Gladney Center for Adoption ประสบปัญหาข้อมูลรั่วไหล กระทบข้อมูลอ่อนไหวของเด็กและครอบครัว

ความปลอดภัยของข้อมูลในกระบวนการรับบุตรบุญธรรมถือเป็นเรื่องที่ละเอียดอ่อนอย่างยิ่ง เนื่องจากเกี่ยวข้องกับข้อมูลส่วนบุคคลเชิงลึกของทั้งเด็ก พ่อแม่ผู้ให้กำเนิด และผู้รับบุตรบุญธรรม แต่ล่าสุดเกิดเหตุการณ์ที่น่ากังวลเมื่อมีการตรวจพบฐานข้อมูลที่เปิดเป็นสาธารณะ ซึ่งบรรจุข้อมูลสำคัญเหล่านี้ไว้โดยไม่มีการป้องกัน

Jeremiah Fowler นักวิจัยด้านความปลอดภัยและผู้เชี่ยวชาญด้านการตามล่าข้อมูลรั่วไหล ได้ตรวจพบฐานข้อมูลออนไลน์ที่เข้าถึงได้โดยอิสระในช่วงปลายเดือนมิถุนายน ซึ่งจากการตรวจสอบเบื้องต้นพบว่าข้อมูลดังกล่าวมีความเชื่อมโยงกับ Gladney Center for Adoption องค์กรไม่แสวงหาผลกำไรที่มีฐานการดำเนินงานหลักอยู่ในรัฐเท็กซัส

เหตุการณ์นี้เริ่มต้นขึ้นเมื่อ Fowler พยายามติดต่อแจ้งเตือนทางองค์กรในวันที่ 25 มิถุนายน แต่ไม่ได้รับการตอบกลับ จนกระทั่งเขาพยายามแจ้งอีกครั้งในวันที่ 26 มิถุนายน หลังจากนั้นเพียงไม่กี่ชั่วโมง ฐานข้อมูลดังกล่าวจึงถูกปิดกั้นและทำให้ปลอดภัย ซึ่ง Fowler หวังว่าการดำเนินการนี้จะเกิดขึ้นก่อนที่ผู้ไม่หวังดีจะเข้าถึงข้อมูลได้

รายละเอียดของข้อมูลที่ถูกเปิดเผย

สิ่งที่ทำให้เหตุการณ์นี้รุนแรงกว่าการรั่วไหลทั่วไป คือประเภทของข้อมูลที่ถูกเปิดเผย ซึ่งไม่ใช่เพียงแค่ข้อมูลพื้นฐาน แต่รวมถึงข้อมูลที่มีความอ่อนไหวสูง เช่น:

  • อัตลักษณ์ของพ่อแม่ผู้ให้กำเนิด ของเด็กบางราย
  • ประวัติสุขภาพ และสถานะทางสุขภาพจิตของบุคคล
  • บันทึกการติดต่อกับ Child Protective Services (หน่วยงานคุ้มครองเด็ก)
  • เอกสารที่อ้างอิงถึง คำสั่งศาล
  • ข้อมูลระบุตัวตนทั่วไป เช่น ชื่อ, ที่อยู่, เบอร์โทรศัพท์, อีเมล และรหัสอ้างอิงเฉพาะของเคสเด็ก

Fowler ระบุว่าเขาสามารถระบุได้ว่าข้อมูลนี้เป็นของ Gladney เนื่องจากในฐานข้อมูลมีข้อมูลของพนักงานในองค์กรปะปนอยู่ด้วย โดยคาดว่าข้อมูลเหล่านี้หลุดออกมาจากระบบ CRM (Customer Relationship Management) หรือระบบบริหารจัดการความสัมพันธ์ลูกค้า ซึ่งเป็นซอฟต์แวร์ที่องค์กรใช้จัดระเบียบข้อมูลผู้ติดต่อและลูกค้า

