Kuusi viikkoa sen jälkeen, kun kyberhyökkäys lamautti Massachusettsin Andoverin, kaupunki ei edelleenkään pysty sanomaan, varastettiinko asukkaiden tietoja. Hyökkäyksen ja selvän vastauksen välinen viive on tuttu ongelma, ja se on keskeinen kysymys siinä, miten kuntien ransomware-tietomurtojen tiedonantovelvollisuus käytännössä toimii. Tässä artikkelissa käydään läpi, mitä julkisesti tiedetään, miksi vastaukset kestävät niin kauan ja mitä asukkaat voivat tehdä selvityksen jatkuessa.
Mitä Andover on paljastanut ja mitä ei
Andover Newsin uutisoinnin mukaan kaupunki oli aiemmin salannut asiakirjat, jotka koskivat lunnaita tai kiristysvaatimuksia, yhteydenpitoa hyökkääjän kanssa sekä tutkinnan havaintoja tietojen vaikutuksista. Viranomaiset perustelivat tätä käynnissä olevalla tutkinnalla ja Massachusettsin julkisten asiakirjojen lain kyberturvallisuussäännöksillä.
Asiakirjat, jotka julkaisu kuitenkin sai haltuunsa, osoittavat, että kaupunki palkkasi ulkopuolisia asianajajia ja kyberturvallisuusyritys Vector3:n 13. elokuuta illalla, samana päivänä jolloin häiriö alkoi. Sopimuksessa työ kuvattiin "ransomware ..." (lähdekatkelma katkeaa tässä kohdassa, joten emme arvaa sanamuodon loppuosaa).
Se, mikä ei ole julkista, on yhtä tärkeää kuin se, mikä on. Lähdemateriaalin perusteella kaupunki ei ole kertonut, vietiinkö tietoja, ja asiakirjat, jotka vastaisivat suorimmin tähän kysymykseen, mukaan lukien mahdollinen kiristysviestintä ja tutkinnan havainnot tietojen vaikutuksista, salattiin. Tarkemman katsauksen aikajanaan löydät aiemmasta artikkelistamme Andoverin ransomware-hyökkäyksestä ja asiakirjoista, jotka osoittavat viivästyneen tiedottamisen.
Miksi kaupungit ovat hitaita vahvistamaan tietovarkauden
Hidas vastaus ei välttämättä tarkoita, ettei mitään tapahdu. Useat yleiset tekijät vaikuttavat tyypillisesti siihen, kuinka nopeasti julkinen taho voi kertoa, että tietoja varastettiin. Nämä ovat yleisiä malleja, eivät havaintoja erityisesti Andoverista.
Forensinen tutkinta vie aikaa. Tutkijoiden on rekonstruoitava, mitä hyökkääjä käytti ja poistuivatko tiedostot verkosta. Lokit voivat olla puutteellisia tai salattuja, mikä vaikeuttaa varkauden vahvistamista tai poissulkemista.
Oikeudellinen tarkastelu tulee ensin. Se, että asianajajat palkattiin samana iltana, jolloin häiriö alkoi, viittaa siihen, että oikeudelliset näkökohdat olivat osa vastausta alusta alkaen. Lakimiehet ohjaavat usein sitä, mitä julkisesti sanotaan ja milloin.
Julkisten asiakirjojen poikkeuksia voidaan soveltaa. Viranomaiset viittasivat käynnissä olevaan tutkintaan ja osavaltion julkisten asiakirjojen lain kyberturvallisuussäännöksiin. Nämä poikkeukset ovat olemassa osittain siksi, ettei hyökkääjille paljasteta tietoja tai altisteta haavoittuvuuksia, mutta ne tarkoittavat myös, että asukkaat voivat nähdä vähemmän kuin haluaisivat.
Ilmoitus riippuu yleensä vahvistuksesta. Tietomurtoilmoitussäännöt riippuvat yleensä siitä, vaarantuivatko henkilötiedot tosiasiallisesti. Kunnes tutkinta päätyy tähän johtopäätökseen, virallisia ilmoituksia ei välttämättä lähetetä.
Mitä kunnalliset asiakirjat voivat paljastaa sinusta
Kaupunginhallinnoilla on hallussaan enemmän henkilötietoja kuin monet asukkaat ymmärtävätkään. Riippuen siitä, mitkä järjestelmät ovat vaarantuneet, kunnalliset tiedot voivat sisältää nimiä, osoitteita ja yhteystietoja, jotka liittyvät vero-, käyttömaksu-, lupahakemus- ja lisenssitietoihin. Maksutiedot, työntekijäasiakirjat ja julkiseen turvallisuuteen tai kouluun liittyviin palveluihin liittyvät tiedot voivat myös olla kaupungin järjestelmissä.
Emme tiedä, mitkä näistä luokista, jos mitkään, olivat mukana Andoverissa. Tarkoituksena ei ole olettaa pahinta, vaan ymmärtää, miksi kysymys tietovarkaudesta on tärkeä. Ransomware-ryhmät yhdistävät usein salauksen ja varkauden ja uhkaavat sitten julkaista varastamansa tiedot. Siksi salatut asiakirjat kiristysvaatimuksista ja hyökkääjän viestinnästä ovat merkityksellisiä: ne liittyvät suoraan siihen, käytetäänkö varastettuja tietoja painostuskeinona.
