Sześć tygodni po cyberataku, który zakłócił funkcjonowanie Andover w stanie Massachusetts, miasto wciąż nie może powiedzieć, czy dane mieszkańców zostały skradzione. Luka między atakiem a jasną odpowiedzią to znajomy problem i znajduje się w centrum tego, jak w praktyce wygląda ujawnianie naruszeń danych związanych z ransomware w samorządach. W tym artykule omawiamy, co jest publicznie wiadome, dlaczego odpowiedzi zajmują tak dużo czasu i co mieszkańcy mogą zrobić, dopóki przegląd trwa.
Co Andover ujawniło, a czego nie ujawniło
Zgodnie z doniesieniami Andover News miasto wcześniej wstrzymało udostępnienie dokumentów dotyczących żądań okupu lub wymuszenia, komunikacji z napastnikiem oraz ustaleń śledztwa w zakresie wpływu na dane. Urzędnicy jako powody podali aktywne śledztwo oraz przepisy dotyczące cyberbezpieczeństwa w prawie Massachusetts o dostępie do dokumentów publicznych.
Dokumenty, które redakcja jednak uzyskała, pokazują, że miasto zatrudniło zewnętrznych prawników oraz firmę cyberbezpieczeństwa Vector3 wieczorem 13 sierpnia, czyli w dniu, w którym rozpoczęły się zakłócenia. Umowa opisywała tę pracę jako „ransomware...” (fragment źródłowy urywa się w tym miejscu, więc nie będziemy zgadywać reszty brzmienia).
To, co nie jest publiczne, ma takie samo znaczenie jak to, co jest. Na podstawie materiału źródłowego miasto nie podało, czy dane zostały zabrane, a dokumenty, które najbezpośredniej odpowiedziałyby na to pytanie, w tym wszelka komunikacja dotycząca wymuszenia oraz ustalenia śledztwa w zakresie wpływu na dane, zostały wstrzymane. Aby bliżej poznać chronologię wydarzeń, zobacz nasze wcześniejsze omówienie ataku ransomware na Andover i dokumentów pokazujących opóźnione ujawnienie.
Dlaczego miasta tak wolno potwierdzają kradzież danych
Wolna odpowiedź nie musi oznaczać, że nic się nie dzieje. Kilka ogólnych czynników zwykle kształtuje to, jak szybko podmiot publiczny może powiedzieć, że dane zostały skradzione. To typowe schematy, a nie ustalenia dotyczące konkretnie Andover.
Analiza kryminalistyczna wymaga czasu. Śledczy muszą odtworzyć, do czego napastnik uzyskał dostęp i czy pliki opuściły sieć. Logi mogą być niekompletne lub zaszyfrowane, co utrudnia jednoznaczne wykluczenie lub potwierdzenie kradzieży.
Najpierw jest przegląd prawny. Fakt, że prawnicy zostali zaangażowani tego samego wieczoru, w którym rozpoczęły się zakłócenia, sugeruje, że względy prawne były częścią reakcji od samego początku. Radcy prawni często kierują tym, co i kiedy mówi się publicznie.
Mogą mieć zastosowanie wyłączenia dotyczące dokumentów publicznych. Urzędnicy wskazali na aktywne śledztwo oraz przepisy dotyczące cyberbezpieczeństwa w stanowym prawie o dokumentach publicznych. Wyłączenia te istnieją częściowo po to, by nie ostrzegać napastników ani nie ujawniać podatności, ale oznaczają też, że mieszkańcy mogą zobaczyć mniej, niż by chcieli.
Powiadomienie zwykle zależy od potwierdzenia. Zasady powiadamiania o naruszeniach zazwyczaj zależą od tego, czy dane osobowe rzeczywiście zostały naruszone. Dopóki śledztwo nie dojdzie do takiego wniosku, formalne powiadomienia mogą nie zostać wysłane.
Co dokumenty samorządowe mogą ujawnić na twój temat
Władze miejskie przechowują więcej informacji osobowych, niż wielu mieszkańców sobie uświadamia. W zależności od systemów, których dotyczy incydent, dane samorządowe mogą obejmować imiona i nazwiska, adresy oraz dane kontaktowe powiązane z podatkami, mediami, pozwoleniami i licencjami. Informacje o płatnościach, akta pracownicze oraz dane związane z bezpieczeństwem publicznym lub usługami szkolonymi mogą również znajdować się w systemach miasta.
Nie wiemy, które z tych kategorii, jeśli w ogóle, były objęte incydentem w Andover. Nie chodzi o zakładanie najgorszego, ale o zrozumienie, dlaczego kwestia kradzieży danych ma znaczenie. Grupy ransomware często łączą szyfrowanie z kradzieżą, a następnie grożą publikacją tego, co zabrały. Dlatego wstrzymane dokumenty dotyczące żądań wymuszenia i komunikacji z napastnikiem są istotne: odnoszą się bezpośrednio do tego, czy skradzione dane są wykorzystywane jako narzędzie nacisku.
