国防総省は、数か月にわたって続いた漏洩により個人情報が窃取されたとして、現役および元米軍関係者数百万人に通知を送りました。軍に所属したことがある方、あるいはそうした方とつながりのある方にとって、実践的な問いはシンプルです。何をすべきか?このガイドでは、現時点で判明していることと、実際に効果のある軍人データ漏洩への保護対策を紹介します。

国防総省の漏洩について判明していること

TechCrunchの報道によると、国防総省は、現役および元軍人の個人情報が数か月にわたって窃取されていたと判断した後、数百万人に通知を送りました。影響を受けた人々が自分のデータが関与していたことを知る主な手段は、この通知です。

他のメディアの報道がいくつかの背景を補っていますが、数字は異なります。Federal News NetworkとABC Newsは、国防総省人事データセンターの情報システムへの侵害で、軍と関係のある300万人以上が影響を受けたと伝えています。CNNは、国防総省がこの漏洩が276万人の「生存する個人」に影響すると確認したと報じており、この区分には現役および元軍人が含まれる可能性があります。これらの数字の差は、おそらく集計方法の違いを反映しているため、国防総省がより詳細を公表するまでは、正確な合計は確定していないものとして扱うべきです。

Military Timesは、不正なユーザーが個人情報を含むファイルにアクセスしたと警告する漏洩通知書について報じました。Security Magazineは、この事案を国防総省の人事システムへの侵害と表現しています。実際にどのデータ項目が流出したかは人によって異なるため、一般的な要約に頼るよりも、自分自身の通知書を読むことが重要です。

数か月にわたる滞留時間が身元詐欺リスクを高める理由

この話で際立つ言葉は「数か月にわたる」です。攻撃者が長期間システムにアクセスできると、記録を見つけ、コピーし、整理する時間がより多くあります。組織が侵入を検知して通知を送る頃には、データはすでにコピーされ、整理され、場合によっては共有または販売されている可能性があります。

このタイムラインには被害者にとって二つの帰結があります:

  • あなたが知らされる前から時計は動いていた。 あなたの情報は、通知書を受け取る前に、数週間または数か月にわたって他人の手に渡っていた可能性があります。
  • リスクは期限切れにならない。 氏名、生年月日、識別番号などの窃取された個人情報は、簡単には変わりません。犯罪者はそれらを保持し、ニュースサイクルが過ぎ去ったずっと後になってから使用することができます。

これもまた、漏洩通知は一度きりの出来事ではなく、長期的な監視期間の始まりとして扱うべき理由です。古い漏洩に関連する身元詐欺は、一年以上経ってから、あなたの名義での新しいクレジットカード、確定申告、給付金請求として現れることがあります。

大規模なデータ窃取は、議員たちの注目も集めています。以前のShinyHunters Canvas漏洩が議会の精査を招いた経緯に関する報道は、類似のパターンを示しています。つまり、漏洩が数百万人に及ぶと、政府の説明責任の問題になりやすいのです。

影響を受けた人員が今すぐ取るべき措置

漏洩をなかったことにはできませんが、窃取されたデータをはるかに使いにくくすることはできます。まずは以下の措置から始めましょう:

  1. 通知を注意深く読む。 どのデータが流出したか、また通知書がクレジット監視や身元保護サービスを提供しているかを確認しましょう。通知書に記載された公式チャネルを使用し、漏洩に関すると称する一方的な電話、テキスト、メールには警戒してください。詐欺師はしばしばニュースを悪用します。
  2. クレジットを凍結する。 主要な信用調査機関それぞれで凍結すると、あなたの名義でほとんどの新しい口座が開設されるのを防げます。通常は無料で、クレジットを申請する必要があるときに一時的に解除できます。
  3. パスワードをリセットして強化する。 漏洩にパスワードが含まれていなくても、金融、メール、政府関連のアカウントのパスワードを変更しましょう。それぞれに固有のパスワードを使い、パスワードマネージャーで管理しましょう。
  4. 多要素認証を有効にする。 利用可能であれば、SMSコードよりも認証アプリやハードウェアキーの方が強力です。
  5. 口座と信用報告書を監視する。 銀行やカードの明細を定期的に確認し、覚えのない口座がないか信用報告書をチェックしましょう。
  6. 標的型フィッシングに注意する。 あなたの軍歴や個人情報を知っている攻撃者は、説得力のあるメッセージを作成できます。クリックしたり返信したりする前に、別の信頼できるチャネルを通じて要求を確認しましょう。

データ漏洩後にVPNができることとできないこと

ここは率直に言う価値があります。VPNはこのような漏洩からあなたを守るものではありません。VPNはデバイスとインターネット間の通信を暗号化し、公共Wi-Fiでの利用やネットワークプロバイダーに見える情報の制限に役立ちます。政府の人事データベースなど、組織によってすでに保存されているデータには何の効果もありません。攻撃者がシステムから記録をコピーした場合、あなたの側で防げたものは何もなく、VPNが何をしてもそれを取り戻すことはできません。

VPNがまだ限定的な役割を果たせるのは、一般的な衛生管理においてです。つまり、口座を確認したりクレジットを凍結したりする際に、信頼できないネットワーク上での露出を減らすことです。それは多くの層の一つであり、漏洩の解決策ではありません。

これがあなたにとって意味すること

通知を受け取ったなら、真剣に受け止め、早めに行動してください。ただし慌てないでください。最も効果的なツールは地味なものです:クレジット凍結、固有のパスワード、多要素認証、そして着実な監視です。通知を受け取っていないが軍とつながりがある場合、たとえば家族や元軍人である場合は、公式発表に注意を払い、自分が対象に含まれるか確認するのは合理的です。

それ以外のすべての人にとっての教訓は、あなたのデータはしばしば自分が管理していないシステムの中にあるということです。漏洩を完全に防ぐことはできませんが、一つの漏れた情報で他のすべてが解錠されないようにすることで、被害を限定できます。

主な要点

  • 漏洩通知を確認し、対応には公式チャネルのみを使用しましょう。
  • クレジットを凍結し、多要素認証を設定しましょう。
  • パスワードをリセットし、すべてのアカウントで異なるものを使いましょう。
  • 実際の個人情報を使ったフィッシングの試みを想定しましょう。
  • 窃取されたデータは漏洩からずっと後になって使われる可能性があるため、数か月から数年にわたって監視を続けましょう。

強力な軍人データ漏洩保護は、早期に行動し、長期的に警戒を続けることに尽きます。大規模なデータ窃取が政府の精査を促した別の例については、ShinyHunters Canvas漏洩に関する報道をお読みください。