أفادت تقارير بأن السلطات الفيدرالية أزالت متعاقداً من Accenture من العمل مع مكتب التحقيقات الفيدرالي (FBI) بعد حادث أمني كشف معلومات شخصية حساسة تعود لآلاف من موظفي المكتب. إن خرق بيانات Accenture ومكتب التحقيقات الفيدرالي، كما ورد في التقارير الأولية، يُذكّرنا بأن حتى بيئات الحكومة عالية الأمان يمكن أن تضعف بفعل الأشخاص والشركات الذين يُمنحون حق الوصول إليها.

تقرير المصدر موجز، ولا تزال العديد من التفاصيل غير مؤكدة. يلتزم هذا المقال بما تم الإبلاغ عنه ويشرح ما يشير إليه بشأن مخاطر الموردين على نطاق أوسع.

ما الذي حدث في خرق بيانات Accenture ومكتب التحقيقات الفيدرالي

وفقاً للتقرير، أزالت السلطات الفيدرالية متعاقداً من Accenture بعد حادث أمني خطير يتعلق بمعلومات شخصية لموظفي المكتب. ويذكر التقرير أن آلاف الأشخاص تأثروا.

لا توضح التقارير المتاحة كيف تم كشف المعلومات، ولا المدة التي كانت فيها متاحة، ولا ما إذا كان قد تم الوصول إليها من قبل أطراف خارجية. كما لا تقدم جدولاً زمنياً لاكتشاف الحادث، ولا تصف الدور المحدد الذي كان يشغله المتعاقد. وإلى أن يقدم مكتب التحقيقات الفيدرالي أو Accenture أو مصادر رسمية أخرى مزيداً من التفاصيل، تبقى هذه الأسئلة مفتوحة.

ما يثبته التقرير هو نتيجة واحدة: تم إبعاد المتعاقد عن العمل مع مكتب التحقيقات الفيدرالي. إن إزالة مورد من ارتباط فيدرالي خطوة كبيرة، وهي تشير إلى أن المسؤولين اعتبروا الحادث خطيراً.

ما البيانات التي تم كشفها ومن المعرض للخطر

يصف التقرير المواد المكشوفة بأنها معلومات شخصية حساسة تتعلق بموظفي المكتب. ولا يسرد حقول بيانات محددة، لذا ينبغي على القراء تجنب افتراض تفاصيل مثل عناوين المنازل أو السجلات المالية أو أرقام الهوية.

ومع ذلك، فإن فئة الأشخاص المتأثرين مهمة. يمكن أن تحمل التفاصيل الشخصية لموظفي إنفاذ القانون مخاطر تختلف عن خرق المستهلك النموذجي. واعتماداً على ما تم كشفه فعلاً، قد تشمل المخاوف المحتملة:

  • التصيد المستهدف وانتحال الهوية الموجه ضد الموظفين
  • التواصل غير المرغوب فيه أو المضايقة
  • محاولات الهندسة الاجتماعية ضد الزملاء وأفراد الأسرة

هذه مخاطر عامة مرتبطة ببيانات الموظفين المكشوفة، وليست نتائج مؤكدة لهذا الحادث. ومن المرجح أن يعرف الأفراد المتأثرون المزيد عبر قنوات الإشعار الرسمية.

لماذا يُعد المتعاقدون من الأطراف الثالثة حلقة ضعيفة في أمن الحكومة

غالباً ما تعتمد الوكالات الحكومية على شركات خارجية في مجال التكنولوجيا والاستشارات والعمل الإداري. يمكن أن يكون هذا الترتيب عملياً، لكنه يوسع دائرة الأشخاص الذين يمكنهم الوصول إلى المعلومات الحساسة. قد تمتلك الوكالة ضوابط داخلية قوية، ومع ذلك فإن بياناتها محمية فقط بقدر حماية أضعف نظام أو عملية لدى مورديها.

هناك عدة أسباب تجعل المتعاقدين قد يصبحون نقطة فشل:

  • وصول أوسع من الحاجة. قد يُمنح المتعاقدون صلاحيات واسعة من أجل الراحة، وقد تبقى هذه الصلاحيات.
  • ثقافات أمنية مختلفة. قد لا تتوافق أدوات المورد وأجهزته وعاداته مع معايير الوكالة.
  • رؤية محدودة. قد تكون لدى الوكالة رؤية أقل لكيفية تعامل المتعاقد مع البيانات يومياً.
  • فجوات في المساءلة. عندما يحدث خطأ ما، قد تتوزع المسؤولية بين الوكالة والمورد.

