Yhdysvaltain puolustusministeriön kirjanpitoyksikkö on alkanut varoittaa miljoonia nykyisiä ja entisiä sotilashenkilöitä ja henkilökunnan jäseniä siitä, että heidän henkilötietonsa on varastettu. Pentagonin tietomurron 3 miljoonaa ilmoitusta tulevat tunkeutumisen jälkeen, jonka kerrotaan kestäneen noin 10 kuukautta, ja ne herättävät vaikeita kysymyksiä siitä, kuinka kauan arkaluonteiset hallituksen tiedot voivat olla alttiina ennen kuin kukaan huomaa.

Tässä artikkelissa käydään läpi, mitä on raportoitu, miksi tietomurron kesto on merkityksellinen ja mitä asianosaiset voivat tehdä nyt.

Mitä Pentagonin tietomurron 3 miljoonaa ilmoitusta kertovat

Lähderaportin mukaan puolustusministeriön kirjanpitoyksikkö on kertonut miljoonille nykyisille ja entisille sotilashenkilöille ja henkilökunnalle, että heidän tietonsa on varastettu. Muu uutisointi tunnistaa yksikön Defense Manpower Data Centeriksi (DMDC), joka ilmoittaa henkilöille, joiden tiedot ovat vaarantuneet.

Julkiset yksityiskohdat ovat vielä rajallisia. Lähdeartikkeli on lyhyt, eikä se ole täydellinen tekninen selvitys. Uutisointi eroaa hieman siitä, kuinka kauan luvaton pääsy kesti: otsikko mainitsee 10 kuukautta, kun taas jotkut muut mediat kuvaavat noin yhdeksää. Emme ole nähneet virallista teknistä erittelyä, joka vahvistaisi tarkan ajanjakson, joten kestoa tulee pitää likimääräisenä, kunnes Pentagon kertoo lisää.

Johdonmukaista kaikissa raporteissa on, että kyse ei ollut lyhytaikaisesta tapauksesta. Luvaton pääsy jatkui useiden kuukausien ajan ennen kuin ilmoitukset lähetettiin.

Keitä asia koski ja mitä tietoja paljastui

Yhdysvaltalaisen puolustusviranomaisen lausuntoon viittaavat raportit kertovat, että tietomurto koski noin 2,76 miljoonaa elossa olevaa henkilöä ja noin 294 000 vainajaa, mistä "3 miljoonan" luku tulee. Asianosaisiin kuuluu nykyisiä ja entisiä sotilashenkilöitä ja henkilökuntaa.

Paljastuneiden tietojen on kuvattu sisältävän henkilötunnuksia (Social Security numbers), syntymäaikoja ja työhön liittyviä tietoja. Olemme aiemmin käsitelleet, miten DMDC-tietomurto paljasti 3,1 miljoonan ihmisen henkilötunnukset ja mitä toimenpiteitä tulee tehdä, ja aiempi uutisointi arvioi mahdollisen määrän korkeammaksi. Luvut ovat vaihdelleet eri medioiden välillä, joten odotettavissa on, että lukuja tarkennetaan tutkinnan jatkuessa.

Vainajien mainitseminen on huomionarvoista. Vainajien varastetut henkilöllisyydet ovat edelleen hyödyllisiä petoksentekijöille, ja perheiden tai kuolinpesien on ehkä seurattava väärinkäyttöä, vaikka henkilö ei enää voi tarkistaa omia tilejään.

Miksi 10 kuukauden ajanjakso lisää identiteettivarkauden riskiä

Pitkä altistumisaika muuttaa riskiä muutamalla käytännöllisellä tavalla.

Varastetut tiedot voivat olla jo käytössä. Jos hyökkääjillä oli pääsy suurimman osan vuodesta, tiedot on voitu kopioida, lajitella ja myydä tai käyttää uudelleen kauan ennen ilmoituskirjeiden saapumista. Ilmoituksen saaminen ei tarkoita, että vaara on vasta alkamassa; se voi tarkoittaa, että se on kehittynyt jo jonkin aikaa.

Henkilötunnukset eivät vanhene. Toisin kuin salasana, henkilötunnusta ei voi nollata. Yhdessä syntymäaikojen ja työsuhdetietojen kanssa se antaa rikollisille suurimman osan siitä, mitä he tarvitsevat uusien tilien petoksiin, veropetoksiin tai vakuuttavaan henkilöitymiseen. Siksi riski kestää vuosia eikä viikkoja.

