Gladney Center for Adoption ประสบปัญหาข้อมูลรั่วไหล กระทบข้อมูลอ่อนไหวของเด็กและครอบครัว
ความปลอดภัยของข้อมูลในกระบวนการรับบุตรบุญธรรมถือเป็นเรื่องที่ละเอียดอ่อนอย่างยิ่ง เนื่องจากเกี่ยวข้องกับข้อมูลส่วนบุคคลเชิงลึกของทั้งเด็ก พ่อแม่ผู้ให้กำเนิด และผู้รับบุตรบุญธรรม แต่ล่าสุดเกิดเหตุการณ์ที่น่ากังวลเมื่อมีการตรวจพบฐานข้อมูลที่เปิดเป็นสาธารณะ ซึ่งบรรจุข้อมูลสำคัญเหล่านี้ไว้โดยไม่มีการป้องกัน
Jeremiah Fowler นักวิจัยด้านความปลอดภัยและผู้เชี่ยวชาญด้านการตามล่าข้อมูลรั่วไหล ได้ตรวจพบฐานข้อมูลออนไลน์ที่เข้าถึงได้โดยอิสระในช่วงปลายเดือนมิถุนายน ซึ่งจากการตรวจสอบเบื้องต้นพบว่าข้อมูลดังกล่าวมีความเชื่อมโยงกับ Gladney Center for Adoption องค์กรไม่แสวงหาผลกำไรที่มีฐานการดำเนินงานหลักอยู่ในรัฐเท็กซัส
เหตุการณ์นี้เริ่มต้นขึ้นเมื่อ Fowler พยายามติดต่อแจ้งเตือนทางองค์กรในวันที่ 25 มิถุนายน แต่ไม่ได้รับการตอบกลับ จนกระทั่งเขาพยายามแจ้งอีกครั้งในวันที่ 26 มิถุนายน หลังจากนั้นเพียงไม่กี่ชั่วโมง ฐานข้อมูลดังกล่าวจึงถูกปิดกั้นและทำให้ปลอดภัย ซึ่ง Fowler หวังว่าการดำเนินการนี้จะเกิดขึ้นก่อนที่ผู้ไม่หวังดีจะเข้าถึงข้อมูลได้
รายละเอียดของข้อมูลที่ถูกเปิดเผย
สิ่งที่ทำให้เหตุการณ์นี้รุนแรงกว่าการรั่วไหลทั่วไป คือประเภทของข้อมูลที่ถูกเปิดเผย ซึ่งไม่ใช่เพียงแค่ข้อมูลพื้นฐาน แต่รวมถึงข้อมูลที่มีความอ่อนไหวสูง เช่น:
- อัตลักษณ์ของพ่อแม่ผู้ให้กำเนิด ของเด็กบางราย
- ประวัติสุขภาพ และสถานะทางสุขภาพจิตของบุคคล
- บันทึกการติดต่อกับ Child Protective Services (หน่วยงานคุ้มครองเด็ก)
- เอกสารที่อ้างอิงถึง คำสั่งศาล
- ข้อมูลระบุตัวตนทั่วไป เช่น ชื่อ, ที่อยู่, เบอร์โทรศัพท์, อีเมล และรหัสอ้างอิงเฉพาะของเคสเด็ก
Fowler ระบุว่าเขาสามารถระบุได้ว่าข้อมูลนี้เป็นของ Gladney เนื่องจากในฐานข้อมูลมีข้อมูลของพนักงานในองค์กรปะปนอยู่ด้วย โดยคาดว่าข้อมูลเหล่านี้หลุดออกมาจากระบบ CRM (Customer Relationship Management) หรือระบบบริหารจัดการความสัมพันธ์ลูกค้า ซึ่งเป็นซอฟต์แวร์ที่องค์กรใช้จัดระเบียบข้อมูลผู้ติดต่อและลูกค้า

