Dánska správa centrálneho registra obyvateľov CPR oznámila v pondelok 5. októbra rozsiahly bezpečnostný incident. Neoprávnené osoby sa dostali k údajom približne 8,8 milióna registrovaných osôb, pričom medzi sprístupnenými informáciami boli mená, adresy a dánske identifikačné čísla CPR.
Číslo 8,8 milióna môže na prvý pohľad pôsobiť zvláštne, pretože samotné Dánsko má približne šesť miliónov obyvateľov. Centrálny register však obsahuje záznamy približne 11 miliónov osôb. Okrem ľudí, ktorí dnes žijú v krajine, sú v ňom evidovaní aj zosnulí a ľudia, ktorí sa z Dánska odsťahovali. Únik sa teda netýka 8,8 milióna súčasných obyvateľov krajiny.
CPR číslo má v dánskom systéme mimoriadny význam. Ide o unikátny desaťmiestny osobný identifikátor používaný pri komunikácii s verejnými úradmi, bankami či zdravotníckymi zariadeniami. Práve kombinácia identifikačného čísla, mena a adresy môže byť zneužiteľná napríklad pri presvedčivejších phishingových alebo podvodných útokoch.
Zaujímavý je aj spôsob, akým sa k údajom neoprávnené osoby dostali. Podľa dánskych úradov nešlo o klasické prelomenie centrálneho registra CPR. Útočníci zneužili legitímny prístup súkromnej dánskej spoločnosti, ktorá mala oprávnenie vyhľadávať údaje v systéme. Úrady zatiaľ nezverejnili názov firmy ani presný spôsob, akým sa neoprávneným osobám podarilo jej prístup ovládnuť.
Neobvyklú aktivitu zaznamenala správa CPR večer 2. októbra. Následné preverovanie počas víkendu ukázalo, že k neoprávneným automatizovaným vyhľadávaniam dochádzalo už počas septembra. Dánsky úrad na ochranu osobných údajov uviedol, že išlo o veľmi veľký počet automatizovaných požiadaviek, ktorých cieľom bolo okrem iného identifikovať platné CPR čísla.
Prístup dotknutej spoločnosti bol následne zastavený. Incident bol oznámený dánskemu úradu na ochranu osobných údajov a prípad vyšetruje polícia spolu s ďalšími príslušnými orgánmi. V tejto chvíli nie je verejne potvrdené, kto za neoprávneným prístupom stojí ani aký bol jeho konečný cieľ.
Dánske úrady zároveň uvádzajú jednu dôležitú výnimku. Kontrola zatiaľ ukázala, že neoprávnený prístup nezahŕňal mená a adresy ľudí, ktorí majú v registri aktivovanú ochranu mena a adresy. Vyšetrovanie však pokračuje a úrady ešte mapujú celý rozsah incidentu.
Ministerka pre digitalizáciu Christina Egelund označila prípad za mimoriadne vážny a nariadila komplexnú bezpečnostnú kontrolu systému CPR. Dánske úrady zároveň vyzvali ľudí na zvýšenú opatrnosť pri podozrivých telefonátoch, e-mailoch a ďalších pokusoch o kontakt. Znalosť mena, adresy alebo CPR čísla totiž sama osebe nedokazuje, že človeka kontaktuje banka, štátny úrad alebo iná dôveryhodná organizácia.
Incident je zároveň upozornením na slabinu vysoko digitalizovaných štátov. Aj dobre zabezpečená centrálna databáza môže byť ohrozená cez organizáciu, ktorá do nej má legitímny prístup. Vyšetrovanie v Dánsku preto nebude riešiť iba samotný incident, ale aj otázku, či boli pravidlá a bezpečnostné mechanizmy pre externé prístupy k jednému z najcitlivejších registrov krajiny dostatočné.
