1/9 Procedimiento Nº: PS/00048/2017 RESOLUCIÓN R/00546/2017 DE TERMINACIÓN DEL PROCEDIMIENTO POR PAGO VOLUNTARIO En el procedimiento sancionador PS/00048/2017, instruido por la Agencia Española de Protección de Datos a la entidad MUTUALIDAD DE PREVISION SOCIAL DE LA POLICIA, vista la denuncia presentada y en base a los siguientes, ANTECEDENTES PRIMERO: Con fecha 13/02/2017 , la Directora de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a la entidad MUTUALIDAD DE PREVISION SOCIAL DE LA POLICIA, mediante el Acuerdo que se transcribe: <<HECHOS PRIMERO: Con fecha de 1/6/2016 la Directora de la Agencia Española de Protección de Datos acuerda iniciar las presentes actuaciones de investigación en relación con las informaciones publicadas en los medios de comunicación sobre el acceso indebido a ficheros de los que es responsable la entidad MUTUALIDAD DE PREVISION SOCIAL DE LA POLICIA. Se anexan informaciones publicadas en esa fecha que indican que “Anonymous filtra una lista con datos personales (nombres completos, direcciones de correo electrónico, DNI y contraseña) de 5.000 policías nacionales, información filtrada de la mutualidad privada desde su página web www.mupol.es” a través de la cuenta de Twitter @FkPoliceAnonOps. Se aporta publicación en medios de comunicación y enlace supuestamente de Anonymous con la descripción del ataque junto con enlaces donde se encuentran los datos filtrados. Posteriormente se reciben los escritos de tres denunciantes, dos mutualistas y un exmutualista, que se enumeran en Anexo I incorporado al expediente, recibidos entre 6/6/2016 y 15/11/2016. SEGUNDO: A la vista de los hechos denunciados, en fase de actuaciones previas, por los Servicios de Inspección de esta Agencia se practican diligencias de inspección, teniendo conocimiento de que: Mediante una diligencia de inspección de 1 de junio se obtienen los datos filtrados en varias páginas web y cuyo contenido está accesible. Se observa que el documento filtrado de 51 páginas con 5.445 líneas contiene un listado con nombre, apellidos, email, NIF, contraseña cifrada y fecha de alta. Con fecha 7 de julio de 2016 se solicita información a la entidad denunciada respecto de una posible quiebra de seguridad, teniendo entrada en esta Agencia con fecha 24 de julio escrito en el que manifiesta: 1. Aporta copia del Documento de Seguridad versión 1.3 de 1/11/2015 como Doc. 1., con el Registro de Incidencias en las páginas 62 y 63 donde aparece la C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/9 quiebra de seguridad del 1/6/2016 detectada en: a. “el formulario de clientes existente dentro del área pública de la web www.mupol.es para dar acceso a la descarga de varios PDF sin datos identificativos”. b. Y cuya descripción consiste en: “los datos introducidos en el formulario de clientes no eran comprobados y por lo tanto, no correspondían únicamente a mutualistas, ya que tras el acceso a esta sección se obtenía un listado de PDF públicos (para rellenar y ser entregados únicamente en papel a MUPOL) y un acceso a nuestro sistema mediante enlace (ubicado en las propias oficinas de MUPOL) únicamente accesible bajo certificado digital válido. El problema se originó por un posible fallo de actualización del sistema en la prevención de inyecciones SQL”. c. La fecha de apertura de la incidencia es el mismo día del conocimiento de la filtración 1/6/2016 y el cierre el 4/6/2016 con las siguientes medidas correctoras: “Paralización de la web afectada (existente en servidores externos de Arsys) y de cualquier acceso a los datos protegidos (existentes en las oficinas de MUPOL). Activación de la web www.mupol.es en nuevo servidor y con todas las conexiones a datos deshabilitadas. Revisión exhaustiva del sistema de seguridad y comprobación de posibles vulnerabilidades mediante diferentes tipos de test de intrusión a través de técnicas de Hacking Ético“. d. En la página 68 se enumeran las dos auditorías bianuales externas realizadas en 2013 y 2015. 