Ernst & Young, yksi maailman suurimmista asiantuntijapalveluyrityksistä, on ilmoittanut tietomurrosta, joka koskee arkaluonteisia asiakkaiden verotietoja. Cybernewsin raportoinnin mukaan hyökkääjät pääsivät käsiksi kolmannen osapuolen IT-palvelunhallinta-alustaan, jota EY käytti verotoimintojensa tukena. Tapaus muistuttaa, että jopa vakiintuneimmat talous- ja kirjanpitoalan yritykset ovat riippuvaisia ulkopuolisista toimittajista päivittäisissä toiminnoissaan, ja nämä toimittajat voivat muodostua heikoimmaksi lenkiksi muuten vahvassa turvaketjussa.

Jos olet EY:n asiakas, työntekijä tai vain joku, joka haluaa tietää, miten suojata verotietoja tällaisen tietomurron jälkeen, tässä kerrotaan, mitä tapahtui, ketä todennäköisesti koskee ja mitä konkreettisia toimia sinun tulisi tehdä heti.

Mitä EY:n tietomurto paljasti ja ketä se koskee

Ilmoituksen mukaan tietomurto ei lähtenyt EY:n ydintietojärjestelmistä. Sen sijaan hyökkääjät murtautuivat kolmannen osapuolen IT-palvelunhallinta-alustalle – sellaiselle työkalulle, jota yritykset käyttävät tukipyyntöjen kirjaamiseen, teknisten pyyntöjen seurantaan ja sisäisten työnkulkujen hallintaan. Koska tämä alusta oli kytketty verotukitoimintoihin, se näyttää sisältäneen arkaluonteisia veroasiakirjoja, joita asiakkaat toimittivat osana tavanomaisia palvelupyyntöjä.

Tällä on merkitystä, koska IT-tukialustoja pidetään usein matalan riskin sisäisinä työkaluina, vaikka niihin kertyisikin erittäin arkaluonteisia liitteitä, kuten veroilmoituksia, tilinpäätöksiä tai henkilötietoja. Aiempi uutisemme tapauksesta, EY:n tietomurto paljasti asiakkaiden verotiedostoja IT-tuen hakkeroinnin kautta, kertoo yksityiskohtaisesti, kuinka murrettu tikettijärjestelmä muuttui odottamattomaksi säilöksi juuri sellaisille tiedoille, joita hyökkääjät eniten haluavat: sosiaaliturvatunnuksille, tulotiedoille ja ilmoitushistorialle.

Jokaisen, joka toimitti verotietoja EY:n tukikanavien kautta vaikutuksen kohteena olevana aikana, tulisi olettaa tietonsa mahdollisesti paljastuneen, kunnes EY tai toimittaja vahvistaa toisin.

Välittömät toimet EY:n asiakkaille: seuranta ja petosvaroitukset

Jos olet saanut ilmoituksen EY:ltä tai epäilet, että asia saattaa koskea sinua, älä odota lopullista varmistusta ennen toimimista. Verotietomurrot ovat erityisen vaarallisia, koska ne avaavat oven identiteettivarkaudelle, joka voi kehittyä kuukausien, ei päivien, aikana.

Aloita näistä toimista:

  • Hanki IRS:n identiteettisuojan PIN-koodi. Tämä kuusinumeroinen luku estää ketään muuta jättämästä veroilmoitusta käyttäen sosiaaliturvatunnustasi, vaikka heillä olisikin henkilötietosi.
  • Aseta petosvaroitus tai luottotietojen jäädytys. Ota yhteyttä suurimpiin luottotietotoimistoihin ja aseta tiedostoosi petosvaroitus tai jäädytys. Tämä vaikeuttaa rikollisten mahdollisuuksia avata uusia tilejä nimissäsi.
  • Tarkkaile IRS:n ilmoituksia useista veroilmoituksista. Jos IRS merkitsee nimelläsi jätetyn ilmoituksen, jota et ole itse lähettänyt, se on varhainen varoitusmerkki verotukseen liittyvästä identiteettivarkaudesta.
  • Tutki kaikki EY:n viestintä huolellisesti. Aidot tietomurtoilmoitukset eivät pyydä sinua napsauttamaan linkkiä ja antamaan sosiaaliturvatunnustasi tai pankkitietojasi. Huijarit käyttävät usein tietomurtouutisia verkkourkintayritysten peitteenä.

