Útočníci se do dánského registru obyvatel dostali přes firmu, která do něj směla nahlížet
Dánsko vyšetřuje únik ze svého registru obyvatel, který se týká zhruba 8,8 milionu lidí – víc, než má země obyvatel, protože registr vede i zemřelé a odstěhované. Útočníci nepronikli do státních systémů, ale zneužili přístup soukromé firmy, která do registru směla nahlížet. Podobný typ přístupu zná i české právo, jen za přísnější podmínky.

Dánské ministerstvo pro digitalizaci oznámilo 5. října, že se nepovolané osoby dostaly ke jménům, adresám a osobním číslům zhruba 8,8 milionu lidí z národního registru obyvatel. Informoval o tom server The Record a v Česku Root.cz.
Číslo je vyšší než počet obyvatel Dánska, kterých je o něco přes šest milionů. Registr totiž vede i lidi zemřelé a odstěhované do zahraničí; celkem jich eviduje kolem jedenácti milionů.
Vstup nevedl přes stát
Podstatná je cesta dovnitř. Útočníci nepronikli do vládních systémů, ale zneužili oprávnění dánské soukromé firmy, která do registru směla nahlížet pro vlastní obchodní účely. Jméno firmy úřady nezveřejnily, přístup jí zastavily.
Dánský úřad pro ochranu osobních údajů podle The Record popsal incident jako velké množství automatizovaných dotazů, jejichž cílem bylo zjistit platná osobní čísla. Nešlo tedy o stažení celé databáze jedním vrzem, ale o systematické proklepávání přes legitimní rozhraní.
Nesrovnalosti si úřady všimly v pátek, víkendové šetření ukázalo, že k útoku došlo už v září. Kdo za ním stojí, zatím nikdo neřekl. Ministryně Christina Egelundová nařídila bezpečnostní prověrku celého systému a linka pro digitální bezpečnost jede v prodloužených hodinách.
Proč jsou ta čísla problém na celý život
Dánské osobní číslo CPR je desetimístné a začíná datem narození, tedy podobně jako české rodné číslo. Používá se u lékaře, v bance i na úřadech a člověku vydrží celý život. Právě proto se odborníci citovaní The Record obávají, že následky potáhnou dlouho: číslo se nedá změnit jako heslo.
Ministerstvo proto podle The Hacker News lidem připomíná, aby nikomu nesdělovali hesla ani důvěrné údaje po telefonu či e-mailem, a to ani tehdy, když volající jejich údaje zná. Znalost jména, adresy a rodného čísla je přesně to, čím podvodníci budují důvěru.
Jak je to v Česku
Soukromá firma s přístupem do státního registru není dánská zvláštnost. Zákon o základních registrech zná pojem soukromoprávní uživatel údajů, tedy podnikatele nebo firmu, která smí údaje ze základního registru využívat, aniž by byla orgánem veřejné moci.
Rozdíl je v tom, kdo ten přístup odemkne. Podle § 58a zákona se údaje z registru obyvatel poskytnou jiné osobě na žádost samotného člověka, kterého se týkají, v rozsahu, který sám vymezí, a do datové schránky příjemce. Souhlas může kdykoli odvolat a příjemce nesmí údaje předat dál bez jeho výslovného souhlasu. Dánský model, kde firma vyhledává v registru na základě vlastního oprávněného zájmu, je tedy širší.
Neznamená to, že je české řešení nerozbitné. Letos v září jsme psali, jak testovací verze nového obchodního rejstříku posílala rodná čísla přímo v odpovědi serveru. Slabinou bývá konkrétní systém, ne zákon.
Co si z toho odnést
Centrální registr je pro stát praktický a pro útočníka lákavý právě tím, že je na jednom místě. Odborníci citovaní The Record upozorňují na totéž: jediný napadený účet u dodavatele obejde veškerou ochranu samotného úřadu a udělá z povoleného připojení masivní únik.
Podobné případy nejsou nové. The Record připomíná úniky z národních registrů v Argentině, Turecku, Indii nebo Izraeli. V Dánsku samotném šlo naposledy o rok 2015, kdy do čínského vízového centra v Kodani omylem doputovala dvě nešifrovaná CD s údaji o víc než pěti milionech lidí.
Zdroje: The Record, The Hacker News, Root.cz, zákon č. 111/2009 Sb., o základních registrech.