Kada cyber napad pogodi računalne sustave malog grada, većina stanovnika pretpostavlja da će službenici brzo postupiti kako bi utvrdili što se dogodilo i obavijestili javnost. Novi zapisnici iz Andovera govore složeniju priču, onu u kojoj je transparentnost zaostajala za tehničkim odgovorom, i u kojoj ključna pitanja o plaćanju otkupnine i izloženosti osobnih podataka ostaju bez odgovora tjednima nakon početnog proboja.

Što se dogodilo u Andoverovom ransomware napadu

Prema zapisnicima koje su pribavili lokalni novinari, andoverski službenici brzo su postupili na tehničkoj strani incidenta. Stručnjaci za ransomware dovedeni su već prve noći kada je napad otkriven, odluka koja odražava koliko ozbiljno općine danas tretiraju takve incidente kada se dogode.

Gradski MUNIS sustav, softver koji mnoge lokalne uprave koriste za upravljanje financijama, plaćama i drugim administrativnim funkcijama, obnovljen je pomoću sigurnosne kopije izrađene u ponoć 12. kolovoza. Taj detalj o vremenu je važan: svaki rad koji su zaposlenici obavili nakon te ponoćne snimke morao se ručno ponovno unijeti nakon što su sustavi ponovno pokrenuti, zamoran ali nužan korak kako bi se izbjegao gubitak zapisa koji još nisu bili sigurnosno kopirani.

Važno je da prekid nije ugrozio usluge o kojima stanovnici najviše ovise. Operacije javne sigurnosti, općinske zgrade, telefonski sustavi i komunalne usluge kojima upravlja grad nastavili su funkcionirati tijekom cijelog incidenta. To je značajna razlika u odnosu na ransomware napade drugdje koji su onesposobili sustave hitne komunikacije ili naplatu komunalnih usluga u potpunosti.

No 17. kolovoza, pet dana nakon početka napada, gradski dužnosnik po imenu Flanagan rekao je zaposlenicima da istražitelji još rade na utvrđivanju je li proboj zahvatio osobne ili osjetljive podatke. Taj jaz između početnog napada i čak preliminarnog odgovora o izloženosti podataka dio je ove priče koji bi trebao najviše zabrinuti stanovnike.

Zašto je grad zatajio pojedinosti o otkupnini i iznudi

Prema zahtjevu za zapisnike, Andover je odbio objaviti informacije o bilo kakvom zahtjevu za otkupninu ili iznudu povezanom s napadom. To je uobičajen stav među lokalnim upravama koje se nose s ransomwareom: službenici često tvrde da bi otkrivanje pojedinosti pregovora, iznosa plaćanja ili komunikacije s napadačima moglo ugroziti aktivnu istragu ili potaknuti napade oponašatelja.

To obrazloženje nije neutemeljeno, ali stvara stvarni jaz u transparentnosti za javnost. Stanovnici koji podnose zahtjeve za zapisnike, ili jednostavno žele znati je li njihov novac od poreza otišao na plaćanje otkupnine, ostaju bez jasnog odgovora. Bez obzira je li plaćanje izvršeno ili ne, i što je grad pregovarao s napadačima, ostaje skriveno iza oznake aktivne istrage koja može potrajati mjesecima.

Taj obrazac nije jedinstven za Andover. Općine diljem zemlje usvojile su slične pristupe kada se dogode ransomware incidenti, tretirajući pojedinosti o otkupnini i iznudi kao osjetljive čak i nakon što su ključni sustavi obnovljeni i normalno poslovanje nastavljeno.

Što to znači za vas: odgođeno otkrivanje i vaši osobni podaci

Najvažniji zaključak iz Andoverovih zapisnika nisu stručnjaci za ransomware ni ponoćna sigurnosna kopija. To je vremenska crta nesigurnosti oko osobnih podataka. Pet dana nakon napada, službenici još nisu mogli reći zaposlenicima, a kamoli stanovnicima, jesu li osjetljive informacije bile zahvaćene. Za gradski sustav poput MUNIS-a, to bi moglo uključivati zapise o zaposlenicima, financijske podatke ili podatke stanovnika povezane s općinskim uslugama i komunalijama.

