EY:n tietomurto iskee kolmannen osapuolen IT-tukialustaan
Ernst & Young LLP, yksi maailman suurimmista asiantuntijapalveluyrityksistä, ilmoittaa asiakkailleen tietomurrosta, joka vaaransi sen IT-henkilöstön käyttämän tukipyyntöalustan. Yrityksen ilmoituksen mukaan luvaton kolmas osapuoli pääsi järjestelmään ja latasi asiakirjoja, jotka sisälsivät asiakkaiden verotietoja, noin kahden viikon aikana tänä keväänä. EY:n tietomurto on muistutus siitä, että jopa suurimmat ja resursseiltaan vahvimmat yritykset voivat altistua työkalujen kautta, joihin niiden sisäiset tukitiimit luottavat päivittäin.
Tukipyyntöjärjestelmiä pidetään usein matalan prioriteetin infrastruktuurina verrattuna asiakasrajapintoihin tai talousjärjestelmiin. Silti nämä työkalut sisältävät usein liitteitä, kirjeenvaihtoa ja tiedostoja, joita työntekijät lähettävät teknisten ongelmien vianmäärityksessä – mukaan lukien arkaluonteiset veroasiakirjat, jotka jaetaan rutiininomaisten IT-tukipyyntöjen yhteydessä. Tämä tekee niistä houkuttelevan, mutta usein unohdetun kohteen.
Kuinka tukijärjestelmästä tuli heikko kohta
EY ei ole julkaissut yksityiskohtaista teknistä erittelyä siitä, miten hyökkääjä pääsi sisään, mutta tapaus noudattaa kaavaa, jota tietoturvatutkijat ovat toistuvasti nostaneet esiin viime kuukausina: kolmannen osapuolen ja tukea lähellä olevia järjestelmiä käytetään yhä useammin sisäänpääsyreittinä muutoin hyvin puolustettuihin organisaatioihin. Hyökkääjät ymmärtävät, että yrityksen etuovi, pääverkko, sähköpostijärjestelmät ja asiakasportaalit saavat yleensä eniten tietoturvainvestointeja. Sisäisen IT-henkilöstön käyttämät taustatyökalut saavat joskus vähemmän huomiota, vaikka ne voivat sisältää yllättävän paljon arkaluonteista materiaalia.
Tämä dynamiikka ei ole ainutlaatuinen EY:lle. Muut viimeaikaiset tapaukset, kuten MSI-asennusohjelman haittaohjelmakampanja, joka kohdistui kryptovaluuttakauppiaisiin, osoittavat, miten hyökkääjät jatkavat luotettujen ohjelmistojen ja tukikanavien hyödyntämistä sen sijaan, että yrittäisivät suoraa hyökkäystä kovennettuihin järjestelmiin. Tuossa tapauksessa asennustiedostoihin kovakoodatut tunnistetiedot antoivat hyökkääjille hiljaisen jalansijan. EY:n tapauksessa sisäänpääsykohtana oli tukipyyntöalusta, mutta taustalla oleva opetus on sama: jokainen järjestelmä, joka käsittelee tiedostoja, tunnistetietoja tai asiakastietoja, ansaitsee saman suojatason kuin liiketoiminnan ydinsovellukset.
Yksityisyysvaikutukset EY:n asiakkaille
Huolestuttavin yksityiskohta EY:n ilmoituksessa on kyseessä olevien tietojen luonne. Veroasiakirjat sisältävät tyypillisesti henkilötunnuksia, tulotietoja, rahoitustilitietoja ja muita tunnisteita, jotka ovat arvokkaita identiteettivarkauksissa ja veropetoksissa. Noin kahden viikon pääsyikkuna antaa hyökkääjälle merkittävästi aikaa tunnistaa, valita ja varastaa tiettyjä tiedostoja satunnaisen tiedonkeruun sijaan, mikä viittaa siihen, että tunkeutuminen on saattanut olla harkittua eikä vain opportunistista.
