Egy bűnözői csoport azt állítja, hogy 2-3 terabájtnyi személyes adatot szerzett meg FBI-ügynökökről, és a történet kellemetlen kérdéseket vet fel azzal kapcsolatban, mennyire jól védi a kormány a birtokában lévő információkat. A jelentett FBI-ügynök adatvédelmi incidenst az egyik szerző úgy értelmezte, mint egy olyan esetet, ahol a személyzeti döntések könnyebb célponttá tették a hivatalt. A részletek nagy része továbbra is állítás, nem pedig megerősített megállapítás, ezért érdemes szétválasztani azt, ami állított, attól, ami bizonyított.
Mit állítanak a támadók, hogy elvettek
A forráscikk szerint a zsarolók azt mondják, hogy 2-3 terabájtnyi, FBI-ügynökökhöz köthető személyes adat birtokában vannak. Az írás úgy írja le az incidenst, mint amely ezt a kincset a csoport kezébe adta, és a címe arra utal, hogy szinte minden ügynök érintett lehet. Ezt a mértéket az általunk áttekintett anyagban nem hitelesítették függetlenül, és a forrás nem ad teljes listát az érintett adattípusokról sem.
Fontos óvatosan kezelni a számokat. A terabájtban megadott érték a mennyiséget írja le, nem az érzékenységet. A 2-3 terabájt széles körű rekordkeveréket tartalmazhat, és a méret önmagában nem mondja meg, hány ember érintett, vagy mennyire káros a tartalom. A legfrissebb hitelesített részletekért az FBI-alkalmazotti adatvédelmi incidens következményeiről szóló, az igény bejelentése utáni egy hétről szóló tudósításunk követi, amit a hivatal mondott, miközben értékelése folytatódik.
Hogyan szélesíthették a személyzeti döntések a rést
A forráscikk amellett érvel, hogy a személyzeti tisztogatás jóval a hack előtt kezdődött, és ezek a személyzeti döntések könnyebbé tették az incidens végrehajtását. Ez a szerző érvelése, és az olvasóknak elemzésként kell mérlegelniük, nem pedig a behatolás módjáról szóló megerősített megállapításként.
A tágabb logika azonban könnyen követhető. A biztonság embereken múlik: rendszereket figyelő elemzőkön, azokat javító adminisztrátorokon és olyan munkatársakon, akik észreveszik, ha valami hibásnak tűnik. Amikor tapasztalt alkalmazottak távoznak vagy kiszorítják őket, az intézményi tudás velük megy, és a maradó csapatnak többet kell lefednie. Ez nem bizonyít semmilyen konkrét hibát ebben az esetben. Azt viszont megmagyarázza, miért kapcsolják a kritikusok a létszámcsökkentéseket a gyengébb védelemhez, és miért vizsgálják valószínűleg a nyomozók, hogy a személyzeti hiányosságok szerepet játszottak-e.
Mit mutat az incidens az intézményi adatkészletekről
A nagyobb tanulság nem egyetlen ügynökségre jellemző. Azok a szervezetek, amelyek a legtöbb információt gyűjtik emberekről, hajlamosak a legvonzóbb célpontokká válni. Egyetlen, nagy létszámú alkalmazotti csoport személyes adatait tartalmazó tárhely koncentrált zsákmány, és a támadóknak csak egyszer kell sikerrel járniuk.
Egy olyan ügynökség esetében, amelynek munkatársai valódi kockázatokkal nézhetnek szembe, ha személyazonosságuk és adataik nyilvánosságra kerülnek, egy szivárgás tétje nagyobb, mint egy tipikus vállalatnál. A zsarolás egy újabb réteget ad hozzá. A csoport nem egyszerűen közzéteszi az adatokat; a közzététel fenyegetését használja nyomásgyakorlásra. Ahogy a zsarolószoftver-bandák újrazsarolják a már fizető áldozatok 22%-át című tudósításunkból kiderül, a fizetés vagy tárgyalás ritkán zárja le az ügyet, mert a lopott adatokat meg lehet tartani, újra lehet értékesíteni vagy újra fel lehet használni.
Mit tehetnek és mit nem tehetnek az egyének kitettségük korlátozására
Nem tudod kontrollálni, hogyan biztosítja egy kormányzati ügynökség vagy munkáltató az adatbázisait. Ha az adataid egy feltört rendszerben vannak, semmilyen személyes eszköz nem tudja visszahúzni őket. Egy VPN például megvédi a forgalmadat az átvitel során; nem védi a másvalaki szerverein tárolt rekordokat.
Amit tehetsz, az a kár csökkentése, amelyet a kiszivárgott adatok okozhatnak:
- Használj egyedi jelszavakat minden fiókhoz, és tárold őket jelszókezelőben.
- Kapcsold be a többfaktoros hitelesítést, lehetőleg hitelesítő alkalmazással vagy hardverkulccsal.
- Légy szkeptikus a váratlan hívásokkal, szöveges üzenetekkel és e-mailekkel szemben, amelyek személyes adatokra hivatkoznak, mivel a kiszivárgott adatok célzott adathalászatot táplálnak.
- Korlátozd, mit osztasz meg nyilvánosan, beleértve az otthoni címet, a családi adatokat és a munkahelyi információkat a közösségi médiában és adatbróker-oldalakon.
- Fontold meg a hitelzárolást, ha pénzügyi adatok is érintettek lehetnek.
Mit jelent ez számodra
A legtöbb olvasó nem FBI-ügynök, de a minta mindenkire érvényes. Az adataid számos intézményi adatbázisban élnek, a munkáltatóktól az egészségügyi szolgáltatókon át a kormányhivatalokig, és korlátozott beleszólásod van abba, hogyan védik őket. A gyakorlati válasz az, hogy feltételezd, hogy az adataid egy része előbb-utóbb kiszivárog, és alakíts ki szokásokat, amelyek kevésbé hasznossá teszik a szivárgást a bűnözők számára. A kisebb digitális lábnyom, az erős hitelesítés és a kéretlen kapcsolatfelvétellel szembeni egészséges gyanakvás sokat segít.
Kulcsfontosságú tanulságok
Az FBI-ügynök adatvédelmi incidenséről szóló állítás még fejlődik, és a számok a támadóktól és egy világos álláspontot képviselő forráscikkből származnak. Várj megerősítésre, mielőtt szilárd következtetéseket vonnál le a mértékről vagy az okról. Addig is szigorítsd a saját fiókjaidat, csökkentsd, mit osztasz meg nyilvánosan, és számíts arra, hogy egy ilyen incidens ritkán ér véget, amint az adatok kikerülnek. Ha követni szeretnéd a hitelesített tényeket, ahogy megjelennek, olvasd el az egy hét utáni következményekről szóló jelentésünket, és nézd meg, miért szokott folytatódni a zsarolás a zsarolószoftveres újrazsarolásról szóló írásunkban.




