Ministarstvo obrane obavijestilo je milijune sadašnjih i bivših pripadnika američke vojske da su njihovi osobni podaci ukradeni u kršenju sigurnosti koje je trajalo mjesecima. Za svakoga tko je služio, ili je povezan s nekim tko je služio, praktično pitanje je jednostavno: što biste trebali učiniti u vezi s tim? Ovaj vodič pokriva što je poznato i korake zaštite od kršenja podataka vojnog osoblja koji stvarno pomažu.

Što znamo o DoD kršenju sigurnosti

Prema izvješću TechCruncha, Ministarstvo obrane poslalo je obavijesti milijunima sadašnjih i bivših pripadnika oružanih snaga nakon što je utvrdilo da su njihovi osobni podaci ukradeni tijekom razdoblja od nekoliko mjeseci. Obavijesti su glavni način na koji pogođeni ljudi saznaju da su njihovi podaci bili uključeni.

Izvještavanje drugih medija daje određeni kontekst, iako se brojke razlikuju. Federal News Network i ABC News opisuju kršenje sigurnosti informacijskog sustava Defense Manpower Data Centera koje je zahvatilo više od 3 milijuna ljudi povezanih s vojskom. CNN izvještava da je Pentagon potvrdio da kršenje sigurnosti zahvaća 2,76 milijuna "živih pojedinaca", kategoriju koja može uključivati sadašnje i bivše osoblje. Razlika između tih brojeva vjerojatno odražava različite metode brojanja, stoga točan ukupan broj treba smatrati nepotvrđenim dok Ministarstvo obrane ne objavi više pojedinosti.

Military Times izvijestio je o pismu obavijesti o kršenju sigurnosti koje upozorava da su neovlašteni korisnici pristupili datotekama koje sadrže osobne podatke. Security Magazine opisuje incident kao kršenje sigurnosti Pentagonova HR sustava. Točno koje su točke podataka bile izložene može se razlikovati od osobe do osobe, zbog čega je čitanje vlastitog pisma važnije od oslanjanja na općenite sažetke.

Zašto višemjesečno vrijeme zadržavanja povećava rizik od krađe identiteta

Riječ koja se ističe u ovoj priči je "višemjesečno". Kada napadači imaju pristup sustavu dulje vrijeme, imaju više vremena pronaći, kopirati i organizirati zapise. Do trenutka kada organizacija otkrije upad i pošalje obavijesti, podaci su možda već kopirani, sortirani i moguće podijeljeni ili prodani.

Taj vremenski okvir ima dvije posljedice za žrtve:

  • Sat je počeo prije nego što su vam rekli. Vaši podaci su možda bili u tuđim rukama tjednima ili mjesecima prije nego što ste primili pismo.
  • Rizik ne istječe. Ukradeni osobni podaci poput imena, datuma rođenja i identifikacijskih brojeva ne mijenjaju se lako. Kriminalci ih mogu zadržati i koristiti kasnije, davno nakon što se vijest prestane pratiti.

To je također razlog zašto obavijesti o kršenju sigurnosti treba tretirati kao početak dugog razdoblja nadzora, a ne kao jednokratni događaj. Prijevara identiteta povezana sa starim curenjima podataka može se pojaviti godinu ili više kasnije kao nova kreditna kartica, porezna prijava ili zahtjev za beneficije na vaše ime.

Velika krađa podataka također privlači sve više pažnje zakonodavaca. Naše prethodno izvješće o tome kako je ShinyHunters Canvas kršenje sigurnosti izazvalo kongresni nadzor pokazuje sličan obrazac: kada kršenje sigurnosti dosegne milijune ljudi, obično postaje pitanje vladine odgovornosti.

