Tieto- ja viestintätekniikan ministeriö (DICT) selvittää väitettyä luvattoman pääsyn tapausta, joka koskee ympäristöhallintoviraston (EMB) yritysrekisterijärjestelmää (CRS). EMB on ympäristö- ja luonnonvaraministeriön (DENR) alainen virasto. Raportoitu EMB-tietomurto Filippiineillä on edelleen tutkinnassa, ja yksityiskohdat voivat muuttua, kun viranomaiset vahvistavat, mitä tapahtui.

Tässä artikkelissa käsitellään sitä, mitä on raportoitu, minkä tyyppistä tietoa tällaiset järjestelmät yleensä sisältävät, miksi VPN ei olisi estänyt tällaista tapahtumaa ja mitä yritysten omistajat voivat tehdä nyt.

Mitä tiedämme EMB:n yritysrekisterijärjestelmän tapauksesta

Philstar.comin mukaan DICT tutkii väitettyä luvattoman pääsyn tapausta, joka liittyy EMB:n yritysrekisterijärjestelmään. EMB on DENR:n alainen virasto. Artikkelissa kuvaillaan tapausta mahdolliseksi tietomurroksi, jota tutkitaan, ei täysin vahvistetuksi ja rajatuksi tapahtumaksi.

Muiden aihetta käsittelevien sivujen hakutulokset kertovat, että alustavat raportit viittaavat sekä henkilökohtaisiin että yritystietoihin, joita viraston järjestelmässä on. Jotkin näistä sivuista mainitsevat myös tiettyjä lukuja ja luetteloita paljastuneista asiakirjatyypeistä. Emme voineet vahvistaa näitä väitteitä lähdeartikkelista, joten suhtaudu niihin vahvistamattomina, kunnes DICT tai EMB julkaisee tutkimustuloksensa.

Sana "väitetty" on tässä tärkeä. Tutkijoiden on vielä selvitettävä, miten pääsy saatiin, kuinka paljon tietoja oli mukana ja kopioitiinko tai käytettiinkö niitä väärin.

Mitä tietoja yritysrekisterijärjestelmissä tyypillisesti on

Meillä ei ole virallista luetteloa siitä, mitä CRS tallentaa. Yleisesti ottaen rekisteröintialusta, jonka avulla yritykset voivat ilmoittautua sääntelyviranomaiselle, kerää yhdistelmän yritys- ja henkilötietoja. Kohtuullisia esimerkkejä ovat:

  • Yritysten nimet, osoitteet ja rekisterinumerot
  • Omistajien, toimihenkilöiden tai valtuutettujen edustajien nimet ja yhteystiedot
  • Rekisteröinnin yhteydessä ladatut tukiasiakirjat

Tämä yhdistelmä tekee yhdestä hallituksen tietokannasta houkuttelevan. Yritystiedot antavat hyökkääjälle uskottavuutta, kun taas henkilötiedot mahdollistavat tiettyyn henkilöön kohdistamisen. Viesti, joka viittaa todelliseen rekisteröintiin tai todelliseen toimihenkilöön, on paljon vaikeampi sivuuttaa kuin yleinen huijaussähköposti.

Käytännön riski liittyy vähemmän raakadataan ja enemmän siihen, mitä sillä voidaan tehdä: kohdennettu tietojenkalastelu, viraston henkilökunnan tekeytyminen, väärennetyt vaatimustenmukaisuusilmoitukset tai petolliset laskut.

Miksi VPN ei olisi estänyt tätä tietomurtoa

VPN salaa liikenteen laitteesi ja VPN-palvelimen välillä ja piilottaa IP-osoitteesi sivustoilta, joilla vierailet. Tästä on hyötyä julkisessa Wi-Fi-verkossa ja tietyn seurannan rajoittamisessa. Se ei tee mitään suojatakseen tietoja, jotka sijaitsevat jonkun toisen palvelimella.

