Prekid rada luke s tihim problemom podataka
Kada je luka Tanjung Pelepas (PTP) u Maleziji pretrpjela cybernapad koji je privremeno zaustavio terminalske operacije, većina izvještavanja usredotočila se na operativni prekid: rukovanje kontejnerima je pauzirano, sustavi su obnovljeni u roku od nekoliko sati i poslovanje je nastavljeno. No, sve veći broj analiza, uključujući komentare japanskih poslovnih promatrača, ukazuje na manje vidljivu posljedicu koja je jednako važna za tvrtke i pojedince čija roba prolazi kroz luku: izloženost podataka povezanih s pošiljkama, ugovorima i osobnim evidencijama.
PTP, kojim zajednički upravljaju Maersk i MMC, jedan je od najprometnijih pretovarnih čvorišta u jugoistočnoj Aziji, što znači da se nalazi u središtu lanaca opskrbe za proizvođače, trgovce na malo i logističke tvrtke diljem regije, uključujući mnoge japanske kompanije koje usmjeravaju robu kroz terminal. Kada su terminalski operativni sustavi luke kompromitirani, posljedice nisu ograničene samo na kašnjenje brodova. Mogu dotaknuti i trag podataka koji svaka pošiljka ostavlja za sobom: teretnice, carinske deklaracije, kontakt podatke dobavljača, a ponekad i osobne podatke koji pripadaju vozačima, skladišnom osoblju ili kupcima navedenima na otpremnim dokumentima.
Razumijevanje obrasca "dvostruke iznude"
Napad na PTP odgovara obrascu koji sigurnosni istraživači nazivaju dvostrukom iznudom. U tom modelu napadači ne samo da šifriraju sustave kako bi prekinuli operacije; oni također kopiraju osjetljive podatke prije nego što sve zaključaju. Čak i ako žrtva nikada ne primi izričit zahtjev za otkupninu ili odbije platiti, ukradeni podaci napadačima i dalje daju polugu. Mogu prijetiti da će ih javno objaviti, prodati ih ili ih iskoristiti za pritisak na poslovne partnere dalje uz ili niz lanac opskrbe.
To je važno za operatera luke poput PTP-a jer podaci koji protječu kroz njegove sustave nisu samo informacije o internoj IT infrastrukturi. Uključuju evidenciju povezanu s tisućama pošiljaka koje se obrađuju u ime brodarskih kompanija, špeditera i poduzeća koja su krajnji vlasnici tereta. Prodor na razini terminala može se širiti prema van na svaku tvrtku čiji su kontejneri prošli kroz luku tijekom pogođenog razdoblja, neovisno o tome jesu li te tvrtke bile izravno meta.
To je u skladu sa širim trendom napadača koji ciljaju pomorsku i transportnu infrastrukturu umjesto pojedinačnih tvrtki, budući da jedan kompromitirani bottleneck može odjednom izložiti podatke povezane s desecima tvrtki nizvodno. Slična dinamika odigrala se i u drugim pomorskim incidentima, uključujući slučajeve u kojima su sami tankeri postali mete cybernapada koji su uključili savezne istražitelje u sigurnosne nedostatke pomorskog sektora.
Gdje logistički ugovori zakazuju
Kut koji je istaknut u japanskim komentarima, a koji zaslužuje više pozornosti i izvan Japana, jest ugovorni. Mnogi ugovori o otpremi i logistici između proizvođača, špeditera i operatera luka ili terminala sastavljeni su s mislima na operativna kašnjenja i oštećenje tereta, a ne na odgovornost za povredu podataka. Klauzule često određuju tko plaća ako kontejner kasni ili je oštećen, ali rijetko se bave time što se događa ako su sustavi terminala kompromitirani i podaci o pošiljkama, uključujući osobne ili poslovno osjetljive informacije, završe u rukama napadača.
Ta praznina postaje stvarni problem kada tvrtka koja se oslanja na luku sazna, ponekad samo putem javnog priopćenja ili medijskih izvještaja, da su njezini zapisi o pošiljkama možda bili izloženi. Bez jasnog ugovornog jezika o rokovima obavještavanja, odgovornostima za rukovanje podacima i odgovornosti, pogođena poduzeća mogu ostati nesigurna u vezi s vlastitim obvezama prema kupcima ili regulatorima, osobito ako zakoni o zaštiti osobnih podataka na njihovom matičnom tržištu zahtijevaju promptno obavještavanje o povredi.
Što to znači za vas
Ako vaše poslovanje otprema robu kroz međunarodne luke, ili ako radite za tvrtku koja to čini, incident u PTP-u podsjetnik je da se rizik kibersigurnosti u logistici ne zaustavlja na vašem vlastitom firewallu. Proteže se na svaku luku, terminal i sustav prijevoznika koji dotiče podatke o vašem teretu. Za potrošače je izravan učinak obično neizravan: vaši osobni podaci mogu se pojaviti u otpremnom zapisu ako ste naručili robu koja prolazi kroz pogođene lance opskrbe, iako je to obično manji rizik od povreda koje izravno uključuju trgovce na malo ili financijske usluge.
Za poduzeća je praktični zaključak pregledati ugovore s dobavljačima i logističke ugovore posebno zbog klauzula o povredi podataka i kibersigurnosti, a ne samo zbog uvjeta o operativnom kašnjenju. Pitajte logističke partnere koje podatke drže o vašim pošiljkama, koliko ih dugo čuvaju i što točno kažu njihove obveze obavještavanja o povredi.
Ključni zaključci
- Cybernapad na luku Tanjung Pelepas prekinuo je terminalske operacije i odgovara obrascu dvostruke iznude, gdje ukradeni podaci stvaraju polugu čak i bez izravnog zahtjeva za otkupninu.
- Poduzeća koja otpremaju robu kroz pogođene luke trebaju pretpostaviti da bi podaci povezani s pošiljkama mogli biti izloženi, čak i ako nisu bila izravno meta.
- Pregledajte logističke i špediterske ugovore zbog odgovornosti za povredu podataka i klauzula o obavještavanju, a ne samo zbog uvjeta o operativnom kašnjenju.
- Pitajte operatere luka, prijevoznike i špeditere izravno o njihovim praksama čuvanja podataka i odgovoru na povrede prije nego što se incident dogodi, a ne poslije.




