Puolustusministeriö on ilmoittanut miljoonille nykyisille ja entisille yhdysvaltalaisille sotilashenkilöille, että heidän henkilötietonsa varastettiin tietoturvaloukkauksessa, joka kesti kuukausia. Jokaiselle, joka on palvellut tai jolla on yhteys johonkuhun palvelleeseen, käytännön kysymys on yksinkertainen: mitä sinun pitäisi tehdä asialle? Tämä opas kattaa sen, mitä tiedetään, ja ne sotilashenkilöiden tietoturvaloukkauksen suojautumistoimenpiteet, joilla on todellista merkitystä.
Mitä tiedämme puolustusministeriön tietoturvaloukkauksesta
TechCrunchin raportoinnin mukaan puolustusministeriö lähetti ilmoituksia miljoonille nykyisille ja entisille palveluksen suorittaneille todettuaan, että heidän henkilötietonsa oli viety kuukausien aikana. Ilmoitukset ovat tärkein tapa, jolla asianosaiset saavat tietää tietojensa olleen mukana.
Muiden medioiden uutisointi täydentää hieman taustaa, vaikka luvut vaihtelevat. Federal News Network ja ABC News kuvaavat Defense Manpower Data Centerin tietojärjestelmän tietoturvaloukkausta, joka vaikuttaa yli 3 miljoonaan henkilöön, joilla on yhteyksiä sotilaisiin. CNN raportoi, että Pentagon vahvisti loukkauksen koskettavan 2,76 miljoonaa "elossa olevaa henkilöä", mikä kategoriassa voi sisältää nykyisiä ja entisiä henkilöstön jäseniä. Näiden lukujen välinen ero heijastaa todennäköisesti erilaisia laskentamenetelmiä, joten tarkkaa kokonaismäärää kannattaa pitää vakiintumattomana, kunnes puolustusministeriö julkaisee lisätietoja.
Military Times raportoi tietoturvaloukkausilmoituskirjeestä, jossa varoitettiin, että luvattomat käyttäjät pääsivät käsiksi henkilötietoja sisältäviin tiedostoihin. Security Magazine kuvaa tapausta Pentagonin henkilöstöhallinnon järjestelmän tietoturvaloukkaukseksi. Se, mitkä tietopisteet täsmälleen altistuivat, voi vaihdella henkilöittäin, minkä vuoksi oman kirjeen lukeminen on tärkeämpää kuin yleisten yhteenvetojen varaan jääminen.
Miksi kuukausien viipymäaika lisää identiteettivarkauden riskiä
Tässä tarinassa erottuu sana "kuukausien". Kun hyökkääjillä on pääsy järjestelmään pitkän ajan, heillä on enemmän aikaa löytää, kopioida ja järjestellä tietueita. Siihen mennessä, kun organisaatio havaitsee tunkeutumisen ja lähettää ilmoituksia, tiedot on saatettu jo kopioida, lajitella ja mahdollisesti jakaa tai myydä.
Tällä aikajanalla on kaksi seurausta uhreille:
- Kello alkoi käydä ennen kuin sinulle kerrottiin. Tietosi ovat saattaneet olla jonkun toisen hallussa viikkoja tai kuukausia ennen kuin sait kirjeen.
- Riski ei vanhene. Varastetut henkilötiedot, kuten nimet, syntymäajat ja tunnistenumerot, eivät muutu helposti. Rikolliset voivat pitää niitä hallussaan ja käyttää niitä myöhemmin, kauan sen jälkeen kun uutiskierto on jo siirtynyt eteenpäin.
Tämän vuoksi tietoturvaloukkausilmoituksia tulisi pitää pitkän tarkkailujakson alkuna, ei kertaluonteisena tapahtumana. Vanhoihin vuotoihin liittyvä identiteettipetos voi ilmetä vuotta tai pidempään myöhemmin uutena luottokorttina, veroilmoituksena tai etuushakemuksena sinun nimissäsi.
Laajamittainen tietovarkaus herättää myös yhä enemmän lainsäätäjien huomiota. Aiempi uutisointimme siitä, miten ShinyHunters Canvas -tietoturvaloukkaus herätti kongressin tarkastelun, osoittaa samanlaisen kaavan: kun tietoturvaloukkaus tavoittaa miljoonia ihmisiä, siitä tulee yleensä hallituksen vastuukysymys.
