Una violazione della sicurezza in un database del personale del Pentagono ha esposto informazioni sensibili riconducibili a più di 3 milioni di persone, secondo un funzionario della difesa statunitense. La cifra riportata di 3 milioni per la violazione dei dati del Pentagono include personale militare, dipendenti civili e altri soggetti legati all'apparato di difesa statunitense. Il Times of India ha anche riferito che l'FBI sta indagando su un'altra fuga di dati, sebbene i dettagli su quella vicenda separata fossero limitati nel materiale di partenza.
Di seguito è riportato quanto è stato riferito finora, chi potrebbe essere interessato e i passi pratici che fanno una reale differenza.
Cosa ha esposto la violazione del Pentagono
I fatti essenziali sono brevi. Un database del personale del Pentagono è stato violato e sono state esposte informazioni sensibili riconducibili a più di 3 milioni di persone. Il funzionario della difesa che ha descritto l'incidente ha affermato che il gruppo interessato non è limitato ai membri in uniforme.
L'articolo di origine non specifica esattamente quali campi dati siano stati sottratti, chi vi abbia avuto accesso o come sia avvenuta l'intrusione. Non intendiamo fare supposizioni. I database del personale in genere contengono dettagli identificativi e lavorativi, quindi è ragionevole trattare qualsiasi dato legato al tuo servizio o impiego come potenzialmente esposto finché non ricevi indicazioni diverse da una fonte ufficiale.
Anche i numeri sono variati tra i resoconti. La nostra precedente copertura descriveva una violazione del Pentagono che potrebbe esporre i registri di fino a 4 milioni di dipendenti, mentre l'ultimo rapporto cita più di 3 milioni di persone. Differenze come questa sono comuni nelle fasi iniziali di un'indagine su una violazione, man mano che il conteggio degli individui coinvolti viene perfezionato.
Chi è a rischio oltre al personale militare
È facile leggere un titolo sul Pentagono e presumere che riguardi solo le truppe in servizio attivo. Il resoconto dice il contrario. Le informazioni esposte sono riconducibili a:
- Personale militare
- Dipendenti civili
- Altri soggetti legati all'apparato di difesa statunitense
Quest'ultimo gruppo è importante. Le persone legate al lavoro nel settore della difesa possono includere familiari, ex dipendenti e altri i cui dati si trovano in un sistema del personale. Se hai mai lavorato per, prestato servizio con, o avuto un legame con il Dipartimento della Difesa, vale la pena prestare attenzione, anche se il tuo legame è terminato anni fa.
Le persone in questa posizione affrontano anche un problema specifico: le loro informazioni possono essere più preziose per i truffatori o per attori ostili rispetto a quelle di un consumatore medio. Chiunque abbia legami lavorativi noti con la difesa potrebbe essere preso di mira con messaggi di phishing convincenti che fanno riferimento a dettagli lavorativi reali.
Cosa significa per te
Se rientri in uno dei gruppi sopra indicati, presupponi che le tue informazioni possano essere in circolazione e agisci con calma ma tempestivamente. Se non hai alcun legame con la difesa, questa vicenda resta comunque un utile promemoria del fatto che le grandi istituzioni possono perdere il controllo dei dati personali, e in effetti lo fanno.
Alcuni punti da tenere a mente:
- Attendi la notifica ufficiale, ma non aspettare per proteggerti. Gli individui coinvolti vengono generalmente contattati attraverso canali ufficiali. Fai attenzione, perché i truffatori spesso imitano le notifiche di violazione.
- Una VPN non risolverà questo problema. Una VPN crittografa il tuo traffico e nasconde il tuo indirizzo IP da reti locali e siti web. Non fa nulla per i dati già archiviati in un database compromesso. Considerala come uno strato di privacy, non come un rimedio alla violazione.
- Il phishing mirato è il rischio successivo più probabile. I messaggi che menzionano il tuo grado, datore di lavoro o ruolo meritano maggiore sospetto.
Passi che gli individui coinvolti dovrebbero intraprendere ora
Queste azioni sono utili indipendentemente da quali dati siano stati effettivamente sottratti:
- Cerca la notifica ufficiale. Controlla posta ed email dal Dipartimento della Difesa o dall'agenzia che ti impiega, e verifica qualsiasi messaggio contattando l'agenzia tramite un numero o un sito web che trovi in modo indipendente, non uno fornito nel messaggio.
- Blocca il tuo credito. Un blocco del credito presso ciascuna principale agenzia di credito è gratuito negli Stati Uniti e impedisce la maggior parte dei nuovi conti aperti a tuo nome. È una delle protezioni più efficaci dopo qualsiasi esposizione legata all'identità.
- Metti in sicurezza i tuoi account. Usa una password unica per ogni account, conservale in un gestore di password e attiva l'autenticazione a più fattori, preferibilmente con un'app di autenticazione o una chiave hardware anziché via SMS.
- Monitora estratti conto e rapporti di credito. Rivedi regolarmente le attività bancarie e delle carte e richiedi i tuoi rapporti di credito gratuiti per cercare conti che non riconosci.
- Sii scettico verso contatti inattesi. Chiamate, messaggi di testo ed email che utilizzano dettagli personali o lavorativi accurati possono comunque essere frodi. Non cliccare sui link né condividere codici.
- Avvisa i familiari. Se dei parenti potrebbero essere collegati ai tuoi dati, dovrebbero adottare le stesse precauzioni.
Cosa rivelano le violazioni governative sulla sicurezza dei dati
Questo incidente rientra in uno schema familiare. I database centralizzati che contengono informazioni su milioni di persone sono obiettivi attraenti, e il danno derivante da un singolo fallimento è ampio perché i dati non possono essere facilmente modificati. Puoi reimpostare una password, ma non puoi reimpostare la tua data di assunzione o la storia della tua identità.
Per gli individui, la lezione è la minimizzazione dei dati: condividi solo ciò che è richiesto e considera ogni istituzione come un possibile punto di fallimento. Per le organizzazioni, è un promemoria del fatto che la velocità di rilevamento conta. Il nostro precedente rapporto su una violazione dei sistemi delle risorse umane del Dipartimento della Difesa che secondo quanto riferito è rimasta non rilevata per mesi mostra quanta esposizione può accumularsi prima che qualcuno se ne accorga.
Molti dettagli su questo incidente restano non confermati, e la situazione potrebbe cambiare man mano che i funzionari rilasciano ulteriori informazioni.
Punti chiave
La cifra di 3 milioni di persone nella violazione dei dati del Pentagono è un promemoria ad agire prima di avere tutte le risposte. Verifica la presenza di notifiche ufficiali, blocca il tuo credito, proteggi i tuoi account con password uniche e autenticazione a più fattori, e tratta i messaggi inattesi con sospetto. Per un contesto su quanto a lungo questo tipo di intrusione possa passare inosservata e sulla portata della possibile esposizione, leggi la nostra precedente copertura sulla violazione dei registri del personale del Pentagono, e dedica qualche minuto oggi a mettere in sicurezza i tuoi account.




