Lorsqu'une ville envoie un avis de violation, les résidents ont tendance à considérer la liste qu'il contient comme l'histoire complète. Dans la violation de données de McMinnville, cela pourrait être une erreur. L'avis mentionne un ensemble restreint de données exposées, alors qu'un chercheur qui a examiné les fichiers divulgués décrit quelque chose de bien plus large. Si vous vivez dans la région, savoir quoi faire après une violation de données signifie planifier pour l'exposition plus large, et pas seulement pour la liste officielle.
Ce que dit l'avis de McMinnville par rapport à ce qui a été trouvé
Selon l'article source, l'avis de McMinnville demande aux résidents de surveiller l'exposition de leur nom, de leur numéro de permis de conduire et de leur numéro de sécurité sociale. Il s'agit déjà d'un ensemble sérieux d'identifiants.
Le chercheur, Dornon, a décrit un tableau différent à KOIN. Il dit avoir trouvé des déclarations de revenus, des mots de passe stockés, des relevés bancaires et human (le texte source s'interrompt à ce point, nous ne pouvons donc pas dire ce qui suivait). L'article qualifie ce contraste entre l'avis de la ville et le contenu des fichiers divulgués comme le détail le plus important de l'histoire.
Le titre évoque également 53 000 visites sur les documents divulgués. L'extrait dont nous disposons n'explique pas qui a effectué ces visites ni sur quelle période, il est donc préférable de ne pas lire davantage dans ce chiffre que ce que l'article soutient. Ce qu'il suggère, en revanche, c'est que les fichiers ont attiré l'attention.
Pour être clair, le compte rendu du chercheur est sa propre description de ce qu'il a examiné. Mais même en tant que compte rendu non confirmé, il donne aux résidents de bonnes raisons d'être prudents.
Pourquoi le seuil de notification de l'Oregon sous-estime le risque
L'article source note que le nom, le numéro de permis de conduire et le numéro de sécurité sociale constituent le seuil légal déclenchant une notification de violation en vertu de la loi de l'Oregon sur le vol d'identité. En d'autres termes, l'avis couvre ce que la loi exige qu'une organisation divulgue, ce qui n'est pas nécessairement tout ce qui a été exposé.
Cet écart est courant dans le fonctionnement des avis de violation. Un avis est construit autour de déclencheurs légaux. Les fichiers dans le monde réel sont désordonnés et peuvent contenir de nombreux autres types de documents sensibles. Les déclarations de revenus peuvent inclure des adresses, des personnes à charge et des détails sur les revenus. Les mots de passe stockés peuvent déverrouiller d'autres comptes si les gens les réutilisent. Les relevés bancaires peuvent révéler des détails de compte qui facilitent l'usurpation d'identité.
Aucun de ces éléments peut ne pas figurer dans un avis légal, mais chacun peut être utilisé contre la personne qu'il décrit. C'est pourquoi l'approche sensée consiste à traiter la liste officielle comme un minimum.
Les détails divulgués ont également tendance à être réutilisés plus tard. Notre couverture d'une vague d'hameçonnage Booking.com qui a utilisé de vraies données pour cibler des voyageurs japonais montre comment des informations personnelles exactes rendent les messages d'arnaque bien plus convaincants.
Votre liste de contrôle post-violation : gels de crédit, réinitialisations de mots de passe et alertes de fraude
Si vous pouvez être affecté, suivez ces étapes par ordre d'impact.
1. Gelez votre crédit. Un gel empêche l'ouverture de nouveaux comptes de crédit en votre nom. Il est gratuit auprès des bureaux de crédit et peut être levé temporairement lorsque vous avez besoin de demander un crédit. Comme un numéro de sécurité sociale est mentionné dans l'avis, c'est la mesure la plus forte à prendre en premier.
2. Réinitialisez les mots de passe, en commençant par ceux réutilisés. Si des mots de passe stockés figuraient dans les fichiers, supposez que tout mot de passe que vous avez utilisé avec la ville ou ses services est compromis. Changez-le, et changez-le partout où vous l'avez réutilisé. Utilisez un gestionnaire de mots de passe pour en créer des uniques, et activez l'authentification à deux facteurs pour l'e-mail, les services bancaires et les comptes gouvernementaux.
3. Placez une alerte de fraude et surveillez vos comptes. Examinez attentivement les relevés bancaires et de carte et vérifiez vos rapports de crédit pour des comptes que vous ne reconnaissez pas. Si des relevés bancaires ont été exposés, envisagez de demander à votre banque une surveillance supplémentaire ou un nouveau numéro de compte.
4. Pensez à vos déclarations fiscales. Si des déclarations de revenus ont été exposées, soyez attentif à tout ce qui est inhabituel concernant votre compte fiscal ou votre remboursement. Conservez des copies des avis que vous recevez.
5. Attendez-vous à un hameçonnage ciblé. Les messages qui citent vos vrais détails, ou prétendent venir de la ville, de votre banque ou d'un service fiscal, méritent une suspicion supplémentaire. Rendez-vous directement sur le site officiel de l'organisation plutôt que de cliquer sur un lien.
6. Tenez un registre. Conservez l'avis de violation et notez les dates de toutes les actions que vous entreprenez. En cas de vol d'identité, cela facilite le signalement.
Où un VPN aide après une violation, et où il n'aide pas
Un VPN chiffre votre trafic internet et masque votre adresse IP aux sites que vous visitez. C'est utile sur le Wi-Fi public et pour la confidentialité générale. Mais il ne fait rien pour retirer vos informations des fichiers divulgués, et il ne peut pas empêcher quelqu'un d'utiliser un numéro de sécurité sociale ou des détails bancaires qui sont déjà dans la nature.
Un VPN n'est donc pas une réponse à une violation. Les gels de crédit, les changements de mots de passe et la surveillance des comptes font le gros du travail ici. Un VPN peut être une modeste couche supplémentaire pour la navigation future, mais il ne devrait pas remplacer ces étapes.
Ce que cela signifie pour vous
La leçon clé de McMinnville est qu'un avis décrit le minimum légal, pas le plafond. Si vous en avez reçu un, agissez comme si davantage de vos données pouvaient être exposées. Cela signifie prioriser un gel de crédit, des mots de passe uniques et de la méfiance envers tout message qui semble trop en savoir sur vous.
Les données issues de violations peuvent circuler longtemps, et le risque se manifeste souvent des mois plus tard sous la forme d'une arnaque convaincante. Notre reportage sur la violation par rançongiciel de MCBS qui a divulgué les données de 1,3 million de patients et sur l'affaire de violation de données de Star Hospitals à Hyderabad montre un schéma similaire de dossiers sensibles se retrouvant dans des endroits que leurs propriétaires n'avaient jamais prévus.
À retenir : agissez sur la liste de contrôle dès aujourd'hui
Savoir quoi faire après une violation de données n'aide que si vous le faites, et les premières étapes prennent moins d'une heure. Aujourd'hui, gelez votre crédit, changez tout mot de passe que vous avez réutilisé et activez l'authentification à deux facteurs pour vos comptes les plus importants. Restez ensuite vigilant face à l'hameçonnage qui utilise vos vrais détails. N'attendez pas un second avis pour élargir votre réponse, car le compte rendu du chercheur suggère que le premier n'a peut-être pas raconté toute l'histoire.




