Το Τμήμα Πληροφοριακών και Επικοινωνιακών Τεχνολογιών (DICT) εξετάζει ένα φερόμενο περιστατικό μη εξουσιοδοτημένης πρόσβασης που αφορά το Σύστημα Εταιρικής Εγγραφής (CRS) του Γραφείου Περιβαλλοντικής Διαχείρισης (EMB), μιας συνδεδεμένης υπηρεσίας του Τμήματος Περιβάλλοντος και Φυσικών Πόρων. Η αναφερόμενη παραβίαση δεδομένων της EMB στις Φιλιππίνες βρίσκεται ακόμη υπό διερεύνηση και οι λεπτομέρειες ενδέχεται να αλλάξουν καθώς οι αξιωματούχοι επιβεβαιώνουν τι συνέβη.

Αυτό το άρθρο καλύπτει τι έχει αναφερθεί, τι είδους πληροφοριακά συστήματα όπως αυτό συνήθως περιέχουν, γιατί ένα VPN δεν θα είχε αποτρέψει αυτού του είδους το περιστατικό και τι μπορούν να κάνουν τώρα οι ιδιοκτήτες επιχειρήσεων.

Τι γνωρίζουμε για το περιστατικό του Συστήματος Εταιρικής Εγγραφής της EMB

Σύμφωνα με το Philstar.com, το DICT εξετάζει ένα φερόμενο περιστατικό μη εξουσιοδοτημένης πρόσβασης που συνδέεται με το Σύστημα Εταιρικής Εγγραφής της EMB. Η EMB είναι συνδεδεμένη υπηρεσία του DENR. Το άρθρο περιγράφει το ζήτημα ως πιθανή παραβίαση που διερευνάται, όχι ως πλήρως επιβεβαιωμένο και προσδιορισμένο περιστατικό.

Αποσπάσματα αναζήτησης από άλλες σελίδες που καλύπτουν την ιστορία αναφέρουν ότι προκαταρκτικές αναφορές δείχνουν τόσο προσωπικές όσο και εταιρικές πληροφορίες που τηρούνται στο σύστημα της υπηρεσίας. Κάποιες από αυτές τις σελίδες παραθέτουν επίσης συγκεκριμένα στοιχεία και λίστες εκτεθειμένων τύπων εγγράφων. Δεν μπορέσαμε να επαληθεύσουμε αυτούς τους ισχυρισμούς από το άρθρο πηγής, επομένως θεωρήστε τους ως μη επιβεβαιωμένους μέχρι το DICT ή η EMB να δημοσιεύσει ευρήματα.

Η λέξη «φερόμενη» έχει σημασία εδώ. Οι ερευνητές πρέπει ακόμη να διαπιστώσουν πώς αποκτήθηκε η πρόσβαση, πόσα δεδομένα εμπλέκονταν και αν αντιγράφηκαν ή χρησιμοποιήθηκαν καταχρηστικά.

Τι δεδομένα συνήθως περιέχουν τα συστήματα εταιρικής εγγραφής

Δεν έχουμε επίσημη καταγραφή του τι αποθηκεύει το CRS. Σε γενικές γραμμές, όμως, μια πλατφόρμα εγγραφής που επιτρέπει σε εταιρείες να εγγράφονται σε μια ρυθμιστική αρχή συλλέγει ένα μείγμα επιχειρηματικών και ατομικών στοιχείων. Εύλογα παραδείγματα περιλαμβάνουν:

  • Επωνυμίες εταιρειών, διευθύνσεις και αριθμούς μητρώου
  • Ονόματα και στοιχεία επικοινωνίας ιδιοκτητών, στελεχών ή εξουσιοδοτημένων εκπροσώπων
  • Δικαιολογητικά έγγραφα που ανεβαίνουν κατά την εγγραφή

Αυτός ο συνδυασμός είναι που κάνει μια μεμονωμένη κυβερνητική βάση δεδομένων ελκυστική. Τα εταιρικά αρχεία επιτρέπουν σε έναν επιτιθέμενο να ακούγεται αξιόπιστος, ενώ τα προσωπικά στοιχεία του επιτρέπουν να στοχεύσει ένα συγκεκριμένο άτομο. Ένα μήνυμα που αναφέρει μια πραγματική εγγραφή ή ένα πραγματικό στέλεχος είναι πολύ πιο δύσκολο να αγνοηθεί από ένα γενικό email απάτης.

Ο πρακτικός κίνδυνος δεν αφορά τόσο τα ακατέργαστα δεδομένα όσο το τι μπορεί να γίνει με αυτά: στοχευμένο phishing, πλαστοπροσωπία προσωπικού υπηρεσίας, ψευδείς ειδοποιήσεις συμμόρφωσης ή δόλια τιμολόγια.

Γιατί ένα VPN δεν θα είχε σταματήσει αυτή την παραβίαση

Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN και κρύβει τη διεύθυνση IP σας από τους ιστότοπους που επισκέπτεστε. Αυτό είναι χρήσιμο σε δημόσιο Wi-Fi και για τον περιορισμό κάποιου εντοπισμού. Δεν κάνει τίποτα για να προστατεύσει δεδομένα που βρίσκονται στον διακομιστή κάποιου άλλου.

Αν ένα μη εξουσιοδοτημένο μέρος εισέλθει σε μια κυβερνητική βάση δεδομένων, είτε μέσω σφάλματος λογισμικού, κλεμμένων διαπιστευτηρίων είτε λανθασμένης διαμόρφωσης, τα δεδομένα λαμβάνονται από την πλευρά του διακομιστή. Η ίδια η σύνδεση του εγγεγραμμένου δεν είναι το αδύναμο σημείο. Ακόμη και ένας ιδιοκτήτης επιχείρησης που χρησιμοποιούσε VPN σε κάθε εγγραφή θα είχε τα ίδια πληροφορίες αποθηκευμένες στο ίδιο σύστημα.

