Kada grad pošalje obavijest o povredi podataka, stanovnici obično popis u njoj smatraju cijelom pričom. U slučaju McMinnvilleove povrede podataka to bi mogla biti pogreška. Obavijest navodi uski skup izloženih podataka, dok istraživač koji je pregledao procurjele datoteke opisuje nešto mnogo šire. Ako živite u tom području, znati što učiniti nakon povrede podataka znači planirati širu izloženost, a ne samo službeni popis.

Što McMinnvilleova obavijest kaže nasuprot onome što je pronađeno

Prema izvornom članku, McMinnvilleova obavijest govori stanovnicima da paze na izloženost svog imena, broja vozačke dozvole i broja socijalnog osiguranja. To je već sam po sebi ozbiljan skup identifikatora.

Istraživač Dornon opisao je drugačiju sliku za KOIN. Kaže da je pronašao porezne prijave, pohranjene lozinke, bankovne zapise i human (izvorni tekst ovdje se prekida, pa ne možemo reći što je slijedilo). Članak taj kontrast između gradske obavijesti i sadržaja procurjelih datoteka naziva najvažnijim detaljem u priči.

Naslov također upućuje na 53K posjeta procurjelim zapisima. Izvadak koji imamo ne objašnjava tko je ostvario te posjete ni u kojem razdoblju, pa je najbolje ne čitati više u tu brojku nego što članak podupire. Ono što sugerira jest da su datoteke privukle pažnju.

Da bude jasno, istraživačev opis je njegov vlastiti opis onoga što je pregledao. No čak i kao nepotvrđen opis, daje stanovnicima dobar razlog za oprez.

Zašto Oregonov prag obavještavanja podcjenjuje rizik

Izvorni članak napominje da su ime, broj vozačke dozvole i broj socijalnog osiguranja pravni minimum za pokretanje obavijesti o povredi podataka prema Oregonovom zakonu o krađi identiteta. Drugim riječima, obavijest pokriva ono što zakon nalaže organizaciji da objavi, što nije nužno sve što je bilo izloženo.

Ta je praznina uobičajena u načinu na koji funkcioniraju obavijesti o povredama podataka. Obavijest se gradi oko pravnih okidača. Datoteke su u stvarnom svijetu neuredne i mogu sadržavati mnoge druge vrste osjetljivih materijala. Porezne prijave mogu uključivati adrese, uzdržavane osobe i pojedinosti o prihodima. Pohranjene lozinke mogu otključati druge račune ako ih ljudi ponovno koriste. Bankovni zapisi mogu otkriti pojedinosti o računu koje olakšavaju lažno predstavljanje.

Nijedna od tih stavki možda se ne pojavljuje u pravnoj obavijesti, ali svaka se može upotrijebiti protiv osobe koju opisuje. Zato je razuman pristup službeni popis tretirati kao minimum.

Procurjele se pojedinosti također obično ponovno koriste kasnije. Naše izvješće o Booking.com phishing valu koji je koristio stvarne podatke za ciljanje japanskih putnika pokazuje kako točne osobne informacije čine poruke prijevare mnogo uvjerljivijima.

Vaš popis za provjeru nakon povrede podataka: zamrzavanje kredita, poništavanje lozinki i upozorenja o prijevari

Ako ste možda pogođeni, prođite kroz ove korake prema redoslijedu utjecaja.

1. Zamrznite svoj kredit. Zamrzavanje zaustavlja otvaranje novih kreditnih računa na vaše ime. Besplatno je kod kreditnih biroa i može se privremeno ukinuti kada trebate podnijeti zahtjev za kredit. Budući da je broj socijalnog osiguranja naveden u obavijesti, ovo je najjači prvi potez.

2. Poništite lozinke, počevši od ponovno korištenih. Ako su pohranjene lozinke bile u datotekama, pretpostavite da je svaka lozinka koju ste koristili s gradom ili njegovim uslugama kompromitirana. Promijenite je i promijenite je svugdje drugdje gdje ste je ponovno koristili. Upotrijebite upravitelj lozinki za stvaranje jedinstvenih lozinki i uključite dvofaktorsku autentifikaciju za e-poštu, bankarstvo i državne račune.

3. Postavite upozorenje o prijevari i pratite svoje račune. Pomno pregledajte bankovne izvatke i izvatke kartica te provjerite svoja kreditna izvješća za račune koje ne prepoznajete. Ako su bankovni zapisi bili izloženi, razmislite o tome da svoju banku pitate o dodatnom nadzoru ili novom broju računa.

4. Razmislite o svojim poreznim prijavama. Ako su porezne prijave bile izložene, budite pozorni na sve neobično povezano s vašim poreznim računom ili povratom. Čuvajte kopije obavijesti koje primite.

5. Očekujte ciljani phishing. Poruke koje citiraju vaše stvarne pojedinosti ili tvrde da dolaze od grada, vaše banke ili porezne službe zaslužuju dodatnu sumnju. Idite izravno na službenu web-stranicu organizacije umjesto klikanja na poveznicu.

6. Vodite evidenciju. Sačuvajte obavijest o povredi podataka i zabilježite datume svih radnji koje poduzmete. Ako dođe do krađe identiteta, to olakšava prijavu.

Gdje VPN pomaže nakon povrede podataka, a gdje ne

VPN šifrira vaš internetski promet i skriva vašu IP adresu od web-stranica koje posjećujete. To je korisno na javnom Wi-Fi-ju i za opću privatnost. Ali ne čini ništa da izvuče vaše informacije iz procurjelih datoteka i ne može spriječiti nekoga da upotrijebi broj socijalnog osiguranja ili bankovne podatke koji su već vani.

Dakle, VPN nije odgovor na povredu podataka. Zamrzavanje kredita, promjene lozinki i praćenje računa ovdje nose glavni teret. VPN može biti skroman dodatni sloj za buduće pregledavanje, ali ne bi trebao zamijeniti te korake.

Što to znači za vas

Ključna lekcija iz McMinnvillea jest da obavijest opisuje pravni minimum, a ne gornju granicu. Ako ste je primili, postupajte kao da bi više vaših podataka moglo biti vani. To znači dati prednost zamrzavanju kredita, jedinstvenim lozinkama i skepticizmu prema svakoj poruci koja kao da zna previše o vama.

Podaci iz povreda podataka mogu kružiti dugo vremena, a rizik se često pojavi mjesecima kasnije kao uvjerljiva prijevara. Naše izvješće o MCBS ransomware povredi koja je procurila podatke o 1,3M pacijenata i slučaju povrede podataka Star Hospitals u Hyderabadu pokazuje sličan obrazac osjetljivih zapisa koji završavaju na mjestima gdje njihovi vlasnici nikada nisu namjeravali.

Ključne poruke: postupajte prema popisu za provjeru danas

Znati što učiniti nakon povrede podataka pomaže samo ako to i učinite, a prvi koraci traju manje od sat vremena. Danas zamrznite svoj kredit, promijenite svaku lozinku koju ste ponovno koristili i uključite dvofaktorsku autentifikaciju za svoje najvažnije račune. Zatim ostanite pozorni na phishing koji koristi vaše stvarne pojedinosti. Ne čekajte drugu obavijest da proširite svoj odgovor, jer istraživačev opis sugerira da vam prva možda nije ispričala cijelu priču.