Image 5

จากการวิเคราะห์พบว่ามีบันทึกข้อมูลมากกว่า 1.1 ล้านรายการ โดยมีขนาดไฟล์รวมประมาณ 2.49 GB ซึ่ง Fowler เชื่อว่าการรั่วไหลนี้อาจเกิดขึ้นระหว่างการย้ายข้อมูลไปยังระบบใหม่ และถูกเปิดทิ้งไว้เป็นเวลาหลายวันก่อนที่จะถูกค้นพบ

สรุปรายละเอียดเหตุการณ์ข้อมูลรั่วไหลของ Gladney Center for Adoption
หัวข้อ รายละเอียด
หน่วยงานที่เกี่ยวข้อง Gladney Center for Adoption
ผู้ค้นพบ Jeremiah Fowler (นักวิจัยความปลอดภัย)
จำนวนข้อมูลที่รั่วไหล มากกว่า 1.1 ล้านรายการ (2.49 GB)
ประเภทระบบที่หลุด ระบบ CRM (Customer Relationship Management)
ข้อมูลที่สำคัญที่สุด อัตลักษณ์พ่อแม่ผู้ให้กำเนิด, ประวัติสุขภาพ, คำสั่งศาล

ข้อเท็จจริงสำคัญ

  • ฐานข้อมูลถูกตั้งค่าผิดพลาด (Misconfigured) ทำให้บุคคลทั่วไปเข้าถึงได้ผ่านอินเทอร์เน็ต
  • ข้อมูลที่รั่วไหลมีความอ่อนไหวสูงมาก โดยเฉพาะข้อมูลของเด็กที่อยู่ในสภาวะเปราะบาง
  • องค์กรดำเนินการปิดกั้นการเข้าถึงหลังจากได้รับการแจ้งเตือนครั้งที่สองจากนักวิจัย
  • ทาง Gladney ยืนยันว่าให้ความสำคัญกับความปลอดภัยของข้อมูลและทำงานร่วมกับผู้เชี่ยวชาญด้าน IT ภายนอก

คำถามที่พบบ่อย

สาเหตุของการรั่วไหลครั้งนี้เกิดจากอะไร?

คาดว่าเกิดจากการตั้งค่าฐานข้อมูลผิดพลาด (Misconfiguration) ซึ่งอาจเกิดขึ้นในระหว่างกระบวนการย้ายข้อมูลไปยังระบบใหม่ ทำให้ข้อมูลถูกเปิดเป็นสาธารณะโดยไม่ตั้งใจ

ข้อมูลประเภทใดบ้างที่ได้รับผลกระทบ?

มีทั้งข้อมูลระบุตัวตนทั่วไป (ชื่อ, ที่อยู่, อีเมล) และข้อมูลเชิงลึกที่อ่อนไหว เช่น ประวัติสุขภาพจิต, ข้อมูลพ่อแม่ผู้ให้กำเนิด และบันทึกทางกฎหมายจากศาล

ทาง Gladney Center for Adoption มีการตอบสนองอย่างไร?

Lisa Schuessler ประธานเจ้าหน้าที่ฝ่ายปฏิบัติการ ระบุว่าองค์กรให้ความสำคัญกับความถูกต้องของข้อมูลเป็นอันดับแรก และจะประสานงานกับเจ้าหน้าที่บังคับใช้กฎหมาย รวมถึงแจ้งให้ผู้ที่ได้รับผลกระทบรับทราบหากพบว่าข้อมูลอ่อนไหวถูกเข้าถึง

ระบบ CRM คืออะไรและเกี่ยวข้องอย่างไรในกรณีนี้?

CRM หรือ Customer Relationship Management คือระบบที่ใช้จัดการข้อมูลลูกค้าและผู้ติดต่อ ซึ่งในกรณีนี้ถูกใช้เพื่อจัดเก็บข้อมูลของผู้ที่เกี่ยวข้องในกระบวนการรับบุตรบุญธรรม และเป็นจุดที่เกิดการรั่วไหลของข้อมูล