Seks uger efter et cyberangreb lammede Andover, Massachusetts, kan byen stadig ikke sige, om borgernes data blev stjålet. Kløften mellem et angreb og et klart svar er et velkendt problem, og det er omdrejningspunktet for, hvordan kommunal offentliggørelse af databrud ved ransomware fungerer i praksis. Dette indlæg gennemgår, hvad der er offentligt kendt, hvorfor svar tager så lang tid, og hvad borgerne kan gøre, mens undersøgelsen fortsætter.

Hvad Andover har og ikke har offentliggjort

Ifølge rapportering fra Andover News tilbageholdt byen tidligere registreringer vedrørende krav om løsesum eller afpresning, kommunikation med en angriber og undersøgelsens resultater om datapåvirkning. Embedsmænd henviste til en aktiv efterforskning og cybersikkerhedsbestemmelser i Massachusetts' offentlighedslov som begrundelse.

De registreringer, som mediet faktisk fik adgang til, viser, at byen hyrede eksterne advokater og cybersikkerhedsfirmaet Vector3 om aftenen den 13. august, den dag forstyrrelsen begyndte. Aftalen beskrev arbejdet som "ransomware ..." (kildeuddraget er afskåret på det punkt, så vi vil ikke gætte på resten af formuleringen).

Det, der ikke er offentligt, betyder lige så meget som det, der er. Baseret på kildematerialet har byen ikke sagt, om der blev taget data, og de registreringer, der mest direkte ville besvare det spørgsmål, herunder eventuel afpresningskommunikation og undersøgelsens resultater om datapåvirkning, blev tilbageholdt. For et dybere indblik i tidslinjen, se vores tidligere dækning af Andover ransomware-angrebet og de registreringer, der viser forsinket offentliggørelse.

Hvorfor byer er langsomme til at bekræfte datatyveri

Et langsomt svar betyder ikke nødvendigvis, at der ikke sker noget. Flere generelle faktorer er med til at forme, hvor hurtigt en offentlig instans kan sige, at der blev stjålet data. Dette er almindelige mønstre, ikke konklusioner om Andover specifikt.

Retsteknisk efterforskning tager tid. Efterforskere skal rekonstruere, hvad angriberen fik adgang til, og om filer forlod netværket. Logfiler kan være ufuldstændige eller krypterede, hvilket gør det svært at udelukke eller bekræfte tyveri.

Juridisk gennemgang kommer først. Det faktum, at advokater blev engageret samme aften, som forstyrrelsen begyndte, tyder på, at juridiske overvejelser var en del af-responsen fra starten. Advokater styrer ofte, hvad der siges offentligt, og hvornår.

Undtagelser i offentlighedsloven kan være relevante. Embedsmænd henviste til en aktiv efterforskning og cybersikkerhedsbestemmelser i statens offentlighedslov. Disse undtagelser findes blandt andet for at undgå at advare angribere eller afsløre sårbarheder, men de betyder også, at borgerne kan se mindre, end de ønsker.

Underretning afhænger normalt af bekræftelse. Regler for underretning om databrud afhænger generelt af, om personlige oplysninger faktisk blev kompromitteret. Indtil en undersøgelse når den konklusion, sendes formelle underretninger muligvis ikke ud.

Hvad kommunale registreringer kan afsløre om dig

Byregeringer besidder flere personlige oplysninger, end mange borgere er klar over. Afhængigt af hvilke systemer der er berørt, kan kommunale data omfatte navne, adresser og kontaktoplysninger knyttet til skat, forsyningsselskaber, tilladelser og licensregistreringer. Betalingsoplysninger, medarbejderakter og detaljer forbundet med offentlig sikkerhed eller skolerelaterede tjenester kan også ligge i byens systemer.

Vi ved ikke, hvilke af disse kategorier, om nogen, der var involveret i Andover. Pointen er ikke at antage det værste, men at forstå, hvorfor spørgsmålet om datatyveri er vigtigt. Ransomware-grupper kombinerer ofte kryptering med tyveri og truer derefter med at offentliggøre det, de tog. Det er derfor, de tilbageholdte registreringer om afpresningskrav og angriberkommunikation er relevante: de vedrører direkte, om stjålne data bruges som løftestang.

