Mitä DfE:n kyberhyökkäyksessä tapahtui
Yhdistyneen kuningaskunnan opetusministeriö (DfE) tutkii kyberhyökkäystä, jossa paljastui noin 607 000 koulun johtajien ja yliopistojen henkilöstön tietuetta. Parhaillaan aktiivisen tutkinnan kohteena oleva tietomurto on herättänyt uutta huolta julkisen sektorin organisaatioiden kyberturvallisuuden tasosta, kun ne tallentavat suuria määriä henkilö- ja ammatillisia tietoja.
Tutkijoiden selvittäessä tapahtuman koko laajuutta jo pelkkä mittakaava tekee tästä yhden merkittävimmistä koulutusyhteisöä koskettaneista julkisen sektorin tietovuodoista viime aikoina. Murron kohteeksi joutuneiden joukossa on koulujen johtoryhmiä ja yliopistojen hallintohenkilöstöä, joista monilla on pääsy arkaluonteisiin instituutioiden järjestelmiin.
Kuten tietomurtotutkinnan alkuvaiheessa usein, täydet tiedot siitä, miten hyökkääjät pääsivät sisään, mitä tietokenttiä tiedot sisälsivät ja onko tietoja levitetty tai myyty, ovat vielä selviämässä. Selvää on, että hallinnon osasto, jonka vastuulla on miljoonia oppilaita ja henkilöstön jäseniä Englannissa, on vahvistanut asiattoman pääsyn huomattavaan tietoaineistoon.
Miksi koulutussektorin järjestelmät ovat hakkereille houkuttelevia kohteita
Opetusministeriön tietomurto ei tapahtunut tyhjiössä. Koulutuslaitokset – yksittäisistä kouluista valtakunnallisiin osastoihin ja kolmannen osapuolen oppimisalustoihin – ovat muuttuneet yhä kiinnostavammiksi kohteiksi verkkorikollisille viime vuosien aikana. Tämä johtuu pitkälti siitä, kuinka paljon arkaluonteista tietoa nämä organisaatiot keskittävät yhteen paikkaan: henkilöstötiedot, opiskelijatiedot, palkkatiedot ja hallinnolliset käyttäjätunnukset sijaitsevat kaikki toisiinsa kytketyissä järjestelmissä.
Keskittäminen luo tehokkuutta kouluille ja yliopistoille, mutta se luo myös yksittäisen vikaantumispisteen, jota hyökkääjät voivat käyttää hyväkseen. Onnistunut murto yhteen hallinnon tietokantaan tai laajalti käytettyyn koulutusalustaan voi paljastaa satojentuhansien ihmisten tietueet yhdellä iskulla, toisin kuin pienemmille organisaatioille tyypillisemmät rajatut tietomurrot.
Tämä kaava on toistunut koulutussektorilla toistuvasti. Koulujen ja yliopistojen valtakunnallisesti käyttämät oppimisen hallinta-alustat ovat kohdanneet omia korkean profiilin tapauksiaan. Esimerkiksi Instructure maksoi lunnaat ShinyHunters-ryhmälle hyökkääjien murtauduttua Canvas-alustaan, ja toinen Canvas-tietomurto häiritsi myöhemmin kokeita Penn Statessa ja muissa yliopistoissa. DfE:n tapaus sopii tähän laajempaan suuntaukseen, jossa koulutussektorin organisaatioista – olivatpa ne valtion osastoja tai yksityisiä toimittajia – tulee toistuvia kohteita juuri hallinnoimiensa tietojen määrän ja arkaluonteisuuden vuoksi.
Mitä tämä tarkoittaa sinulle
Jos olet koulun johtaja, yliopiston hallintotyöntekijä tai henkilöstön jäsen, jonka tietoja on saattanut olla osana tätä opetusministeriön tietomurtoa, välitön prioriteetti on rajoittaa sitä, miten hyökkääjät voivat käyttää vietyjä tietoja. Vaikka ei olisikaan vahvistusta siitä, mitä tietokenttiä tarkalleen paljastui, muutama varotoimi on syytä ottaa nyt eikä odottaa virallista ilmoitusta.
Aloita vaihtamalla salasanat kaikkiin tileihin, jotka on liitetty työsähköpostiisi tai työjärjestelmiisi, erityisesti jos käytät samoja tunnuksia useilla alustoilla. Ota käyttöön monivaiheinen todennus aina kun mahdollista, sillä se lisää merkittävän esteen, vaikka salasana olisikin vaarantunut. Ole tarkkana tietojenkalasteluyrityksistä, joissa viitataan suoraan tähän tietomurtoon. Hyökkääjät seuraavat usein merkittäviä tapahtumia kohdennetuilla sähköposteilla, jotka on suunniteltu näyttämään virallisilta viesteiltä loukatulta organisaatiolta, toivoen saavansa huolestuneilta henkilöiltä lisätietoja tai tunnuksia.
On myös syytä seurata DfE:n virallista viestintää ja tutkinnan edetessä annettavia ohjeita. Julkisen sektorin tietomurtotutkinnan täydellinen kartoittaminen vie usein aikaa, ja lisätietoja kärsineistä tietoluokista saatetaan julkistaa kuvan selkeytyessä.
Kuinka vähentää altistumistasi tulevissa julkisen sektorin tietomurroissa
Tämän yksittäisen tapauksen lisäksi on pidemmän aikavälin tapoja, jotka vähentävät haavoittuvuuttasi seuraavassa julkisen sektorin tai koulutussektorin tietomurrossa, sillä historia viittaa siihen, että sellainen tulee. Käytä salasanahallintaa luodaksesi yksilölliset, vahvat salasanat jokaiselle tilille sen sijaan, että käyttäisit samoja kirjautumistunnuksia koulun, yliopiston ja henkilökohtaisten alustojen välillä. Tarkista säännöllisesti, millä kolmannen osapuolen palveluilla ja alustoilla on pääsy ammatillisiin tileihisi, ja poista tarpeettomat oikeudet.
Harkitse hälytysten asettamista luottotietojen seurannan tai tietomurtoilmoituspalvelun kautta, jotka voivat ilmoittaa, jos sähköpostiosoitteesi tai muita henkilötietojasi ilmestyy tuleviin vuotaneisiin aineistoihin. Pysy lopuksi perillä siitä, miten yhteistyökumppanisi – olipa kyseessä valtion osasto tai koulutusteknologian toimittaja – käsittelevät tietoturvahäiriöitä. Organisaatiot, jotka viestivät avoimesti tietomurroista ja ilmoittavat nopeasti kärsineille, antavat sinulle paremman mahdollisuuden toimia ennen kuin varastettuja tietoja väärinkäytetään.
Opetusministeriön tietomurto on muistutus siitä, etteivät edes hyvin resursoidut valtion instituutiot ole immuuneja kyberhyökkäyksille ja että koulutussektorin riippuvuus keskitetyistä tietojärjestelmistä tekee siitä toistuvan kohteen. Ennakoiva suhtautuminen salasanahygieniaan, tietojenkalastelutietoisuuteen ja tilien valvontaan pysyy luotettavimpana tapana rajoittaa vahinkoa, kun tällaisia tapahtumia sattuu.