Ovakvo kašnjenje uobičajeno je u slučajevima izloženosti podataka kod općinskih ransomware napada, i stavlja stanovnike u težak položaj. Ne možete pratiti krađu identiteta ili prijevaru povezanu s određenim incidentom ako još ne znate jesu li vaši podaci bili dio toga. Lokalne uprave često trebaju tjedne ili mjesece da dovrše forenzičke istrage prije izdavanja formalnih obavijesti, a dok ta obavijest stigne, razdoblje izloženosti već je otvoreno neko vrijeme.

To nije samo problem općina. Odgođeno otkrivanje nakon izloženosti podataka pojavljuje se u svim industrijama. Nedavni slučaj koji uključuje curenje 1,2 milijuna korisničkih profila aplikacije Tokee korisna je usporedba: izložena baza podataka bila je dostupna neko vrijeme prije nego što je otkrivena i prijavljena, ostavljajući zahvaćene korisnike nesvjesnima da su njihovi podaci u opasnosti. Bilo da se radi o nezaštićenoj bazi podataka privatne tvrtke ili gradskim poslužiteljima pogođenima ransomwareom, zajednička nit je da su ljudi čiji su podaci izloženi često posljednji koji to saznaju.

Kako se zaštititi nakon vladinog kršenja podataka

S obzirom na to koliko dugo može potrajati službeno otkrivanje, stanovnici ne bi trebali pasivno čekati pismo obavijesti prije poduzimanja osnovnih mjera opreza. Nekoliko koraka vrijednih poduzimanja ako je vaš grad doživio cyber napad:

  • Pazite na službenu komunikaciju općine, ali nemojte pretpostavljati da šutnja znači da su vaši podaci sigurni. Istrage traju, a početne izjave često govore samo da je stvar "u razmatranju".
  • Provjerite svoje kreditne izvješća i razmislite o zamrzavanju kredita ako koristite općinske sustave koji čuvaju financijske ili porezne informacije.
  • Budite oprezni prema phishing pokušajima koji se pozivaju na sam proboj. Napadači ponekad koriste vijesti o cyber napadu za izradu uvjerljivih lažnih e-poruka ili poruka koje tvrde da nude zaštitu identiteta.
  • Pretražite svoje informacije u poznatim bazama podataka o izloženosti probojima, slično kao što bi zahvaćeni korisnici mogli provjeriti je li se njihov profil pojavio u incidentu poput Tokee curenja. To neće pokriti općinske proboje specifično, ali je dobra navika za praćenje vaše ukupne izloženosti kroz usluge.
  • Omogućite višefaktorsku autentifikaciju na svim računima povezanim s gradskim uslugama, komunalnim portalima ili sustavima za plaćanje poreza, jer ponovna upotreba vjerodajnica može jedan proboj pretvoriti u nekoliko njih.

Konačni zaključci

Andoverov ransomware napad prikazuje grad koji je brzo reagirao na tehničkom planu, obnavljajući sustave i održavajući ključne usluge operativnima, dok je na planu javne transparentnosti napredovao mnogo sporije. Jaz između onoga što su službenici znali i onoga što su bili spremni podijeliti, posebno oko zahtjeva za otkupninu i izloženosti osobnih podataka, obrazac je koji bi stanovnici trebali očekivati od lokalnih uprava općenito, ne samo od ovog grada.

Praktična lekcija je da se stanovnici ne mogu u potpunosti osloniti na službene vremenske okvire kako bi se zaštitili. Ako živite u zajednici koja je doživjela cyber napad, tretirajte odsutnost informacija kao razlog za oprez, a ne za smirenje. Pratite svoje račune, zamrznite kredit gdje je prikladno i ostanite skeptični prema neželjenim porukama koje se pozivaju na incident. Općinska transparentnost vjerojatno će nastaviti zaostajati za tempom ovih napada, pa je izgradnja vlastitih navika oko praćenja podataka najpouzdanija zaštita koju imate.