Et sikkerhetsbrudd i en personlig database i Pentagon eksponerte sensitiv informasjon knyttet til mer enn 3 millioner mennesker, ifølge en amerikansk forsvarskilde. Det rapporterte tallet på 3 millioner i Pentagons datainnbrudd inkluderer militært personell, sivilt ansatte og andre knyttet til det amerikanske forsvarsapparatet. The Times of India rapporterte også at FBI etterforsker en annen datalekkasje, selv om detaljene om den separate saken var begrenset i kilDEMATERIALET.

Nedenfor er det som har blitt rapportert så langt, hvem som kan være berørt, og de praktiske tiltakene som virkelig utgjør en forskjell.

Hva Pentagon-innbruddet eksponerte

Kjernefakta er korte. En personlig database i Pentagon ble brutt, og sensitiv informasjon knyttet til mer enn 3 millioner mennesker ble eksponert. Forsvarskilden som beskrev hendelsen, sa at den berørte gruppen ikke er begrenset til uniformert tjenestepersonell.

Kildeartikkelen spesifiserer ikke nøyaktig hvilke datafelt som ble tatt, hvem som fikk tilgang til dem, eller hvordan inntrengningen skjedde. Vi kommer ikke til å gjette. Personlige databaser inneholder vanligvis identitets- og ansettelsesopplysninger, så det er rimelig å behandle alle data knyttet til din tjeneste eller ansettelse som potensielt eksponert inntil du hører noe annet fra en offisiell kilde.

Tallene har også variert på tvers av rapporteringen. Vår tidligere dekning beskrev et Pentagon-innbrudd som kan eksponere journaler for opptil 4 millioner ansatte, mens den nyeste rapporten viser til mer enn 3 millioner mennesker. Forskjeller som dette er vanlige i de tidlige fasene av en innbruddsetterforskning, ettersom antallet berørte individer blir raffinert.

Hvem er i risiko utover militært personell

Det er lett å lese en overskrift om Pentagon og anta at den bare gjelder aktiv tjenestegjørende tropper. Rapporteringen sier noe annet. Eksponert informasjon er knyttet til:

  • Militært personell
  • Sivilt ansatte
  • Andre knyttet til det amerikanske forsvarsapparatet

Den siste gruppen er viktig. Personer knyttet til forsvarsarbeid kan inkludere familiemedlemmer, tidligere ansatte og andre hvis opplysninger ligger i et personalsystem. Hvis du noen gang har jobbet for, tjenestegjort med eller vært tilknyttet forsvarsdepartementet, er det verdt å følge med, selv om tilknytningen din opphørte for år siden.

Personer i denne posisjonen står også overfor et spesifikt problem: informasjonen deres kan være mer verdifull for svindlere eller fiendtlige aktører enn en gjennomsnittlig forbrukers. Alle hvis ansettelsestilknytning til forsvaret er kjent, kan bli mål for overbevisende phishing-meldinger som refererer til reelle jobbdetaljer.

Hva dette betyr for deg

Hvis du er i en av gruppene ovenfor, anta at informasjonen din kan være i omløp og handle rolig, men raskt. Hvis du ikke har noen forsvarskobling, er denne historien fortsatt en nyttig påminnelse om at store institusjoner kan og faktisk mister kontrollen over personopplysninger.

Noen punkter å huske på:

  • Vent på offisiell varsling, men ikke vent med å beskytte deg selv. Berørte individer kontaktes vanligvis gjennom offisielle kanaler. Vær forsiktig, fordi svindlere ofte imiterer varsler om datainnbrudd.
  • En VPN vil ikke fikse dette. En VPN krypterer trafikken din og skjuler IP-adressen din fra lokale nettverk og nettsteder. Den gjør ingenting for data som allerede er lagret i en kompromittert database. Behandle den som ett lag med personvern, ikke som en løsning på innbruddet.
  • Målrettet phishing er den mest sannsynlige oppfølgingsrisikoen. Meldinger som nevner din rang, arbeidsgiver eller rolle fortjener ekstra mistanke.

Tiltak berørte individer bør iverksette nå

Disse handlingene er nyttige uavhengig av hvilke data som til slutt ble tatt:

  1. Se etter offisiell varsling. Sjekk post og e-post fra forsvarsdepartementet eller din ansettelsesetat, og bekreft enhver melding ved å kontakte etaten gjennom et nummer eller nettsted du finner uavhengig, ikke et som er oppgitt i meldingen.
  2. Frys kreditten din. En kredittfrysning hos hvert større byrå er gratis i USA og blokkerer de fleste nye kontoer som åpnes i ditt navn. Det er en av de mest effektive beskyttelsene etter enhver identitetsrelatert eksponering.
  3. Lås ned kontoene dine. Bruk et unikt passord for hver konto, lagre dem i en passordbehandler, og aktiver flerfaktorautentisering, helst med en autentiseringsapp eller en maskinvarenøkkel i stedet for SMS.
  4. Overvåk kontoutskrifter og kredittrapporter. Gå gjennom bank- og kortaktivitet regelmessig og hent dine gratis kredittrapporter for å se etter kontoer du ikke kjenner igjen.
  5. Vær skeptisk til uventet kontakt. Anrop, tekstmeldinger og e-poster som bruker nøyaktige personlige eller jobbrelaterte detaljer kan fortsatt være svindel. Ikke klikk på lenker eller del koder.
  6. Fortell familiemedlemmer. Hvis slektninger kan være knyttet til din journal, bør de ta de samme forholdsreglene.

Hva offentlige datainnbrudd avslører om datasikkerhet

Denne hendelsen passer inn i et kjent mønster. Sentraliserte databaser som inneholder informasjon om millioner av mennesker er attraktive mål, og skaden fra en enkelt feil er stor fordi dataene ikke enkelt kan endres. Du kan tilbakestille et passord, men du kan ikke tilbakestille ansettelsesdatoen din eller identitetshistorikken din.

For enkeltpersoner er lærdommen dataminimering: del bare det som er nødvendig, og behandl enhver institusjon som et mulig feilpunkt. For organisasjoner er det en påminnelse om at oppdagelseshastighet betyr noe. Vår tidligere rapport om et brudd på forsvarsdepartementets HR-systemer som angivelig gikk uoppdaget i månedsvis viser hvor mye eksponering som kan bygge seg opp før noen legger merke til det.

Mange detaljer om denne hendelsen er fortsatt ubekreftet, og situasjonen kan endre seg etter hvert som tjenestepersoner frigir mer informasjon.

Viktige punkter

Tallet på 3 millioner mennesker i Pentagons datainnbrudd er en påminnelse om å handle før du har alle svarene. Sjekk for offisiell varsling, frys kreditten din, sikre kontoene dine med unike passord og flerfaktorautentisering, og behandle uventede meldinger med mistanke. For bakgrunn om hvor lenge denne typen inntrengning kan gå ubemerket hen og omfanget av mulig eksponering, les vår tidligere dekning av Pentagons brudd på personelljournaler, og bruk noen minutter i dag på å låse ned kontoene dine.