Belga hadsereg és NATO-létesítmények
Strava-adatszivárgás
Mi történt
A belga De Morgen napilap elemzése szerint mintegy négyezer katona rögzítette edzéseit a Strava fitneszalkalmazással érzékeny katonai helyszíneken: a brüsszeli védelmi minisztériumban, a Kleine-Brogel és a Florennes légibázison, a zeebruggei haditengerészeti bázison, a NATO brüsszeli központjában és a monsi SHAPE-főhadiszálláson. Az adatok 2014-ig nyúlnak vissza.
A kár
A felhasználók mintegy kétharmadának nyilvános volt a profilja: bárki láthatta a nevét, profilképét, bemutatkozását, gyakran a lakóhelyét és állampolgárságát is, valamint az edzésútvonalait a belga és NATO-létesítmények területén. Az adatokból összeköthető, ki hol szolgál, hol él és milyen a napi rutinja – ez célzott megfigyelésre, zsarolásra vagy social engineeringre adhat lehetőséget.
A hiányosságok
A belga védelmi minisztérium már 2018-ban szigorította a személyes okostelefonok használatának szabályait – az eset mégis azt mutatja, hogy a tiltás önmagában kevés, ha az alkalmazások alapbeállításai nyilvánosak, és a betartást senki nem ellenőrzi. A Strava a zárt katonai területeken belül is nyilvános versenyszakaszokat (szegmenseket) jelenít meg. 2018-ban a Strava hőtérképe már amerikai bázisokat tett láthatóvá Szíriában és Afganisztánban.
A tanulság
A személyes eszközökön futó alkalmazások is a támadófelület részei. Érzékeny munkakörben nem elég tiltani: kötelező és ellenőrzött adatvédelmi beállítások kellenek (privát profil, rejtett kezdő- és végpont, kikapcsolt helymeghatározás a létesítményekben), rendszeres OSINT-önellenőrzés és tudatossági képzés – a munkahelyi és a magánszféra határán is.