Keamanan Siber

Kebocoran Data Capital One 2019: 100 Juta Nasabah Bocor

Jutaan data nasabah bocor bukan karena peretas jenius, melainkan satu pengaturan cloud yang keliru. Kisah Capital One adalah peringatan bagi era komputasi awan.

Deretan rak server di pusat data, ilustrasi komputasi awan dan penyimpanan data
Deretan server di pusat data, tempat data nasabah Capital One tersimpan di cloud.

Pada 2019, bank besar Amerika Serikat Capital One mengumumkan kebocoran data yang menimpa sekitar 100 juta nasabah di AS dan sekitar 6 juta di Kanada. Yang membuat kasus ini menarik bukan hanya skalanya, tetapi juga bagaimana kebocoran itu terjadi, yaitu lewat celah di penyimpanan cloud.

Apa itu cloud dan mengapa bank memakainya

Istilah cloud atau komputasi awan merujuk pada menyimpan data dan menjalankan aplikasi di server milik penyedia lain, bukan di komputer sendiri. Banyak perusahaan, termasuk bank, memakai layanan cloud karena praktis, hemat biaya, dan mudah diperbesar. Data nasabah Capital One pun tersimpan di layanan cloud ternama.

Masalahnya, memindahkan data ke cloud tidak otomatis membuatnya aman. Keamanan tetap bergantung pada cara perusahaan mengatur dan mengunci aksesnya.

Celah dari konfigurasi yang keliru

Penyebab kebocoran ini adalah kesalahan konfigurasi. Sebuah pengaturan keamanan yang bertugas menyaring lalu lintas ke sistem Capital One tidak diatur dengan benar. Celah ini dimanfaatkan untuk mengakses data yang tersimpan di cloud, lalu menyalinnya keluar.

Pelaku yang kemudian divonis bersalah adalah seorang mantan pegawai perusahaan teknologi penyedia layanan cloud tersebut. Dengan pengetahuannya tentang sistem itu, ia menemukan dan memanfaatkan celah yang ada. Ini menunjukkan bahwa ancaman tidak selalu datang dari peretas asing yang terorganisir, tetapi bisa juga dari individu dengan keahlian teknis.

~100 jutanasabah AS yang terdampak
~6 jutanasabah Kanada yang terdampak
2019tahun kebocoran terungkap

Data apa saja yang bocor

Data yang terekspos sebagian besar berasal dari formulir pengajuan kartu kredit, mencakup nama, alamat, nomor telepon, dan tanggal lahir. Sebagian kecil juga memuat nomor identitas dan nomor rekening. Meski Capital One menyatakan sebagian besar data penting tidak langsung disalahgunakan, kebocoran sebesar ini tetap menimbulkan risiko penipuan bagi para nasabah.

Kasus ini berujung pada denda dari regulator dan penyelesaian gugatan bernilai besar, sekaligus menjadi peringatan keras bagi semua perusahaan yang memindahkan data sensitif ke cloud.

Denda dan buntut hukumnya

Pelaku, seorang mantan pegawai perusahaan cloud bernama Paige Thompson, kemudian ditangkap dan dinyatakan bersalah atas tuduhan penipuan dan kejahatan komputer. Kasusnya menjadi contoh bahwa orang dalam yang memahami celah sistem bisa sama berbahayanya dengan peretas dari luar.

Capital One sendiri tidak lepas dari konsekuensi. Regulator perbankan menjatuhkan denda sekitar USD 80 juta karena dinilai lalai mengelola risiko saat berpindah ke cloud, dan bank itu belakangan menyepakati penyelesaian gugatan nasabah bernilai ratusan juta dolar. Pesannya jelas, tanggung jawab menjaga data tetap ada di tangan perusahaan, sekalipun datanya dititipkan kepada penyedia cloud.

Analogi sederhana: memindahkan data ke cloud ibarat menyimpan barang di gudang bersama. Aman atau tidaknya sangat bergantung pada seberapa rapat kita mengunci pintunya sendiri.

Pelajaran untuk kita

Kebocoran Capital One mengajarkan bahwa teknologi secanggih cloud pun tetap bergantung pada manusia yang mengaturnya. Satu kesalahan konfigurasi bisa membuka pintu bagi jutaan data untuk bocor.

Bagi kita sebagai nasabah, pelajarannya adalah tetap waspada meski data kita dipegang perusahaan besar. Pantau tagihan dan mutasi rekening, segera laporkan transaksi mencurigakan ke bank, dan pahami cara kerja layanan keuangan digital lewat ulasan kami tentang bank digital.

Awan menyimpan hampir segalanya tentang kita. Satu pintu yang lupa dikunci sudah cukup.

Riska Adinda Utami

Sumber

  1. Capital One (bagian kebocoran data), Wikipedia en.wikipedia.org
  2. Rilis Departemen Kehakiman AS soal kasus ini justice.gov
  3. Liputan Reuters soal kebocoran Capital One reuters.com
Riska Adinda Utami

Riska Adinda Utami

Menulis catatan ringan berbasis data resmi seputar perbankan, keuangan, dan ekonomi, Indonesia maupun dunia. · Terhubung di LinkedIn

👁 0 kali dibaca

Komentar

0 komentar

← Kembali ke beranda