2. Se aporta como Doc. 2 Informe Pericial realizado por un experto externo a fecha 24/6/2016 que explica los siguientes apartados, habiendo tenido acceso a la siguiente información: i.Contratos existentes con todos los proveedores informáticos. Se aporta como Doc. 5 copia del contrato con Arsys (empresa que alojaba el servidor de la web atacada), MarketiNet (empresa que programó la base de datos e instauró sistemas de seguridad para prevenir ataques según el nivel de seguridad de las bases de datos) y CreaIT (empresa responsable de la fortificación de los sistemas con datos de nivel alto y que no fueron objeto del ataque.) ii.Documento de seguridad iii.Registro de incidencias del 1/6/2016 iv.Comunicados de incidencias a los mutualistas v.Denuncia relativa a la exposición de los datos vi.Disco duro de Arsys sobre el que se produjo el ataque b. Las circunstancias que motivaron la quiebra de seguridad del día 1/6/2016: i.MUPOL es notificada ese mismo día de un ataque supuestamente de Anonymous divulgado en las redes sociales con los datos a los que se tuvo acceso. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/9 ii.Los datos divulgados provienen de un formulario de la web www.mupol.es alojado directamente por la empresa Arsys. iii.Se denuncia formalmente lo sucedido aportando uno de los dos discos duros del servidor de Arsys (los dos discos duros eran una copia espejo uno del otro) y se deja el otro disco duro desconectado en Arsys. iv.Se comunica a todos los mutualistas el alcance de la brecha de seguridad producida. v.Se contrata un análisis de seguridad para verificar el sistema y el alcance de los daños. c. Tras revisar rigurosamente toda la información y la aplicación y detallar los análisis en este informe pericial, se han producido los siguientes resultados y conclusiones: i.MUPOL es víctima de un ataque externo el cual ejecuta en un formulario de alta una inyección SQL que no es detectada por el sistema por un fallo de compatibilidad entre el código de detección y un archivo actualizado del sistema informático existente en Arsys. ii.Se expone al público la base de datos atacada, comprobando que esta contiene de manera cifrada con MD5 la contraseña que solicita y además tiene los campos de nombre, apellidos, DNI, mail y fecha de alta. iii.La base de datos expuesta lleva altas de cualquier persona sin necesidad de que tenga condición de mutualista o exmutualista (extremo que no se distingue en esta base de datos concreta). iv.Con los datos publicados y las claves descifradas se podría tener acceso a un repositorio de archivos PDF (las cuales también eran accesibles sin conocimiento de claves) que no albergan datos identificativos y que tras rellenarse únicamente se podían entregar en mano a la propia MUPOL. v.Existe además un enlace a una parte externa que sí implica datos de nivel alto. Sin embargo, ese enlace hace una llamada a las oficinas de MUPOL siempre que además se disponga de certificado digital y/o DNI electrónico debidamente validado previamente, teniendo además que pasar por un amplio cinturón de seguridad fortificado. vi.Ninguna de las bases de datos de nivel medio ni alto han sido víctimas de intentos de ataque (tal y como se ha podido comprobar a través del firewall existente). vii.Se ha aportado un disco original a la denuncia en el que se encuentran albergados lodos los datos existentes en www.mupol.es y donde se pueden analizar los registros de su sistema Linux para poder hacer las comprobaciones y la no manipulación de la prueba. viii.Se notifica a los buscadores el aviso para retirada de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/9 información. pero además estos mismos van des-indexando los resultados, ya que los principales enlaces difundidos donde se publicaban las bases de datos ya no están activos. Con todo esto en un plazo corto-medio de tiempo irán des-indexando la información que dirija a enlaces no funcionales y por lo tanto, quedara el único rastro del que se hacían eco los medios informativos en Internet, ix.El número de afectados nada tiene que ver con su condición o no de mutualistas, pudiendo verificar que existen decenas de usuarios cuyo DNI es 1R o su correo es @gamil.com en lugar de gmail.com (o @hotmil en lugar de @hotmail.com) y que por lo tanto parten de datos erróneos, sin embargo, este extremo no importa debido a que el acceso era única y exclusivamente a ficheros PDF de contenido generalista. Se confirma que de 5.406 registros publicados, 109 no eran mutualistas, 1.275 eran ex mutualistas y 4.022 son mutualistas actualmente. 