KÖÖPENHAMINA, TANSKA / RankWire.AI / – Tanskan viranomaiset tutkivat luvatonta pääsyä maan keskitetyn henkilörekisterin (CPR) henkilötietoihin. Tapaus vaikutti noin 8,8 miljoonan ihmisen tietoihin. Käytettävien tietojen joukossa olivat nimet, osoitteet, elvytysnumerot ja muut rekisteröidyt tiedot. Viranomaisten mukaan hyökkääjät käyttivät yksityiseen tanskalaiseen yritykseen liittyviä tunnuksia, joilla oli laillinen lupa tehdä hakuja maan väestötietojärjestelmässä. Viranomaiset eivät ole nimenneet kyseistä yritystä.

CPR-hallinto havaitsi epätavallista toimintaa 2. lokakuuta illalla tehtyään useita hakuja syyskuun aikana. Viranomaiset tarkastelivat toimintaa seuraavana viikonloppuna ja selvittivät pääsyn laajuuden. Tanskan CPR-tietokanta sisältää yhteensä noin 11 miljoonaa tietuetta. Järjestelmä kattaa nykyiset asukkaat, ulkomaille muuttaneet ja kuolleet henkilöt. Viranomaisten mukaan haut pysyivät valtuutettujen CPR-palvelujen kautta saatavilla olevien tietoluokkien sisällä.
Viranomaiset eivät ole tunnistaneet luvattomista hauista vastuussa olevia. CPR-hallinto lopetti yrityksen pääsyn havaittuaan epäilyttävän toiminnan. Tanskan poliisi ja muut viranomaiset tutkivat, miten tietomurto tapahtui ja mihin tietoihin on päästy käsiksi. Viranomaiset tutkivat myös Tanskan nimi- ja osoitesuojausjärjestelmän suojaamia tietoja. He vahvistivat, että ohjelman suojatut nimet ja osoitteet eivät olleet osa paljastunutta tietoa.
Tietosuojavirasto arvioi automatisoituja elvytyskyselyitä
Tanskan tietosuojaviranomainen Datatilsynet vastaanotti tapausraportin 4. lokakuuta. Virasto totesi, että merkittävä määrä automatisoituja hakuja oli kohdistunut elvytysjärjestelmään. Raportin mukaan näiden hakujen tarkoituksena oli varmistaa elvytysnumeroiden voimassaolo. Datatilsynet tutkii, miten luvattomat tahot pääsivät järjestelmään ja mitä henkilötietoja he saivat. Selvityksessä tarkastellaan myös Tanskan tietosuojalainsäädännön mukaisia tietojenkäsittelyyn liittyviä vastuita.
Tutkimus-, koulutus- ja digitalisaatioministeri Christina Egelund kuvaili tietomurtoa erittäin vakavaksi ja tiedotti asiasta parlamentin elinkeino- ja digitaaliasioiden valiokunnalle. Hän määräsi kattavan tietoturvatarkastuksen, jossa keskitytään elvytysjärjestelmään ja sen käyttöoikeuksien hallintaan. Hallitus on myös käynnistänyt toimia tulevien tapausten riskin minimoimiseksi. Viranomaiset jatkavat tapahtumien kulun analysointia ja CPR-tietoihin pääsyn saaneiden yksityisten organisaatioiden käyttämien tietoturvaprotokollien tarkastelua.
Yleisöä kehotetaan pysymään valppaana mahdollisten petosten varalta
Tanskan viranomaiset kehottivat asukkaita olemaan varovaisia vilpillisten puheluiden, sähköpostien ja viestien suhteen, jotka saattavat sisältää paljastuneita henkilötietoja. He varoittivat salasanojen tai arkaluonteisten tietojen jakamisesta, varsinkin jos soittaja väittää jo tietävänsä nimensä, osoitteensa tai elvytysnumeronsa. Hallitus ohjasi kansalaiset virallisiin digitaalisen turvallisuuden neuvoihin ja Tanskan kyberturvallisuuspuhelimeen. Viranomaiset eivät ole vahvistaneet, onko haettuja tietoja käytetty hyväksi petoksiin, identiteettivarkauksiin tai muihin rikoksiin luvattomien hakujen lisäksi.
Tutkijat jatkavat sen selvittämistä, miten tietomurto tapahtui, mihin tietoihin päästiin käsiksi ja miten CPR-järjestelmän yksityistä käyttöä säänneltiin turvatoimilla. Kyseisen yrityksen henkilöllisyys tai sen valtuutetun pääsyn väärinkäyttöön käytetty menetelmä on edelleen epäselvä. Viranomaiset eivät ole julkisesti paljastaneet hakujen takana olevia henkilöitä. Lokakuun 7. päivänä CPR-hallinto, poliisi ja sääntelyviranomaiset tutkivat tapausta itsenäisesti, kun taas Tanska arvioi kansallisen väestörekisterinsä turvallisuutta.
Artikkeli Tanska arvioi toimenpiteitä tietomurron paljastaessa miljoonien elvytystiedoissa ilmestyi ensimmäisenä British Postissa .