Toimenpiteet, joita asukkaat voivat tehdä selvityksen jatkuessa
Sinun ei tarvitse odottaa virallista vahvistusta vähentääksesi riskiäsi. Järkeviä, edullisia toimenpiteitä ovat muun muassa:
- Seuraa tilejäsi. Tarkista pankki-, kortti- ja käyttömaksulaskelmat säännöllisesti ja ilmoita kaikesta tuntemattomasta.
- Harkitse luottokieltoa. Luottokiellon asettaminen suurimpiin luottotietotoimistoihin on ilmaista ja vaikeuttaa jonkun muun mahdollisuuksia avata tilejä nimelläsi. Voit poistaa sen tarvittaessa.
- Varo tietojenkalastelua, joka viittaa kaupungin palveluihin. Suhtaudu epäillen sähköposteihin, tekstiviesteihin tai puheluihin, jotka koskevat verolaskuja, lupia, käyttömaksuja tai hyvityksiä. Hyökkääjät voivat käyttää aidolta kuulostavia paikallisia yksityiskohtia. Mene suoraan kaupungin viralliselle verkkosivustolle tai soita viralliseen puhelinnumeroon sen sijaan, että klikkaisit linkkejä.
- Käytä vahvoja, yksilöllisiä salasanoja ja monivaiheista tunnistautumista kaupungin palveluihin tai sähköpostiisi liittyvillä tileillä.
- Säilytä viralliset ilmoitukset. Jos kaupunki myöhemmin ilmoittaa, että tietoja vietiin, tallenna kaikki kirjeet tai tarjoukset suojauspalveluista.
Mitä tämä tarkoittaa sinulle
Jos asut, työskentelet tai teet liiketoimintaa Andoverissa, käytännön johtopäätös on toimia ikään kuin tietosi voisivat olla vaarantuneet ja pysyä samalla rauhallisena. Vahvistuksen puute ei ole todiste varkaudesta eikä todiste turvallisuudesta. Suojaavat toimenpiteet maksavat vähän ja ovat hyödyllisiä kummassakin tapauksessa.
Laajemmin tämä tapaus osoittaa, että kuntien ransomware-tietomurtojen tiedonantovelvollisuus etenee usein hitaammin kuin asukkaat odottavat, mihin vaikuttavat tutkinnat, oikeudellinen neuvonta ja asiakirjapoikkeukset. Tietoisena ja valmistautuneena pysyminen on paras suojasi.
Keskeiset huomiot
Andoverin selvitys on käynnissä, ja keskeiset asiakirjat ovat edelleen salattuja. Aloita perusasioista nyt: seuraa tilejäsi, harkitse luottokieltoa ja suhtaudu varoen kaikkiin viesteihin, jotka mainitsevat kaupungin palvelut. Koko tiedotuslinjan osalta lue raporttimme Andoverin viivästyneen tiedottamisen asiakirjoista ja palaa takaisin, kun kaupunki jakaa lisää tietoa kuntien ransomware-tietomurtojen tiedonantovelvollisuudesta ja havainnoistaan.
FAQ: Q1: Johtiko Andoverin ransomware-hyökkäys siihen, että asukkaiden tietoja varastettiin? A1: Kuusi viikkoa hyökkäyksen jälkeen Andoverin kaupunki ei edelleenkään pysty sanomaan, varastettiinko asukkaiden tietoja. Kaupunki ei ole kertonut, vietiinkö tietoja, ja asiakirjat, jotka vastaisivat suorimmin tähän kysymykseen, salattiin. Q2: Kenet Andover palkkasi vastaamaan ransomware-hyökkäykseen? A2: Asiakirjat osoittavat, että kaupunki palkkasi ulkopuolisia asianajajia ja kyberturvallisuusyritys Vector3:n 13. elokuuta illalla, samana päivänä jolloin häiriö alkoi. Sopimuksessa työ kuvattiin "ransomware ..." Q3: Miksi Andover on salannut kyberhyökkäystä koskevat asiakirjat? A3: Viranomaiset perustelivat tätä käynnissä olevalla tutkinnalla ja Massachusettsin julkisten asiakirjojen lain kyberturvallisuussäännöksillä. Kaupunki oli aiemmin salannut asiakirjat, jotka koskivat lunnaita tai kiristysvaatimuksia, yhteydenpitoa hyökkääjän kanssa sekä tutkinnan havaintoja tietojen vaikutuksista. Q4: Miksi kaupungeilla kestää niin kauan vahvistaa, varastettiinko tietoja? A4: Useat tekijät voivat hidastaa vahvistusta: forensinen tutkinta vie aikaa, oikeudellinen tarkastelu tulee usein ensin, julkisten asiakirjojen poikkeuksia voidaan soveltaa, ja ilmoitus riippuu yleensä vahvistuksesta siitä, että henkilötiedot tosiasiallisesti vaarantuivat. Q5: Miksi asukkaat eivät välttämättä saa tietomurtoilmoitusta heti? A5: Tietomurtoilmoitussäännöt riippuvat yleensä siitä, vaarantuivatko henkilötiedot tosiasiallisesti. Kunnes tutkinta päätyy tähän johtopäätökseen, virallisia ilmoituksia ei välttämättä lähetetä.




