Liittovaltion viranomaiset ovat väitetysti poistaneet Accenturen urakoitsijan FBI:stä turvavälikohtauksen jälkeen, jossa paljastui arkaluonteisia henkilötietoja tuhansilta viraston henkilökuntaan kuuluvilta. Accenturen FBI-tietomurto, kuten varhaisessa uutisoinnissa kuvailtiin, muistuttaa, että jopa korkean turvallisuuden hallintoympäristöt voivat heikentyä niiden ihmisten ja yritysten toimesta, joille on annettu pääsy niihin.

Lähderaportti on lyhyt, ja monet yksityiskohdat ovat vahvistamattomia. Tämä artikkeli pitäytyy siinä, mitä on raportoitu, ja selittää, mitä se kertoo toimittajariskistä laajemmin.

Mitä Accenturen FBI-tietomurrossa tapahtui

Raportin mukaan liittovaltion viranomaiset poistivat Accenturen urakoitsijan vakavan turvavälikohtauksen jälkeen, joka koski viraston henkilökunnan henkilötietoja. Raportin mukaan tuhannet ihmiset kärsivät tilanteesta.

Saatavilla oleva uutisointi ei kerro, miten tiedot paljastuivat, kuinka kauan ne olivat saatavilla tai pääsivätkö ulkopuoliset osapuolet niihin käsiksi. Se ei myöskään tarjoa aikajanaa havaitsemisesta, eikä kuvaile, mikä tarkka rooli urakoitsijalla oli. Kunnes FBI, Accenture tai muut viralliset lähteet antavat lisätietoja, nämä kysymykset jäävät avoimiksi.

Se, minkä raportti vahvistaa, on seuraus: urakoitsija poistettiin FBI:n työstä. Toimittajan poistaminen liittovaltion toimeksiannosta on merkittävä askel, ja se osoittaa, että viranomaiset pitivät välikohtausta vakavana.

Mitä tietoja paljastui ja ketkä ovat vaarassa

Raportti kuvailee paljastunutta materiaalia arkaluonteisiksi henkilötiedoiksi viraston henkilökunnasta. Se ei luettele tiettyjä tietokenttiä, joten lukijoiden ei tulisi olettaa yksityiskohtia, kuten kotiosoitteita, taloudellisia tietoja tai henkilötunnuksia, sisältyneen tietoihin.

Siitä huolimatta vaikutuksen kohteena olevien ihmisten ryhmällä on merkitystä. Lainvalvontahenkilöstön henkilökohtaiset tiedot voivat aiheuttaa riskejä, jotka eroavat tyypillisestä kuluttajatietomurrosta. Riippuen siitä, mitä todella paljastui, mahdollisia huolenaiheita voivat olla:

  • Kohdennetut tietojenkalastelu- ja identiteettivarkausyritykset työntekijöitä kohtaan
  • Ei-toivottu yhteydenotto tai häirintä
  • Sosiaalisen manipuloinnin yritykset kollegoita ja perheenjäseniä kohtaan

Nämä ovat yleisiä riskejä, jotka liittyvät paljastuneisiin henkilöstötietoihin, eivät vahvistettuja seurauksia tästä välikohtauksesta. Asianomaiset henkilöt saavat todennäköisesti lisätietoja virallisten ilmoituskanavien kautta.

Miksi kolmannen osapuolen urakoitsijat ovat heikko lenkki hallituksen turvallisuudessa

Hallituksen virastot luottavat usein ulkopuolisiin yrityksiin teknologian, konsultoinnin ja hallinnollisen työn osalta. Tällainen järjestely voi olla käytännöllinen, mutta se laajentaa niiden ihmisten piiriä, jotka voivat käsitellä arkaluonteisia tietoja. Virastolla voi olla vahvat sisäiset valvontamenettelyt, mutta sen tiedot ovat vain niin suojattuja kuin sen toimittajien heikoin järjestelmä tai prosessi.

On muutamia syitä, miksi urakoitsijoista voi tulla epäonnistumisen piste:

  • Laajempi pääsy kuin tarpeen. Urakoitsijoille voidaan myöntää laajat käyttöoikeudet mukavuuden vuoksi, ja nämä käyttöoikeudet voivat jäädä voimaan.
  • Erilaiset turvallisuuskulttuurit. Toimittajan omat työkalut, laitteet ja tavat eivät välttämättä vastaa viraston standardeja.
  • Rajallinen näkyvyys. Virastolla voi olla vähemmän käsitystä siitä, miten urakoitsija käsittelee tietoja päivittäin.
  • Vastuullisuuspuutteet. Kun jotain menee pieleen, vastuu voi jakautua viraston ja toimittajan kesken.

