471 miljoonaa ilmoitusta, vähän selityksiä: mitä raportti havaitsi
Uusi raportti on esittänyt huikean luvun ongelmasta, josta tietosuojan puolestapuhujat ovat varoittaneet vuosia: yli 471 miljoonaa tietomurron uhri-ilmoitusta lähetettiin vain kuudessa kuukaudessa. Se ei ole kirjoitusvirhe. Jos tahti jatkuu, vuositasolla puhutaan reilusti yli puolesta miljardista ilmoituksesta – väestömitassa, jota on vaikea täysin hahmottaa.
Mutta määrä ei ole edes huolestuttavin osa. Raportin mukaan suurin osa noista ilmoituksista ei selittänyt, miten hyökkääjät todellisuudessa pääsivät sisään. Ei mainintaa siitä, oliko kyse tietojenkalastelusähköpostista, päivittämättömästä palvelimesta, varastetusta kirjautumistiedosta vai vaarantuneesta kolmannen osapuolen toimittajasta. Vain epämääräinen maininta "luvattomasta pääsystä", jota seuraa geneerinen kehotus seurata tilejä.
Tämä on tietomurtoilmoitusten läpinäkyvyysongelman ydin. Useimpien lainkäyttöalueiden lait edellyttävät, että yritykset kertovat että tietomurto tapahtui ja mitä tietoja paljastui. Hyvin harvat vaativat selittämään miten se tapahtui. Tämä aukko jättää kuluttajat kyvyttömiksi arvioimaan, olivatko yrityksen turvallisuuskäytännöt kohtuullisia, huolimattomia vai jotain siltä väliltä, eivätkä pysty arvioimaan omaa todellista riskiään jatkossa.
Miksi yritykset pysyvät epämääräisinä hyökkäysvektoreista
On käytännöllisiä ja oikeudellisia syitä, miksi yritykset pitävät tietomurtoilmoitukset niukkoina. Käynnissä olevat tutkimukset, vireillä olevat oikeusjutut ja viranomaisvastuut antavat lakitiimeille kannustimen kertoa mahdollisimman vähän. Yritys, joka myöntää jättäneensä tietokannan salaamatta tai sivuuttaneensa tunnetun ohjelmisto-haavoittuvuuden, antaa aseita kantajien asianajajille ja viranomaisille.
Mukana on myös maineeseen liittyvä laskelma. Yksityiskohtaiset tekniset ilmoitukset voivat näyttää epäpätevyyden myöntämiseltä, kun taas epämääräinen kielenkäyttö, kuten "hienostunut hyökkäys" tai "luvaton kolmas osapuoli", kuulostaa enemmän huonolta onnelta kuin huolimattomuudelta, vaikka totuus olisi lähempänä jälkimmäistä. Tietomurtoilmoituslait vaihtelevat Yhdysvalloissa osavaltioittain merkittävästi, ja useimmat asettavat matalan riman: ilmoita vaikutuksen kohteena oleville henkilöille, kuvaile paljastuneiden tietojen luokat ja tarjoa jonkinlaista luottovalvontaa. Vain harvat edellyttävät perimmäisen syyn selitystä, ja jopa näiden vähimmäisvaatimusten valvonta on epäjohdonmukaista.
Tuloksena on järjestelmä, jossa yritykset täyttävät lain kirjaimen antamatta kuluttajille lähes mitään, mitä he voisivat käyttää suojellakseen itseään tai pitääkseen ketään vastuussa.
Viimeaikaiset tietomurrot toistavat samaa kaavaa
Tämä ei ole abstrakti trendi. Se näkyy tietomurroissa, jotka nousevat otsikoihin yhä uudelleen. Humana-tietomurto, joka vaikutti asiakkaisiin kuudessa osavaltiossa, koski eräitä arkaluontoisimpia ihmisten hallussa olevia tietoja – terveystietoja –, silti julkiset tiedot hyökkäysmenetelmästä ovat olleet rajalliset. Novo Nordiskin tietomurto, jossa hyökkääjät väittivät varastaneensa 1,3 teratavua kliinisten tutkimusten dataa, jätti samoin julkisiin lausuntoihin monia kysymyksiä tunkeutumiskohdasta.