Skridt borgere kan tage, mens undersøgelsen fortsætter

Du behøver ikke vente på en officiel bekræftelse for at reducere din risiko. Fornuftige tiltag til lav pris omfatter:

  • Overvåg dine konti. Gennemgå bank-, kort- og forbrugsopgørelser regelmæssigt, og rapportér alt ukendt.
  • Overvej en kreditfrysning. At fryse din kredit hos de store bureauer er gratis og gør det sværere for nogen at åbne konti i dit navn. Du kan ophæve den, når det er nødvendigt.
  • Vær opmærksom på phishing, der henviser til byens tjenester. Vær skeptisk over for e-mails, sms'er eller opkald om skatteregninger, tilladelser, forsyningsbetalinger eller refusioner. Angribere kan bruge lokalt klingende detaljer. Gå direkte til byens officielle hjemmeside eller telefonnummer i stedet for at klikke på links.
  • Brug stærke, unikke adgangskoder og multifaktor-godkendelse på konti knyttet til byens tjenester eller din e-mail.
  • Gem registreringer af officielle meddelelser. Hvis byen senere meddeler, at der blev taget data, gem alle breve eller tilbud om beskyttelsestjenester.

Hvad dette betyder for dig

Hvis du bor, arbejder eller driver virksomhed i Andover, er det praktiske budskab at handle, som om dine oplysninger kan være eksponeret, mens du forholder dig roligt. Manglen på bekræftelse er ikke bevis på tyveri, og det er ikke bevis på sikkerhed. Beskyttelsestiltag koster lidt og er nyttige uanset hvad.

Mere bredt viser denne sag, at kommunal offentliggørelse af databrud ved ransomware ofte bevæger sig langsommere, end borgerne forventer, formet af efterforskninger, juridisk rådgivning og undtagelser i offentlighedsloven. At holde sig informeret og forberedt er din bedste sikring.

Vigtige pointer

Andovers undersøgelse er i gang, og centrale registreringer er stadig tilbageholdt. Start med det grundlæggende nu: hold øje med dine konti, overvej en kreditfrysning, og behandl enhver besked, der nævner byens tjenester, med forsigtighed. For den fulde tidslinje for offentliggørelse, læs vores rapport om de forsinkede offentliggørelsesregistreringer i Andover, og tjek tilbage, efterhånden som byen deler mere om kommunal offentliggørelse af databrud ved ransomware og sine resultater.

FAQ: Q1: Resulterede Andover ransomware-angrebet i, at borgernes data blev stjålet? A1: Seks uger efter angrebet kan byen Andover stadig ikke sige, om borgernes data blev stjålet. Byen har ikke sagt, om der blev taget data, og de registreringer, der mest direkte ville besvare det spørgsmål, blev tilbageholdt. Q2: Hvem hyrede Andover til at håndtere ransomware-angrebet? A2: Registreringer viser, at byen hyrede eksterne advokater og cybersikkerhedsfirmaet Vector3 om aftenen den 13. august, den dag forstyrrelsen begyndte. Aftalen beskrev arbejdet som 'ransomware ...' Q3: Hvorfor har Andover tilbageholdt registreringer om cyberangrebet? A3: Embedsmænd henviste til en aktiv efterforskning og cybersikkerhedsbestemmelser i Massachusetts' offentlighedslov som begrundelse. Byen tilbageholdt tidligere registreringer vedrørende krav om løsesum eller afpresning, kommunikation med en angriber og undersøgelsens resultater om datapåvirkning. Q4: Hvorfor tager det så lang tid for byer at bekræfte, om data blev stjålet? A4: Flere faktorer kan forsinke bekræftelsen: retsteknisk efterforskning tager tid, juridisk gennemgang kommer ofte først, undtagelser i offentlighedsloven kan være relevante, og underretning afhænger normalt af bekræftelse af, at personlige oplysninger faktisk blev kompromitteret. Q5: Hvorfor modtager borgere måske ikke en underretning om databrud med det samme? A5: Regler for underretning om databrud afhænger generelt af, om personlige oplysninger faktisk blev kompromitteret. Indtil en undersøgelse når den konklusion, sendes formelle underretninger muligvis ikke ud. ---END---