Odjel za informacijsko i komunikacijsku tehnologiju (DICT) ispituje navodni incident neovlaštenog pristupa koji uključuje Sustav registracije tvrtki (CRS) Ureda za upravljanje okolišem (EMB), pridružene agencije Ministarstva okoliša i prirodnih resursa. Prijavljeni slučaj kršenja podataka u EMB-u na Filipinima još je u fazi istrage, a pojedinosti se mogu promijeniti kako službenici budu potvrđivali što se dogodilo.
Ovaj tekst obrađuje što je dosad objavljeno, kakve informacijske sustave ove vrste obično sadrže, zašto VPN ne bi spriječio ovakav incident i što vlasnici tvrtki mogu učiniti sada.
Što znamo o incidentu u EMB-ovom Sustavu registracije tvrtki
Prema Philstar.com, DICT ispituje navodni incident neovlaštenog pristupa povezan s EMB-ovim Sustavom registracije tvrtki. EMB je pridružena agencija DENR-a. U članku se slučaj opisuje kao moguće kršenje podataka koje se istražuje, a ne kao potpuno potvrđen i definiran događaj.
Isječci iz drugih stranica koje izvještavaju o slučaju navode da preliminarna izvješća upućuju na osobne i korporativne podatke pohranjene u sustavu ureda. Neke od tih stranica navode i konkretne brojke te popise vrsta izloženih dokumenata. Te tvrdnje nismo mogli provjeriti u izvornom članku, stoga ih treba smatrati nepotvrđenima dok DICT ili EMB ne objave svoje nalaze.
Riječ "navodni" ovdje je važna. Istražitelji tek trebaju utvrditi kako je pristup ostvaren, koliko je podataka bilo uključeno te jesu li kopirani ili zloupotrijebljeni.
Koje podatke sustavi za registraciju tvrtki obično sadrže
Nemamo službeni popis onoga što CRS pohranjuje. Općenito, platforma za registraciju koja tvrtkama omogućuje prijavu kod regulatora prikuplja kombinaciju poslovnih i osobnih podataka. Razumni primjeri uključuju:
- Nazive tvrtki, adrese i matične brojeve
- Imena i kontaktne podatke vlasnika, dužnosnika ili ovlaštenih predstavnika
- Popratne dokumente učitane tijekom registracije
Upravo ta kombinacija čini pojedinačnu državnu bazu podataka privlačnom. Korporativni zapisi napadaču daju kredibilitet, dok osobni podaci omogućuju ciljanje određene osobe. Poruku koja se poziva na stvarnu registraciju ili stvarnog dužnosnika mnogo je teže odbaciti od generičke prijevarne e-poruke.
Praktični rizik nije toliko u samim podacima koliko u onome što se s njima može učiniti: ciljani phishing, lažno predstavljanje djelatnika agencije, lažne obavijesti o usklađenosti ili prijevarne fakture.
Zašto VPN ne bi zaustavio ovo kršenje podataka
VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno na javnom Wi-Fi-ju i za ograničavanje nekog praćenja. Ne čini ništa za zaštitu podataka koji se nalaze na tuđem poslužitelju.
Ako neovlaštena strana uđe u državnu bazu podataka, bilo zbog programske pogreške, ukradenih vjerodajnica ili pogrešne konfiguracije, podaci se preuzimaju sa strane poslužitelja. Veza samog registriranog korisnika nije slaba točka. Čak i vlasnik tvrtke koji je koristio VPN pri svakoj registraciji imao bi iste podatke pohranjene u istom sustavu.
To nije argument protiv VPN-ova, nego samo podsjetnik na njihove granice. Oni rješavaju pitanje privatnosti mreže, a ne sigurnosnih praksi organizacija koje čuvaju vaše podatke. Za širi kontekst o online okruženju u zemlji i ulozi DICT-a pogledajte naš tekst o tome kako su Filipini rangirani na 109. mjestu po slobodi interneta.
Kako se pogođene tvrtke i vlasnici mogu zaštititi
Dok istraga ne razjasni opseg, razumno je pretpostaviti da bi se podaci iz registracije mogli iskoristiti protiv vas. Koraci koje vrijedi poduzeti:
- Sumnjičavo postupajte s neočekivanim porukama. Budite oprezni s e-porukama, tekstualnim porukama ili pozivima koji tvrde da dolaze od EMB-a, DENR-a ili druge agencije, osobito onima koji spominju vaše stvarne podatke iz registracije. Provjerite putem službenog kanala za kontakt koji sami pronađete.
- Ne postupajte po hitnim zahtjevima za plaćanje ili dokumente. Lažne fakture, kazne i rokovi za usklađenost česti su taktike pritiska.
- Zaštitite svoje račune. Koristite jedinstvene lozinke, upravitelj lozinkama i višefaktorsku autentifikaciju na svim državnim portalima, e-pošti i bankovnim računima povezanima s tvrtkom.
- Promijenite lozinku ako ste je ponovno koristili. Ako se vaša CRS lozinka podudara s nekom drugom koju koristite, zamijenite je svugdje.
- Pratite zloupotrebu. Pazite na bankovne izvatke, poslovne račune i obavijesti vezane uz kredit zbog svega nepoznatog.
- Uputite svoj tim. Obavijestite osoblje koje se bavi financijama i korespondencijom da pokušaji lažnog predstavljanja mogu biti uvjerljiviji nego obično.
Što to znači za vas
Ako posjedujete ili vodite tvrtku registriranu na Filipinima, ne trebate paničariti, ali biste trebali pojačati oprez. Glavna kratkoročna prijetnja je socijalni inženjering: poruke koje koriste stvarne podatke kako bi izgledale legitimno. Ako nemate poslovne veze s Filipinima, ova je priča koristan primjer kako državne baze podataka koncentriraju rizik i zašto su vaše vlastite navike (jedinstvene lozinke, višefaktorska autentifikacija, skepticizam prema neželjenim porukama) važne čak i kada niste učinili ništa pogrešno.
Ključne poante
DICT-ova istraga navodnog kršenja podataka u EMB-u na Filipinima je u tijeku i činjenice se još pojavljuju. VPN ne bi spriječio upad sa strane poslužitelja, pa su najučinkovitije obrane sada oprez prema phishingu i lažnom predstavljanju te jača sigurnost računa. Vlasnici tvrtki trebaju neovisno provjeriti svaki kontakt agencije, omogućiti višefaktorsku autentifikaciju i pratiti službene novosti DICT-a i EMB-a. Za širu pozadinu o digitalnom okruženju u zemlji pročitajte naš članak o slobodi interneta na Filipinima.




