具。攻击者并非专门针对特定企业进行攻击,而是不断扫描互联网,寻找易受攻击的系统。在许多服务中,外部人员已经能够识别出正在使用的软件和版本——这些信息可以方便攻击者利用已知的漏洞。
如果成功发动攻击,所处理的数据便会流失。最坏的情况是攻击者会完全控制系统。
如果此类系统处理个人数据,则还必须遵守 GDPR 的规定。 GDPR 第 32 条要求责任方根据技术现状采取适当的技术和组织措施,以降低对这些数据的风险。 运营使用存在已知安全漏洞的软件版本,或在其支持终止后,这些要求通常无法得到满足。
如果利用这种漏洞导致个人数据被未经授权披露、篡改或丢失,通常就会构成侵犯个人数据保护的行为(即所谓的“数据保护事件”)。
已经技术上已更换的旧系统存在更高的风险。尽管已技术上更换,但它们仍可供公众访问。由于缺乏补丁管理,这些系统便无法被发现,但它们仍然可以被访问,而且往往仍包含有保护性信息,最糟糕的情况甚至可能提供对内部网络的访问权限。
03 如何识别漏洞
在实践中,数据最小化通常与删除策略或保存期限相关联。然而,实际上,数据最小化早在收集个人数据时就开始了。
许多表单已经存在多年,其中包含了一些原本没有被考虑过用途的必填字段。通常情况下,这些信息会被要求填写的,因为它们„一直以来“都是表单的一部分——而不是因为它们对于特定处理过程来说是必要的。因此,对于网站表单来说,仔细查看是值得的。
企业应该检查哪些责任领域?
不仅地址可能受到影响。通常会发现以下必填字段:
对于每个这些领域,都应该提出同样的问题:
我们是否真的需要这些信息用于处理目的?或者就算没有这些信息,这个过程也可以进行?
如果这个问题无法令人信服地回答,那么该字段至少不应该作为必填项设置。
这不仅仅关乎网站
数据最小化原则不仅适用于联系表单。同样,企业也应该考虑:
许多年累积形成的体系往往包含着一些必填项,而这些必填项的必要性却从未被质疑过。
企业现在应该做些什么
欧盟法院的判决是一次很好的契机,可以让我们对现有的数据收集工作进行批判性评估。根据我们的咨询经验,我们建议:,
但这并不意味着今后一般情况下不得使用礼貌语调。更重要的是,具体目的是否确实需要使用该特定说法至关重要。
总结
这一欧盟法院的判决所涉及的范围远远不止在于正确使用尊称的问题。它提醒企业人们,该DSGVO的核心原则之一就是:
只能收集与特定目的相关且实际需要的个人数据。
因此,数据最小化并非纯粹的法律义务,而是一种符合数据保护规范流程的重要组成部分。通过定期审核其表单、系统和必填字段,不仅可以降低数据保护风险,还可以显著提高其应用程序的用户友好性。
我们的支持
无论是网站、客户门户还是内部流程——我们都会帮助您检验现有数据收集流程。我们共同评估哪些个人数据是实际需要的,并找出优化潜力。我们还会帮助您切实可行且符合法律规定地实施数据最小化原则,从而打造更高效的流程,增强客户信任,并满足 GDPR 的要求。
检查必填字段——
一步一步的在线研讨会
如果您想参加或提出问题:
请联系我们 – 注册信息即将发送。
常见问题解答
什么是过时的软件?
过时的软件存在于以下两种情况:未安装可用的安全更新,或者制造商已停止对所使用的版本的支持。
为什么过时的软件是安全隐患?
已知的安全漏洞通常已公开公布,部分可利用免费的攻击工具进行利用。攻击者可以有针对性地寻找存在易受攻击软件版本的系统。 WS-001 过时的软件
使用过时的软件会带来哪些后果?
可能的后果可能从处理数据的泄露到系统被攻击者完全控制。
旧版软件在 GDPR 方面有什么意义?
个人数据处理时,尤其是 GDPR 第 32 条的要求至关重要。根据该条规定,必须在技术和组织方面采取符合当时技术水平的措施。
如何识别过时的软件?
基础数据包括所使用的系统、应用程序和服务完整清单。随后可以检查该软件是否仍得到支持,以及是否存在最新的安全更新。
如何修复过时的软件?
安全更新应按风险优先顺序进行优先级排序并及时部署。不再支持的软件应尽可能被替换;如果短期内无法做到这一点,可考虑采取其他安全措施,例如限制访问权限。




