# Mi az adatszivárgás és adatexpozíció?

> Az adatszivárgás és az adatexpozíció átfedő helyzeteket ír le, amelyekben az adat átlépi a szándékolt bizalmi vagy jogosítási határt, vagy azon túl hozzáférhetővé válik.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/data-leakage-and-exposure/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A szivárgás gyakran a nem szándékos nyilvánosságra hozatali útvonalra vagy átvitelre helyezi a hangsúlyt, míg az expozíció a hozzáférhető állapotot emeli ki — például nyilvánosan olvasható tárhelyet, túl széles jogosultságot vagy egy válaszban szereplő érzékeny tartalmat. A biztonsági gyakorlat ezeket a címkéket nem használja konzisztensen.

Egy expozíció létezhet anélkül, hogy bárki megszerezte volna az adatot. A szivárgás lehet véletlen, vagy termékgyengeségből, konfigurációs hibából, nem biztonságos munkafolyamatból vagy szándékos visszaélésből fakadhat; nem korlátozódik a hálózaton át érkező támadásokra.

### Legfontosabb pontok

- **Gyakori útvonalak:** Példák a rossz címre küldött üzenetek, a nyilvános linkek, a felfedett tárhelyek, a túlzott jogosultságok, a bőbeszédű hibaüzenetek, a titkokat tartalmazó naplók, a nem biztonságos exportok, az elveszett adathordozók és a nem jóváhagyott szolgáltatásokba történő feltöltések.
- **Bizonyítékok vizsgálata:** Állapítsa meg, mi volt hozzáférhető vagy átvitt, meddig, kinek, melyik útvonalon keresztül, és milyen naplók, másolatok, gyorsítótárak vagy további nyilvánosságra hozatalok létezhetnek.
- **Az ismétlődés csökkentése:** Javítsa a hozzáférési vagy adatfolyamati állapotot, cserélje le az exponált hitelesítő adatokat, távolítsa el a felesleges másolatokat, javítsa a kezelési szabályokat, és ellenőrizze, hogy a monitoring lefedi-e a releváns útvonalat.
- **Fontos korlát:** A nyilvános hozzáférhetőség nem bizonyítja, hogy jogosulatlan fél megtekintette vagy lemásolta az adatot, a hiányzó vagy hiányos naplók pedig nem bizonyítják, hogy nem történt hozzáférés. A megerősített tényeket és a bizonytalanságot külön írja le.

### Kapcsolódó kifejezések

[Adatsértés](<https://yellowcube.eu/hu/glossary/data-breach/>) · [Adatkiszivárogtatás](<https://yellowcube.eu/hu/glossary/data-exfiltration/>) · [Adatvesztés-megelőzés (DLP)](<https://yellowcube.eu/hu/glossary/data-loss-prevention/>) · [Adatosztályozás](<https://yellowcube.eu/hu/glossary/data-classification/>) · [Biztonsági hibás konfiguráció](<https://yellowcube.eu/hu/glossary/security-misconfiguration/>)

### Források

[MITRE CWE-200: Exposure of Sensitive Information to an Unauthorized Actor](https://cwe.mitre.org/data/definitions/200.html) · [NIST SP 800-53 Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final) · [NIST SP 1800-29: Data Confidentiality—Detect, Respond to, and Recover from Data Breaches](https://csrc.nist.gov/pubs/sp/1800/29/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

