Skip to main content
QUICK REVIEW

[论文解读] GDPArrrrr: Using Privacy Laws to Steal Identities

James Pavur, Casey Knerr|arXiv (Cornell University)|Dec 2, 2019
Privacy, Security, and Data Protection参考文献 1被引用 13
一句话总结

本文表明,GDPR的访问权可能被社交工程攻击者滥用,通过伪造的主体访问请求窃取敏感个人数据,因为150家组织未能正确验证身份。作者提出改进的身份验证机制、监管改革和技术防护措施,以缓解隐私法实施过程中这一新兴的攻击向量。

ABSTRACT

The General Data Protection Regulation (GDPR) has become a touchstone model for modern privacy law, in part because it empowers consumers with unprecedented control over the use of their personal information. However, this same power may be susceptible to abuse by malicious attackers. In this paper, we consider how legal ambiguity surrounding the "Right of Access" process may be abused by social engineers. This hypothesis is tested through an adversarial case study of more than 150 businesses. We find that many organizations fail to employ adequate safeguards against Right of Access abuse and thus risk exposing sensitive information to unauthorized third parties. This information varied in sensitivity from simple public records to Social Security Numbers and account passwords. These findings suggest a critical need to improve the implementation of the subject access request process. To this end, we propose possible remediations which may be appropriate for further consideration by government, industry and individuals.

研究动机与目标

  • 调查GDPR的访问权是否可能被社交工程人员滥用,以获取敏感个人数据。
  • 评估组织在主体访问请求(SAR)流程中实际实施的身份验证措施。
  • 识别当前GDPR合规实践中的系统性弱点,这些弱点使SAR被滥用而未被察觉。
  • 为组织、监管机构和个人提出切实可行的补救措施,以降低通过SAR滥用导致的身份盗窃风险。
  • 揭示尽管GDPR提供了强有力的隐私保护,但在法律和技术防护措施方面仍存在明显缺口。

提出的方法

  • 通过向150家组织发送模拟的伪造GDPR主体访问请求,在真实世界中开展对抗性案例研究。
  • 收集并分析响应结果,评估披露数据的敏感程度以及身份验证措施的充分性。
  • 根据GDPR第64号解释性条款中规定的‘合理措施’标准,评估组织的响应行为。
  • 识别响应行为中的模式,包括依赖未经验证的联系方式以及缺乏多因素验证。
  • 提出一个分层缓解框架,包括改进的身份验证协议、政府支持的身份服务以及组织培训。
  • 建议将SAR滥用场景纳入渗透测试,以主动发现潜在漏洞。

实验结果

研究问题

  • RQ1社交工程人员是否能够成功利用GDPR的访问权,从组织中获取敏感个人数据?
  • RQ2组织在GDPR框架下实施充分身份验证措施的程度如何?
  • RQ3SAR流程中存在哪些结构性和法律性漏洞,使得滥用行为难以被察觉?
  • RQ4组织、监管机构和个人如何减轻通过伪造SAR导致的身份盗窃风险?
  • RQ5政府认证的身份服务在减少对敏感文件共享的依赖方面可发挥何种作用?

主要发现

  • 共测试了超过150家组织,其中相当大比例未能验证SAR请求者的身份,导致敏感数据暴露。
  • 组织在未验证请求者身份的情况下,披露了从公开记录到社会保险号码和部分信用卡号在内的各类敏感数据。
  • 许多组织缺乏一致或可靠的身份验证流程,依赖不安全的电子邮件或基本联系方式。
  • 拒绝明显无根据的请求的举证责任在于组织,这导致即使请求可疑,组织也倾向于拒绝。
  • 大量组织未要求登录访问权限或政府颁发的带照片身份证件,从而扩大了攻击面。
  • 研究发现,基于知识的认证(例如近期购买记录)可能被攻击者利用,以冒充合法实体。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。