Mitä DfE:n tukipalvelumurrossa tapahtui

Ison-Britannian opetusministeriö (DfE) on vahvistanut vakavan tietomurron, jossa hyökkääjät käyttivät sosiaalista manipulointia ulospäin suuntautuneeseen tukipalveluun saadakseen luvattoman pääsyn sisäisiin järjestelmiin. Sen sijaan että hyökkääjät olisivat hyödyntäneet ohjelmistohaavoittuvuutta tai vuotanutta salasanatietokantaa, he ilmeisesti manipuloivat suoraan tukipalvelun henkilökuntaa tai prosesseja – taktiikka, joka on edelleen tehokas myös hyvin resursoiduissa valtion laitoksissa.

Opetusministeriö hallinnoi valtavaa määrää arkaluonteista tietoa, joka liittyy kouluihin, oppilaisiin, henkilökuntaan ja perheisiin ympäri Englantia. Tämän tason tietomurto herättää heti kysymyksiä siitä, miten tapaus tapahtui, mitä tietoja päästiin käsiksi ja mitä toimenpiteitä tehdään vastaavien hyökkäysten estämiseksi jatkossa. Vaikka ministeriö on paljastanut murron, vaikutuksen kohteena olevien järjestelmien ja tietoluokkien koko laajuutta arvioidaan vielä ja siitä tiedotetaan virallisia kanavia pitkin.

Miksi sosiaalinen manipulointi ohittaa jopa valtion turvallisuustason

Tukipalvelut ovat olemassa ratkaistakseen ongelmia nopeasti, ja juuri siksi ne ovat houkuttelevia kohteita. Tukihenkilöstö on koulutettu auttamaan, nollaamaan salasanoja, avaamaan tilejä ja ratkaisemaan pääsyongelmia aikapaineen alla. Hyökkääjät käyttävät tätä hyväkseen esiintymällä oikeina työntekijöinä tai alihankkijoina ja käyttävät vakuuttavuutta ja uskottavia yksityiskohtia saadakseen tukihenkilöt ohittamaan normaalit varmennusvaiheet.

Tämä eroaa perustavanlaatuisesti teknisestä murrosta, johon liittyy haittaohjelma tai päivittämätön palvelin. Palomuurit, salaus ja monivaiheinen tunnistautuminen voivat kaikki olla teknisesti kunnossa, mutta ne voidaan silti kiertää, jos yksittäinen työntekijä saadaan taivuteltua nollaamaan tunnukset tai antamaan pääsy jollekulle, joka ei ole se, joksi hän itseään väittää. Valtion virastoilla on usein kerroksittaisia teknisiä suojauksia, mutta inhimillinen tekijä IT-tuen etulinjassa on edelleen yksi vaikeimmin täysin turvattavista kohdista.

DfE:n tapaus sopii laajempaan kaavaan, jota on nähty koulutussektorilla, jossa suuret, arkaluonteisia henkilötietoja käsittelevät organisaatiot ovat joutuneet toistuviksi kohteiksi. Samankaltainen dynamiikka näkyi, kun Instructure maksoi lunnaat ShinyHunters-ryhmälle sen jälkeen, kun hyökkääjät olivat saaneet haltuunsa Canvakseen, yleisesti käytettyyn oppimisalustaan, liittyviä tietoja. Molemmat tapaukset korostavat, että oppilaitokset, olivatpa ne valtion virastoja tai yksityisiä opetusteknologian toimittajia, ovat houkuttelevia kohteita juuri siksi, että niillä on hallussaan suuria määriä henkilötietoja, joiden tietoturvan kypsyysaste vaihtelee toimittaja- ja tukiekosysteemeissä.

Mitkä tiedot ovat vaarassa oppilaille, henkilökunnalle ja perheille

Opetusministeriöillä on tyypillisesti hallussaan laaja valikoima arkaluonteisia rekistereitä, mukaan lukien oppilaiden henkilötiedot, henkilökunnan työsuhdetiedot, turvallisuuteen liittyvät tiedot sekä kouluihin ja paikallisviranomaisiin liittyvät hallinnolliset asiakirjat. Kun tukipalvelu murretaan, riski ei rajoitu yhteen tietokantaan. Riippuen saadusta käyttöoikeustasosta hyökkääjät voivat päästä käsiksi useisiin sisäisiin järjestelmiin, joista jokainen voi sisältää erilaisia henkilötietoluokkia.

