Een datalek bij een personeelsdatabase van het Pentagon heeft gevoelige informatie blootgelegd die gekoppeld is aan meer dan 3 miljoen mensen, aldus een Amerikaanse defensiefunctionaris. Het gemelde aantal van 3 miljoen bij het datalek van het Pentagon omvat militair personeel, burgerpersoneel en anderen die verbonden zijn met het Amerikaanse defensieapparaat. The Times of India meldde ook dat de FBI een ander datalek onderzoekt, hoewel details over die afzonderlijke kwestie beperkt waren in het bronmateriaal.

Hieronder staat wat tot nu toe is gemeld, wie getroffen kan zijn en de praktische stappen die echt verschil maken.

Wat het datalek bij het Pentagon heeft blootgelegd

De kernfeiten zijn kort. Een personeelsdatabase bij het Pentagon is gehackt en gevoelige informatie die gekoppeld is aan meer dan 3 miljoen mensen is blootgelegd. De defensiefunctionaris die het incident beschreef, zei dat de getroffen groep niet beperkt is tot militairen in actieve dienst.

Het bronartikel vermeldt niet precies welke gegevensvelden zijn buitgemaakt, wie er toegang toe had of hoe de inbraak heeft plaatsgevonden. Wij gaan niet gissen. Personeelsdatabases bevatten doorgaans identiteits- en arbeidsgegevens, dus het is redelijk om alle gegevens die aan uw dienst of dienstverband zijn gekoppeld als mogelijk blootgesteld te beschouwen totdat u van een officiële bron anders hoort.

De aantallen zijn ook uiteenlopend in de berichtgeving. Onze eerdere berichtgeving beschreef een datalēk bij het Pentagon dat mogelijk gegevens van tot 4 miljoen personeelsleden blootstelt, terwijl het nieuwste rapport meer dan 3 miljoen mensen noemt. Dergelijke verschillen komen vaak voor in de vroege fasen van een onderzoek naar een datalek, wanneer het aantal getroffen personen wordt bijgesteld.

Wie loopt risico buiten militair personeel

Het is gemakkelijk om een kop over het Pentagon te lezen en aan te nemen dat het alleen gaat om militairen in actieve dienst. De berichtgeving zegt iets anders. Blootgestelde informatie is gekoppeld aan:

  • Militair personeel
  • Burgerpersoneel
  • Anderen die verbonden zijn met het Amerikaanse defensieapparaat

Die laatste groep is belangrijk. Mensen die verbonden zijn met defensiewerk kunnen familieleden, voormalige werknemers en anderen omvatten wier gegevens in een personeelssysteem staan. Als u ooit voor het Department of Defense hebt gewerkt, er hebt gediend of eraan verbonden bent geweest, is het de moeite waard om op te letten, zelfs als uw band jaren geleden is geëindigd.

Mensen in deze positie hebben ook een specifiek probleem: hun informatie kan waardevoller zijn voor fraudeurs of vijandige actoren dan die van een gemiddelde consument. Iedereen wiens band met defensie bekend is, kan worden benaderd met overtuigende phishingberichten die verwijzen naar echte functiedetails.

Wat dit voor u betekent

Als u in een van de bovenstaande groepen valt, ga er dan van uit dat uw informatie in omloop kan zijn en handel kalm maar snel. Als u geen defensieband hebt, is dit verhaal nog steeds een nuttige herinnering dat grote instellingen de controle over persoonsgegevens kunnen en zullen verliezen.

Een paar punten om in gedachten te houden:

  • Wacht op officiële kennisgeving, maar wacht niet om uzelf te beschermen. Getroffen personen worden doorgaans via officiële kanalen gecontacteerd. Wees voorzichtig, want oplichters doen vaak zich voor als datalekmeldingen.
  • Een VPN lost dit niet op. Een VPN versleutelt uw verkeer en verbergt uw IP-adres voor lokale netwerken en websites. Het doet niets voor gegevens die al in een gecompromitteerde database zijn opgeslagen. Beschouw het als één laag van privacy, niet als een remedie tegen een datalek.
  • Gerichte phishing is het waarschijnlijkste vervolgrisico. Berichten die uw rang, werkgever of rol noemen, verdienen extra wantrouwen.

Stappen die getroffen personen nu moeten nemen

Deze acties zijn nuttig ongeacht welke gegevens uiteindelijk zijn buitgemaakt:

  1. Zoek naar officiële kennisgeving. Controleer post en e-mail van het Department of Defense of uw werkgeversinstantie, en verifieer elk bericht door contact op te nemen met de instantie via een nummer of website die u zelfstandig vindt, niet via een nummer of website die in het bericht wordt gegeven.
  2. Bevries uw krediet. Een kredietbevriezing bij elk groot bureau is gratis in de VS en blokkeert de meeste nieuwe accounts die op uw naam worden geopend. Het is een van de meest effectieve beschermingen na elke vorm van blootstelling gerelateerd aan identiteit.
  3. Beveilig uw accounts. Gebruik een uniek wachtwoord voor elk account, bewaar ze in een wachtwoordmanager en schakel multi-factorauthenticatie in, bij voorkeur met een authenticator-app of hardwarematige sleutel in plaats van sms.
  4. Houd afschriften en kredietrapporten in de gaten. Controleer regelmatig bank- en kaartactiviteit en vraag uw gratis kredietrapporten op om te zoeken naar accounts die u niet herkent.
  5. Wees sceptisch bij onverwacht contact. Telefoontjes, sms'jes en e-mails die nauwkeurige persoonlijke of functiegegevens gebruiken, kunnen nog steeds fraude zijn. Klik niet op links en deel geen codes.
  6. Informeer familieleden. Als familieleden aan uw dossier gekoppeld kunnen zijn, moeten zij dezelfde voorzorgsmaatregelen nemen.

Wat overheidsdatalekken onthullen over gegevensbeveiliging

Dit incident past in een bekend patroon. Gecentraliseerde databases met informatie over miljoenen mensen zijn aantrekkelijke doelwitten, en de schade van één enkele fout is groot omdat de gegevens niet gemakkelijk kunnen worden gewijzigd. U kunt een wachtwoord opnieuw instellen, maar u kunt uw datum van indiensttreding of uw identiteitsgeschiedenis niet opnieuw instellen.

Voor individuen is de les dataminimalisatie: deel alleen wat nodig is en beschouw elke instelling als een mogelijk zwak punt. Voor organisaties is het een herinnering dat detectiesnelheid ertoe doet. Onze eerdere rapportage over een inbraak in HR-systemen van het ministerie van Defensie die naar verluidt maandenlang onopgemerkt bleef laat zien hoeveel blootstelling zich kan opbouwen voordat iemand het opmerkt.

Veel details over dit incident blijven onbevestigd en de situatie kan veranderen naarmate functionarissen meer informatie vrijgeven.

Belangrijkste punten

Het aantal van 3 miljoen mensen bij het datalek van het Pentagon is een herinnering om te handelen voordat u alle antwoorden hebt. Controleer op officiële kennisgeving, bevries uw krediet, beveilig uw accounts met unieke wachtwoorden en multi-factorauthenticatie, en benader onverwachte berichten met wantrouwen. Lees voor achtergrond over hoe lang dit soort inbraken onopgemerkt kunnen blijven en de omvang van mogelijke blootstelling onze eerdere berichtgeving over het datalek met personeelsdossiers van het Pentagon, en neem vandaag een paar minuten om uw accounts te beveiligen.