Narušení s dopadem na národní bezpečnost

Jihokorejští úředníci tento týden potvrdili, že pravděpodobně unikly osobní údaje všech diplomatů země. Podle informací, které v úterý poskytli, k narušení došlo v online vzdělávacím systému provozovaném institucí spadající pod ministerstvo zahraničí. Ačkoli rozsah kompromitovaných dat, totožnost útočníků ani způsob průniku nebyly doposud plně zveřejněny, už samotný předpoklad, že došlo k odhalení osobních údajů celého diplomatického sboru, činí z tohoto incidentu jedno z nejzávažnějších vládních narušení dat nahlášených v letošním roce.

Na rozdíl od úniků u maloobchodních řetězců nebo fitness aplikací, kde jde především o finanční podvody či krádeže identity, má narušení postihující celý diplomatický sbor mnohem větší váhu. Diplomaté často vedou citlivá jednání, působí na zahraničních misích, kde může hrát roli jejich osobní bezpečnost, a přicházejí do styku se zpravodajskými službami jiných států. Jakmile dojde k odhalení jejich osobních údajů, rizika přesahují jednotlivce a dotýkají se státní bezpečnosti i diplomatických vztahů.

Proč jsou školicí a vzdělávací platformy slabým místem

Online vzdělávací a školicí systémy, jakým byl pravděpodobně ten kompromitovaný v tomto případě, jsou při plánování podnikového a vládního zabezpečení často přehlíženy. Často je vytvářejí externí dodavatelé, aktualizují se méně často než klíčové provozní systémy a považují se za infrastrukturu s nízkou prioritou, protože nepřicházejí přímo do styku s utajovanými materiály. Toto vnímání však neodpovídá realitě. Tyto platformy obvykle vyžadují, aby se uživatelé registrovali skutečnými jmény, vládními e-mailovými adresami, zaměstnaneckými identifikačními čísly a někdy i kontaktními údaji nebo záznamy o výkonnosti – to vše se po odhalení stává pro útočníky cenným.

Tento vzorec není ojedinělý pouze pro Jižní Koreu. Vedlejší systémy, ať už jde o školicí portály, HR platformy nebo nedostatečně zabezpečená cloudová úložiště, se opakovaně stávají vstupní branou pro narušení, která odhalí mnohem více dat, než kdokoli očekával. Nedávná zpráva zjistila, že ve více než půl milionu otevřených cloudových bucketů bylo odhaleno 19,6 miliardy souborů, což podtrhuje, kolik citlivých informací leží spíše na nedostatečně zabezpečených vedlejších systémech než v primárních databázích. Únik dat jihokorejských diplomatů zřejmě zapadá do stejného znepokojivého trendu: slabým místem se stal podpůrný systém, nikoli jádrová síť.

Širší fenomén institucionálních úniků dat

Vládní a institucionální narušení tohoto druhu nejsou ojedinělá. Organizace napříč odvětvími, od evropských fitness řetězců po asijské IT firmy, čelily v posledních měsících významným incidentům s odhalením dat. Společnost Basic-Fit například nedávno oznámila narušení týkající se zhruba milionu členů v šesti evropských zemích, zatímco na IT firmu v Asii zaútočila nově identifikovaná varianta ransomwaru, která k nátlaku na oběť použila vyděračské taktiky přes síť Tor. Tyto případy, napříč různými odvětvími i regiony, poukazují na trvalou realitu: útočníci stále častěji cílí na systémy, které organizace považují za druhořadé, nikoli na ty, jež jsou chráněny s nejvyšší mírou důkladnosti.

Pro ministerstvo zahraničí se může online školicí platforma zdát na hony vzdálená utajovaným diplomatickým depeším nebo státním tajemstvím. Avšak osobní údaje, které uchovává – jména, pozice, kontaktní detaily a případně přihlašovací údaje – mohou být nesmírně užitečné pro špionáž, phishingové kampaně nebo pokusy o sociální inženýrství zaměřené na diplomaty a jejich rodiny.

Co to znamená pro vás

Většina čtenářů nejsou diplomaté, ale základní ponaučení platí obecně. Každá platforma, která uchovává vaše osobní údaje – a to i taková, která se zdá být pouze administrativní nebo bezvýznamná, jako je školicí portál, HR systém nebo věrnostní program – se může stát zdrojem závažného úniku dat. Útočníci ne vždy útočí na nejviditelnější cíl. Často hledají ten nejslabší článek.

Pokud pracujete pro vládní agenturu, velkého zaměstnavatele nebo jakoukoli organizaci, která vyžaduje používání interních platforem, stojí za to se zajímat o to, jak jsou vaše osobní údaje v těchto systémech ukládány a chráněny – nejen v těch, s nimiž pracujete denně. I zde záleží na jednoduchých ochranných opatřeních. Ověřit si, že každý portál, do kterého se přihlašujete, používá šifrování HTTPS, je základní, ale důležitý krok k tomu, aby vaše přihlašovací údaje nebyly během přenosu zachyceny.

Praktické kroky, které můžete podniknout

Pokud se domníváte, že vaše osobní údaje mohly být součástí institucionálního narušení – ať už ve vládní agentuře, nebo u soukromého zaměstnavatele – podnikněte tyto kroky: sledujte phishingové pokusy odkazující na vaše pracoviště nebo pozici, změňte si hesla ke všem dotčeným účtům, všude, kde je to možné, zapněte vícefaktorové ověřování a ptejte se své organizace přímo, jaké údaje byly odhaleny a jaká ochranná opatření jsou přijímána. Diplomaté a státní zaměstnanci v podobných situacích by také měli být obezřetní vůči cíleným pokusům o phishing či zosobnění, protože uniklé osobní údaje se často používají k tomu, aby budoucí útoky sociálního inženýrství byly přesvědčivější.