A Védelmi Minisztérium értesítette több millió jelenlegi és korábbi amerikai katonai személyzet tagját, hogy személyes adataikat egy hónapokig tartó adatszivárgás során ellopták. Mindazok számára, akik szolgáltak, vagy kapcsolódnak valakihez, aki szolgált, a gyakorlati kérdés egyszerű: mit tegyen? Ez az útmutató bemutatja, mi ismert, és milyen katonai személyzeti adatszivárgás elleni védelmi lépések jelentenek valódi különbséget.

Mit tudunk a DoD adatszivárgásáról

A TechCrunch tudósítása szerint a Védelmi Minisztérium értesítéseket küldött több millió jelenlegi és korábbi szolgálati tagnak, miután megállapította, hogy személyes adataikat hónapokig tartó időszak alatt szerezték meg. Az értesítések jelentik az érintett személyek számára a fő módját annak megtudására, hogy adataik érintettek.

Más médiumok tudósításai némi kontextussal szolgálnak, bár a számadatok eltérnek. A Federal News Network és az ABC News a Defense Manpower Data Center információs rendszerének adatszivárgásáról számol be, amely több mint 3 millió katonai kötődésű embert érint. A CNN szerint a Pentagon megerősítette, hogy a szivárgás 2,76 millió „élő személyt" érint, amely kategória magában foglalhat jelenlegi és korábbi személyzeti tagokat. A számok közötti eltérés valószínűleg a különböző számítási módszereket tükrözi, ezért a pontos összlétszámot tekintse bizonytalannak mindaddig, amíg a Védelmi Minisztérium több részletet nem tesz közzé.

A Military Times egy adatszivárgási értesítő levélről számolt be, amely figyelmeztetett, hogy jogosulatlan felhasználók személyes információkat tartalmazó fájlokhoz fértek hozzá. A Security Magazine az incidenst a Pentagon HR-rendszerének adatszivárgásaként írja le. Az, hogy pontosan mely adatelemek kerültek nyilvánosságra, személyenként változhat, ezért fontosabb a saját levelét elolvasni, mint az általános összefoglalókra támaszkodni.

Miért növeli a hónapokig tartó jelenlét a személyazonosság-lopás kockázatát

A történetben kiemelkedő szó a „hónapokig tartó". Amikor a támadók hosszabb ideig férnek hozzá egy rendszerhez, több idejük van megtalálni, másolni és rendszerezni a nyilvántartásokat. Mire a szervezet észleli a behatolást és értesítéseket küld, az adatok már másolva, rendezve, esetleg megosztva vagy eladva lehetnek.

Ennek az idővonalnak két következménye van az áldozatokra nézve:

  • Az óra már azelőtt elkezdett ketyegni, hogy értesítették volna. Az Ön adatai hetekig vagy hónapokig lehettek más kezében, mielőtt levelet kapott volna.
  • A kockázat nem jár le. Az ellopott személyes adatok, mint a nevek, születési dátumok és azonosító számok, nem változnak könnyen. A bűnözők megőrizhetik és később felhasználhatják azokat, jóval azután, hogy a hírciklus továbbhaladt.

Ez az oka annak is, hogy az adatszivárgási értesítéseket egy hosszú megfigyelési időszak kezdeteként kell kezelni, nem egyszeri eseményként. A régi szivárgásokhoz köthető személyazonosság-csalás egy évvel vagy még később is megjelenhet új hitelkártyaként, adóbevallásként vagy az Ön nevében benyújtott juttatási igényként.

A nagyszabású adatlopás egyre nagyobb figyelmet kap a jogalkotók részéről is. Korábbi tudósításunk arról, hogy a ShinyHunters Canvas adatszivárgás kongresszusi vizsgálatot vont maga után, hasonló mintát mutat: amint egy adatszivárgás milliókat ér el, hajlamos a kormányzati elszámoltathatóság kérdésévé válni.