Kaava ulottuu terveydenhuollon ja lääketeollisuuden ulkopuolelle. Odido-tietomurto paljasti 6,2 miljoonaa tietuetta, mukaan lukien pankkitilitiedot, ja jopa Tribeca Film Festival -tietomurto, joka koski korkean profiilin osallistujia, noudatti tuttua käsikirjoitusta: vahvistus siitä, että tietoja paljastui, vakuuttelu siitä, että asiaa tutkitaan, ja hyvin vähän muuta. Toimialasta ja maanosasta riippumatta ilmoituksen pelikirja näyttää huomattavan yhtenäiseltä – ja huomattavan ohuelta.
Miten suojautua, kun yksityiskohtia pantataan
Koska et yleensä voi luottaa siihen, että yritys kertoo tarkalleen, miten tietosi paljastuivat, hyödyllisempi kysymys on, mitä voit hallita selityksestä riippumatta.
Aloita kirjautumistietohygieniasta. Jos käytät samoja salasanoja eri sivustoilla, yhden yrityksen tietomurto muuttuu tietomurroksi kaikkialle, missä käytit sitä samaa salasanaa. Salasanojen hallintaohjelma, joka luo yksilölliset kirjautumistiedot jokaiselle tilille, poistaa tämän riskin lähes kokonaan. Yhdistä siihen monivaiheinen tunnistautuminen aina, kun sitä tarjotaan, sillä se estää useimmat tilien haltuunottoyritykset, vaikka salasana vuotaisikin.
Seuraa tilejäsi ja luottoasi ennakoivasti sen sijaan, että odottaisit ilmoituksen saapumista. Tietomurtoilmoitukset laahaavat usein kuukausia varsinaisesta tapahtumasta, joten siinä vaiheessa, kun sinulle kerrotaan, epätavallinen toiminta on saattanut jo alkaa. Monet pankit ja luottotietolaitokset tarjoavat ilmaisia hälytyksiä uusista tiliavauksista tai epätavallisista maksuista; ota ne käyttöön.
Suhtaudu epäillen epämääräiseen ilmoituskieleen. Jos kirjeessä lukee "luvaton pääsy" ilman tarkennuksia, käsittele sitä kehotuksena jäädyttää luottosi tai asettaa petosvaroitus sen sijaan, että se olisi syy rentoutua. Ja ota huomioon, että kun digitaaliset henkilöllisyysjärjestelmät laajenevat, panokset sen suhteen, mitä keskitetään ja miten hyvin sitä suojataan, vain kasvavat, mikä tekee henkilökohtaisesta valppaudesta entistä tärkeämpää jatkossa.
Mitä tämä tarkoittaa sinulle
Tämän raportin keskeinen opetus on, että tietomurtoilmoitusten läpinäkyvyys on tällä hetkellä suurelta osin toiveiden tasolla, ei luotettava standardi. Yrityksillä on lakisääteinen velvollisuus kertoa sinulle, että tietomurto tapahtui, mutta ei kertoa, miksi se tapahtui tai miten se olisi voitu estää. Se tarkoittaa, että vastuu oman altistumisesi vähentämisestä lankeaa kohtuuttomasti sinulle.
Tämä ei ole syy paniikkiin. Se on syy ajattelutavan muutokseen: kohtele jokaista tiliä mahdollisena tulevana tietomurron uhrina, älä vain niitä, jotka ovat jo lähettäneet sinulle ilmoituksen. Käytä yksilöllisiä salasanoja, ota käyttöön monivaiheinen tunnistautuminen, seuraa taloustilejäsi säännöllisesti äläkä odota yrityksen ilmoitusta kertoakseen, milloin on aika toimia.
Käytännön opit:
- Tarkasta salasanasi ja siirry salasanojen hallintaohjelmaan, jos käytät samoja tunnuksia eri sivustoilla.
- Ota käyttöön monivaiheinen tunnistautuminen sähköpostissa, pankkipalveluissa ja kaikilla tileillä, joilla on arkaluontoisia tietoja.
- Aseta maksuttomat tili- ja luottovalvontahälytykset sen sijaan, että odottaisit tietomurtoilmoitusta.
- Käsittele epämääräistä tietomurtokieltä ("luvaton pääsy", "hienostunut hyökkäys") kehotuksena jäädyttää luotto, ei syynä sivuuttaa riski.
- Seuraa käyttämiesi yritysten tietomurto-uutisointia, jotta voit toimia tapahtumien suhteen jo ennen kuin virallinen ilmoitus edes saapuu.




