# Čo je únik a expozícia údajov?

> Únik a expozícia údajov (data leakage and exposure) opisujú prekrývajúce sa situácie, v ktorých údaje prekročia alebo sa stanú prístupnými mimo ich zamýšľanej hranice dôvery alebo autorizácie.

- Kanonická URL: https://yellowcube.eu/sk/glossary/data-leakage-and-exposure/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Únik často zdôrazňuje nezamýšľanú cestu odhalenia alebo prenos, zatiaľ čo expozícia zdôrazňuje prístupný stav, ako verejne čitateľné úložisko, príliš široké oprávnenie alebo citlivý obsah v odpovedi. Bezpečnostná prax tieto štítky nepoužíva konzistentne.

Expozícia môže existovať bez dôkazov, že niekto údaje získal. Únik môže byť náhodný alebo spôsobený slabинou produktu, konfiguračnou chybou, nebezpečným workflow alebo zámerným zneužitím; nie je obmedzený na útoky cez sieť.

### Kľúčové body

- **Bežné cesty:** Príklady zahŕňajú zle adresované správy, verejné odkazy, vystavené úložisko, nadmerné oprávnenia, verbosné chyby, logy obsahujúce secrets, nebezpečné exporty, stratené médiá a uploady na neschválené služby.
- **Vyšetrovanie:** Stanoviť, čo bolo prístupné alebo prenesené, ako dlho, komu, cez ktorú cestu a aké logy, kópie, cache alebo downstream odhalenia môžu existovať.
- **Prevencia recidívy:** Opraviť podmienku prístupu alebo toku údajov, rotovať vystavené poverenia, odstrániť nepotrebné kópie, zlepšiť pravidlá zaobchádzania a validovať, že monitorovanie pokrýva relevantnú cestu.
- **Dôležité obmedzenie:** Verejná prístupnosť nedokazuje, že neautorizovaná strana údaje videla alebo skopírovala, zatiaľ čo chýbajúce alebo neúplné logy nedokážu dokázať, že prístup nenastal. Opisovať potvrdené fakty a neistotu oddelene.

### Súvisiace pojmy

[Narušenie bezpečnosti údajov](<https://yellowcube.eu/sk/glossary/data-breach/>) · [Exfiltrácia údajov](<https://yellowcube.eu/sk/glossary/data-exfiltration/>) · [Prevencia úniku údajov (data loss prevention, DLP)](<https://yellowcube.eu/sk/glossary/data-loss-prevention/>) · [Klasifikácia údajov](<https://yellowcube.eu/sk/glossary/data-classification/>) · [Chybná bezpečnostná konfigurácia](<https://yellowcube.eu/sk/glossary/security-misconfiguration/>)

### Zdroje

[MITRE CWE-200: Exposure of Sensitive Information to an Unauthorized Actor](https://cwe.mitre.org/data/definitions/200.html) · [NIST SP 800-53 Rev. 5 Release 5.2.0](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final) · [NIST SP 1800-29: Data Confidentiality—Detect, Respond to, and Recover from Data Breaches](https://csrc.nist.gov/pubs/sp/1800/29/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