Kroki, które mieszkańcy mogą podjąć, dopóki przegląd trwa
Nie musisz czekać na oficjalne potwierdzenie, aby ograniczyć swoje ryzyko. Rozsądne, tanie kroki obejmują:
- Monitoruj swoje konta. Regularnie przeglądaj wyciągi bankowe, kartowe i za media oraz zgłaszaj wszystko, co wydaje się nieznane.
- Rozważ zamrożenie kredytu. Zamrożenie kredytu w głównych biurach kredytowych jest bezpłatne i utrudnia komuś otwarcie konta na twoje nazwisko. Możesz je zdjąć, gdy będzie potrzebne.
- Uważaj na phishing odwołujący się do usług miejskich. Zachowaj sceptycyzm wobec e-maili, SMS-ów lub telefonów dotyczących rachunków podatkowych, pozwoleń, płatności za media lub zwrotów. Napastnicy mogą używać realistycznie brzmiących lokalnych szczegółów. Zamiast klikać linki, wejdź bezpośrednio na oficjalną stronę miasta lub zadzwoń na oficjalny numer.
- Używaj silnych, unikalnych haseł i uwierzytelniania wieloskładnikowego na kontach powiązanych z usługami miejskimi lub twoją pocztą e-mail.
- Przechowuj dokumenty dotyczące oficjalnych powiadomień. Jeśli miasto później ogłosi, że dane zostały zabrane, zachowaj wszelkie pisma lub oferty usług ochronnych.
Co to oznacza dla ciebie
Jeśli mieszkasz, pracujesz lub prowadzisz działalność w Andover, praktyczny wniosek jest taki, aby działać tak, jakby twoje informacje mogły zostać ujawnione, zachowując przy tym spokój. Brak potwierdzenia nie jest dowodem kradzieży ani dowodem bezpieczeństwa. Kroki ochronne kosztują niewiele i pozostają przydatne w obu przypadkach.
Ogólniej rzecz biorąc, ta sprawa pokazuje, że ujawnianie naruszeń danych związanych z ransomware w samorządach często postępuje wolniej, niż oczekują mieszkańcy, kształtowane przez śledztwa, porady prawne i wyłączenia dotyczące dokumentów. Pozostawanie poinformowanym i przygotowanym to twoje najlepsze zabezpieczenie.
Najważniejsze wnioski
Przegląd w Andover trwa, a kluczowe dokumenty pozostają wstrzymane. Zacznij od podstaw już teraz: obserwuj swoje konta, rozważ zamrożenie kredytu i podchodź ostrożnie do każdej wiadomości wspominającej usługi miejskie. Aby poznać pełną chronologię ujawniania, przeczytaj nasz raport o dokumentach dotyczących opóźnionego ujawnienia w Andover i zaglądaj tu ponownie, gdy miasto podzieli się kolejnymi informacjami o ujawnianiu naruszeń danych związanych z ransomware w samorządach oraz swoimi ustaleniami.
FAQ: Q1: Czy atak ransomware na Andover doprowadził do kradzieży danych mieszkańców? A1: Sześć tygodni po ataku miasto Andover wciąż nie może powiedzieć, czy dane mieszkańców zostały skradzione. Miasto nie podało, czy dane zostały zabrane, a dokumenty, które najbezpośredniej odpowiedziałyby na to pytanie, zostały wstrzymane. Q2: Kogo Andover zatrudniło do reakcji na atak ransomware? A2: Dokumenty pokazują, że miasto zatrudniło zewnętrznych prawników oraz firmę cyberbezpieczeństwa Vector3 wieczorem 13 sierpnia, czyli w dniu, w którym rozpoczęły się zakłócenia. Umowa opisywała tę pracę jako „ransomware...” Q3: Dlaczego Andover wstrzymało dokumenty dotyczące cyberataku? A3: Urzędnicy jako powody podali aktywne śledztwo oraz przepisy dotyczące cyberbezpieczeństwa w prawie Massachusetts o dostępie do dokumentów publicznych. Miasto wcześniej wstrzymało udostępnienie dokumentów dotyczących żądań okupu lub wymuszenia, komunikacji z napastnikiem oraz ustaleń śledztwa w zakresie wpływu na dane. Q4: Dlaczego potwierdzenie, czy dane zostały skradzione, zajmuje miastom tak dużo czasu? A4: Kilka czynników może opóźniać potwierdzenie: analiza kryminalistyczna wymaga czasu, przegląd prawny często jest pierwszy, mogą mieć zastosowanie wyłączenia dotyczące dokumentów publicznych, a powiadomienie zwykle zależy od potwierdzenia, że dane osobowe rzeczywiście zostały naruszone. Q5: Dlaczego mieszkańcy mogą nie otrzymać powiadomienia o naruszeniu od razu? A5: Zasady powiadamiania o naruszeniach zazwyczaj zależą od tego, czy dane osobowe rzeczywiście zostały naruszone. Dopóki śledztwo nie dojdzie do takiego wniosku, formalne powiadomienia mogą nie zostać wysłane. ---END---