Jos luvaton osapuoli pääsee hallituksen tietokantaan, oli se sitten ohjelmistovian, varastettujen tunnistetietojen tai virheellisen määrityksen kautta, tiedot otetaan palvelinpuolelta. Rekisteröijän oma yhteys ei ole heikko kohta. Jopa yrityksen omistajalla, joka käytti VPN:ää jokaisessa rekisteröinnissä, olisi ollut samat tiedot tallennettuna samaan järjestelmään.

Tämä ei ole argumentti VPN:iä vastaan, vaan muistutus niiden rajoituksista. Ne käsittelevät verkon yksityisyyttä, eivät niiden organisaatioiden turvakäytäntöjä, joilla on tietosi. Laajempaa taustaa maan verkkoympäristöstä ja DICT:n roolista löydät artikkelistamme siitä, miten Filippiinit sijoittuu 109:nneksi internetin vapaudessa.

Miten asianomaiset yritykset ja omistajat voivat suojautua

Kunnes tutkinta selvittää laajuuden, on järkevää olettaa, että rekisteröintitietoja voitaisiin käyttää sinua vastaan. Toimenpiteitä, jotka kannattaa tehdä:

  1. Suhtaudu odottamattomiin viesteihin epäluuloisesti. Varo sähköposteja, tekstiviestejä tai puheluita, jotka väittävät tulevansa EMB:ltä, DENR:ltä tai muulta virastolta, erityisesti niitä, jotka mainitsevat todelliset rekisteröintitietosi. Varmista asia virallisen yhteydenottokanavan kautta, jonka etsit itse.
  2. Älä toimi kiireellisten maksu- tai asiakirjapyyntöjen perusteella. Väärennetyt laskut, sakot ja vaatimustenmukaisuuden määräajat ovat yleisiä painostustaktiikoita.
  3. Suojaa tilisi. Käytä ainutlaatuisia salasanoja, salasananhallintaa ja monivaiheista tunnistautumista kaikissa hallituksen portaaleissa, sähköpostissa ja pankkitileissä, jotka liittyvät yritykseen.
  4. Vaihda salasanasi, jos käytit sitä uudelleen. Jos CRS-salasanasi vastaa muualla käytettyä, vaihda se kaikkialla.
  5. Seuraa väärinkäyttöä. Tarkkaile tiliotteita, yritystilejä ja luottoon liittyviä ilmoituksia kaiken oudon varalta.
  6. Valista tiimiäsi. Kerro talous- ja kirjeenvaihtoa hoitavalle henkilöstölle, että tekeytymisyritykset voivat olla tavallista vakuuttavampia.

Mitä tämä tarkoittaa sinulle

Jos omistat tai hallinnoit Filippiineillä rekisteröityä yritystä, sinun ei tarvitse panikoida, mutta sinun kannattaa nostaa valmiuttasi. Suurin lähiajan uhka on sosiaalinen manipulointi: viestit, jotka käyttävät todellisia tietoja näyttääkseen laillisilta. Jos sinulla ei ole liiketoimintaa Filippiineillä, tämä tapaus on hyödyllinen esimerkki siitä, miten hallituksen tietokannat keskittävät riskiä ja miksi omat tapasi (ainutlaatuiset salasanat, monivaiheinen tunnistautuminen, skeptisyys pyytämättömiä viestejä kohtaan) ovat tärkeitä, vaikka et olisi tehnyt mitään väärää.

Keskeiset huomiot

DICT:n tutkinta väitetystä EMB-tietomurrosta Filippiineillä on käynnissä, ja tosiasiat ovat vasta paljastumassa. VPN ei olisi estänyt palvelinpuolen tunkeutumista, joten tehokkaimmat puolustuskeinot nyt ovat valppaus tietojenkalastelua ja tekeytymistä vastaan sekä vahvempi tilien turvallisuus. Yritysten omistajien tulisi varmistaa virastojen yhteydenotot itsenäisesti, ottaa käyttöön monivaiheinen tunnistautuminen ja seurata DICT:n ja EMB:n virallisia päivityksiä. Laajempaa taustaa maan digitaalisesta ympäristöstä löydät artikkelistamme internetin vapaudesta Filippiineillä.