Sigurnosni incident u kadrovskoj bazi podataka Pentagona izložio je osjetljive informacije povezane s više od 3 milijuna ljudi, prema riječima dužnosnika američkog ministarstva obrane. Prijavljeni podatak o pentagonskom incidentu s 3 milijuna obuhvaća vojno osoblje, civilne zaposlenike i druge povezane s američkim obrambenim sustavom. The Times of India također je izvijestio da FBI istražuje još jedno curenje podataka, iako su detalji o tom odvojenom slučaju u izvornom materijalu bili ograničeni.

U nastavku donosimo što je dosad objavljeno, koga to može zahvatiti i praktične korake koji stvarno pomažu.

Što je pentagonski incident izložio

Osnovne činjenice su kratke. Kadrovska baza podataka Pentagona bila je kompromitirana, a izložene su osjetljive informacije povezane s više od 3 milijuna ljudi. Dužnosnik ministarstva obrane koji je opisao incident rekao je da zahvaćena skupina nije ograničena samo na uniformirane pripadnike oružanih snaga.

Izvorni članak ne navodi točno koji su podaci preuzeti, kome su bili dostupni ni kako je došlo do upada. Nećemo nagađati. Kadrovske baze podataka obično sadrže identifikacijske i podatke o zaposlenju, pa je razumno svaki podatak povezan s vašom službom ili zaposlenjem smatrati potencijalno izloženim dok od službenog izvora ne čujete drugačije.

Brojke su također varirale u izvještavanju. Naše ranije izvješće opisivalo je pentagonski incident koji može izložiti podatke do 4 milijuna osoba, dok najnovije izvješće navodi više od 3 milijuna ljudi. Ovakve su razlike uobičajene u ranim fazama istrage o incidentu, dok se broj zahvaćenih osoba precizira.

Kto je izložen riziku osim vojnog osoblja

Lako je pročitati naslov o Pentagonu i pretpostaviti da se odnosi samo na aktivne vojnike. Izvješće govori suprotno. Izložene informacije povezane su s:

  • vojnim osobljem
  • civilnim zaposlenicima
  • drugima povezanima s američkim obrambenim sustavom

Ta posljednja skupina je važna. Osobe povezane s obrambenim radom mogu uključivati članove obitelji, bivše zaposlenike i druge čiji se podaci nalaze u kadrovskom sustavu. Ako ste ikada radili za Ministarstvo obrane, služili s njim ili bili povezani s njim, vrijedi obratiti pozornost, čak i ako je vaša veza prestala prije mnogo godina.

Ljudi u toj situaciji suočavaju se i s posebnim problemom: njihove informacije mogu biti vrjednije prevarantima ili neprijateljskim akterima od podataka prosječnog potrošača. Svatko čija je veza sa obranom poznata mogao bi biti meta uvjerljivih phishing poruka koje spominju stvarne pojedinosti o poslu.

Što to znači za vas

Ako ste u jednoj od gore navedenih skupina, pretpostavite da bi vaše informacije mogle biti u opticaju i djelujte smireno, ali odmah. Ako nemate nikakve veze s obranom, ova je priča ipak koristan podsjetnik da velike institucije mogu i gube kontrolu nad osobnim podacima.

Nekoliko stvari koje treba imati na umu:

  • Čekajte službenu obavijest, ali ne čekajte sa zaštitom sebe. Zahvaćene osobe obično se kontaktiraju službenim kanalima. Budite oprezni jer prevaranti često oponašaju obavijesti o incidentima.
  • VPN ovo neće riješiti. VPN šifrira vaš promet i skriva vašu IP adresu od lokalnih mreža i web stranica. Ne čini ništa za podatke koji su već pohranjeni u kompromitiranoj bazi podataka. Tretirajte ga kao jedan sloj privatnosti, a ne kao rješenje za incident.
  • Ciljani phishing je najvjerojatniji daljnji rizik. Poruke koje spominju vaš čin, poslodavca ili ulogu zaslužuju dodatnu sumnju.

Koraci koje zahvaćene osobe trebaju poduzeti sada

Ove su radnje korisne bez obzira na to koji su podaci na kraju preuzeti:

  1. Potražite službenu obavijest. Provjerite poštu i e-poštu Ministarstva obrane ili vaše agencije poslodavca i provjerite svaku poruku kontaktiranjem agencije putem broja ili web stranice koje samostalno pronađete, a ne onih navedenih u poruci.
  2. Zamrznite svoj kredit. Zamrzavanje kredita kod svakog glavnog kreditnog biroa u SAD-u je besplatno i blokira većinu novih računa otvorenih na vaše ime. To je jedna od najučinkovitijih zaštita nakon svake izloženosti povezane s identitetom.
  3. Zaključajte svoje račune. Koristite jedinstvenu zaporku za svaki račun, pohranite ih u upravitelju zaporkama i uključite višefaktorsku autentifikaciju, po mogućnosti s aplikacijom za autentifikaciju ili hardverskim ključem umjesto SMS-a.
  4. Pratite izvatke i kreditna izvješća. Redovito pregledavajte aktivnosti na bankovnim računima i karticama te zatražite besplatna kreditna izvješća kako biste uočili račune koje ne prepoznajete.
  5. Budite skeptični prema neočekivanim kontaktima. Pozivi, tekstualne poruke i e-pošta koji koriste točne osobne ili poslovne podatke i dalje mogu biti prijevara. Ne klikajte na poveznice i ne dijelite kodove.
  6. Recite članovima obitelji. Ako bi rođaci mogli biti povezani s vašim podacima, trebali bi poduzeti iste mjere opreza.

Što vladini incidenti otkrivaju o sigurnosti podataka

Ovaj se incident uklapa u poznat obrazac. Centralizirane baze podataka koje sadrže informacije o milijunima ljudi privlačne su mete, a šteta od jednog propusta velika je jer se podaci ne mogu lako promijeniti. Možete resetirati zaporku, ali ne možete resetirati datum zaposlenja ni povijest svog identiteta.

Za pojedince je lekcija minimizacija podataka: dijelite samo ono što je potrebno i tretirajte svaku instituciju kao moguću točku kvara. Za organizacije je to podsjetnik da je brzina otkrivanja važna. Naše ranije izvješće o incidentu u sustavima ljudskih resursa Ministarstva obrane koji je navodno ostao neotkriven mjesecima pokazuje kolika se izloženost može nakupiti prije nego što itko primijeti.

Mnogi detalji o ovom incidentu ostaju nepotvrđeni, a situacija se može promijeniti kako dužnosnici objavljuju više informacija.

Ključne poruke

Podatak o pentagonskom incidentu s 3 milijuna ljudi podsjetnik je da djelujete prije nego što imate sve odgovore. Provjerite ima li službene obavijesti, zamrznite svoj kredit, zaštitite račune jedinstvenim zaporkama i višefaktorskom autentifikacijom te neočekivane poruke tretirajte sa sumnjom. Za kontekst o tome koliko dugo ovakav upad može proći neopaženo i o razmjeru moguće izloženosti, pročitajte naše ranije izvješće o incidentu s kadrovskim podacima Pentagona i odvojite nekoliko minuta danas da zaštitite svoje račune.