Nopea toiminta kaventaa sitä aikaikkunaa, jonka hyökkääjillä on hyödyntää varastettuja verotietoja ennen kuin sinä tai IRS huomaatte.

Verotietojen ja taloustietojen turvaaminen jatkossa

Välittömien toimien lisäksi tämä tietomurto on hyvä sysäys miettiä uudelleen, miten yleensä säilytät ja jaat verotietojasi, olitpa EY:n asiakas tai et.

Vältä lähettämästä veroilmoituksia, W-2-lomakkeita tai sosiaaliturvatunnuksia suojaamattomina liitteinä sähköpostitse. Jos yritys tai alusta pyytää sinua lataamaan arkaluonteisia asiakirjoja tukipyynnön tai verkkoportaalin kautta, kysy, miten tiedot tallennetaan ja kuinka kauan niitä säilytetään. Poista vanhat kopiot verotiedoista pilviasemilta tai sähköpostista, kun niitä ei enää tarvita, ja säilytä yhtä, hyvin suojattua arkistoa hajanaisten kopioiden sijaan useissa palveluissa.

On myös syytä kysyä suoraan kirjanpitäjältäsi tai veroilmoituksen laatijaltasi, mitä kolmannen osapuolen työkaluja he käyttävät ja onko niiden turvallisuus auditoitu. EY:n tapaus osoittaa, että riski ei liity vain palkkaamaasi yritykseen, vaan jokaiseen alustaan sen toimitusketjussa.

Voiko VPN tai salattu tallennus oikeasti auttaa tässä?

VPN ei peruuta jo tapahtunutta tietomurtoa toimittajan palvelimella, mutta sillä on rooli altistumisesi vähentämisessä jatkossa. VPN:n käyttö salaa internet-liikenteesi, mikä auttaa estämään hyökkääjiä sieppaamasta arkaluonteisia asiakirjoja, kun lataat niitä veroportaaliin, erityisesti julkisissa tai jaetuissa Wi-Fi-verkoissa.

Salattu pilvitallennus tuo lisäsuojakerroksen varmistamalla, että vaikka tallennuspalvelun tarjoaja murrettaisiin, tiedostosi pysyvät lukukelvottomina ilman purkuavaintasi. Erityisesti arkaluonteisille verotiedoille etsi tallennuspalveluita, jotka tarjoavat päästä päähän -salauksen pelkän palveluntarjoajan palvelinpuolen salauksen sijaan, johon tarjoajalla itsellään on yleensä pääsy.

Kumpikaan työkalu ei korvaa hyviä tapoja, kuten IRS:n identiteettisuojan PIN-koodin käyttöä tai luottotietojesi seurantaa, mutta yhdessä ne vähentävät tapoja, joilla verotietosi voivat alun perinkin vuotaa.

Mitä tämä tarkoittaa sinulle

EY:n tietomurto korostaa laajempaa totuutta: verotietojesi turvallisuus ei riipu vain yrityksestä, johon luotat, vaan jokaisesta toimittajasta ja alustasta, jota tuo yritys käyttää taustalla. Riippumatta siitä, koskeeko tämä tapaus sinua suoraan, se on hyödyllinen herätys tarkistaa oma altistumisesi, tiukentaa tapojasi jakaa taloustietoja ja pystyttää seuranta, joka havaitsee identiteettivarkauden ajoissa eikä vasta vahingon tapahduttua.

Toimenpidesuositukset

  • Jos olet EY:n asiakas, hae IRS:n identiteettisuojan PIN-koodi ja aseta petosvaroitus tai luottotietojen jäädytys nyt.
  • Tarkkaile IRS:n ilmoituksia nimelläsi jätetyistä useista veroilmoituksista.
  • Lopeta suojaamattomien verotietojen lähettäminen sähköpostitse; käytä sen sijaan salattua tallennusta tai portaaleja.
  • Kysy miltä tahansa yritykseltä, joka käsittelee verotietojasi, mitä kolmannen osapuolen työkaluja he käyttävät ja miten tiedot on suojattu.
  • Käytä VPN:ää, kun lataat arkaluonteisia taloustietoja julkisissa tai jaetuissa verkoissa.

Täydelliset tekniset yksityiskohdat siitä, miten tietomurto tapahtui, löytyvät alkuperäisestä raportista EY:n verotietojen paljastumisesta, joka kannattaa lukea kokonaan. Se tarjoaa hyödyllistä taustatietoa kaikille, jotka pohtivat, kuinka vakavasti omaan altistumiseensa tulisi suhtautua.