Havaitsemisaukot ovat kuvio, jota kannattaa seurata. Muu uutisointi, jota olemme käsitelleet, kuvaa kuukausien ajan havaitsematonta pääsyä ja salaamattomia tietoja Pentagonin henkilöstöjärjestelmiin liittyen. Nämä kertomukset eroavat luvuiltaan ja yksityiskohdiltaan, joten lukijoiden ei pidä olettaa niiden kuvaavan samoja tosiasioita. Silti yhteinen piirre on pitkä aika tunkeutumisen ja sen havaitsemisen välillä, mikä on keskeinen opetus kaikille henkilöstötietoja hallussaan pitäville organisaatioille.

Se osoittaa myös kuluttajatyökalujen rajoitukset. VPN salaa oman internetyhteytesi, mutta se ei tee mitään hallituksen tai yrityksen palvelimelle tallennettujen tietojen suojaamiseksi. Kun tietomurto tapahtuu instituutiossa, puolustuksesi on keskityttävä rajoittamaan sitä, miten varastettuja tietoja voidaan käyttää.

Mitä tämä tarkoittaa sinulle

Jos olet nykyinen tai entinen sotilashenkilö, siviilityöntekijä tai jonkun palvelleen perheenjäsen, oleta, että tietosi voivat olla mukana, kunnes toisin vahvistetaan. Seuraa virallista ilmoitusta ja ole varovainen sen vahvistamisessa. Huijarit lähettävät usein väärennettyjä tietomurtoilmoituksia, joissa pyydetään maksua tai henkilötietoja, joten älä napsauta linkkejä odottamattomissa sähköposteissa tai tekstiviesteissä, jotka väittävät liittyvän tähän tapaukseen.

Jos et saa ilmoitusta, se ei ole todiste siitä, ettei asia kosketa sinua. Tarkista asia virallisten puolustusministeriön kanavien kautta sen sijaan, että käyttäisit kolmannen osapuolen sivustoja, jotka pyytävät henkilötunnustasi.

Henkilöille, joilla ei ole yhteyttä sotilaisiin, opetus on laajempi: suuret instituutiot voivat säilyttää tietojasi vuosia, ja harvoin hallitset sitä, kuinka hyvin ne on suojattu. Sen vähentäminen, mitä näillä tiedoilla voidaan tehdä, on luotettavin vastatoimi.

Toimenpiteet, jotka asianosaisten henkilöiden tulisi tehdä nyt

  1. Aseta luottokielto kaikkiin kolmeen suureen luottotietotoimistoon. Luottokielto on yleensä ilmainen ja estää useimmat yritykset avata uusia tilejä nimelläsi. Voit poistaa sen väliaikaisesti, kun tarvitset luottoa.
  2. Aseta petosvaroitukset tai ilmoittaudu tarjottuun seurantaan ilmoituskirjeessäsi. Lue tarjous huolellisesti ja käytä vain virallisessa ilmoituksessa annettuja ilmoittautumisohjeita.
  3. Tarkista luottoraportit säännöllisesti tunnistamattomien tilien tai kyselyjen varalta.
  4. Käytä yksilöllisiä salasanoja ja monivaiheista tunnistautumista talous-, sähköposti- ja hallitustileillä, koska hyökkääjät yhdistävät usein vuodettuja henkilötietoja tietojenkalasteluun.
  5. Suhtaudu epäluuloisesti odottamattomaan yhteydenottoon. Kukaan, joka mainitsee palvelushistoriasi, syntymäaikasi tai henkilötunnuksesi, ei ole automaattisesti luotettava.
  6. Harkitse IRS:n Identity Protection PIN -tunnusta, jos olet huolissasi veropetoksesta, ja tarkista vainajien sukulaisten tilit, jos heidän tietonsa voivat olla mukana.

Yhteenveto

Pentagonin tietomurron 3 miljoonaa ilmoitusta muistuttavat siitä, että tietomurron todellinen vahinko riippuu usein siitä, kuinka nopeasti yksilöt reagoivat. Et voi muuttaa varastettua henkilötunnusta, mutta voit tehdä siitä paljon vähemmän hyödyllisen rikollisille.

Seuraavia vaiheita varten lue oppaamme siitä, mitä tehdä Pentagonin tietomurron jälkeen, joka liittyy 3 miljoonaan ihmiseen, tarkista ilmoitustilasi virallisten kanavien kautta ja aseta luottokielto tänään.