Tämä kaava ei ole ainutlaatuinen Yhdysvalloille. Uutisointimme Modoo Startup -tietomurrosta Etelä-Koreassa koski hallitukseen liittyvää alustaa, joka vuoti hakijoiden henkilötietoja, mikä osoittaa, että julkisen sektorin tiedot voivat paljastua alustojen ja kumppaneiden kautta, jotka tukevat sitä.

Mitä tämä tarkoittaa sinulle

Useimmat lukijat eivät työskentele FBI:ssä, mutta opetus pätee laajalti. Henkilötietosi ovat todennäköisesti työnantajien, palveluntarjoajien ja heidän palkkaamiensa urakoitsijoiden hallussa. Sinulla ei usein ole sananvaltaa siihen, mitkä toimittajat nämä organisaatiot valitsevat, etkä ehkä koskaan tiedä, että toimittajalla on tietojasi, ennen kuin jotain menee pieleen.

Julkisen palvelun, turvallisuuden tai muiden arkaluonteisten tehtävien parissa työskenteleville panokset voivat olla korkeammat. Henkilökohtaisten tietojen paljastuminen voi tehdä sinusta houkuttelevamman kohteen räätälöidyille huijauksille tai painostuskampanjoille.

Mitä asianomaiset henkilöt ja yleisö voivat tehdä

Jos olet yhteydessä välikohtaukseen, seuraa virallisia ilmoituksia ja noudata niiden antamia ohjeita. Kaikille muille muutamat tavat vähentävät vahinkoja, kun kolmas osapuoli menettää tietojen hallinnan:

  1. Suhtaudu odottamattomiin viesteihin epäluuloisesti. Varo sähköposteja, tekstiviestejä tai puheluita, jotka viittaavat työhösi, kollegoihisi tai henkilökohtaisiin tietoihin, vaikka ne vaikuttaisivat hyvin perillä olevilta.
  2. Käytä yksilöllisiä salasanoja ja monivaiheista tunnistautumista. Tämä rajoittaa sitä, kuinka pitkälle yksittäinen paljastuminen voi levitä.
  3. Vähennä julkisia tietoja. Tarkista sosiaalisen median tietosuoja-asetukset ja poista henkilökohtaiset tiedot sivustoilta, joilla voit.
  4. Seuraa tilejäsi ja luottoasi. Etsi tuntematonta toimintaa ja harkitse luottokiellon asettamista, jos taloudelliset tiedot voivat olla mukana.
  5. Kysy kysymyksiä. Jos työnantajasi jakaa tietoja urakoitsijoiden kanssa, kysy, miten niitä suojataan ja kenellä on pääsy niihin.
  6. Pidä työ- ja henkilökohtaiset tilit erillään. Tämä vaikeuttaa paljastuneiden tietojen yhdistämistä toisiinsa.

VPN voi suojata yhteytesi epäluotettavissa verkoissa, mutta se ei estä toimittajaa menettämästä hallussaan jo olevia tietoja. Hyvä tilikäytäntö on tärkeämpää tällaisessa tapauksessa.

Keskeiset huomiot

Accenturen FBI-tietomurto, kuten on raportoitu, osoittaa, että toimittajan pääsy voi olla heikko kohta muuten hyvin puolustetuissa organisaatioissa. Lisää faktoja tulee todennäköisesti esiin, ja lukijoiden tulisi suhtautua varhaisiin yksityiskohtiin varovaisesti.

Sillä välin käytä muutama minuutti oman altistumisesi tarkistamiseen: kiristä salasanasi, rajoita julkisesti jakamiasi tietoja ja pysy valppaana kohdennettujen viestien suhteen. Jos työskentelet arkaluonteisessa tehtävässä, ole erityisen harkitseva tietosuojatottumuksissasi. Vastaavasta tapauksesta, jossa hallitukseen liittyvä alusta vuoti henkilötietoja, lue uutisointimme Modoo Startup -tietomurrosta.