Savezne vlasti su navodno uklonile Accentureovog izvođača iz FBI-a nakon sigurnosnog incidenta koji je izložio osjetljive osobne podatke koji pripadaju tisućama osoblja biroa. Accenture FBI kršenje podataka, kako je opisano u ranim izvješćima, podsjetnik je da čak i visokosigurna vladina okruženja mogu biti oslabljena od strane ljudi i tvrtki kojima je odobren pristup njima.
Izvorno izvješće je kratko, a mnogi detalji ostaju nepotvrđeni. Ovaj se članak drži onoga što je izviješteno i objašnjava što to sugerira o riziku od dobavljača općenito.
Što se dogodilo u Accenture FBI kršenju podataka
Prema izvješću, savezne vlasti uklonile su Accentureovog izvođača nakon ozbiljnog sigurnosnog incidenta koji je uključivao osobne podatke osoblja biroa. Izvješće navodi da su tisuće ljudi bile pogođene.
Dostupno izvješćivanje ne objašnjava kako su informacije izložene, koliko su dugo bile dostupne ili jesu li im pristupile vanjske strane. Također ne pruža vremenski okvir otkrića i ne opisuje koju je konkretnu ulogu izvođač imao. Dok FBI, Accenture ili drugi službeni izvori ne pruže više detalja, ta pitanja ostaju otvorena.
Ono što izvješće utvrđuje jest posljedica: izvođač je uklonjen s rada za FBI. Uklanjanje dobavljača iz saveznog angažmana značajan je korak i signalizira da su dužnosnici incident smatrali ozbiljnim.
Koji su podaci izloženi i tko je u opasnosti
Izvješće opisuje izloženi materijal kao osjetljive osobne podatke o osoblju biroa. Ne navodi konkretna polja podataka, pa bi čitatelji trebali izbjegavati pretpostavke o detaljima poput kućnih adresa, financijskih zapisa ili identifikacijskih brojeva.
Ipak, kategorija pogođenih ljudi je važna. Osobni podaci policijskog osoblja mogu nositi rizike koji se razlikuju od tipičnog kršenja podataka potrošača. Ovisno o tome što je zapravo izloženo, potencijalne brige mogu uključivati:
- Ciljani phishing i lažno predstavljanje usmjereno na zaposlenike
- Neželjeni kontakt ili uznemiravanje
- Pokušaje socijalnog inženjeringa protiv kolega i članova obitelji
To su općeniti rizici povezani s izloženim podacima osoblja, a ne potvrđeni ishodi ovog incidenta. Pogođene osobe vjerojatno će saznati više putem službenih kanala obavještavanja.
Zašto su vanjski izvođači slaba karika u vladinoj sigurnosti
Vladine agencije često se oslanjaju na vanjske tvrtke za tehnologiju, savjetovanje i administrativni rad. Takav aranžman može biti praktičan, ali proširuje krug ljudi koji mogu dotaknuti osjetljive informacije. Agencija može imati jake unutarnje kontrole, no njezini su podaci zaštićeni samo onoliko koliko je zaštićen najslabiji sustav ili proces među njezinim dobavljačima.
Postoji nekoliko razloga zašto izvođači mogu postati točka kvara:
- Širi pristup od potrebnog. Izvođačima se mogu dodijeliti široke dozvole radi praktičnosti, a te dozvole mogu ostati.
- Različite sigurnosne kulture. Vlastiti alati, uređaji i navike dobavljača možda ne odgovaraju standardima agencije.
- Ograničena vidljivost. Agencija može imati manje uvida u to kako izvođač svakodnevno postupa s podacima.
- Praznine u odgovornosti. Kada nešto pođe po zlu, odgovornost se može podijeliti između agencije i dobavljača.
Ovaj obrazac nije jedinstven za Sjedinjene Države. Naše izvješćivanje o Modoo Startup kršenju podataka u Južnoj Koreji uključivalo je platformu povezanu s vladom koja je procurila osobne podatke kandidata, pokazujući da podaci javnog sektora mogu biti izloženi putem platformi i partnera koji ih podržavaju.
Što to znači za vas
Većina čitatelja ne radi u FBI-u, ali lekcija se široko primjenjuje. Vaši osobni podaci vjerojatno se nalaze kod poslodavaca, pružatelja usluga i izvođača koje oni angažiraju. Često nemate utjecaja na to koje dobavljače te organizacije odabiru i možda nikada nećete znati da dobavljač drži vaše informacije dok nešto ne pođe po zlu.
Za ljude u javnoj službi, sigurnosti ili drugim osjetljivim ulogama, ulozi mogu biti viši. Izlaganje osobnih podataka može vas učiniti privlačnijom metom za prilagođene prijevare ili kampanje pritiska.
Što pogođene osobe i javnost mogu učiniti
Ako ste povezani s incidentom, pratite službene obavijesti i slijedite smjernice koje pružaju. Za sve ostale, nekoliko navika smanjuje štetu kada treća strana izgubi kontrolu nad podacima:
- Neočekivane poruke tretirajte sa sumnjom. Budite oprezni s e-porukama, tekstualnim porukama ili pozivima koji spominju vaš posao, kolege ili osobne podatke, čak i ako se čine informiranima.
- Koristite jedinstvene lozinke i višefaktorsku autentifikaciju. To ograničava koliko daleko jedno izlaganje može dosegnuti.
- Smanjite ono što je javno. Pregledajte postavke privatnosti društvenih medija i uklonite osobne podatke s mjesta gdje možete.
- Pratite svoje račune i kredit. Tražite nepoznatu aktivnost i razmotrite zamrzavanje kredita ako bi financijski podaci mogli biti uključeni.
- Postavljajte pitanja. Ako vaš poslodavac dijeli podatke s izvođačima, pitajte kako su zaštićeni i ko ima pristup.
- Držite poslovne i osobne račune odvojenima. To otežava povezivanje izloženih detalja.
VPN može zaštititi vašu vezu na nepouzdanim mrežama, ali ne sprječava dobavljača da izgubi podatke koje već drži. Dobra higijena računa važnija je u ovakvom slučaju.
Ključni zaključci
Accenture FBI kršenje podataka, kako je izviješteno, pokazuje da pristup dobavljača može biti slaba točka u inače dobro branjenim organizacijama. Vjerojatno će se pojaviti više činjenica, a čitatelji bi trebali s oprezom tretirati rane detalje.
U međuvremenu, odvojite nekoliko minuta da pregledate vlastitu izloženost: pojačajte lozinke, ograničite ono što javno dijelite i ostanite na oprezu prema ciljanim porukama. Ako radite u osjetljivoj ulozi, budite posebno promišljeni u pogledu svojih navika privatnosti. Za usporediv slučaj platforme povezane s vladom koja je procurila osobne podatke, pročitajte naše izvješćivanje o Modoo Startup kršenju podataka.