هذا النمط ليس حصرياً على الولايات المتحدة. تضمنت تغطيتنا لـخرق شركة Modoo الناشئة في كوريا الجنوبية منصة مرتبطة بالحكومة سرّبت معلومات شخصية لمتقدمين، مما يُظهر أن بيانات القطاع العام يمكن أن تُكشف عبر المنصات والشركاء الذين يدعمونها.

ماذا يعني هذا بالنسبة لك

معظم القراء لا يعملون في مكتب التحقيقات الفيدرالي، لكن الدرس ينطبق على نطاق واسع. من المرجح أن تكون بياناتك الشخصية موجودة لدى أصحاب العمل ومقدمي الخدمات والمتعاقدين الذين يوظفونهم. غالباً لا يكون لك رأي في الموردين الذين تختارهم تلك المؤسسات، وقد لا تعرف أبداً أن مورداً يحتفظ بمعلوماتك حتى يحدث خطأ ما.

بالنسبة للأشخاص في الخدمة العامة أو الأمن أو الأدوار الحساسة الأخرى، قد تكون المخاطر أعلى. يمكن أن يجعل كشف التفاصيل الشخصية منك هدفاً أكثر جاذبية لعمليات الاحتيال المصممة خصيصاً أو حملات الضغط.

ما يمكن للأفراد المتأثرين والجمهور فعله

إذا كنت على صلة بالحادث، راقب الإشعارات الرسمية واتبع الإرشادات التي تقدمها. وللجميع الآخرين، هناك بعض العادات التي تقلل الضرر عندما يفقد طرف ثالث السيطرة على البيانات:

  1. تعامل مع الرسائل غير المتوقعة بارتياب. احذر من رسائل البريد الإلكتروني أو الرسائل النصية أو المكالمات التي تشير إلى وظيفتك أو زملائك أو تفاصيلك الشخصية، حتى لو بدت مطلعة.
  2. استخدم كلمات مرور فريدة والمصادقة متعددة العوامل. هذا يحد من مدى انتشار أي كشف واحد.
  3. قلل ما هو عام. راجع إعدادات خصوصية وسائل التواصل الاجتماعي وأزل التفاصيل الشخصية من المواقع حيثما أمكن.
  4. راقب حساباتك وائتمانك. ابحث عن نشاط غير مألوف وفكر في تجميد الائتمان إذا كانت البيانات المالية قد تكون متضمنة.
  5. اطرح الأسئلة. إذا شارك صاحب العمل بياناتك مع متعاقدين، اسأل كيف تُحمى ومن لديه حق الوصول إليها.
  6. افصل حسابات العمل عن الحسابات الشخصية. هذا يجعل ربط التفاصيل المكشوفة ببعضها أكثر صعوبة.

يمكن لشبكة VPN حماية اتصالك على الشبكات غير الموثوقة، لكنها لا تمنع مورداً من فقدان البيانات التي يحتفظ بها بالفعل. نظافة الحساب الجيدة أكثر أهمية في حالة كهذه.

النقاط الرئيسية

يُظهر خرق بيانات Accenture ومكتب التحقيقات الفيدرالي، كما ورد، أن وصول الموردين يمكن أن يكون نقطة الضعف في مؤسسات محصنة جيداً بخلاف ذلك. من المرجح أن تظهر حقائق إضافية، وينبغي للقراء التعامل مع التفاصيل الأولية بحذر.

في هذه الأثناء، خذ بضع دقائق لمراجعة تعرضك الشخصي: أحكم كلمات مرورك، وحد من ما تشاركه علناً، وابق متيقظاً للرسائل المستهدفة. إذا كنت تعمل في دور حساس، كن مدروساً بشكل خاص بشأن عاداتك في الخصوصية. للحصول على حالة مماثلة لمنصة مرتبطة بالحكومة سرّبت بيانات شخصية، اقرأ تغطيتنا لـخرق شركة Modoo الناشئة.