Az Ernst & Young, a világ egyik legnagyobb professzionális szolgáltató cége, egy érzékeny ügyfél-adózási adatokat érintő adatszivárgást hozott nyilvánosságra. A Cybernews beszámolója szerint a támadók hozzáférést szereztek egy olyan külsős informatikai szolgáltatáskezelő platformhoz, amelyet az EY az adóműveletei támogatására használt. Az eset emlékeztet arra, hogy még a legbejáratottabb pénzügyi és könyvelő cégek is külső beszállítókra támaszkodnak a napi működés során, és ezek a beszállítók válhatnak a leggyengébb láncszemmé egy egyébként erős biztonsági láncolatban.
Ha Ön EY-ügyfél, alkalmazott, vagy egyszerűen csak szeretné tudni, hogyan védheti meg adózási adatait egy ilyen incidens után, íme, mi történt, kit érinthet valószínűleg, és milyen konkrét lépéseket kell most azonnal megtennie.
Mit tárt fel az EY adatszivárgása, és ki van veszélyben
A nyilvánosságra hozott információk szerint a szivárgás nem az EY alaprendszereiből indult ki. Ehelyett a támadók egy külsős informatikai szolgáltatáskezelő platformot törtek fel – azt a fajta eszközt, amelyet a cégek a támogatási jegyek naplózására, technikai kérések nyomon követésére és belső munkafolyamatok kezelésére használnak. Mivel ez a platform az adózási támogatási funkciókhoz kapcsolódott, úgy tűnik, érzékeny adózási dokumentumokat tartalmazott, amelyeket az ügyfelek rutin szolgáltatási kérések részeként nyújtottak be.
Ennek azért van jelentősége, mert az informatikai támogatási platformokat gyakran alacsony kockázatú belső eszközökként kezelik, még akkor is, ha végül rendkívül érzékeny mellékleteket tárolnak, például adóbevallásokat, pénzügyi kimutatásokat vagy személyazonosító adatokat. Az esetről szóló korábbi beszámolónk, az EY adatszivárgás: ügyféladó-fájlok kerültek nyilvánosságra informatikai támogatási hackelés révén részletesen bemutatja, hogyan vált a feltört jegykezelő rendszer váratlan tárhelyévé pontosan annak az adattípusnak, amelyre a támadók leginkább vágynak: társadalombiztosítási számok, jövedelmi adatok és beadási előzmények.
Aki az érintett időszakban adózási dokumentumokat nyújtott be az EY támogatási csatornáin keresztül, annak feltételeznie kell, hogy adatai kiszivároghattak, amíg az EY vagy a szállító meg nem erősíti az ellenkezőjét.
Azonnali lépések EY-ügyfelek számára: figyelés és csalási riasztások
Ha értesítést kapott az EY-tól, vagy úgy véli, hogy érintett lehet, ne várjon a végleges válaszra a cselekvéssel. Az adózással kapcsolatos adatszivárgások különösen veszélyesek, mert megnyitják az utat a személyazonosság-lopás előtt, amely hónapokon át, nem pedig napokon át bontakozhat ki.
Kezdje ezekkel a lépésekkel:
- Igényeljen IRS személyazonosság-védelmi PIN-kódot. Ez a hatjegyű szám megakadályozza, hogy bárki más nyújtson be adóbevallást az Ön társadalombiztosítási számának felhasználásával, még akkor is, ha rendelkezik személyes adataival.
- Állítson be csalási riasztást vagy hitelbefagyasztást. Vegye fel a kapcsolatot a nagy hitelinformációs ügynökségekkel, hogy csalási riasztást vagy befagyasztást helyezzen el a hitelállományán. Ez megnehezíti a bűnözők számára, hogy új számlákat nyissanak az Ön nevében.
- Figyelje az IRS értesítéseit a többszörös beadásokról. Ha az IRS olyan bevallást jelez, amelyet az Ön nevében nyújtottak be, de Ön nem adott be, az a személyazonosság-lopás korai figyelmeztető jele.
- Alaposan vizsgáljon át minden EY-tól érkező kommunikációt. A jogszerű adatszivárgás-értesítések nem kérik, hogy kattintson egy linkre, és adja meg társadalombiztosítási számát vagy banki adatait. A csalók gyakran használják az adatszivárgás hírét adathalász kísérletek leplezésére.
A gyors cselekvés szűkíti azt az időablakot, amely alatt a támadók kihasználhatják az ellopott adózási adatokat, mielőtt Ön vagy az IRS észrevenné.