จากการวิเคราะห์พบว่ามีบันทึกข้อมูลมากกว่า 1.1 ล้านรายการ โดยมีขนาดไฟล์รวมประมาณ 2.49 GB ซึ่ง Fowler เชื่อว่าการรั่วไหลนี้อาจเกิดขึ้นระหว่างการย้ายข้อมูลไปยังระบบใหม่ และถูกเปิดทิ้งไว้เป็นเวลาหลายวันก่อนที่จะถูกค้นพบ
| หัวข้อ | รายละเอียด |
|---|---|
| หน่วยงานที่เกี่ยวข้อง | Gladney Center for Adoption |
| ผู้ค้นพบ | Jeremiah Fowler (นักวิจัยความปลอดภัย) |
| จำนวนข้อมูลที่รั่วไหล | มากกว่า 1.1 ล้านรายการ (2.49 GB) |
| ประเภทระบบที่หลุด | ระบบ CRM (Customer Relationship Management) |
| ข้อมูลที่สำคัญที่สุด | อัตลักษณ์พ่อแม่ผู้ให้กำเนิด, ประวัติสุขภาพ, คำสั่งศาล |
ข้อเท็จจริงสำคัญ
- ฐานข้อมูลถูกตั้งค่าผิดพลาด (Misconfigured) ทำให้บุคคลทั่วไปเข้าถึงได้ผ่านอินเทอร์เน็ต
- ข้อมูลที่รั่วไหลมีความอ่อนไหวสูงมาก โดยเฉพาะข้อมูลของเด็กที่อยู่ในสภาวะเปราะบาง
- องค์กรดำเนินการปิดกั้นการเข้าถึงหลังจากได้รับการแจ้งเตือนครั้งที่สองจากนักวิจัย
- ทาง Gladney ยืนยันว่าให้ความสำคัญกับความปลอดภัยของข้อมูลและทำงานร่วมกับผู้เชี่ยวชาญด้าน IT ภายนอก
คำถามที่พบบ่อย
สาเหตุของการรั่วไหลครั้งนี้เกิดจากอะไร?
คาดว่าเกิดจากการตั้งค่าฐานข้อมูลผิดพลาด (Misconfiguration) ซึ่งอาจเกิดขึ้นในระหว่างกระบวนการย้ายข้อมูลไปยังระบบใหม่ ทำให้ข้อมูลถูกเปิดเป็นสาธารณะโดยไม่ตั้งใจ
ข้อมูลประเภทใดบ้างที่ได้รับผลกระทบ?
มีทั้งข้อมูลระบุตัวตนทั่วไป (ชื่อ, ที่อยู่, อีเมล) และข้อมูลเชิงลึกที่อ่อนไหว เช่น ประวัติสุขภาพจิต, ข้อมูลพ่อแม่ผู้ให้กำเนิด และบันทึกทางกฎหมายจากศาล
ทาง Gladney Center for Adoption มีการตอบสนองอย่างไร?
Lisa Schuessler ประธานเจ้าหน้าที่ฝ่ายปฏิบัติการ ระบุว่าองค์กรให้ความสำคัญกับความถูกต้องของข้อมูลเป็นอันดับแรก และจะประสานงานกับเจ้าหน้าที่บังคับใช้กฎหมาย รวมถึงแจ้งให้ผู้ที่ได้รับผลกระทบรับทราบหากพบว่าข้อมูลอ่อนไหวถูกเข้าถึง
ระบบ CRM คืออะไรและเกี่ยวข้องอย่างไรในกรณีนี้?
CRM หรือ Customer Relationship Management คือระบบที่ใช้จัดการข้อมูลลูกค้าและผู้ติดต่อ ซึ่งในกรณีนี้ถูกใช้เพื่อจัดเก็บข้อมูลของผู้ที่เกี่ยวข้องในกระบวนการรับบุตรบุญธรรม และเป็นจุดที่เกิดการรั่วไหลของข้อมูล



