Suuri energiayhtiön tietomurto herättää uusia kysymyksiä tietoturvasta

Kolme viikkoa sitten Origin Energy, yksi Australian suurimmista energiayhtiöistä, vahvisti, että noin 900 000 nykyisen ja entisen asiakkaan henkilötietoja oli katsottu ilman lupaa. Yhtiö ilmoitti mahdollisesta tietoturvapoikkeamasta ensimmäisen kerran heinäkuun lopulla, ja murron laajuus on sittemmin vasta selvinnyt. Miljoonien kotitalouksien arkaluonteisia tili-, laskutus- ja henkilöllisyystietoja hallussaan pitävälle organisaatiolle tämän kokoinen tapaus on merkittävä herätys – ei pelkästään Originin asiakkaille, vaan kaikille, jotka luovuttavat henkilötietojaan sähköyhtiölle, pankille tai palveluntarjoajalle.

Kyberturvallisuusasiantuntijoita huolestuttaa erityisesti se, mitä tapaus paljastaa siitä, kuinka pitkäaikaiset asiakastiedot – myös niiden, jotka eivät ole käyttäneet palvelua vuosiin – pysyvät haavoittuvina kauan sen jälkeen, kun he luulevat asiakassuhteensa päättyneen. Entiset asiakkaat, jotka ovat saattaneet sulkea Origin-tilinsä vuosia sitten, kuuluvat nyt niihin, joiden tiedot ovat mahdollisesti paljastuneet. Tämä yksityiskohta korostaa laajempaa ongelmaa siinä, miten yritykset säilyttävät ja suojaavat henkilötietoja ajan mittaan.

Miksi tämä tietomurto huolestuttaa asiantuntijoita

Energiayhtiöt, kuten Origin Energy, ovat ainutlaatuisessa asemassa tietojen ekosysteemissä. Ne keräävät laajan kirjon henkilötietoja, kuten nimiä, osoitteita, yhteystietoja, laskutushistoriaa ja joissakin tapauksissa henkilöllisyystodistuksia, joista kaikista voidaan koota melko kattava profiili henkilöstä. Toisin kuin yksittäinen vuotanut salasana, tällainen jäsennelty henkilötieto on usein arvokkaampaa pahantahtoisille toimijoille, koska sitä voidaan käyttää identiteettivarkauksiin, kohdennettuun tietojenkalasteluun tai petoksiin, joita uhrien on vaikeampi havaita nopeasti.

Myös Origin-tapauksen aikajanalla on merkitystä. Viive sen välillä, kun mahdollinen tietoturvaongelma havaitaan ja kun yleisö saa täyden selvityksen siitä, keitä tapahtuma koski, voi jättää asiakkaat epätietoisiksi siitä, miten suojautua. Tämä on toistuva teema laajamittaisissa tietomurroissa: organisaatiot tarvitsevat usein aikaa tutkiakseen luvattoman pääsyn laajuutta, mutta sama viive voi käydä kalliiksi henkilöille, jotka olisivat muutoin voineet ryhtyä välittömiin toimiin suojatakseen tilejään tai seuratakseen epäilyttävää toimintaa.

Suuria määriä henkilötietoja koskevat tietomurrot eivät rajoitu pelkästään energia-alaan. Samanlaisia huolenaiheita on noussut esiin arkaluonteisten institutionaalisten tietojen kohdalla, kuten DRDO:n tietomurrossa, jossa 31 Gt puolustustietoja päätyi pimeään verkkoon, mikä osoittaa, miten hyökkääjät kohdistavat yhä useammin suuriin tietovarastoihin – olivatpa ne sitten valtion virastojen tai yksityisten yritysten hallussa – juuri niiden valtavan määrän ja jälleenmyyntiarvon vuoksi.

Mitä olemme oppineet tietoturvasta vuodon jälkeen

Origin Energyn tiedottamisen jälkeisinä viikkoina muutama oppi on selkeytynyt. Ensinnäkin yritysten, jotka säilyttävät asiakastietoja pitkiä aikoja, mukaan lukien entisten asiakkaiden tietoja, on arvioitava uudelleen, kuinka kauan he todella tarvitsevat noita tietoja. Tiedot, joita ei aktiivisesti tarvita liiketoiminnassa, ovat tietoja, joita ei tarvitse säilyttää, ja jokainen ylimääräinen tallennettu tietue on uusi mahdollinen paljastumiskohta.

Toiseksi tämä tapaus on vahvistanut, kuinka tärkeitä avoimuus ja nopeus ovat tietomurtotilanteessa. Asiakkaat haluavat tietää nopeasti, koskeeko tapaus heitä ja mitä erityisiä tietoja on paljastunut, eivät epämääräisiä vakuutteluja siitä, että tutkinta on kesken. Originin tapaus on osoittanut, että yleisön luottamus rapautuu nopeasti, kun yksityiskohdat tulevat julki hitaasti, vaikka yritys noudattaisikin taustalla järjestelmällistä tutkintaprosessia.

Kolmanneksi, ja mikä ehkä tärkeintä tavallisille kuluttajille, tämä murto muistuttaa, ettei yksikään yritys – koosta tai resursseista riippumatta – ole immuuni luvattomalle pääsylle. Tämä todellisuus siirtää osan vastuusta tietosuojasta yksilöille itselleen, erityisesti tilien seurannan, yksilöllisten salasanojen käytön ja valppauden suhteen tietojenkalasteluyrityksille, joita usein esiintyy korkean profiilin tietomurtojen jälkeen.

Mitä tämä tarkoittaa sinulle

Jos olet nykyinen tai entinen Origin Energyn asiakas, tai yksinkertaisesti joku, joka käyttää palveluita, jotka tallentavat henkilötietoja, on syytä ottaa käytännön askeleita. Tarkista, oletko saanut Originilta suoraa viestintää tietomurrosta ja noudata heidän antamiaan erityisiä ohjeita. Ole varovainen tietomurron jälkeen ei-toivottujen sähköpostien, tekstiviestien tai puheluiden suhteen, joissa väitetään olevan Origin Energyltä, sillä huijarit käyttävät usein näitä tilanteita hyväkseen tietojenkalastelukampanjoihin. Tarkista luottotietosi säännöllisesti ja harkitse hälytysten asettamista, jos olet huolissasi henkilöllisyyden väärinkäytöstä.

Laajemmin ajateltuna tämä on hyvä hetki miettiä omaa digitaalista jalanjälkeäsi. Onko sinulla vanhoja tilejä energiayhtiöille, vähittäiskauppiaille tai tilauspalveluille, joita et enää käytä, mutta joita et ole koskaan virallisesti sulkenut? Tällaiset tietomurrot osoittavat, miksi käyttämättömien tilien siivoaminen ja tarpeettomien henkilötietojen poistamisen pyytäminen voivat vähentää alttiuttasi merkittävästi ajan mittaan.

Tärkeimmät opit

Origin Energyn 900 000 asiakasta koskettanut tietomurto on muistutus siitä, etteivät henkilötiedot lakkaa olemasta arvokkaita – tai haavoittuvia – silloin, kun lopetat palvelun käytön. Käytä muutama minuutti tällä viikolla omien tiliesi tarkastamiseen: sulje ne, joita et enää tarvitse, päivitä salasanat niihin, joita käytät, ja pysy valppaana tietomurtouutisiin liittyvien tietojenkalasteluyritysten varalta. Tietoturva ei ole kertaluonteinen korjaus, vaan jatkuva tapa, ja tällaiset tapaukset ovat hyödyllinen muistutus tarkistaa omasi.