Koraci koje pogođeno osoblje treba poduzeti odmah

Ne možete poništiti kršenje sigurnosti, ali možete ukradene podatke učiniti mnogo težima za korištenje. Započnite s ovim koracima:

  1. Pažljivo pročitajte svoju obavijest. Zabilježite koji su podaci bili izloženi i nudi li pismo praćenje kredita ili usluge zaštite identiteta. Koristite službene kanale navedene u pismu i budite oprezni s neželjenim pozivima, porukama ili e-porukama koje tvrde da se odnose na kršenje sigurnosti. Prevaranti često iskorištavaju vijesti.
  2. Zamrznite svoj kredit. Zamrzavanje kod svakog glavnog kreditnog biroa blokira otvaranje većine novih računa na vaše ime. Općenito je besplatno i može se privremeno ukinuti kada trebate podnijeti zahtjev za kredit.
  3. Ponovno postavite i ojačajte lozinke. Čak i ako kršenje sigurnosti nije uključivalo lozinke, promijenite one za financijske, e-mail i vladine račune. Koristite jedinstvenu lozinku za svaki i upravitelj lozinki za praćenje.
  4. Uključite višefaktorsku autentifikaciju. Aplikacija za autentifikaciju ili hardverski ključ jači je od SMS kodova gdje je dostupan.
  5. Pratite svoje račune i izvješća. Redovito pregledavajte bankovne izvatke i izvatke kartica te provjerite svoja kreditna izvješća za račune koje ne prepoznajete.
  6. Pazite na ciljani phishing. Napadači koji znaju vašu povijest službe ili osobne podatke mogu napisati uvjerljive poruke. Provjerite zahtjeve putem odvojenog, pouzdanog kanala prije nego što kliknete ili odgovorite.

Što VPN može i ne može učiniti nakon kršenja podataka

Vrijedi biti izravan ovdje: VPN vas ne štiti od ovakvog kršenja sigurnosti. VPN šifrira promet između vašeg uređaja i interneta, što može pomoći na javnom Wi-Fi-ju i ograničiti što vaš mrežni provider vidi. Nema učinka na podatke koje već pohranjuje organizacija, poput vladine baze podataka o osoblju. Ako su napadači kopirali zapise iz sustava, ništa s vaše strane nije moglo to spriječiti, a ništa što VPN radi neće ih vratiti.

Ono gdje VPN ipak može imati skromnu ulogu jest opća higijena: smanjenje izloženosti na nepouzdanim mrežama dok provjeravate račune ili zamrzavate kredit. To je jedan sloj među mnogima, a ne lijek za kršenje sigurnosti.

Što to znači za vas

Ako ste primili obavijest, shvatite je ozbiljno i djelujte uskoro, ali nemojte paničariti. Najučinkovitiji alati su oni neugledni: zamrzavanje kredita, jedinstvene lozinke, višefaktorska autentifikacija i stalno praćenje. Ako niste primili obavijest, ali imate veze s vojskom, poput člana obitelji ili bivšeg pripadnika službe, razumno je pratiti službene najave i provjeriti jeste li obuhvaćeni.

Za sve ostale, lekcija je da vaši podaci često leže u sustavima koje ne kontrolirate. Ne možete u potpunosti spriječiti kršenja sigurnosti, ali možete ograničiti štetu osiguravajući da jedan procurjeli podatak ne otključa sve ostalo.

Ključni zaključci

  • Provjerite svoju obavijest o kršenju sigurnosti i koristite samo službene kanale za odgovor.
  • Zamrznite svoj kredit i postavite višefaktorsku autentifikaciju.
  • Ponovno postavite lozinke i koristite različitu za svaki račun.
  • Očekujte phishing pokušaje koji koriste stvarne osobne podatke.
  • Nastavite pratiti mjesecima i godinama, jer se ukradeni podaci mogu koristiti dugo nakon kršenja sigurnosti.

Snažna zaštita od kršenja podataka vojnog osoblja svodi se na rano djelovanje i stalnu budnost tijekom vremena. Za još jedan primjer krađe podataka velikih razmjera koja je potaknula vladin nadzor, pročitajte naše izvješće o ShinyHunters Canvas kršenju sigurnosti.