Adózási dokumentumok és pénzügyi adatok biztonsága a jövőben
A közvetlen válaszon túl ez az adatszivárgás jó alkalmat kínál arra, hogy átgondolja, hogyan tárolja és ossza meg általában az adózási dokumentumokat, függetlenül attól, hogy EY-ügyfél-e vagy sem.
Kerülje az adóbevallások, W-2-es nyomtatványok vagy társadalombiztosítási számok védtelen mellékletként történő e-mailben küldését. Ha egy cég vagy platform arra kéri, hogy érzékeny dokumentumokat töltsön fel egy támogatási jegyen vagy webes portálon keresztül, kérdezze meg, hogyan tárolják ezeket az adatokat és mennyi ideig. Törölje az adózási dokumentumok régi másolatait a felhőalapú tárhelyekről vagy az e-mail postafiókokból, ha már nincs rájuk szükség, és tartson meg egyetlen, jól védett archív példányt a szétszórt másolatok helyett több szolgáltatásban.
Érdemes közvetlenül megkérdeznie könyvelőjét vagy adótanácsadóját, hogy milyen külsős eszközökre támaszkodnak, és hogy ezeknél a beszállítóknál végeztek-e biztonsági auditot. Az EY-incidens azt mutatja, hogy a kockázat nem csak a megbízott cégről szól, hanem a cég ellátási láncában szereplő összes platformról.
Segíthet ebben egy VPN vagy titkosított tárolás?
Egy VPN nem szünteti meg azt az adatszivárgást, amely már megtörtént egy szállító szerverén, de szerepet játszik a jövőbeli kitettség csökkentésében. A VPN használata titkosítja az internetes forgalmat, ami segít megakadályozni, hogy a támadók elfogják az érzékeny dokumentumokat, miközben azokat egy adózási portálra tölti fel, különösen nyilvános vagy megosztott Wi-Fi hálózatokon.
A titkosított felhőalapú tárolás újabb védelmi réteget ad azáltal, hogy biztosítja: még ha egy tárolási szolgáltatót feltörnek is, a fájljai olvashatatlanok maradnak a visszafejtő kulcs nélkül. Kifejezetten érzékeny adózási dokumentumok esetében olyan tárolási szolgáltatásokat keressen, amelyek végpontok közötti titkosítást kínálnak, ahelyett, hogy kizárólag a szolgáltató szerveroldali titkosítására hagyatkozna, amelyhez a szolgáltató maga is általában hozzáférhet.
Egyik eszköz sem helyettesíti a jó szokásokat, mint például az IRS személyazonosság-védelmi PIN-kód használatát vagy a hiteljelentés figyelését, de együtt csökkentik azoknak a módoknak a számát, ahogyan az adózási adatai eleve kiszivároghatnak.
Mit jelent ez Önnek
Az EY adatszivárgása egy tágabb igazságot húz alá: az adózási adatai biztonsága nemcsak attól a cégtől függ, amelyben megbízik, hanem minden olyan szállítótól és platformtól is, amelyet az a cég a színfalak mögött használ. Függetlenül attól, hogy Önt közvetlenül érinti-e ez az incidens, hasznos kiváltó ok arra, hogy ellenőrizze saját kitettségét, szigorítsa a pénzügyi dokumentumok megosztásának módját, és állítson be olyan figyelést, amely a személyazonosság-lopást korán észleli, nem pedig a kár bekövetkezte után.
Gyakorlati teendők
- Ha Ön EY-ügyfél, igényeljen IRS személyazonosság-védelmi PIN-kódot, és most helyezzen el csalási riasztást vagy hitelbefagyasztást.
- Figyelje az IRS értesítéseit az Ön nevében benyújtott többszörös bevallásokról.
- Ne küldjön többé védtelen adózási dokumentumokat e-mailben; használjon helyette titkosított tárolást vagy portálokat.
- Kérdezze meg bármelyik, az Ön adózási adatait kezelő cégtől, hogy milyen külsős eszközökre támaszkodnak, és hogyan védik ezeket az adatokat.
- Használjon VPN-t érzékeny pénzügyi dokumentumok nyilvános vagy megosztott hálózatokon történő feltöltésekor.
A szivárgás bekövetkezésének teljes technikai részleteiért érdemes elolvasni az EY adózási adatok kiszivárgásáról szóló eredeti incidensjelentést, amely hasznos kontextust kínál mindenkinek, aki mérlegeli, mennyire kell komolyan vennie saját kitettségét.




