Data breach (ma’lumotlar sizib chiqishi) — maxfiy, himoyalangan yoki shaxsiy ma’lumotga ruxsatsiz kirish, uni o’g’irlash yoki oshkor qilish hodisasi. Bu tushuncha kiberxavfsizlik sohasidagi eng jiddiy va keng tarqalgan tahdidlardan biri hisoblanadi.
Ta’rifi va sabablari
Data breach turli sabablar tufayli yuz berishi mumkin — zaif yoki o’g’irlangan parollar, dasturiy ta’minotdagi tuzatilmagan zaifliklar, ijtimoiy muhandislik (fishing) hujumlari yoki hatto tashkilot ichidagi xodimning bilib yoki bilmasdan qilgan xatosi. Ko’p hollarda buzilish darhol sezilmaydi, ba’zan oylab yoki yillab aniqlanmasdan qolishi mumkin.
Eng keng tarqalgan hujum vektorlari
Fishing xatlar, zaif autentifikatsiya, tuzatilmagan dasturiy ta’minot zaifliklari va noto’g’ri konfiguratsiya qilingan bulutli saqlash (masalan, ochiq S3 bucket) data breach’larning eng keng tarqalgan sabablari hisoblanadi. Uchinchi tomon yetkazib beruvchilar orqali sodir bo’ladigan buzilishlar (supply chain) ham tobora ko’proq uchramoqda.
Oqibatlari
Data breach tashkilotga moliyaviy jarima, mijozlar ishonchini yo’qotish, obro’ga putur yetkazish va sud jarayonlari kabi jiddiy oqibatlarni keltirib chiqarishi mumkin. Foydalanuvchilar uchun esa shaxsiy ma’lumotlarning oshkor bo’lishi shaxsni o’g’irlash yoki moliyaviy firibgarlik xavfini oshiradi.
Qonuniy javobgarlik
Yevropa Ittifoqidagi GDPR va boshqa mintaqalardagi shunga o’xshash qonunlar tashkilotlarga ma’lumotlar sizib chiqishi haqida ma’lum muddat ichida (odatda 72 soat) tegishli organlarga va ta’sirlangan foydalanuvchilarga xabar berishni majburiy qiladi. Bu talablarga rioya qilmaslik qo’shimcha jarimalarga sabab bo’lishi mumkin.
Oldini olish choralari
Ma’lumotlarni shifrlash, ko’p faktorli autentifikatsiya, muntazam xavfsizlik auditlari va xodimlarni fishing hujumlarini tanish bo’yicha o’qitish data breach xavfini kamaytiruvchi asosiy choralar hisoblanadi. Shuningdek, “eng kam huquq” (least privilege) tamoyili — xodimga faqat ishi uchun zarur ma’lumotga kirish huquqini berish — buzilish yuz berganda zararni cheklashga yordam beradi.
Bog’liq tushunchalar
Data exfiltration, GDPR, Shifrlash, Incident response, Credential stuffing, Fishing