Co se stalo při kybernetickém útoku na DfE
Britské ministerstvo školství (DfE) vyšetřuje kybernetický útok, při kterém uniklo přibližně 607 000 záznamů patřících vedoucím pracovníkům škol a zaměstnancům univerzit. Toto narušení, které je v současné době předmětem aktivního vyšetřování, vyvolalo nové obavy ohledně síly kybernetické bezpečnosti napříč veřejnými institucemi, které uchovávají velké objemy osobních a profesních údajů.
Zatímco vyšetřovatelé zjišťují plný rozsah incidentu, už samotný rozsah z něj činí jedno z nejvýznamnějších narušení dat ve veřejném sektoru, které v nedávné paměti zasáhlo vzdělávací komunitu. Vedení škol a administrativní pracovníci univerzit, z nichž mnozí mají přístup k citlivým institucionálním systémům, patří k těm, jejichž informace byly při tomto úniku ohroženy.
Jak už to v raných fázích vyšetřování narušení bývá, podrobnosti o tom, jak se útočníci dostali k datům, jaké konkrétní datové položky byly zahrnuty a zda byly informace šířeny nebo prodány, se stále objevují. Jasné je, že vládní úřad odpovědný za miliony studentů a zaměstnanců v celé Anglii potvrdil neoprávněný přístup k rozsáhlé datové sadě.
Proč jsou systémy ve vzdělávacím sektoru oblíbeným cílem hackerů
Narušení na ministerstvu školství se nestalo izolovaně. Vzdělávací instituce, od jednotlivých škol po státní úřady a výukové platformy třetích stran, se v posledních několika letech stávají stále atraktivnějšími cíli kyberzločinců. Je to do značné míry důsledkem toho, kolik citlivých dat tyto organizace centralizují na jednom místě: personální záznamy, informace o studentech, mzdové údaje a administrativní přihlašovací údaje, to vše v propojených systémech.
Tato centralizace sice vytváří pro školy a univerzity efektivitu, ale zároveň představuje jediné místo selhání, které mohou útočníci zneužít. Úspěšné prolomení jedné vládní databáze nebo jedné široce používané vzdělávací platformy může při jediném incidentu odhalit záznamy stovek tisíc jednotlivců, namísto omezenějších úniků typických pro menší organizace.
Tento vzorec se ve školství opakovaně projevil. Vzdělávací platformy používané školami a univerzitami po celé zemi čelily vlastním významným incidentům. Například společnost Instructure zaplatila hackerské skupině ShinyHunters výkupné poté, co útočníci kompromitovali její platformu Canvas, a druhý únik dat z Canvasu později narušil zkoušky na Penn State a dalších univerzitách. Incident na DfE zapadá do tohoto širšího trendu, kdy se organizace ve vzdělávacím sektoru, ať už vládní úřady nebo soukromí dodavatelé, stávají opakovanými cíli právě kvůli objemu a citlivosti dat, která spravují.
Co to znamená pro vás
Pokud jste vedoucí pracovník školy, univerzitní administrátor nebo zaměstnanec, jehož záznamy se mohly stát součástí tohoto úniku dat z ministerstva školství, okamžitou prioritou je omezit, jak mohou útočníci využít jakékoli získané informace. I bez potvrzení, které konkrétní datové položky unikly, se vyplatí podniknout několik preventivních kroků hned, místo čekání na oficiální oznámení.
Začněte změnou hesel na všech účtech spojených s vaší pracovní e-mailovou adresou nebo pracovními systémy, zejména pokud stejná hesla používáte na více platformách. Všude, kde je to možné, si zapněte vícefaktorové ověřování, protože to představuje významnou překážku, i když je heslo kompromitováno. Buďte ostražití vůči phishingovým pokusům, které na tento únik přímo odkazují. Útočníci často po velkých incidentech rozesílají cílené e-maily vydávající se za oficiální komunikaci postižené organizace, aby z vystrašených lidí vylákali další informace nebo přihlašovací údaje.
Vyplatí se také sledovat oficiální komunikaci DfE a veškeré pokyny vydané v průběhu vyšetřování. Vyšetřování narušení ve veřejném sektoru často trvá určitou dobu, než se plně zmapuje, a s tím, jak se obraz vyjasní, mohou být zveřejněny další podrobnosti o dotčených kategoriích dat.
Jak snížit svou zranitelnost při budoucích únicích ve veřejném sektoru
Kromě reakce na tento konkrétní incident existují dlouhodobé návyky, které snižují vaši zranitelnost při dalším úniku ve veřejném sektoru nebo ve školství, protože historie napovídá, že další přijde. Používejte správce hesel k vytváření jedinečných, silných hesel pro každý účet, namísto opakovaného používání přihlašovacích údajů napříč školními, univerzitními a osobními platformami. Pravidelně kontrolujte, které služby a platformy třetích stran mají přístup k vašim pracovním účtům, a odebírejte oprávnění, která již nepotřebujete.
Zvažte nastavení upozornění prostřednictvím služby sledování úvěruschopnosti nebo služby upozorňující na úniky dat, která vás může varovat, pokud se vaše e-mailová adresa nebo jiné osobní údaje objeví v budoucích uniklých datových sadách. V neposlední řadě se informujte o tom, jak instituce, s nimiž spolupracujete – ať už jde o vládní úřad nebo dodavatele vzdělávacích technologií – řeší bezpečnostní incidenty. Organizace, které jsou ohledně úniků transparentní a rychle informují dotčené osoby, vám dávají větší šanci jednat dříve, než dojde ke zneužití ukradených dat.
Únik dat z ministerstva školství je připomínkou, že ani dobře vybavené vládní instituce nejsou imunní vůči kybernetickým útokům a že závislost vzdělávacího sektoru na centralizovaných datových systémech z něj činí opakující se cíl. Být proaktivní v oblasti správy hesel, povědomí o phishingu a monitorování účtů zůstává nejspolehlivějším způsobem, jak omezit škody, když k těmto incidentům dojde.




