Прекъсване в пристанище с тих проблем с данните

Когато пристанището Танджунг Пелепас (PTP) в Малайзия претърпя кибератака, която временно спря дейността на терминала, повечето репортажи се съсредоточиха върху оперативното прекъсване: обработката на контейнери беше спряна, системите бяха възстановени в рамките на часове и дейността се възобнови. Но нарастващ обем анализи, включително коментари от японски бизнес наблюдатели, посочва една по-малко видима последица, която е също толкова важна за компаниите и хората, чиито стоки преминават през пристанището: излагането на данни, свързани с пратки, договори и лични записи.

PTP, управлявано съвместно от Maersk и MMC, е един от най-натоварените трансшипментни центрове в Югоизточна Азия, което означава, че се намира в центъра на веригите за доставки на производители, търговци на дребно и логистични фирми в целия регион, включително много японски компании, които насочват стоки през терминала. Когато терминалните операционни системи на едно пристанище бъдат компрометирани, последиците не се ограничават до забавени кораби. Те могат да засегнат и следата от данни, която всяка пратка оставя след себе си: товарителници, митнически декларации, данни за контакт с доставчици, а понякога и лична информация, принадлежаща на шофьори, складови работници или клиенти, посочени в транспортните документи.

Разбиране на модела „двойно изнудване"

Атаката срещу PTP се вписва в модел, който изследователите по сигурност наричат двойно изнудване. При този модел атакуващите не само криптират системи, за да нарушат дейността; те също копират чувствителни данни, преди да заключат всичко. Дори ако жертвата никога не получи изрично искане за откуп или откаже да плати такъв, откраднатите данни все още дават на атакуващите лост. Те могат да заплашат да ги публикуват, да ги продадат или да ги използват, за да окажат натиск върху бизнес партньори по-нагоре или по-надолу по веригата за доставки.

Това е от значение за оператор на пристанище като PTP, защото данните, преминаващи през неговите системи, не са само вътрешна информация за ИТ инфраструктурата. Те включват записи, свързани с хиляди пратки, обработени от името на корабни линии, спедитори и бизнесите, които в крайна сметка притежават товара. Пробив на ниво терминал може да се разпространи навън към всяка компания, чиито контейнери са преминали през него през засегнатия период, независимо дали тези компании са били директно атакувани.

Това е в съответствие с по-широка тенденция атакуващите да се насочват към морската и транспортната инфраструктура, а не към отделни компании, тъй като едно компрометирано тясно място може да изложи данни, свързани с десетки бизнеси надолу по веригата наведнъж. Подобна динамика се е разиграла и при други морски инциденти, включително случаи, в които самите танкерни кораби станаха мишени на кибератаки, които привлякоха федерални разследващи в пропуските в киберсигурността на морския сектор.

Къде договорите за логистика се провалят

Ъгълът, който японският коментар повдигна, и който заслужава повече внимание и извън Япония, е договорен. Много споразумения за доставка и логистика между производители, спедитори и оператори на пристанища или терминали са написани с мисъл за оперативно забавяне и щети по товара, а не за отговорност при нарушаване на данни. Клаузите често уточняват кой плаща, ако контейнерът закъснее или бъде повреден, но рядко разглеждат какво се случва, ако системите на терминала бъдат пробити и данните за пратката, включително лична или бизнес-чувствителна информация, попаднат в ръцете на атакуващи.

Тази празнина се превръща в реален проблем, когато компания, разчитаща на пристанище, научи, понякога само чрез публично оповестяване или медийни репортажи, че нейните записи за пратки може да са били изложени. Без ясен договорен език относно сроковете за уведомяване, отговорностите за обработка на данни и отговорността, засегнатите бизнеси могат да останат в несигурност относно собствените си задължения към клиенти или регулатори, особено ако законите за защита на личните данни на техния домашен пазар изискват своевременно уведомяване за пробив.

Какво означава това за вас

Ако вашият бизнес изпраща стоки през международни пристанища или ако работите за компания, която го прави, инцидентът с PTP е напомняне, че рискът от киберсигурност в логистиката не спира до вашата собствена защитна стена. Той се простира до всяко пристанище, терминал и система на превозвач, които се докосват до данните за вашия товар. За потребителите прякото въздействие обикновено е косвено: вашата лична информация може да се появи в транспортен запис, ако сте поръчали стоки, които преминават през засегнати вериги за доставки, въпреки че това обикновено е по-малък риск от пробиви, включващи търговци на дребно или финансови услуги директно.

За бизнесите практическата поука е да прегледат договорите с доставчици и логистика специално за клаузи за нарушаване на данни и киберсигурност, а не само за условия за оперативно забавяне. Попитайте логистичните партньори какви данни държат за вашите пратки, колко дълго ги съхраняват и какво всъщност гласят техните ангажименти за уведомяване при пробив.

Ключови изводи

  • Кибератаката срещу пристанището Танджунг Пелепас наруши дейността на терминала и се вписва в модела на двойно изнудване, при който откраднатите данни създават лост, дори без директно искане за откуп.
  • Бизнесите, изпращащи стоки през засегнати пристанища, трябва да предположат, че данните, свързани с пратките, може да са изложени, дори ако не са били директно атакувани.
  • Прегледайте логистичните и спедиторските договори за отговорност при нарушаване на данни и клаузи за уведомяване, а не само за условия за оперативно забавяне.
  • Попитайте операторите на пристанища, превозвачите и спедиторите директно за техните практики за съхранение на данни и реакция при пробив преди инцидент, а не след това.