Toimenpiteet, jotka asianosaisten henkilöstön jäsenten tulisi tehdä nyt
Et voi peruuttaa tietoturvaloukkausta, mutta voit tehdä varastettujen tietojen käytöstä paljon vaikeampaa. Aloita näillä askelilla:
- Lue ilmoituksesi huolellisesti. Huomioi, mitkä tiedot altistuivat ja tarjoaako kirje luottoseuranta- tai identiteettisuojaupalveluita. Käytä kirjeessä mainittuja virallisia kanavia ja suhtaudu varoen odottamattomiin puheluihin, tekstiviesteihin tai sähköposteihin, jotka väittävät liittyvän tietoturvaloukkaukseen. Huijarit käyttävät usein hyväkseen uutisia.
- Aseta luottokielto. Luottokielto jokaisessa suuressa luottotoimistossa estää useimpien uusien tilien avaamisen nimissäsi. Se on yleensä maksuton ja se voidaan poistaa väliaikaisesti, kun tarvitset luottoa.
- Nollaa ja vahvista salasanat. Vaikka tietoturvaloukkaus ei olisi sisältänyt salasanoja, vaihda talous-, sähköposti- ja hallitukseen liittyvien tilien salasanat. Käytä jokaisessa ainutlaatuista salasanaa ja salasananhallintaa pitääksesi kirjaa.
- Ota käyttöön monivaiheinen tunnistautuminen. Todennussovellus tai laitteistopohjainen avain on vahvempi kuin tekstiviestikoodit, kun saatavilla.
- Seuraa tilejäsi ja raporttejasi. Tarkista pankki- ja korttitiliotteet säännöllisesti ja tarkista luottoraporttisi sellaisten tilien varalta, joita et tunnista.
- Varo kohdennettuja tietojenkalasteluyrityksiä. Hyökkääjät, jotka tuntevat palvelushistoriasi tai henkilötietosi, voivat kirjoittaa vakuuttavia viestejä. Varmista pyynnöt erillisen, luotetun kanavan kautta ennen kuin napsautat tai vastaat.
Mitä VPN voi ja ei voi tehdä tietoturvaloukkauksen jälkeen
Tässä on syytä olla suora: VPN ei suojaa sinua tämänkaltaiselta tietoturvaloukkaukselta. VPN salaa laitteesi ja internetin välisen liikenteen, mikä voi auttaa julkisessa Wi-Fi-verkossa ja rajoittaa sitä, mitä verkkopalveluntarjoajasi näkee. Sillä ei ole vaikutusta organisaation jo tallentamiin tietoihin, kuten hallituksen henkilöstötietokantaan. Jos hyökkääjät kopioivat tietueita järjestelmästä, mikään sinun päässäsi ei olisi voinut estää sitä, eikä mikään, mitä VPN tekee, palauta niitä.
Missä VPN:llä voi silti olla vaatimaton rooli, on yleinen hygieniakäytäntö: altistumisen vähentäminen epäluotettavissa verkoissa, kun tarkistat tilejäsi tai asetat luottokieltoa. Se on yksi kerros monien joukossa, ei ratkaisu tietoturvaloukkaukseen.
Mitä tämä tarkoittaa sinulle
Jos sait ilmoituksen, ota se vakavasti ja toimi pian, mutta älä panikoi. Tehokkaimmat työkalut ovat niitä epäglamouroksisia: luottokielto, ainutlaatuiset salasanat, monivaiheinen tunnistautuminen ja säännöllinen seuranta. Jos et saanut ilmoitusta mutta sinulla on yhteyksiä sotilaisiin, kuten perheenjäsenyys tai entinen palveluksen suorittaja, on kohtuullista seurata virallisia ilmoituksia ja tarkistaa, oletko mukana.
Kaikkien muiden osalta opetus on, että tietosi sijaitsevat usein järjestelmissä, joita et hallitse. Et voi täysin estää tietoturvaloukkauksia, mutta voit rajoittaa vahinkoja varmistamalla, että yksi vuotanut tieto ei avaa kaikkea muuta.
Keskeiset huomiot
- Tarkista tietoturvaloukkausilmoituksesi ja käytä vastaamiseen vain virallisia kanavia.
- Aseta luottokielto ja ota käyttöön monivaiheinen tunnistautuminen.
- Nollaa salasanat ja käytä eri salasanaa jokaisessa tilissä.
- Odota tietojenkalasteluyrityksiä, jotka käyttävät oikeita henkilötietoja.
- Jatka seurantaa kuukausien ja vuosien ajan, sillä varastettuja tietoja voidaan käyttää kauan tietoturvaloukkauksen jälkeen.
Vahva sotilashenkilöiden tietoturvaloukkauksen suojautuminen kiteytyy varhaiseen toimintaan ja pitkäaikaiseen valppauteen. Toisena esimerkkinä laajamittaisesta tietovarkaudesta, joka on herättänyt hallituksen tarkastelun, lue uutisointimme ShinyHunters Canvas -tietoturvaloukkauksesta.