Lépések, amelyeket az érintett személyzetnek most meg kell tennie

Az adatszivárgást nem lehet visszafordítani, de sokkal nehezebbé teheti az ellopott adatok felhasználását. Kezdje ezekkel a lépésekkel:

  1. Olvassa el figyelmesen az értesítését. Jegyezze fel, milyen adatok kerültek nyilvánosságra, és hogy a levél kínál-e hitelmonitoringot vagy személyazonosság-védelmi szolgáltatásokat. Használja a levélben felsorolt hivatalos csatornákat, és legyen óvatos a nem kért hívásokkal, szöveges üzenetekkel vagy e-mailekkel szemben, amelyek az adatszivárgásra hivatkoznak. A csalók gyakran kihasználják a híreket.
  2. Fagyassza be a hitelét. A hitelfagyasztás minden nagyobb hitelirodánál megakadályozza, hogy a legtöbb új számlát nyissanak az Ön nevében. Általában ingyenes, és ideiglenesen feloldható, amikor hitelt kell igényelnie.
  3. Állítsa vissza és erősítse meg a jelszavait. Még ha az adatszivárgás nem is tartalmazott jelszavakat, változtassa meg a pénzügyi, e-mail- és kormányzati vonatkozású fiókok jelszavait. Használjon egyedi jelszót mindegyikhez, és egy jelszókezelőt a nyilvántartáshoz.
  4. Kapcsolja be a többtényezős hitelesítést. A hitelesítő alkalmazás vagy hardverkulcs erősebb, mint az SMS-kódok, ahol elérhető.
  5. Figyelje a számláit és jelentéseit. Rendszeresen tekintse át a banki és kártyakivonatokat, és ellenőrizze a hiteljelentéseit ismeretlen számlák után kutatva.
  6. Figyeljen a célzott adathalászatra. A támadók, akik ismerik az Ön szolgálati előzményeit vagy személyes adatait, meggyőző üzeneteket írhatnak. Kattintás vagy válasz előtt egy külön, megbízható csatornán keresztül ellenőrizze a kéréseket.

Mit tehet és mit nem tehet egy VPN adatszivárgás után

Érdemes itt őszintének lenni: a VPN nem védi meg egy ehhez hasonló adatszivárgástól. A VPN titkosítja az eszköze és az internet közötti forgalmat, ami segíthet nyilvános Wi-Fi-n, és korlátozhatja, hogy a hálózatszolgáltatója mit lát. Nincs hatással a szervezet által már tárolt adatokra, például egy kormányzati személyzeti adatbázisra. Ha a támadók rekordokat másoltak egy rendszerből, semmi az Ön oldalán nem akadályozhatta volna meg, és a VPN semmit sem tesz azok visszaszerzéséért.

Ahol a VPN-nek mégis szerény szerepe lehet, az az általános higiénia: csökkenti a kitettséget nem megbízható hálózatokon, miközben ellenőrzi a számláit vagy befagyasztja a hitelét. Ez egy réteg a sok közül, nem gyógymód egy adatszivárgásra.

Mit jelent ez az Ön számára

Ha kapott értesítést, vegye komolyan, és cselekedjen mielőbb, de ne essen pánikba. A leghatékonyabb eszközök a nem látványosak: hitelfagyasztás, egyedi jelszavak, többtényezős hitelesítés és folyamatos megfigyelés. Ha nem kapott értesítést, de van katonai kötődése, például családtag vagy korábbi szolgálati tag, ésszerű figyelni a hivatalos bejelentéseket, és ellenőrizni, hogy Ön is érintett-e.

Mindenki más számára a tanulság az, hogy az adatai gyakran olyan rendszerekben találhatók, amelyeket nem Ön ellenőriz. Az adatszivárgásokat nem tudja teljesen megakadályozni, de korlátozhatja a kárt azzal, hogy biztosítja: egy kiszivárgott adat ne nyissa fel az összes többit.

Fő tanulságok

  • Ellenőrizze az adatszivárgási értesítését, és kizárólag hivatalos csatornákat használjon a válaszadáshoz.
  • Fagyassza be a hitelét, és állítson be többtényezős hitelesítést.
  • Állítsa vissza a jelszavait, és minden fiókhoz másikat használjon.
  • Számítson olyan adathalász kísérletekre, amelyek valódi személyes adatokat használnak.
  • Folytassa a megfigyelést hónapokig és évekig, mivel az ellopott adatokat jóval az adatszivárgás után is felhasználhatják.

Az erős katonai személyzeti adatszivárgás elleni védelem a korai cselekvésen és a hosszú távú éberségen múlik. A nagyszabású adatlopás kormányzati vizsgálatot kiváltó másik példájáért olvassa el a ShinyHunters Canvas adatszivárgásról szóló tudósításunkat.