3. Las medidas técnicas y organizativas adoptadas para paliar los posibles efectos negativos de la quiebra fueron: a. Para el servidor que alojaba la web y contratar un nuevo servicio de hosting incorporando una versión de web sin acceso a ningún formulario ni almacén de datos. Esas partes fueron eliminadas para evitar nuevos ataques. b. Comunicar a todos los usuarios lo sucedido, recomendando el cambio de claves, pese a estar cifradas. Se aporta como Doc. 2 copia del comunicado dirigido a los mutualistas. c. A fecha 17/6/2016 no se había recibido ninguna reclamación en el Servicio de Atención al Mutualista. Aporta confirmación de este punto firmada por el jefe del citado Servicio, como Doc. 3 d. Presentación de la denuncia aportando el disco duro original remitido por Arsys. Se aporta como Doc. 4 copia de la denuncia de 2/6/2016. e. Comprobar el grado de indexación de las bases de datos existentes en Bing y Google, habiéndose comprobado que tras diferentes comunicados realizados por el perito los enlaces de comunicación desaparecieron. Aporta impresiones de pantalla que comprueban la desaparición de los datos indexados. Mediante una diligencia de inspección se comprueba que los enlaces revelados en el ataque no contienen actualmente los datos personales revelados en el ataque. 4. Las medidas técnicas y organizativas adoptadas para evitar una nueva quiebra de seguridad fueron: a. Revisión de todos los puntos de conexión con bases de datos dentro y fuera de las propias oficinas de MUPOL. b. Auditoría de Hacking Ético. c. Contratación de nueva web con eliminación de referencias a base de datos. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/9 Mediante una diligencia de inspección se comprueba que la nueva web de www.mupol.es permite el acceso a los formularios PDF sin solicitar datos, aunque ahora el acceso a la web es mediante https, es decir, protocolo http seguro. En el apartado Club del Mutualista hay un acceso de Hazte Socio que accede a un formulario web para rellenar los datos y ser impreso o enviado por correo electrónico. La citada web también incluye un apartado de Aviso Legal y Política de Privacidad. Mediante una diligencia de inspección se comprueba la inscripción de cinco ficheros cuyo responsable es la entidad denunciada de los cuales, tres son de nivel básico (CLIENTES, SOCIOS, BENEFICIARIOS DE MUTUALISTAS), uno de nivel medio (PERSONAL) y otro de nivel alto (SALUD DE SOCIOS MUTUALISTAS). FUNDAMENOS DE DERECHO I Los hechos expuestos podrían suponer por parte de MUTUALIDAD DE PREVISION SOCIAL DE LA POLICIA de la comisión de la infracción del infracción del artículo 9 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de los Datos de Carácter Personal (en lo sucesivo LOPD), que señala que El responsable del fichero, y, en su caso, el encargado del tratamiento, deberán adoptar las medidas de índole técnica y organizativas necesarias que garanticen la seguridad de los datos de carácter personal y eviten la alteración, pérdida, tratamiento o acceso no autorizado, habida cuenta del estado de la tecnología, la naturaleza de los datos almacenados y los riesgos a que están expuestos, ya provengan de la acción humana o del medio físico o natural. 2. No se registrarán datos de carácter personal en ficheros que no reúnan las condiciones que se determinen por vía reglamentaria con respecto a su integridad y seguridad y a las de los centros de tratamiento, locales, equipos, sistemas y programas. 3. Reglamentariamente se establecerán los requisitos y condiciones que deban reunir los ficheros y las personas que intervengan en el tratamiento de los datos a que se refiere el artículo 7 de esta Ley.”, en relación con lo dispuesto en el artículo 93 del reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, aprobado por el Real Decreto 1720/2007, de 21 de diciembre (RDLOPD en adelante) que establece lo siguiente: “Artículo 93. Identificación y autenticación. 1. El responsable del fichero o tratamiento deberá adoptar las medidas que garanticen la correcta identificación y autenticación de los usuarios. 2. El responsable del fichero o tratamiento establecerá un mecanismo que permita la identificación de forma inequívoca y personalizada de todo aquel usuario que intente acceder al sistema de información y la verificación de que está autorizado. 3. Cuando el mecanismo de autenticación se base en la existencia de contraseñas existirá un procedimiento de asignación, distribución y almacenamiento que garantice su confidencialidad e integridad. 4. El documento de seguridad establecerá la periodicidad, que en ningún caso será superior a un año, con la que tienen que ser cambiadas las contraseñas que, mientras estén vigentes, se almacenarán de forma ininteligible”. , tipificada como grave en el artículo 44.3
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.