Αυτό δεν είναι επιχείρημα κατά των VPN, μόνο μια υπενθύμιση των ορίων τους. Αντιμετωπίζουν την ιδιωτικότητα δικτύου, όχι τις πρακτικές ασφαλείας των οργανισμών που τηρούν τα αρχεία σας. Για ευρύτερο πλαίσιο σχετικά με το διαδικτυακό περιβάλλον της χώρας και τον ρόλο του DICT, δείτε το άρθρο μας για το πώς οι Φιλιππίνες κατατάσσονται 109ες στην ελευθερία του διαδικτύου.

Πώς οι επηρεαζόμενες επιχειρήσεις και οι ιδιοκτήτες τους μπορούν να προστατευτούν

Μέχρι η έρευνα να αποσαφηνίσει το εύρος, είναι λογικό να υποθέσετε ότι τα στοιχεία εγγραφής θα μπορούσαν να χρησιμοποιηθούν εναντίον σας. Βήματα που αξίζει να κάνετε:

  1. Αντιμετωπίστε τα απροσδόκητα μηνύματα με καχυποψία. Να είστε επιφυλακτικοί με emails, μηνύματα ή κλήσεις που ισχυρίζονται ότι προέρχονται από την EMB, το DENR ή άλλη υπηρεσία, ειδικά όσα αναφέρουν τα πραγματικά στοιχεία εγγραφής σας. Επαληθεύστε μέσω επίσημου καναλιού επικοινωνίας που θα αναζητήσετε μόνοι σας.
  2. Μην ενεργείτε βάσει επειγόντων αιτημάτων πληρωμής ή εγγράφων. Τα ψευδή τιμολόγια, τα πρόστιμα και οι προθεσμίες συμμόρφωσης είναι συνήθεις τακτικές πίεσης.
  3. Ασφαλίστε τους λογαριασμούς σας. Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης, έναν διαχειριστή κωδικών και έλεγχο ταυτότητας πολλαπλών παραγόντων σε οποιαδήποτε κυβερνητική πύλη, email και τραπεζικό λογαριασμό που σχετίζεται με την επιχείρηση.
  4. Αλλάξτε τον κωδικό πρόσβασής σας αν τον είχατε επαναχρησιμοποιήσει. Αν ο κωδικός σας στο CRS είναι ίδιος με κάποιον που χρησιμοποιείτε αλλού, αντικαταστήστε τον παντού.
  5. Παρακολουθείτε για κακή χρήση. Προσέξτε τις τραπεζικές καταστάσεις, τους επιχειρηματικούς λογαριασμούς και τις ειδοποιήσεις που σχετίζονται με πίστωση για οτιδήποτε άγνωστο.
  6. Ενημερώστε την ομάδα σας. Ενημερώστε το προσωπικό που χειρίζεται οικονομικά και αλληλογραφία ότι οι απόπειρες πλαστοπροσωπίας μπορεί να είναι πιο πειστικές από το συνηθισμένο.

Τι Σημαίνει Αυτό Για Εσάς

Αν κατέχετε ή διαχειρίζεστε μια εταιρεία εγγεγραμμένη στις Φιλιππίνες, δεν χρειάζεται να πανικοβληθείτε, αλλά θα πρέπει να αυξήσετε την επαγρύπνησή σας. Η κύρια βραχυπρόθεσμη απειλή είναι η κοινωνική μηχανική: μηνύματα που χρησιμοποιούν πραγματικά στοιχεία για να φαίνονται νόμιμα. Αν δεν έχετε επιχειρηματικές συναλλαγές με τις Φιλιππίνες, αυτή η ιστορία είναι ένα χρήσιμο παράδειγμα του πώς οι κυβερνητικές βάσεις δεδομένων συγκεντρώνουν κίνδυνο και γιατί οι δικές σας συνήθειες (μοναδικοί κωδικοί πρόσβασης, έλεγχος ταυτότητας πολλαπλών παραγόντων, σκεπτικισμός απέναντι σε ανεπιθύμητα μηνύματα) έχουν σημασία ακόμη και όταν δεν κάνατε τίποτα λάθος.

Βασικά συμπεράσματα

Η έρευνα του DICT για τη φερόμενη παραβίαση δεδομένων της EMB στις Φιλιππίνες βρίσκεται σε εξέλιξη και τα γεγονότα ακόμη αναδύονται. Ένα VPN δεν θα είχε αποτρέψει μια εισβολή από την πλευρά του διακομιστή, επομένως οι πιο αποτελεσματικές άμυνες τώρα είναι η επαγρύπνηση κατά του phishing και της πλαστοπροσωπίας και η ισχυρότερη ασφάλεια λογαριασμών. Οι ιδιοκτήτες επιχειρήσεων θα πρέπει να επαληθεύουν ανεξάρτητα οποιαδήποτε επικοινωνία από υπηρεσία, να ενεργοποιούν τον έλεγχο ταυτότητας πολλαπλών παραγόντων και να παρακολουθούν για επίσημες ενημερώσεις από το DICT και την EMB. Για ευρύτερο υπόβαθρο σχετικά με το ψηφιακό περιβάλλον της χώρας, διαβάστε το άρθρο μας για την ελευθερία του διαδικτύου στις Φιλιππίνες.