Perheille ja koulujen henkilökunnalle tämä luo epävarmuutta yksittäisen selkeän riskin sijaan. Kunnes ministeriö antaa tarkempia tietoja siitä, mihin järjestelmiin ja tietoihin murto tarkalleen kohdistui, DfE:hen sidoksissa olevien henkilöiden – nykyisten ja entisten työntekijöiden, alihankkijoiden ja mahdollisesti oppilaiden ja vanhempien – tulisi suhtautua murtoon merkkinä tarkistaa oma tiliturvallisuutensa ja olla valppaina jatkohuijausten varalta. Hyökkääjät, jotka onnistuvat murtamaan yhden organisaation, käyttävät usein varastettuja tietoja uskottavien tietojenkalasteluyritysten luomiseen muualla, joten valppauden tulisi ulottua ministeriön omien järjestelmien ulkopuolelle.

Miten yksilöt ja organisaatiot voivat puolustautua tukipalvelutyylisiä hyökkäyksiä vastaan

Sosiaalista manipulointia vastaan puolustautuminen vaatii erilaista ajattelutapaa kuin teknisiä hyökkäyksiä vastaan puolustautuminen. Organisaatiot voivat vähentää riskiä noudattamalla tiukkoja henkilöllisyyden varmennusprotokollia tukipalvelupyynnöissä, rajoittamalla sitä, mitä yksittäinen tukihenkilö voi muuttaa ilman toissijaista hyväksyntää, ja kouluttamalla henkilökuntaa erityisesti tunnistamaan painostustaktiikat ja tekeytymisyritykset. Säännölliset simuloidut sosiaalisen manipuloinnin testit, jotka muistuttavat tietojenkalastelusimulaatioita, voivat auttaa tunnistamaan heikot kohdat ennen oikeita hyökkääjiä.

Yksilöille käytännön toimet ovat helpommin saavutettavissa. Ota käyttöön monivaiheinen tunnistautuminen aina kun sitä tarjotaan, sillä se luo esteen, vaikka tukipalvelutyylinen hyökkäys onnistuisikin salasanan nollaamisessa. Suhtaudu varoen pyytämättömiin puheluihin tai viesteihin, joiden väitetään olevan IT-tuesta, erityisesti jos ne luovat kiireen tuntua. Käytä yksilöllisiä salasanoja eri tileille, jotta yhden järjestelmän murto ei leviä muihin. Tilin epätavallisen toiminnan tarkkailu ja valppaus tuoreisiin tietomurtoihin viittaavia tietojenkalasteluviestejä kohtaan on myös hyvä tapa, etenkin julkisuuteen tulleen tapauksen jälkeisinä viikkoina.

Mitä tämä tarkoittaa sinulle

Jos olet vanhempi, oppilas tai henkilökunnan jäsen, jolla on yhteys Ison-Britannian koulutusjärjestelmään, tämä tietomurto on muistutus siitä, että tietoturva riippuu yhtä paljon ihmisistä ja prosesseista kuin teknologiasta. Et voi hallita sitä, miten valtion virasto kouluttaa tukipalveluhenkilökuntansa, mutta voit hallita sitä, miten reagoit. Seuraa DfE:n virallisia tiedotteita siitä, onko tietosi osallisena murrossa, suhtaudu epäillen odottamattomiin yhteydenottoihin, jotka viittaavat tiliisi tai henkilötietoihisi, ja vahvista omia tiliturvatoimiasi nyt sen sijaan, että odottaisit vahvistusilmoitusta.

Keskeiset opit

  • DfE:n tietomurto sai alkunsa tukipalveluun kohdistuneesta sosiaalisen manipuloinnin hyökkäyksestä, ei ohjelmistohaavoittuvuudesta, mikä korostaa inhimillisiä prosesseja kriittisenä turvakerroksena.
  • Koulutussektorin tietomurrot, mukaan lukien tämä ja aiempi Instructure Canvaksen murto, johon liittyi ShinyHunters, osoittavat, että hyökkääjät kohdistavat yhä enemmän laitoksiin, joilla on hallussaan suuria määriä henkilötietoja.
  • DfE:hen sidoksissa olevien henkilöiden tulisi seurata virallisia päivityksiä, ottaa käyttöön monivaiheinen tunnistautuminen ja pysyä valppaina jatkotietojenkalasteluyritysten varalta.
  • Organisaatioiden tulisi tiukentaa tukipalvelun varmennuskäytäntöjä ja kouluttaa henkilökuntaa vastustamaan kiireellisyyteen perustuvia manipulointitaktiikoita.

Kun opetusministeriön tietomurrosta paljastuu lisätietoja, pysyminen ajan tasalla varmennettujen virallisten kanavien kautta ja johdonmukaisten henkilökohtaisten tietoturvatapojen noudattaminen on edelleen luotettavin tapa rajoittaa altistumista murron seurauksille.