Asianomaisille asiakkaille yksityisyyden riskit ulottuvat välitöntä altistumista pidemmälle. Verotiedoilla on pitkä käyttöikä. Toisin kuin salasana, joka voidaan vaihtaa välittömästi, henkilötunnusta tai aiempia veroilmoituksia ei voi yksinkertaisesti nollata. Tämä tarkoittaa, että tällaisen tietomurron seuraukset voivat ilmetä kuukausia tai jopa vuosia myöhemmin esimerkiksi vilpillisinä veroilmoituksina, luvattomina luottohakemuksina tai kohdennettuina tietojenkalasteluyrityksinä, joissa viitataan todellisiin tilitietoihin uskottavuuden lisäämiseksi.
Mitä tämä tarkoittaa sinulle
Jos olet EY:n asiakas tai minkä tahansa yrityksen asiakas, joka on käsitellyt veroilmoituksiasi kolmannen osapuolen alustan kautta, tämä tapaus on hyödyllinen herätys oman altistumisesi tarkistamiseen. Kysy palveluntarjoajaltasi suoraan, olivatko tietosi ladattujen tiedostojen joukossa, pyydä kirjallinen vahvistus ja selvitä, mitä seuranta- tai suojapalveluita, kuten luottotietojen seurantaa, tarjotaan tuloksena.
Laajemmin tämä tietomurto korostaa, miksi on syytä olla varovainen sen suhteen, kuinka paljon arkaluonteisia asiakirjoja ladataan tukiportaaleihin alun perinkään, vaikka pyyntö vaikuttaisi rutiininomaiselta. IT-tukipyyntöjä ei aina ole suunniteltu samalla turvallisuustasolla kuin erillisiä asiakirjanhallintajärjestelmiä, ja asiakkailla on harvoin näkyvyyttä siihen, kuinka kauan ladattuja tiedostoja säilytetään tai kuka niitä voi käyttää sisäisesti.
Käytännön toimenpiteet
Jos uskot, että verotietosi ovat saattaneet altistua EY:n tietomurrossa tai vastaavassa asiantuntijapalveluyritykseen liittyvässä tapauksessa, harkitse näitä toimia:
- Ota yhteyttä yritykseen suoraan varmistaaksesi, olivatko omat tietosi osa vaarantuneita tiedostoja, ja pyydä tietoja kahden viikon pääsyikkunan laajuudesta.
- Aseta petosvaroitus tai luottotietojen jäädytys tärkeimpiin luottotietorekistereihin, jos vero- tai taloustunnisteita on ollut mukana.
- Seuraa veroilmoituksia tarkasti vilpillisen toiminnan merkkien varalta, erityisesti veroilmoituskauden aikana.
- Vältä arkaluonteisten talousasiakirjojen lataamista tukiportaaleihin, ellei se ole ehdottoman välttämätöntä, ja kysy palveluntarjoajilta heidän tietojen säilytyskäytännöistään.
- Käytä vahvoja, yksilöllisiä salasanoja ja monivaiheista todennusta kaikissa asianomaiseen yritykseen liittyvissä asiakasportaaleissa.
- Kun käytät arkaluonteisia talousalustoja etänä, salauskerroksen lisääminen oikein määritetyn VPN:n kautta, kuten tässä NordVPN-asennusoppaassa kuvatut toimet, voi vähentää altistumista suojaamattomissa verkoissa.
EY:n tietomurto korostaa laajempaa totuutta nykyaikaisesta tietosuojasta: turvallisuus on vain yhtä vahva kuin sen vähiten valvottu järjestelmä. Tutkimusten jatkuessa asianomaisten asiakkaiden tulisi pysyä valppaina virallisten viestien varalta ja suhtautua varoen kaikkiin odottamattomiin sähköposteihin, joissa viitataan tähän tapaukseen, sillä tällaiset tietomurrot laukaisevat usein seurantana tietojenkalasteluyritysten aallon.




